Настроить Firefox для доверия CAcert.org — необязательно
Импортируйте корневой сертификат CAcert в Firefox и добавьте CRL для автоматического обновления, чтобы убрать предупреждения об недоверенном сертификате. Это подходит для внутренних сайтов и тестовой среды; для интернет-магазинов лучше купить сертификат у коммерческого центра сертификации.
Этот раздел показывает, как импортировать корневой сертификат CAcert.org в Firefox и настроить списки отзыва сертификатов (CRL). После этого браузер не будет показывать предупреждение о недоверенном сертификате при переходе на ваш SSL-виртуальный хост.
Важно
- Если у вас публичный e‑commerce сайт, рекомендуется приобрести сертификат у доверенного коммерческого центра сертификации — не все пользователи готовы перенастраивать браузеры.
Что делает этот процесс
Коротко: вы импортируете PEM-копию корневого сертификата CAcert в хранилище доверенных центров сертификации Firefox и подключаете CRL для автоматического проверки отзывов. Это устраняет предупреждения браузера, если сертификат сайта подписан CAcert.
Ключевые термины
- Корневой сертификат — публичный сертификат центра сертификации, который позволяет браузеру доверять цепочке подписей.
- CRL — список отозванных сертификатов, который браузер может проверять для выявления аннулированных ключей.
Подготовка
- Откройте страницу CAcert с корневым сертификатом: http://www.cacert.org/index.php?id=3
- Скачайте ссылку Root Certificate (PEM Format): http://www.cacert.org/certs/root.crt
Изображения ниже иллюстрируют процесс в Firefox. Если в вашем браузере интерфейс иной, следуйте общему смыслу шагов.

Просмотр сертификата
При открытии файла появится диалог загрузки сертификата. Нажмите View, чтобы просмотреть информацию сертификата и проверить отпечатки.

Проверьте отпечатки сертификата. Они должны совпадать с приведёнными ниже:
SHA1 Fingerprint: 135C EC36 F49C B8E9 3B1A B270 CD80 8846 76CE 8F33
MD5 Fingerprint: A6:1B:37:5E:39:0D:9C:36:54:EE:BD:20:31:46:1F:6B
После проверки нажмите Close.

Далее отметьте опцию Trust this CA to identify web sites и нажмите OK, чтобы установить доверие к этому центру сертификации.

Настройка CRL для автоматических обновлений
- Откройте меню Tools > Options в Firefox.

- Перейдите в Advanced > Encryption и нажмите Revocation Lists.

- В окне Manage CRLs нажмите Import… и укажите URL CRL: http://crl.cacert.org/revoke.crl


- Через несколько секунд появится диалог с предложением включить автоматическое обновление. Нажмите Yes.

- Поставьте галочку Enable Automatic Update for this CRL и подтвердите OK.

Проверка результата
После выполнения всех шагов перейдите на ваш SSL-виртуальный хост. Если сертификат подписан CAcert и всё настроено корректно, предупреждение о недоверенном сертификате исчезнет.

Альтернативные подходы
- Приобретение сертификата у коммерческого центра сертификации — единственный надёжный способ устранить предупреждения для всех посетителей.
- Использовать систему управления корпоративными сертификатами (AD Group Policy) для массовой установки доверия на рабочих станциях в организации.
- Для тестовой среды можно развернуть собственный внутренний CA и развернуть его корневой сертификат централизованно.
Когда этот метод не работает
- Пользователь основной аудитории не готов или не имеет прав менять настройки браузера. Тогда предупреждение останется.
- Браузер или платформа не поддерживают импорт CRL/сертификатов таким способом (мобильные браузеры, некоторые кастомные сборки).
- Сертификат сайта был отозван и не обновлён — даже при доверенном корневом сертификате доступ будет блокироваться.
Мини‑методология и чеклист для администратора
Перед началом
- Подготовьте ссылку на root.crt и URL на revoke.crl.
- Сообщите владельцам ресурсов о возможных изменениях в поведении браузеров.
Шаги
- Скачать root.crt с http://www.cacert.org/certs/root.crt
- В Firefox — открыть файл, проверить отпечатки и пометить Trust this CA to identify web sites.
- В настройках Advanced > Encryption — импортировать CRL с http://crl.cacert.org/revoke.crl
- Включить автоматическое обновление CRL.
- Проверить доступ к сайту без предупреждений.
Критерии приёмки
- Браузер не показывает предупреждение о недоверенном сертификате при переходе на тестовый SSL-сайт.
- CRL успешно загружается и поддерживается в автоматическом режиме.
Факт‑бокс
- Источник корневого сертификата: http://www.cacert.org/certs/root.crt
- URL CRL: http://crl.cacert.org/revoke.crl
- Тип формата сертификата: PEM
1‑строчная глоссарий
- CRL — список отзыва сертификатов, используемый для проверки того, не был ли сертификат аннулирован.
Соображения по безопасности и приватности
- Импорт корневого сертификата повышает доверие к центру сертификации — делайте это только для известных и проверенных CA.
- Не импортируйте сомнительные сертификаты и не отключайте проверку отзыва ради удобства.
Ссылки
- Apache: http://httpd.apache.org/
- mod_ssl: http://httpd.apache.org/docs/2.0/mod/mod_ssl.html
- OpenSSL: http://www.openssl.org/
- CAcert.org: http://www.cacert.org/
- Ubuntu: http://www.ubuntu.com/
- Debian: http://www.debian.org/
Итог
Импорт корневого сертификата CAcert и настройка CRL в Firefox избавляют от предупреждений на сайтах, подписанных CAcert. Подход удобен для внутренних и тестовых сред. Для публичных коммерческих проектов используйте сертификат от доверенного коммерческого CA.
Похожие материалы
Несколько аккаунтов Skype: Multi Skype Launcher
Журнал для работы: повысить продуктивность
Персональные звуки уведомлений на Android
Скачивание шоу Hulu для офлайн‑просмотра
Microsoft Start: персонализированная новостная лента