<?xml version="1.0" encoding="UTF-8"?><rss version="2.0" xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:sy="http://purl.org/rss/1.0/modules/syndication/" > <channel><title>Comentarios en: Varios websites con HTTPS sobre una misma IP</title> <atom:link href="http://www.bisente.com/blog/2008/01/14/varios-websites-con-https-sobre-una-misma-ip/feed/" rel="self" type="application/rss+xml" /><link>http://www.bisente.com/blog/2008/01/14/varios-websites-con-https-sobre-una-misma-ip/</link> <description>Este es mi blog. Hay otros muchos pero este es el mío.</description> <lastBuildDate>Tue, 24 Jan 2012 15:05:18 +0000</lastBuildDate> <sy:updatePeriod>hourly</sy:updatePeriod> <sy:updateFrequency>1</sy:updateFrequency> <generator>http://wordpress.org/?v=3.3.1</generator> <item><title>Por: bisente</title><link>http://www.bisente.com/blog/2008/01/14/varios-websites-con-https-sobre-una-misma-ip/#comment-2599</link> <dc:creator>bisente</dc:creator> <pubDate>Sat, 21 Jan 2012 06:42:43 +0000</pubDate> <guid isPermaLink="false">http://www.bisente.com/blog/2008/01/14/varios-websites-con-https-sobre-una-misma-ip/#comment-2599</guid> <description>Mientras que los distintos servicios usen SSL para el cifrado si, puedes usar el mismo certificado. El tema es el dominio. Los navegadores (o el cliente de correo, o FTP, o lo que sea) comprueban que el nombre (DNS) al que te estés conectando esté en el certificado, y si no lo está sacan una advertencia de seguridad. En ese caso necesitarías tener todos los servicios sobre el mismo nombre (p.ej., web, ftp y correo en &quot;www.dominio.com&quot;), que en mi opinión no es buena idea. Por eso, y por poder tener varios hosts virtuales en el mismo Apache con una única IP, es posible generar certificados válidos para varios dominios. Claro, que son más caros y si te comprometen ese certificado, todos los dominios están comprometidos con lo que desde el punto de vista de la seguridad tampoco es buena idea. Es lo de siempre, si tienes recursos (dinero) puedes hacer las cosas bien y tener distintas IP por servicio, distintos nombres de dominio y distintos certificados; pero si vas justo, te toca apañarte con lo que hay.</description> <content:encoded><![CDATA[<p>Mientras que los distintos servicios usen SSL para el cifrado si, puedes usar el mismo certificado. El tema es el dominio. Los navegadores (o el cliente de correo, o FTP, o lo que sea) comprueban que el nombre (DNS) al que te estés conectando esté en el certificado, y si no lo está sacan una advertencia de seguridad. En ese caso necesitarías tener todos los servicios sobre el mismo nombre (p.ej., web, ftp y correo en &#8220;www.dominio.com&#8221;), que en mi opinión no es buena idea. Por eso, y por poder tener varios hosts virtuales en el mismo Apache con una única IP, es posible generar certificados válidos para varios dominios. Claro, que son más caros y si te comprometen ese certificado, todos los dominios están comprometidos con lo que desde el punto de vista de la seguridad tampoco es buena idea.<br /> Es lo de siempre, si tienes recursos (dinero) puedes hacer las cosas bien y tener distintas IP por servicio, distintos nombres de dominio y distintos certificados; pero si vas justo, te toca apañarte con lo que hay.</p> ]]></content:encoded> </item> <item><title>Por: Santi</title><link>http://www.bisente.com/blog/2008/01/14/varios-websites-con-https-sobre-una-misma-ip/#comment-2486</link> <dc:creator>Santi</dc:creator> <pubDate>Sat, 17 Dec 2011 17:58:05 +0000</pubDate> <guid isPermaLink="false">http://www.bisente.com/blog/2008/01/14/varios-websites-con-https-sobre-una-misma-ip/#comment-2486</guid> <description>Es muy interesante el artículo. Estoy un poco pez en temas de seguridad en internet, y leyendo este post, me surgió una duda.. Si no estoy confudido, creo que existen certificados que permiten verificar la identidad/autoría de nombres (dominios), ips (máquinas), componentes (software).. Cuanto tienes un certificado ssl para una ip, es decir, lo que estás identificando de forma segura es una máquina, ¿ese mismo certificado puedes utilizarlo para múltiples propósitos: -Varias webs/dominios. -SFTP -SSH -Web Services con cifrado -Etc? Si alquien quisiese utilizar el mismo certificado para todo