跳转至

交叉签名证书来源

名称

  crosscert

详细信息

类型 字符串
DHCP 选项编号 175.93
ISC dhcpd 语法 option ipxe.crosscert

示例

手动设置交叉签名证书来源

  iPXE> set crosscert http://ca.ipxe.org/auto

在 ISC dhcpd 中配置交叉签名证书来源

  # in /etc/dhcpd.conf
  option space ipxe;
  option ipxe-encap-opts code 175 = encapsulate ipxe;
  option ipxe.crosscert code 93 = string;

  option ipxe.crosscert "http://ca.ipxe.org/auto";

描述

指定交叉签名 CA 证书的来源 URI。

如果没有显式指定 URI,则使用默认 URI http://ca.ipxe.org/auto

另请参阅

备注

默认情况下,iPXE 只包含一个受信任的根证书("iPXE root CA" 证书)。要使用由公共 CA(例如 Verisign)签发的标准 SSL 证书,iPXE 必须能够下载交叉签名证书,以把信任链补全到 "iPXE root CA" 证书。这些交叉签名证书会在需要时自动下载。

ca.ipxe.org 目前的策略是为几乎所有被 Firefox 浏览器信任的 CA 提供交叉签名证书。证书有效期为 90 天。以下 CA 不提供交叉签名证书:

  • 中国互联网络信息中心(CNNIC)[^1]

如果你在无法访问 http://ca.ipxe.org/auto 的私有网络上使用 HTTPS 引导,你可能希望搭建一个本地镜像,并使用 crosscert 设置指引客户端从你的本地镜像下载交叉签名证书。例如:

  option ipxe.crosscert "http://192.168.0.10/pub/mirror/ca.ipxe.org/auto";

如果你使用本地镜像,还需要提供一个 OCSP 代理服务。

下载交叉签名证书不需要使用 HTTPS。交叉签名证书不会仅仅因为它们是从 crosscert 设置指定的服务器下载的就被自动信任;它们被信任只是因为它们由 "iPXE root CA" 证书签名。

[^1]: 此前 CNNIC 签发过一张被用于窃听代理服务器的不受限中间 CA 证书