V2EX = way to explore
V2EX 是一个关于分享和探索的地方
Sign Up Now
For Existing Member  Sign In
ryanbuu

发现了一个可以免费签 IP 地址 SSL 证书的网站

  •  
  •   ryanbuu · Apr 19, 2022 · 16349 views
    This topic created in 1471 days ago, the information mentioned may be changed or developed.

    分享给有需要的旁友~

    https://zerossl.com/

    Supplement 1  ·  Apr 19, 2022
    IP 证书,IP 证书,IP 证书哈。常规免费的可以签域名证书、域名泛解析证书,这个可以签 IP 的证书~
    Supplement 2  ·  Apr 20, 2022
    哥哥们,我就是分享一个大家可能 /或许不太好发现的一个申请 IP 地址的方法,为什么逐渐变成了在怼我的各种操作姿势不对的帖?希望大家能接受别人有和自己不一样观点这个事实,谢谢,万分感谢。
    77 replies    2024-09-14 14:49:43 +08:00
    ryanbuu
        1
    ryanbuu  
    OP
       Apr 19, 2022
    辛辛苦苦找了一天……GlobalSign 签 IP 证书需要 3000+/年,这个免费,不过需要每三个月重新申请,赶脚捡到宝了哈哈哈哈
    DonaidTrump
        2
    DonaidTrump  
       Apr 19, 2022 via iPhone   ❤️ 1
    给 IP ssl 证书意义是啥啊,和域名比起来哪里好呢?
    yaott2020
        3
    yaott2020  
       Apr 19, 2022 via Android   ❤️ 1
    @tulongtou 你愿意输入 one.one.one.one 还是 1.1.1.1
    DonaidTrump
        4
    DonaidTrump  
       Apr 19, 2022 via iPhone   ❤️ 1
    @yaott2020 但是我没有 1.1.1.1 的 IP 啊,反而有 xxxx.io 这种域名,我的域名比 IP 还短。
    bootvue
        5
    bootvue  
       Apr 19, 2022
    zerossl 确实不错

