olegtsss писал(а):Кто понимает как осуществляется TLS соединение, в плане задействования сертификатов:
1) Ниже указаны рабочие настройки транспорта. Сертификат сервера, ключ сервера и сертификат ЦА - не совсем понимаю где какой используется. Такое ощущение, что сертификат ЦА вообще тут роли не играет, и никакая цифровая подпись не проверяется.
Не надо жить по ощущениям.
Сертификат, который будет использоваться при обмене сообщениями всегда выписывается некоторым СА - Certificat authority. Сам же он при этом не является СА - Certificat authority, то есть не может выписывать сертификаты другим хостам или юзерам. Поэтому СА (самоподписанный))- отдельно. И в такой паре никто не проверяет его валидность, ибо проверка - это только по дате его действия. Он может быть отозван, это проверка CRL (revocation list) или через протокол OCSP -
https://ru.wikipedia.org/wiki/OCSP
У самоподписанных СА, как правило, нет CRL и OCSP.
olegtsss писал(а):2) IP телефоны при подключении к АТС получают сертификат сервера. Тут вроде понятно, им они шифруют информацию до него. А сами каким ключём расшифровывают? Такое чувство, что сертификат клиента и его ключ ему не передаются.
Опять про чувства.
Сертификат состоит из публичного ключа, который передаётся свободно (см. свойства зелёного замочка в адресной строке браузера), им только ЗАшифровывается сообщение. А есть на сервере приватный ключ, им РАСшифровывается.
Посмотрите текстовым редактором файлы .crt .key