esto, lo cual es &quot;correcto&quot; porque todo esta en la misma máquina, ¿sería posible?. ¿Los navegadores serían capaces de establecer el https con todos los &quot;n&quot; dominos que maneje, por ejemplo, el apache de esa máquina? ¿O tendrían que usar la dirección IP en lugar del dominio para hacerlo?. Obviamente, IP y dominios están &quot;mapeadas&quot;, ¿pero es capaz de establecer directamente el https con el dominio si la seguridad está a nivel de ip?La verdad, es algo que nunca me había planteado.. porque si fuese así, ya que un dominio exige una dirección ip estática, no tendría sentido que se comprasen certificados por dominio si hay varias webs en un mismo servidor.. se utilizaría el mismo certificado para todas las webs de un servidor.. Eso permitiría securizar la conexión en todos los dominios y demás aplicaciones existentes en la máquina..Perdón por la parrafada.</description> <content:encoded><![CDATA[<p>Es muy interesante el artículo. Estoy un poco pez en temas de seguridad en internet, y leyendo este post, me surgió una duda..<br /> Si no estoy confudido, creo que existen certificados que permiten verificar la identidad/autoría de nombres (dominios), ips (máquinas), componentes (software)..<br /> Cuanto tienes un certificado ssl para una ip, es decir, lo que estás identificando de forma segura es una máquina, ¿ese mismo certificado puedes utilizarlo para múltiples propósitos:<br /> -Varias webs/dominios.<br /> -SFTP<br /> -SSH<br /> -Web Services con cifrado<br /> -Etc?<br /> Si alquien quisiese utilizar el mismo certificado para todo esto, lo cual es &#8220;correcto&#8221; porque todo esta en la misma máquina, ¿sería posible?. ¿Los navegadores serían capaces de establecer el https con todos los &#8220;n&#8221; dominos que maneje, por ejemplo, el apache de esa máquina? ¿O tendrían que usar la dirección IP en lugar del dominio para hacerlo?. Obviamente, IP y dominios están &#8220;mapeadas&#8221;, ¿pero es capaz de establecer directamente el https con el dominio si la seguridad está a nivel de ip?</p><p>La verdad, es algo que nunca me había planteado.. porque si fuese así, ya que un dominio exige una dirección ip estática, no tendría sentido que se comprasen certificados por dominio si hay varias webs en un mismo servidor.. se utilizaría el mismo certificado para todas las webs de un servidor.. Eso permitiría securizar la conexión en todos los dominios y demás aplicaciones existentes en la máquina..</p><p>Perdón por la parrafada.</p> ]]></content:encoded> </item> <item><title>Por: bisente</title><link>http://www.bisente.com/blog/2008/01/14/varios-websites-con-https-sobre-una-misma-ip/#comment-442</link> <dc:creator>bisente</dc:creator> <pubDate>Wed, 23 Dec 2009 05:47:30 +0000</pubDate> <guid isPermaLink="false">http://www.bisente.com/blog/2008/01/14/varios-websites-con-https-sobre-una-misma-ip/#comment-442</guid> <description>Hola XaviMe alegro de que te haya resultado útil el post. En general me parece que con el tema del SSL hay mucha confusión y mucha falta de información sobre cómo hacer ciertas cosas. Mucha gente no acaba de entender que el SSL va antes de la negociación HTTP, y al ir antes del Host: no hay forma de saber el dominio y no se puede tener varios certificados por IP. No sé si te das cuenta de que en la opción que dices de tener un certificado por dominio, ¡también necesitarías una IP distinta por dominio! Con un certificado multi-dominio no hace falta, con una única IP vas bien.Yo no he llegado a usar un certificado multi-dominio comercial, sólo para uso interno creados y firmados con el script del artículo. Aun así las empresas los ofrecen. P.ej. en GoDaddy (primer resultado que me ha salido en Google):https://www.godaddy.com/gdshop/ssl/ssl.aspAhí tienes la opción de &quot;Multiple Domain&quot;, que además sale más barata que los certificados individuales.Respecto a qué pasa si en un futuro quieres añadir un dominio más: si el certificado es privado tuyo no hay problema, generas uno nuevo, lo instalas y punto. Pero si es comprado ... la verdad es que no lo sé. No sé si alguna empresa te dará la opción de &quot;actualizar&quot; el certificado que ya tienes añadiendo un dominio, o te tocará pedir uno nuevo. Pregúntales.Saludos</description> <content:encoded><![CDATA[<p>Hola Xavi</p><p>Me alegro de que te haya resultado útil el post. En general me parece que con el tema del SSL hay mucha confusión y mucha falta de información sobre cómo hacer ciertas cosas. Mucha gente no acaba de entender que el SSL va antes de la negociación HTTP, y al ir antes del Host: no hay forma de saber el dominio y no se puede tener varios certificados por IP. No sé si te das cuenta de que en la opción que dices de tener un certificado por dominio, ¡también necesitarías una IP distinta por dominio! Con un certificado multi-dominio no hace falta, con una única IP vas bien.