HWSW Informatikai Kerekasztal: OpenSSL - HWSW Informatikai Kerekasztal

Ugrás a tartalomhoz

Mellékleteink: HUP | Gamekapocs

Oldal 1 / 1
  • Nem indíthatsz témát.
  • A téma zárva.

OpenSSL Értékeld a témát: -----

#1 Felhasználó inaktív   Mono 

  • Őstag
  • PipaPipaPipaPipaPipa
  • Csoport: Fórumtag
  • Hozzászólások: 16.750
  • Csatlakozott: --

Elküldve: 2009. 04. 16. 07:01

Sziaztok!

Nem találtam még ilyen topikot, ha létezne már, akkor sorry.

Első körben a kérdésem arra irányulna, van-e valakinek valamilyen tapasztalata saját magunk által aláírt tanúsítányokkal :think:
Van egy levelező szerverem, WEBMail felülettel. Azt szeretném, hogy SMTP, POP3, IMAP, illetve HTTP SSL tanúsítvánnyal működjenek. Elvileg el is készítettem egy saját magam által aláírt tanúsítványt, amit beállítgattam, viszont az Apache a https protokollra piros böngészősávot, illetve "Hibás tanúsítványt" jelez internet explorerben.
Első körös kérdés az lenne, hogy ez normális-e így, ne is várjam, hogy kérdés, jóváhagyás nélkül azonnal bejönne a https felület ilyen felállásban, vagy valamit rosszul csináltam :confused:
Az igazi zöld színű böngészősávos, kérdés nélküli https csak megvásárolt tanúsítvánnyal érhető el :think:

Csatoltam egy képet a tanúsítványról, amit az IE-ben látok, próbáltam már a tanúsívány telepítése megoldást is, de ha újraindítom az IE-t, akkor ugyanúgy felteszi a kérdést, piros marad a böngészősáv.

Csatolt fájl:

  • Csatolt fájl  SSLjpg (0byte)
    Letöltések:: 0

Szerkesztette: Mono 2009. 04. 16. 07:02 -kor

Adjon az Isten, szebb jövőt!

#2 Felhasználó inaktív   charlie 

  • Őstag
  • PipaPipaPipaPipaPipa
  • Csoport: Fórumtag
  • Hozzászólások: 14.481
  • Csatlakozott: --

Elküldve: 2009. 04. 16. 07:22

self-signed (önaláírt) tanúsítvány, mivel nem ismerik a böngészők, os-ek a kibocsátót, érvénytelennek veszik.

így ez normális.

vagy veszel rendes tanúsítványt, vagy hagyod a fenébe, hacsaknem hozzáértő usereid lesznek.
MikroVPS | Xen VPS | OpenVZ VPS | SSD VPS

#3 Felhasználó inaktív   Friczy 

  • Senior tag
  • PipaPipaPipaPipa
  • Csoport: Fórumtag
  • Hozzászólások: 2.362
  • Csatlakozott: --

Elküldve: 2009. 04. 16. 15:41

Idézet: charlie - Dátum: 2009. ápr. 16., csütörtök - 8:22

self-signed (önaláírt) tanúsítvány, mivel nem ismerik a böngészők, os-ek a kibocsátót, érvénytelennek veszik.

így ez normális.

vagy veszel rendes tanúsítványt, vagy hagyod a fenébe, hacsaknem hozzáértő usereid lesznek.

Vagy csinálsz saját CA-t, de a CA tanúsítványát akkor is importálni kell a kliensek gépeibe. Korlátozott számú kliensnél (nem publikus szolgáltatás) ez is megoldás lehet, még ha nem is olyan szép, mint a vásárolt tanúsívány. Viszont olcsóbb :)
Friczy
Death is not a bug, it's a feature
Hogyan kérdezzünk okosan?