    acme.sh 默认 CA N 年前就从 Lets' Encrypt 转到了 ZeroSSL
    misaka19000
        6
    misaka19000  
       Apr 19, 2022
    不错,支持!
    ryanbuu
        7
    ryanbuu  
    OP
       Apr 19, 2022
    @tulongtou
    @bootvue
    需求不一样哈,比如我的域名套了 cf ,是为了不想在类似 censys 中看到我的域名和真实 IP 的 bind 关系,但是我又需要搞 sslvpn ,这时候 IP 证书就有用武之地了~
    GG668v26Fd55CP5W
        8
    GG668v26Fd55CP5W  
       Apr 19, 2022
    acme.sh 脚本能不能用?
    GG668v26Fd55CP5W
        9
    GG668v26Fd55CP5W  
       Apr 19, 2022
    我去,不行的
    Create new order error. Le_OrderFinalize not found. {"type":"urn:ietf:params:acme:error:unsupportedIdentifier","status":400,"detail":"IPv4 and IPv6 identifier types are not yet supported"}
    ryanbuu
        10
    ryanbuu  
    OP
       Apr 19, 2022
    @falcon05 是的哈~zerossl 官网也只能手动签,不能调 api
    JensenQian
        11
    JensenQian  
       Apr 19, 2022
    网页申请,3 个月有效期,一个账户只有 3 个证书
    vazo
        12
    vazo  
       Apr 19, 2022
    @q1angch0u 我这边玉米验证过了以后,一直在签发证书界面,op 遇到过这情况么?
    tinkerer
        13
    tinkerer  
       Apr 19, 2022
    @tulongtou 可以绕过 dns 污染
    ryanbuu
        14
    ryanbuu  
    OP
       Apr 19, 2022 via iPhone
    @vazo 我签的是 ip 哈…用的文件验证,一分钟左右的样子就发证书了~
    awesomes
        15
    awesomes  
       Apr 19, 2022
    对比 Lets' Encrypt 有啥优势呢
    ryanbuu
        16
    ryanbuu  
    OP
       Apr 19, 2022 via iPhone
    @awesomes 这个可以签 IP 的 ssl 证书哈….签域名我也用 let’s encrypt 哈哈哈
    tinkerer
        17
    tinkerer  
       Apr 19, 2022
    @awesomes 楼主说的是 IP 证书,lets encrypt 是不提供的。
    tinkerer
        18
    tinkerer  
       Apr 19, 2022
    @q1angch0u 插嘴失败,sorry.
    googlefans
        19
    googlefans  
       Apr 19, 2022
    你买哪个服务器 里面不都有免费的证书服务吗
    ryanbuu
        20
    ryanbuu  
    OP
       Apr 19, 2022 via iPhone
    @googlefans 那些都是域名的 ssl 证书哈…这个是 IP 的
    vazo
        21
    vazo  
       Apr 19, 2022
    @q1angch0u #20 吃完饭回来看了一下,签发了,签发用时 30 分钟左右.
    ryanbuu
        22
    ryanbuu  
    OP
       Apr 19, 2022 via iPhone
    @tinkerer 哈哈哈,没事,下次我回复慢点~
    unnamedhao
        23
    unnamedhao  
       Apr 19, 2022 via iPhone
    感觉 zerossl 的 ocsp 在国内比较慢
    ryanbuu
        24
    ryanbuu  
    OP
       Apr 19, 2022 via iPhone
    @unnamedhao 要什么自行车…
    cutiechi
        25
    cutiechi  
       Apr 19, 2022
    1 分钟搞定
    itechify
        26
    itechify  
    PRO
       Apr 19, 2022 via Android
    听我说,谢谢你
    herozzm
        27
    herozzm  
       Apr 19, 2022
    @tulongtou 比如你要用梯子,必须 https 加密,你还得为梯子单独申请一个域名?
    liubaicai
        28
    liubaicai  
       Apr 19, 2022
    听我说,
    alswl
        29
    alswl  
       Apr 19, 2022
    IP 的好处是可以防劫持,客户端用 HTTP DNS 拿 IP 。
    ryanbuu
        30
    ryanbuu  
    OP
       Apr 19, 2022 via iPhone
    @oneisall8955
    @liubaicai
    听我说,谢谢你,感谢有你,温暖了四季~
    pcbl
        31
    pcbl  
       Apr 19, 2022
    @q1angch0u 如果只是想防止 cf 后面的源站 IP 暴露的话有更一劳永逸异一些的办法
    1. 自签一个 10 年期或者更长的证书,添加到默认站点上就可以

    2. 如果 Nginx 版本>1.19.4 可以使用 ssl_reject_handshake on;参数直接拒绝握手阶段的证书泄露问题
    上面两种方式怎么应对非针对性的广泛扫描,如果被盯上了的话,还要把 cf 的 IP 加入到防火墙白名单才能防止对方带着域名去“碰撞”IP
    ZE3kr
        32
    ZE3kr  
       Apr 19, 2022 via iPhone
    @pcbl 直接用 ufw 或者硬件防火墙阻止一切除 Cloudflare IP 的流量就行了。ssh 用跳板机
    ZeroClover
        33
    ZeroClover  
       Apr 19, 2022
    只是防止套 CF 的源站暴露为什么要舍近求远而不用更直接更官方的方案?