</p><p>Yo no he llegado a usar un certificado multi-dominio comercial, sólo para uso interno creados y firmados con el script del artículo. Aun así las empresas los ofrecen. P.ej. en GoDaddy (primer resultado que me ha salido en Google):</p><p><a href="https://www.godaddy.com/gdshop/ssl/ssl.asp" rel="nofollow">https://www.godaddy.com/gdshop/ssl/ssl.asp</a></p><p>Ahí tienes la opción de &#8220;Multiple Domain&#8221;, que además sale más barata que los certificados individuales.</p><p>Respecto a qué pasa si en un futuro quieres añadir un dominio más: si el certificado es privado tuyo no hay problema, generas uno nuevo, lo instalas y punto. Pero si es comprado &#8230; la verdad es que no lo sé. No sé si alguna empresa te dará la opción de &#8220;actualizar&#8221; el certificado que ya tienes añadiendo un dominio, o te tocará pedir uno nuevo. Pregúntales.</p><p>Saludos</p> ]]></content:encoded> </item> <item><title>Por: xavi</title><link>http://www.bisente.com/blog/2008/01/14/varios-websites-con-https-sobre-una-misma-ip/#comment-441</link> <dc:creator>xavi</dc:creator> <pubDate>Tue, 22 Dec 2009 21:17:12 +0000</pubDate> <guid isPermaLink="false">http://www.bisente.com/blog/2008/01/14/varios-websites-con-https-sobre-una-misma-ip/#comment-441</guid> <description>Buen post,llevo rato buscando información justo sobre esto y eres el primero que crea un base no muy técnica que me permite empezar a valorar la posibilidad que hace unas horas descartaba. Prefiero esta opción porque la otra me asusta ya que consiste en tener un certificado por dominio y los costes se disparan.Hasta donde cuentas entendido. pero como solicitar un certificado que incluya todos los dominios de un servidor? y mejor aun, que pasa si al cabo de unos meses añadimos un dominio a ese servidor? se puede actualizar la lista de dominios en el certificado?un saludo de otro informático mediocreXavi</description> <content:encoded><![CDATA[<p>Buen post,</p><p>llevo rato buscando información justo sobre esto y eres el primero que crea un base no muy técnica que me permite empezar a valorar la posibilidad que hace unas horas descartaba. Prefiero esta opción porque la otra me asusta ya que consiste en tener un certificado por dominio y los costes se disparan.</p><p>Hasta donde cuentas entendido. pero como solicitar un certificado que incluya todos los dominios de un servidor?<br /> y mejor aun, que pasa si al cabo de unos meses añadimos un dominio a ese servidor? se puede actualizar la lista de dominios en el certificado?</p><p>un saludo de otro informático mediocre</p><p>Xavi</p> ]]></content:encoded> </item> <item><title>Por: Rabine</title><link>http://www.bisente.com/blog/2008/01/14/varios-websites-con-https-sobre-una-misma-ip/#comment-440</link> <dc:creator>Rabine</dc:creator> <pubDate>Tue, 15 Jan 2008 06:43:15 +0000</pubDate> <guid isPermaLink="false">http://www.bisente.com/blog/2008/01/14/varios-websites-con-https-sobre-una-misma-ip/#comment-440</guid> <description>Me conmueven tus palabras, pero tengo que aceptarlo, soy un informático mediocre. :P</description> <content:encoded><![CDATA[<p>Me conmueven tus palabras, pero tengo que aceptarlo, soy un informático mediocre. <img src='http://www.bisente.com/wp-includes/images/smilies/icon_razz.gif' alt=':P' class='wp-smiley' /></p> ]]></content:encoded> </item> <item><title>Por: bisente</title><link>http://www.bisente.com/blog/2008/01/14/varios-websites-con-https-sobre-una-misma-ip/#comment-439</link> <dc:creator>bisente</dc:creator> <pubDate>Tue, 15 Jan 2008 06:28:34 +0000</pubDate> <guid isPermaLink="false">http://www.bisente.com/blog/2008/01/14/varios-websites-con-https-sobre-una-misma-ip/#comment-439</guid> <description>De