• [^] # Re: Juste pour compléter la liste

    Posté par . En réponse au journal L'avenir de la sécurité de nos sites oueb : DNSSEC / HPKP / DANE TLSA / CSP. Évalué à 2.

    Sur mon OpenVPN perso j'ai CN="cn" et chez la plupart de mes clients j'ai CN="" (le but est de limiter la fuite d'informations).

    Les VPN de chez D-Link et autres, on les dirige vers une IP fixe et basta. Ou vers un nom de domaine géré par un DNS dynamique, ça fonctionne aussi. Jamais dans la configuration du D-Link « serveur » on indique qu'il doit génèrer un certificat avec tel ou tel nom.

    Tu as peut-être forcé la vérification de concordance entre le CN et l'adresse ?
    Par exemple avec OpenVPN c'est un script de vérification qu'il faut créer soi-même, indiqué par l'option auth-user-cn-verify.