A.M. SW ostatní 8. 11. 2021 17:51 2. 11. 2021 13:09

Dobrý den,

V momentě, když zkoušíme nahrát certifikát podepsaný LetsEncrypt, Foxtrot CP-2090 Fw 4.7 hlásí chybu vypršení kořenového certifikátu:  

Error: O = Digital Signature Trust Co., CN = DST Root CA X3 error 10 at 3 depth lookup: certificate has expired error /tmp/tmp.HRMT4x/cert.pem: verification failed!

Očividně to souvisí s tímto problémem:

https://letsencrypt.org/docs/dst-root-ca-x3-expiration-september-2021/  

Prosím o vyřešení.

Hezký den, Mishukov. 

Odpovědi 6

M.B. 27. 10. 2021 17:58

Dobrý den,

v přiloženém souboru archiv s patchem, který nové kořenové certifikáty doplní. V připravovaných nových verzích firmware by pak již měly být tyto certifikáty obsaženy standardně.
Rozbalený patch z archivu je možné do centrály aplikovat dvěma způsoby.
První způsob je konfigurační web na záložce Update, kde se soubor vybere a tlačítkem Upload aplikuje.
Druhý způsob je přes Firmware Updater, kde se přes tlačítko Import přidá mezi běžné firmware, a pak se vybere u centrální jednotky, kde je označen jako 999.9 CACerts v1.0.0.

A.M. 29. 10. 2021 8:35

Dobrý den,

bohužel aplikovaní patche problém neodstraňuje. Zkoušel jsem to oběma způsoby. Píše že "Update Successful", ale při nahrávaní certifikátu je vyhlášená ta samá chyba. Je "Downgrade_enable_v100"  ten správný patch?

M.B. 29. 10. 2021 13:53

Dobrý den,

Downgrade_enable_v100 není správný soubor. Omylem jsem přiložil špatný patch. Použijte prosím soubor CaCerts_v100 níže.

A.M. 29. 10. 2021 14:16

Dobrý den, 

bohužel ani ten nový patch neodstraňuje problém. Zase zkoušel jsem oboje způsoby nahrávání. 

M.B. 1. 11. 2021 11:53

Dobrý den,

problém je opravdu složitější. Let's Encrypt generuje řetězec certifikátu včetně odkazu na již neplatný kořenový certifikát, takže samotný update kořenových certifikátů chybu při kontrole neodstranil. Řešením bude změna způsobu kontroly, kterou implementujeme do nově připravované verze firmware.

Zatím je možno problém obejít tím, že se kromě přidání privátního klíče ještě vypustí z fullchain.pem poslední certifikát (tedy poslední sekce -----BEGIN CERTIFICATE----- ... -----END CERTIFICATE-----).

A.M. 2. 11. 2021 13:09

Dobrý den, ano odstranění posledního certifikátu opravdu pomohlo. Děkuji. 

Tento dotaz je vyřešený.