    https://www.cloudflare.com/products/tunnel/

    不开放任何入站端口谁能扫到你?
    DonaidTrump
        34
    DonaidTrump  
       Apr 19, 2022
    @herozzm 你说的好像有道理。
    不过即使不搭梯子,我也有好几个域名,你这说法在我这又不成立了。
    catteroLo
        35
    catteroLo  
       Apr 19, 2022
    这种 IP 证书可以绕过国内备案吗?
    f0rger
        36
    f0rger  
       Apr 20, 2022 via iPhone
    不能签局域网吧,想给局域网 esxi 签一个
    kylix
        37
    kylix  
       Apr 20, 2022
    费了点功夫,终于成功申请了一个,感谢 OP !
    ryanbuu
        38
    ryanbuu  
    OP
       Apr 20, 2022 via iPhone
    @ZeroClover 我不想填付款方式;)
    ryanbuu
        39
    ryanbuu  
    OP
       Apr 20, 2022 via iPhone
    @pcbl ip 套 ssl 证书是因为我是想用 ip 拨 sslvpn ,不想用域名拨,因为域名会有解析记录和我的 IP 绑定在一起;)
    @ZE3kr 我没钱买硬件防火墙&&没有额外资源搭堡垒机
    @ZeroClover ip 套 ssl 证书是因为我是想用 ip 拨 sslvpn ,不想用域名拨,因为域名会有解析记录和我的 IP 绑定在一起;)
    ryanbuu
        40
    ryanbuu  
    OP
       Apr 20, 2022 via iPhone
    @kylix 客气~
    ryanbuu
        41
    ryanbuu  
    OP
       Apr 20, 2022 via iPhone
    @f0rger 不行的哈
    ryanbuu
        42
    ryanbuu  
    OP
       Apr 20, 2022 via iPhone
    @ZeroClover 而且我有公网 IP ,为什么还要在本地跑 agent 来打洞?
    ZeroClover
        43
    ZeroClover  
       Apr 20, 2022
    @q1angch0u 我没有在回复你,只是忘记 Mention 了

    再说这个操作是为了防止扫描的,和你有公网 IP 有什么关系?
    harmless
        44
    harmless  
       Apr 20, 2022 via iPhone
    正好有需求,感谢
    ryanbuu
        45
    ryanbuu  
    OP
       Apr 20, 2022 via iPhone
    @ZeroClover 防扫描你放在我说 IP 申请证书的帖子里说干嘛?
    ZeroClover
        46
    ZeroClover  
       Apr 20, 2022
    @q1angch0u 因为我要回复的是 @pcbl @ZE3kr

