Почему это важно
Клиент TLS сравнивает ожидаемое имя сервиса с идентификатором подходящего типа. Похожее значение CN или идентификатор другого типа совпадением не считается.
Что подтверждено
Поле subjectAltName может содержать типизированные имена, включая dNSName, iPAddress, URI и другие формы GeneralName.
Граница применимости: Расширение subjectAltName по RFC 5280.
Современная проверка имени сервиса TLS использует subjectAltName; возврат к commonName больше не считается допустимым правилом проверки сервера.
Граница применимости: Проверка имени сервера TLS по RFC 9525.
Что проверить
- Выберите правильный тип имени.
- Сверьте точный эталонный идентификатор.
- Не возвращайтесь к проверке CN.
Первоисточники
Internet X.509 Public Key Infrastructure Certificate and Certificate Revocation List Profile
Internet Engineering Task Force · RFC 5280, May 2008
Определяет Internet X.509 certificate и CRL profiles, PKI entities, extensions и certification path validation.
Открыть первоисточникService Identity in TLS
Internet Engineering Task Force · RFC 9525, November 2023
Задаёт construction и verification reference identifiers для TLS services; server identity находится в subjectAltName, не в commonName.
Открыть первоисточник