#4 Felhasználó inaktív   Mono 

  • Őstag
  • PipaPipaPipaPipaPipa
  • Csoport: Fórumtag
  • Hozzászólások: 16.750
  • Csatlakozott: --

Elküldve: 2009. 04. 17. 10:28

Köszönöm a segítségeteket! :respect:

Friczy: Kellemes csalódás volt számomra újra itt látni téged a fórumon, nagyon régen láttam már hozzászólásod :up:
Adjon az Isten, szebb jövőt!

#5 Felhasználó inaktív   Mono 

  • Őstag
  • PipaPipaPipaPipaPipa
  • Csoport: Fórumtag
  • Hozzászólások: 16.750
  • Csatlakozott: --

Elküldve: 2009. 05. 02. 12:33

Sziasztok!

Van arra valami mód, hogy egy linuxos szerveren kiállított tanúsítványok mindegyikét valahogy visszavonjam, vagy elegendő az is, ha az összes így kiállított cert, pem, stb. fájlokat letörlöm :confused:
Adjon az Isten, szebb jövőt!

#6 Felhasználó inaktív   Friczy 

  • Senior tag
  • PipaPipaPipaPipa
  • Csoport: Fórumtag
  • Hozzászólások: 2.362
  • Csatlakozott: --

Elküldve: 2009. 05. 03. 07:55

Idézet: Mono - Dátum: 2009. máj. 2., szombat - 13:33

Sziasztok!

Van arra valami mód, hogy egy linuxos szerveren kiállított tanúsítványok mindegyikét valahogy visszavonjam, vagy elegendő az is, ha az összes így kiállított cert, pem, stb. fájlokat letörlöm :confused:

Vond vissza a CA tanúsítványt. Ezzel minden olyan tanúsítvány érvénytelen lesz, amit az adott CA-val írtak alá.

De nem világos, pontosan mi a célod az összes ilyen file visszavonásával.

Ha a tanúsítványokat másoknak kiadtad, akkor a kiállítást végző gépen amúgy is teljesen felesleges az összes .pem cert, stb. file, azok a tanúsítvány használatához nem kellenek.
Friczy
Death is not a bug, it's a feature
Hogyan kérdezzünk okosan?

#7 Felhasználó inaktív   Mono 

  • Őstag
  • PipaPipaPipaPipaPipa
  • Csoport: Fórumtag
  • Hozzászólások: 16.750
  • Csatlakozott: --

Elküldve: 2009. 05. 03. 10:03

Köszönöm válaszod, időközben megoldottam a dolgot.
Valamiért nem vette be a courier imap és pop3 a tanúsítványt, ezért vontam vissza, majd generáltam újat, kicsit más megoldással, ami végülis tökéletes lett.

Visszavonni azért akartam, mert nem teljesen tiszta számomra még ez a tenúsítvány gyártás, de úgy tűnik, valahol még "jegyzi" a rendszer, milyen tanúsítványokat állítottam ki.
Adjon az Isten, szebb jövőt!

#8 Felhasználó inaktív   Friczy 

  • Senior tag
  • PipaPipaPipaPipa
  • Csoport: Fórumtag
  • Hozzászólások: 2.362
  • Csatlakozott: --

Elküldve: 2009. 05. 05. 07:59

Idézet: Mono - Dátum: 2009. máj. 3., vasárnap - 11:03

Köszönöm válaszod, időközben megoldottam a dolgot.
Valamiért nem vette be a courier imap és pop3 a tanúsítványt, ezért vontam vissza, majd generáltam újat, kicsit más megoldással, ami végülis tökéletes lett.

Visszavonni azért akartam, mert nem teljesen tiszta számomra még ez a tenúsítvány gyártás, de úgy tűnik, valahol még "jegyzi" a rendszer, milyen tanúsítványokat állítottam ki.

Jegyzi, de csak azért, hogy ne adjon ki még egy megegyező sorszámút. De tanúsítványt csak akkor van értelme visszavonni, ha kikerült a kezedből, és valószínűleg illetéktelen kézbe került a kulcs. Persze ehhez az is kell, hogy legyen CRL-ed, és a hitelesítést végző server el is tudja érni és érdemben kezelni a rajta talált információt. Gondolom, ilyenek nincsenek. CRL nélkül viszont  a visszavonás nem ér semmit.
Friczy
Death is not a bug, it's a feature
Hogyan kérdezzünk okosan?

