交叉签名证书来源¶
名称¶
crosscert
详细信息¶
| 类型 | 字符串 |
|---|---|
| DHCP 选项编号 | 175.93 |
| ISC dhcpd 语法 | option ipxe.crosscert |
示例¶
手动设置交叉签名证书来源¶
iPXE> set crosscert http://ca.ipxe.org/auto
在 ISC dhcpd 中配置交叉签名证书来源¶
# in /etc/dhcpd.conf
option space ipxe;
option ipxe-encap-opts code 175 = encapsulate ipxe;
option ipxe.crosscert code 93 = string;
option ipxe.crosscert "http://ca.ipxe.org/auto";
描述¶
指定交叉签名 CA 证书的来源 URI。
如果没有显式指定 URI,则使用默认 URI http://ca.ipxe.org/auto。
另请参阅¶
trust- iPXE 密码学指南
- 全部 iPXE 设置列表
备注¶
默认情况下,iPXE 只包含一个受信任的根证书("iPXE root CA" 证书)。要使用由公共 CA(例如 Verisign)签发的标准 SSL 证书,iPXE 必须能够下载交叉签名证书,以把信任链补全到 "iPXE root CA" 证书。这些交叉签名证书会在需要时自动下载。
ca.ipxe.org 目前的策略是为几乎所有被 Firefox 浏览器信任的 CA 提供交叉签名证书。证书有效期为 90 天。以下 CA 不提供交叉签名证书:
- 中国互联网络信息中心(CNNIC)[^1]
如果你在无法访问 http://ca.ipxe.org/auto 的私有网络上使用 HTTPS 引导,你可能希望搭建一个本地镜像,并使用 crosscert 设置指引客户端从你的本地镜像下载交叉签名证书。例如:
option ipxe.crosscert "http://192.168.0.10/pub/mirror/ca.ipxe.org/auto";
如果你使用本地镜像,还需要提供一个 OCSP 代理服务。
下载交叉签名证书不需要使用 HTTPS。交叉签名证书不会仅仅因为它们是从 crosscert 设置指定的服务器下载的就被自动信任;它们被信任只是因为它们由 "iPXE root CA" 证书签名。
[^1]: 此前 CNNIC 签发过一张被用于窃听代理服务器的不受限中间 CA 证书