eso nada, entonces es que me he explicado como el culo. :)- Para poder montar una página con HTTPS, primero hay que generar un certificado X.509 para el cifrado. - Ese certificado va asociado a un dominio. - El navegador comprueba el dominio de la URL que tu le has pedido con el del certificado, y si no coincide es cuando te salta la alerta de &quot;ésta página es más falsa que un duro de tres pesetas&quot; (también comprueba que no haya caducado y que vaya firmado por una autoridad de certificación conocida) - Si con el Apache y una única IP configuras varios hosts virtuales, cada uno con un dominio y un certificado distinto, el chiringuito no funciona porque Apache usa siempre el mismo certificado (el primero, supongo) independientemente del dominio que le hayas pedido. Así que la comprobación del punto anterior peta (en todos menos uno que da la casualidad que coincide) - Esto es así porque el cifrado se realiza nada más conectarse el navegador al puerto 443 del servidor, antes de que realmente le pida &quot;oye, amiguete, que quiero http://www.pepito.com/cosa.html&quot;, con lo que Apache no sabe aún si tiene que usar el certificado de www.pepito.com o el de www.juanita.net. - Una solución es, en vez de crear un certificado por dominio (que luego Apache no va a poder usar en condiciones) usar un único certificado que incluya a todos los dominios de ese servidor.</description> <content:encoded><![CDATA[<p>De eso nada, entonces es que me he explicado como el culo. <img src='http://www.bisente.com/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /></p><p>- Para poder montar una página con HTTPS, primero hay que generar un certificado X.509 para el cifrado.<br /> - Ese certificado va asociado a un dominio.<br /> - El navegador comprueba el dominio de la URL que tu le has pedido con el del certificado, y si no coincide es cuando te salta la alerta de &#8220;ésta página es más falsa que un duro de tres pesetas&#8221; (también comprueba que no haya caducado y que vaya firmado por una autoridad de certificación conocida)<br /> - Si con el Apache y una única IP configuras varios hosts virtuales, cada uno con un dominio y un certificado distinto, el chiringuito no funciona porque Apache usa siempre el mismo certificado (el primero, supongo) independientemente del dominio que le hayas pedido. Así que la comprobación del punto anterior peta (en todos menos uno que da la casualidad que coincide)<br /> - Esto es así porque el cifrado se realiza nada más conectarse el navegador al puerto 443 del servidor, antes de que realmente le pida &#8220;oye, amiguete, que quiero <a href="http://www.pepito.com/cosa.html" rel="nofollow">http://www.pepito.com/cosa.html</a>&#8220;, con lo que Apache no sabe aún si tiene que usar el certificado de <a href="http://www.pepito.com" rel="nofollow">http://www.pepito.com</a> o el de <a href="http://www.juanita.net" rel="nofollow">http://www.juanita.net</a>.<br /> - Una solución es, en vez de crear un certificado por dominio (que luego Apache no va a poder usar en condiciones) usar un único certificado que incluya a todos los dominios de ese servidor.</p> ]]></content:encoded> </item> <item><title>Por: Rabine</title><link>http://www.bisente.com/blog/2008/01/14/varios-websites-con-https-sobre-una-misma-ip/#comment-438</link> <dc:creator>Rabine</dc:creator> <pubDate>Tue, 15 Jan 2008 02:59:53 +0000</pubDate> <guid isPermaLink="false">http://www.bisente.com/blog/2008/01/14/varios-websites-con-https-sobre-una-misma-ip/#comment-438</guid> <description>No entiendo una mierda de nada de lo que dices en este post.  :( Mañana echo mi CV en un McDonalds.</description> <content:encoded><![CDATA[<p>No entiendo una mierda de nada de lo que dices en este post. <img src='http://www.bisente.com/wp-includes/images/smilies/icon_sad.gif' alt=':(' class='wp-smiley' /><br /> Mañana echo mi CV en un McDonalds.</p> ]]></content:encoded> </item> </channel> </rss>
<!-- Performance optimized by W3 Total Cache. Learn more: http://www.w3-edge.com/wordpress-plugins/

Minified using apc
Page Caching using disk: enhanced
Database Caching using apc
Object Caching 476/480 objects using apc

Served from: www.bisente.com @ 2012-02-12 21:27:39 -->