#9 Felhasználó inaktív   Mono 

  • Őstag
  • PipaPipaPipaPipaPipa
  • Csoport: Fórumtag
  • Hozzászólások: 16.750
  • Csatlakozott: --

Elküldve: 2009. 05. 06. 07:44

Idézet: Friczy - Dátum: 2009. máj. 5., kedd - 7:59

Jegyzi, de csak azért, hogy ne adjon ki még egy megegyező sorszámút. De tanúsítványt csak akkor van értelme visszavonni, ha kikerült a kezedből, és valószínűleg illetéktelen kézbe került a kulcs. Persze ehhez az is kell, hogy legyen CRL-ed, és a hitelesítést végző server el is tudja érni és érdemben kezelni a rajta talált információt. Gondolom, ilyenek nincsenek. CRL nélkül viszont  a visszavonás nem ér semmit.

Hm, köszi.

Nincs belőle galiba, megy szépen az új. Csak úgy érdeklődés szinten, tudod, hogy hol és hogyan jegyzi eseteg :confused: Olyasmi módom mondjuk mint az ssh a known_hosts fájlban, amit ha letörlök, minden "nullázódik" és megy tovább az élet, vagy ennél azért bonyolultabb a dolog :confused:
Adjon az Isten, szebb jövőt!

#10 Felhasználó inaktív   Friczy 

  • Senior tag
  • PipaPipaPipaPipa
  • Csoport: Fórumtag
  • Hozzászólások: 2.362
  • Csatlakozott: --

Elküldve: 2009. 05. 07. 07:56

Idézet: Mono - Dátum: 2009. máj. 6., szerda - 8:44

Hm, köszi.

Nincs belőle galiba, megy szépen az új. Csak úgy érdeklődés szinten, tudod, hogy hol és hogyan jegyzi eseteg :confused: Olyasmi módom mondjuk mint az ssh a known_hosts fájlban, amit ha letörlök, minden "nullázódik" és megy tovább az élet, vagy ennél azért bonyolultabb a dolog :confused:

Egyáltalán nem bonyolult a dolog, az openSSL tartalmaz egy scriptet, ami megvalósítja a CA funkciókat (/usr/lib/ssl/misc/CA.sh) Ez (és az openssl többi része is) az /etc/ssl/openssl.cnf konfig file-t használja. Ha ebbe belenézel, ott megtalálod a CA beállításokat, és ott a CA_default részben látszik, hogy az alapértelmezett könyvtár a ./demoCA, és alatta a könyvtárak. Ez alá kerül a sorszám is.
Friczy
Death is not a bug, it's a feature
Hogyan kérdezzünk okosan?

#11 Felhasználó inaktív   Mono 

  • Őstag
  • PipaPipaPipaPipaPipa
  • Csoport: Fórumtag
  • Hozzászólások: 16.750
  • Csatlakozott: --

Elküldve: 2009. 05. 08. 08:36

Idézet: Friczy - Dátum: 2009. máj. 7., csütörtök - 7:56

Egyáltalán nem bonyolult a dolog, az openSSL tartalmaz egy scriptet, ami megvalósítja a CA funkciókat (/usr/lib/ssl/misc/CA.sh) Ez (és az openssl többi része is) az /etc/ssl/openssl.cnf konfig file-t használja. Ha ebbe belenézel, ott megtalálod a CA beállításokat, és ott a CA_default részben látszik, hogy az alapértelmezett könyvtár a ./demoCA, és alatta a könyvtárak. Ez alá kerül a sorszám is.

Ezer köszönet! :respect:
Adjon az Isten, szebb jövőt!

Téma megosztása:


Oldal 1 / 1
  • Nem indíthatsz témát.
  • A téma zárva.

1 felhasználó olvassa ezt a témát.
0 felhasználó, 1 vendég, 0 anonim felhasználó