    你最好把你自己附言里面的话送给你自己,不要一天到晚怼天怼地的
    ahu
        47
    ahu  
       Apr 20, 2022
    @q1angch0u 太棒了!我刚好有一个靓 IP ,早就琢磨着是不是可以跟 1.1.1.1 一样配个 SSL ,这下子圆满了!谢谢!
    ryanbuu
        48
    ryanbuu  
    OP
       Apr 20, 2022 via iPhone
    @ahu 客气~
    nyakoy
        49
    nyakoy  
       Apr 20, 2022
    说实话,一顺看下来,没觉得谁在怼 op ,大家只是各抒己见或者发表疑问。
    ryanbuu
        50
    ryanbuu  
    OP
       Apr 20, 2022 via iPhone
    @nyakoy 哈哈哈,可能 op 比较玻璃心吧~
    777777
        51
    777777  
       Apr 20, 2022
    LokiSharp
        52
    LokiSharp  
       Apr 20, 2022
    局域网不能签啊= =
    ColinZeb
        53
    ColinZeb  
       Apr 20, 2022
    @LokiSharp 局域网除了自建 ca 没人能给你签
    newmlp
        54
    newmlp  
       Apr 20, 2022
    @tinkerer 那直接自签名证书加客户端证书固定就行了
    robinchina
        55
    robinchina  
       Apr 20, 2022
    @tulongtou 你这个域名我都不敢在公司打开,怕出现一些尴尬的画面····手动滑稽
    hikarufighter32
        56
    hikarufighter32  
       Apr 20, 2022
    加了几天班,眼花了,看成了免费签证,心想那个国家有这种好事,激动的点了进来
    ryanbuu
        57
    ryanbuu  
    OP
       Apr 20, 2022 via iPhone
    @hikarufighter32 老哥要润?[手动狗头]
    dudu2017
        58
    dudu2017  
       Apr 20, 2022 via iPhone
    感谢分享!
    ipv6 有没有办法呢?这 zerossl 尝试了只能 ipv4 ,不支持 ipv6 的
    Cassius
        59
    Cassius  
       Apr 21, 2022
    啊居然支持 IP 了, 但是电信封了 http 没法过验证了 .
    IP 地址也没法加 cname..
    看来我的电信公网固定 IP 还是没法签发
    ryanbuu
        60
    ryanbuu  
    OP
       Apr 21, 2022 via iPhone
    @Cassius 同电信固定 IP ,N 年前找了省公司的市场部做个人备案开了 80/443~
    tinkerer
        61
    tinkerer  
       Apr 22, 2022
    @newmlp 我想让别人在浏览器直接用 https://12.34.56.78 访问我的服务的话,IP 证书就很合适,又不用担心因域名 dns 解析异常导致不可访问。
    楼主只是分享一个免费 IP 证书服务,不是在探讨 IP 证书部署的可行方案。
    buxiaozisun
        62
    buxiaozisun  
       Apr 22, 2022 via Android   ❤️ 1
    @dudu2017 ipv6 也是可以的 但是不能带省略
    可以填 2001:0000:0000:0000:0000:0000:0000:0000
    不能填 2001::1
    buxiaozisun
        63
    buxiaozisun  
       Apr 22, 2022 via Android
    @falcon05 不支持 acme 但是可以用它自己的 rest api 签
    ryanbuu
        64
    ryanbuu  
    OP
       Apr 22, 2022 via iPhone
    @buxiaozisun 免费的也可以用 api 吗?
    buxiaozisun
        65
    buxiaozisun  
       Apr 22, 2022 via Android   ❤️ 1
    @q1angch0u 恩 我改了个脚本 技术不行 随便看看😆
    https://raw.githubusercontent.com/22p/zerosslipcert/main/restapi.sh
    newmlp
        66
    newmlp  
       Apr 22, 2022
    @tinkerer 直接 ip 访问不需要 dns 解析
    ryanbuu
        67
    ryanbuu  
    OP
       Apr 22, 2022
    @buxiaozisun 很棒,我明天抽空撸个 golang 的哈哈哈~
    tinkerer
        68
    tinkerer  
       Apr 22, 2022
    @newmlp 是我汉语水平不行,还是...
    tinkerer
        69
    tinkerer  
       Apr 22, 2022
    @q1angch0u 我正在撸 golang 版... 又冲突了哥
    ryanbuu
        70
    ryanbuu  
    OP
       Apr 22, 2022 via iPhone
    @tinkerer 你撸~撸完我学习学习哈哈哈
    GG668v26Fd55CP5W
        71
    GG668v26Fd55CP5W  
       Apr 22, 2022
    @buxiaozisun #65 感谢,已用上
    dudu2017
        72
    dudu2017  
       Apr 22, 2022 via iPhone
    @buxiaozisun 确实是的👍
    tinkerer
        73
    tinkerer  
       Apr 23, 2022
    @q1angch0u golang 工具, https://www.v2ex.com/t/848701 , 欢迎 github 发 PR 。
    billzhuang
        74
    billzhuang  
       May 16, 2022
    nginx SNI 不支持 ip 做 hostname ,大家咋解决这个问题的?
    xylv2e
        75
    xylv2e  
       Mar 2, 2023   ❤️ 1
    可惜 ZeroSSL 已经限制免费用户只能签发 3 个证书了,过期的证书也包括在内,就是说不再免费了。
    ack66
        76
    ack66  
       Dec 18, 2023
    限制免费用户 3 个证书了,现在用不了了,还有啥替代网站
    onikage
        77
    onikage  
       Sep 14, 2024
    自签一个,然后自己把 ca 安装到自己能用的设备上,全免费,一年一签。不知道你是啥场景,我这反而是不希望别人能识别出我的证书。
    About   ·   Help   ·   Advertise   ·   Blog   ·   API   ·   FAQ   ·   Solana   ·   3118 Online   Highest 6679   ·     Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 · 110ms · UTC 14:19 · PVG 22:19 · LAX 07:19 · JFK 10:19
    ♥ Do have faith in what you're doing.