Ik heb het 'euvel' gevonden.............
Zojuist echter kom ik er achter, dat in Windows de datum niet op 07-03-2015 stond, maar op 05-05-2015.
Hoe dat is kunnen gebeuren, is mij een raadsel, maar na correctie naar 07-03-2015 heb ik op geen enkele website nog foutmeldingen van problemen met certificaten (bij onderstaande waarden in about:config).
security.OCSP.require ingesteld true
security.ssl.enable_ocsp_stapling ingesteld true
Tof! Dit lijkt er inderdaad meer op, Ivanhoe. Om OCSP te kunnen laten werken mag datum/tijd inderdaad niet teveel verschillen.
In antwoord op je reply van 18:50:
security.use_mozillapkix_verification is niet te vinden in about:config
Ook niet een andere instelling met mozillapkix
Inderdaad zie ik nu dat
security.use_mozillapkix_verification sinds Firefox 33 altijd aan staat, en geen instelling in "about:config" meer is. (voor de liefhebbers:
https://wiki.mozilla.org/SecurityEngineering/Certificate_Verification)
(xcuus)
security.OCSP.require ingesteld true
security.ssl.enable_ocsp_stapling ingesteld true
www.security.nl: sec_error_ocsp_invalid_signing_cert
support.microsoft.com: sec_error_ocsp_invalid_signing_cert
www.mozilla.org: sec_error_ocsp_old_response
Beetje merkwaardig is wel het verschil in error-melding:
De melding
sec_error_ocsp_invalid_signing_cert voor security.nl en support.microsoft.nl,
en de melding
sec_error_ocsp_old_response voor www.mozilla.org
Terwijl juist support.microsoft.com het meest afwijkend is op ocsp-gebied. (gebruikt geen ocsp-stapling),
zodat je in eerste instantie zou verwachten dat support.microsoft.com een iets andere foutmelding kan hebben.
Maar nee hoor. De afwijkende melding zag jij dus bij www.mozilla.org???
Vraag mij nog wel af hoe dit nu precies komt.
security.OCSP.require ingesteld false
security.ssl.enable_ocsp_stapling ingesteld true
www.security.nl: sec_error_ocsp_invalid_signing_cert
support.microsoft.com: bereikbaar
www.mozilla.org: sec_error_ocsp_old_response
Is verklaarbaar: support.microsoft.com maakt als enige van deze drie websites geen gebruik van ocsp-stapling,
en dus is de instelling
security.OCSP.require =
false al voldoende
security.OCSP.require ingesteld false
security.ssl.enable_ocsp_stapling ingesteld false
www.security.nl: bereikbaar
support.microsoft.com: bereikbaar
www.mozilla.org: bereikbaar
Is verklaarbaar: www.security.nl en www.mozilla.org maken gebruik van ocsp-stapling, en daarom verdwijnt het probleem
daar ook als je ocsp-stapling uitzet met
security.ssl.enable_ocsp_stapling =
falseEn weer terug naar 'Af'.
security.OCSP.require ingesteld true
security.ssl.enable_ocsp_stapling ingesteld true
www.security.nl: bereikbaar
support.microsoft.com: bereikbaar
www.mozilla.org: sec_error_ocsp_old_response
Heee, nu dus wel opeens www.security.nl en support.microsoft.com bereikbaar?
En bij aanvang met precies dezelfde ocsp-instellingen waren deze
niet bereikbaar?
Ook hier voor mij wat vaag hoe dit nu komt. Cache-werking? Of moet men altijd de browser restarten om de nieuwe ocsp-instellingen effectief te laten zijn? Iets anders? Wie weet?
security.OCSP.require weer ingesteld false (wat het eerst was), want ik kreeg bij Gmail en Tweakers.net inlog-problemen.
Tweakers.net en gmail gebruiken beide OCSP zonder stapling, dus inderdaad is hier
security.OCSP.require op
false zetten al voldoende wanneer je OCSP-problemen hebt.
Hoe dan ook, met die datum/tijd instelling waar Niekie30 ook al op wees heb je in ieder geval een hele duidelijke oorzaak gevonden waardoor OCSP kan mislukken met daarbij de nodige errormeldingen. De meeste ellende zal nu wel over zijn.
En dat is het belangrijkste!
Goeroehoedjes, anoniem 22:54