Hackerboard Wiki HaboBlog
Hackerboard bei Facebook Hackerboard bei Google+ Hackerboard bei Twitter

[HaBo]

 
Webmaster-Security Fragen zur richtigen Serverkonfiguration oder Absicherung dynamischer Scripte gehören hier hinein.

ungueltige Signatur fuer SSL-Zertifikat

Diskussion: ungueltige Signatur fuer SSL-Zertifikat im Forum Webmaster-Security, in der Kategorie Security Area; Anzeige Ich versuche hier gerade einem Webserver SSL beizubringen, nur will der Kleine nicht so wie ich. Das SSL-Zertifikat (self-signed) ...

Antwort
Alt 24.09.07, 17:20   #1 (permalink)
Moderator
 
Benutzerbild von bitmuncher
 
Registriert seit: 30.09.06
bitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcore
Likes: 443
Standard ungueltige Signatur fuer SSL-Zertifikat

Anzeige

Ich versuche hier gerade einem Webserver SSL beizubringen, nur will der Kleine nicht so wie ich. Das SSL-Zertifikat (self-signed) habe ich so erstellt, wie ich es sonst auch immer mache. Dazu fuehre ich folgende Schritte aus:

RSA Private Key erstellen:

Code:
openssl genrsa -des3 -out server.key 1024
CSR erstellen:
Code:
openssl req -new -key server.key -out server.csr
Private Key fuer das CA-Zertifikat erstellen:
Code:
openssl genrsa -des3 -out ca.key 1024
Self-Signed CA-Zertifikat erstellen:
Code:
openssl req -new -x509 -days 365 -key ca.key -out ca.crt
Danach nutze ich das Signcert-Skript von Ralf Engelschall - http://www.corserv.com/freebsd/signcert - um das Server-Zertifikat zu signieren:
Code:
signcert server.csr
Die Dateien server.crt und server.key nutze ich dann im Webserver, bei dem das VirtualHost fuer SSL wie folgt aussieht:

Code:
SSLRandomSeed startup builtin
SSLRandomSeed connect builtin
Listen 443
AddType application/x-x509-ca-cert .crt
AddType application/x-pkcs7-crl    .crl
SSLPassPhraseDialog  builtin
SSLSessionCache         dbm:/var/log/apache2/ssl_scache
SSLSessionCacheTimeout  300
SSLMutex  file:/var/log/apache2/ssl_mutex
<VirtualHost *:443>
        DocumentRoot "/var/www"
        ServerName monitor1.meinedomain.tld:443
        ServerAdmin ich@meindomain.tld
        ErrorLog /var/log/apache2/error_log
        TransferLog /var/log/apache2/access_log
        SSLEngine on
        SSLCipherSuite ALL:!ADH:!EXPORT56:RC4+RSA:+HIGH:+MEDIUM:+LOW:+SSLv2:+EXP:+eNULL
        SSLCertificateFile /etc/apache2/ssl/server.crt
        SSLCertificateKeyFile /etc/apache2/ssl/server.key
        <Files ~ "\.(cgi|shtml|phtml|php3?)$">
            SSLOptions +StdEnvVars
        </Files>
        CustomLog /var/log/apache2/ssl_request_log \
                  "%t %h %{SSL_PROTOCOL}x %{SSL_CIPHER}x \"%r\" %b"
        SetEnvIf User-Agent ".*MSIE.*" \
                nokeepalive ssl-unclean-shutdown \
                downgrade-1.0 force-response-1.0
</VirtualHost>
Soweit funktioniert das auch problemlos bei allen anderen Servern, nur bei diesem einen eben nicht.

Opera wirft mir beim Aufbau einer HTTPS-Verbindung folgenden Fehler aus:

Zitat:
You tried to access the address https://monitor1.meinedomain.tld/, which is currently unavailable. Please make sure that the Web address (URL) is correctly spelled and punctuated, then try reloading the page.

Secure connection: fatal error (554)

The signatures of this certificate could not be verified. While this can be caused by the issuer using the wrong method to sign the certificate, it can also be caused by attempts to modify or fake the certificate.
Firefox sagt mir:

Zitat:
Could not establish an encrypted connection because certificate presented by monitor1.meinedomain.tld has an invalid signature.
Nun stellt sich mir natuerlich die Frage, was hier falsch laeuft, denn diesen Ablauf hab ich eigentlich schon dutzende Male gemacht, nur bei diesem Server geht es nicht. Normalerweise fragen die Browser einfach nach ob ich das Zertifikat trotzdem akzeptieren will und gut ist, nur hier laesst sich garkeine Verbindung aufbauen. Hab ich irgendwas uebersehen oder sonst einen groben Schnitzer drin?
__________________
Mein Blog - Mein Job - Diaspora

Der Ring uns zu knechten besteht aus 12 Sternen auf blauem Grund.

Neue Beiträge im Habo via Twitter - Das HaBo auf FB - Das HaBo bei G+
bitmuncher ist gerade online   Mit Zitat antworten
Alt 24.09.07, 19:38   #2 (permalink)
Moderator
 
Benutzerbild von Elderan
 
Registriert seit: 30.03.04
Elderan Leistung: 8086
Likes: 14
Standard

Hallo,
hmm, liegt dies evt. am Webserver?

Hast du mal ein funktionierendes SSL-Zertifikat verwendet von einem anderen Server? Wenn es dann klappt (mit entsprechenden Meldungen), weiß man immerhin, dass am Server nix kaputt ist.



PS:
Wobei man eigentlich deinen Script eigentlich gar nicht braucht, es reicht doch normalerweise:
openssl x509 -req -days 365 -in server.csr -signkey server.key -out server.crt

um sein Zertifikat selber zu unterschreiben, oder nicht?
Elderan ist offline   Mit Zitat antworten
   
HaBOT
 
- Anzeige -

Werbung ist gerade online    
Alt 24.09.07, 20:11   #3 (permalink)
 
Registriert seit: 06.01.07
keksinat0r Leistung: Facit NTK
Likes: 0
Standard

Also ich erstelle meine Zertifikate auch immer so, und ich habe es eben nochmal durchgespielt -> klappt wunderbar...

Ich habe allerdings mit dem Apache 2.0.55 das Problem dass er SSL bei manchen VHosts aus unerklärlichen Grunden einfach nicht schluckt, und trotz https-Verbindung und entsprechenden Direktiven in der Config einfach im Plaintext überträgt...
Mit 2.2.3 hab bis jetzt keine Probleme...

Update eventuell mal deinen Apachen oder openssl.

MFG - Keks

PS: @Elderan: Ja


EDIT:

Ich erinnere mich wage daran, dass man für SSL NamedVhosts benötigt, und nicht <VirtualHost * : Port> schreiben darf, sondern ein expliziter Hostname / IP angegeben werden muss...
Versuch das mal
keksinat0r ist offline   Mit Zitat antworten
Alt 24.09.07, 21:11   #4 (permalink)
Moderator
Themenstarter
 
Benutzerbild von bitmuncher
 
Registriert seit: 30.09.06
bitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcore
Likes: 443
Standard

Also mit dem Zertifikat, das keksinat0r mir gerade geschickt hatte, funktioniert es. Es scheint also am Zertifikat zu liegen. Seltsamerweise bringt aber auch ein komplettes neuerstellen des Certs keine Abhilfe.

Apache ist übrigens in Version 2.2.3-4+etch1 und SSL in Version 0.9.8c-4 installiert. Ich werde mir jetzt mal ein Zertifikat auf einem Server erstellen, auf dem es schon funktioniert hat und melde mich dann wieder.

Zu den NamedVirtualHosts: Das würde garnicht funktionieren 2 verschiedene Ports in den NamedVirtualHosts zu nutzen. Daher muß des SSL-Vhost immer über den NamedVirtualHosts stehen, damit es sauber läuft.
__________________
Mein Blog - Mein Job - Diaspora

Der Ring uns zu knechten besteht aus 12 Sternen auf blauem Grund.

Neue Beiträge im Habo via Twitter - Das HaBo auf FB - Das HaBo bei G+
bitmuncher ist gerade online   Mit Zitat antworten
Alt 24.09.07, 21:23   #5 (permalink)
 
Registriert seit: 06.01.07
keksinat0r Leistung: Facit NTK
Likes: 0
Standard

Also meine Config läuft mit SSL und 2 verschiedenen Named V-Hosts -siehe https://keksinat0r.fumuga.com

config   
Code:
[... standard-gedöns ...]
Listen 80
Listen 443

NameVirtualHost fumuga.com:80
NameVirtualHost fumuga.com:443

Include /etc/apache2/vhost/*.conf

<VirtualHost fumuga.com:80>
   ServerName fumuga.com
   ServerAlias *
   Redirect seeother / http://fumuga.com/
   php_admin_flag engine "Off"
</VirtualHost>
und dazu eine config aus /etc/apache2/vhost/:
Code:
<VirtualHost fumuga.com:443>

   ServerName  fumuga.com
   ServerAlias keksinat0r.fumuga.com
   ServerAdmin webmaster@fumuga.com

[... standard gedöns ...]

   SSLEngine             "On"
   SSLCertificateFile    "/etc/apache2/ssl/apache.pem"
   SSLCertificateKeyFile "/etc/apache2/ssl/apache.pem"

[... noch mehr standard gedöns ...]
</VirtualHost>



MFG - Keks
keksinat0r ist offline   Mit Zitat antworten
Alt 24.09.07, 21:33   #6 (permalink)
Moderator
Themenstarter
 
Benutzerbild von bitmuncher
 
Registriert seit: 30.09.06
bitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcore
Likes: 443
Standard

Ok, mit 2 NameVirtualHost-Direktiven hab ich es noch nicht probiert. Ich nutze (fast schon aus Gewohnheit) eher die Kombination

Code:
# Not-Named-VHost fuer SSL
<VirtualHost *:443>

</VirtualHost>

NameVirtualHost *:80

<VirtualHost *:80>
....
</VirtualHost>
Funktioniert auch ohne Probleme.

Edit: Also mit einem Zertifikat, das ich auf einem anderen Server erstelle (auch mit Etch und somit der gleichen SSL-Version) funktioniert es problemlos. Es bleibt also ein Rätsel warum ich auf diesem Server kein Zertifikat erstellen kann.

@Elderan: Das Skript sorgt dafür daß das CA-Zertifikat von mir genutzt wird und ich mir die Parameter nicht merken muß.
__________________
Mein Blog - Mein Job - Diaspora

Der Ring uns zu knechten besteht aus 12 Sternen auf blauem Grund.

Neue Beiträge im Habo via Twitter - Das HaBo auf FB - Das HaBo bei G+
bitmuncher ist gerade online   Mit Zitat antworten
Antwort
   
- Anzeige -

Werbung ist gerade online    

[HaBo] » Security Area » Webmaster-Security » ungueltige Signatur fuer SSL-Zertifikat
Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks sind aus
Pingbacks sind aus
Refbacks sind aus


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
SSL Zertifikat - Static IP notwendig? da_fighter Cryptography & Encryption 3 16.06.09 15:38
Signatur Valentin Hackerboard.de-Feedback 2 23.03.07 16:09
Icons in der Signatur sheep89 Hackerboard.de-Feedback 11 18.08.06 16:57
Signatur anzeigen etnies92 Off topic-Zone 6 11.01.06 23:53
Digitale Signatur / Zertifikat Firstday (In)security allgemein 4 21.01.05 22:10


1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61