Groups | Search | Server Info | Keyboard shortcuts | Login | Register [http] [https] [nntp] [nntps]
Groups > de.comm.software.mailserver > #6366
| Path | csiph.com!fu-berlin.de!uni-berlin.de!individual.net!not-for-mail |
|---|---|
| From | Arno Welzel <usenet@arnowelzel.de> |
| Newsgroups | de.comm.software.mailserver |
| Subject | Re: Allgemeine Frage zur Annahme von Zertifikaten |
| Date | Fri, 16 Apr 2021 19:47:09 +0200 |
| Lines | 71 |
| Message-ID | <idu0ssFmk96U1@mid.individual.net> (permalink) |
| References | <s59921$mnk$1@gwaiyur.mb-net.net> <idtfhbFj92eU1@mid.individual.net> <s5c21a$5fj$1@gwaiyur.mb-net.net> |
| Mime-Version | 1.0 |
| Content-Type | text/plain; charset=utf-8 |
| Content-Transfer-Encoding | 8bit |
| X-Trace | individual.net fcLQNe01tw6gqfxSj4uBUgCKtJyq4kssM/dZ/gyTl2R3ax6sJI |
| Cancel-Lock | sha1:8hd0xDm3ESPr/kDq7xe2Dol0wL0= |
| In-Reply-To | <s5c21a$5fj$1@gwaiyur.mb-net.net> |
| Xref | csiph.com de.comm.software.mailserver:6366 |
Show key headers only | View raw
Edzard Egberts: > Am 16.04.21 um 14:50 schrieb Arno Welzel: >> Edzard Egberts: [...] >>> ich mir unter "automatisch" vorstelle, dass ich das nur einmal >>> bestätigen muss. Müsste der Mailclient ein bestätigtes Zertifikat nicht >>> in den Cert-Store eintragen, oder wie geht das "automatisch"? >> >> Nein. Geprüft wird, ob das Zertifikat, was der Server schickt, von einem >> *anderen* Zertifikat signiert wurde, was dein Computer kennt. Das andere >> Zertifikat ist das einer Zertifizierungsstelle (CA), die auf Anfrage des >> Serverbetreibers, der ein "Certificate Signing Request" erstellt hat, >> ein signiertes Zertifikat ausstellt, was er dann künftig benutzen kann. > > Aha, jetzt habe ich es gerafft und verstehe auch endlich, wofür diese > Zertifikate gut sind und wie das funktioniert. Ich konnte mir unter den > Zertifikaten rein gar nichts vorstellen, aber die unabhängig bestätigte > Richtigkeit eines Hostnamens leuchtet direkt ein. Da ist dann auch > direkt klar, wo man den Fehler suchen muss... Ergänzend: Die Zertifikate der CAs müssen dem Client bekannt sein. Es ist auch explizit nicht vorgesehen, dass ein Server sowas schickt - denn die Vertrauensbasis ist ja gerade, dass das Zertifkats der Server mit etwas geprüft werden kann, was der Server selbst nicht hat. Die CA benutzt aber für die Ausstellung eines Zertifikates nicht direkt ihr eigenes Haupt-Zertifikat, sondern nur ein davon abgeleitetes Zertifikat. Das macht aus Sicherheitsgründen, um den privaten Schlüssel des Haupt-Zertifikats besser schützen zu können - der muss dann nämlich nie benutzt werden und kann an einem sicheren Ort komplett offline aufbewahrt werden. Damit das Server-Zertifikat weiterhin gültig ist, muss der Client die komplette Kette bis zum Haupt-Zertifikat kennen: Server-Zertifikat --> wurde signiert mit dem Intermediate-Zertifikat der CA Intermediate-Zertifikat der CA --> wurde signiert mit Haupt-Zertifikat der CA Wenn der Client nur das Haupt-Zertifikat der CA kennt, kann er die Gültigkeit des Server-Zertifikats nicht prüfen, da ihm das Intermediate-Zertifikat fehlt. Normalerweise schicken Server deshalb neben ihrem eigenen Zertifikat auch das Intermediate-Zertifikat mit, so dass der Client die komplette Kette bis zum Haupt-Zertifikat der CA, was er kennt, prüfen kann. Wenn Server nicht korrekt konfiguriert sind, kann es aber passieren, dass eben diese Kette - "Chain" - nicht vollständig ist und es dann ebenfalls zu einem Fehler kommt. Prüfen kann man sowas für Webserver hier: <https://www.ssllabs.com/ssltest/> z.B. für "arnowelzel.de" auf meinem Server: <https://www.ssllabs.com/ssltest/analyze.html?d=arnowelzel.de&latest> Mailserver arbeiten aber exakt gleich was SSL/TLS betrifft, man kann das bei SSLabs nur nicht prüfen. Das geht z.B. hier: <https://de.ssl-tools.net/mailservers> -- Arno Welzel https://arnowelzel.de
Back to de.comm.software.mailserver | Previous | Next — Previous in thread | Next in thread | Find similar | Unroll thread
Allgemeine Frage zur Annahme von Zertifikaten Edzard Egberts <news@edzeg.net> - 2021-04-15 13:46 +0200
Re: Allgemeine Frage zur Annahme von Zertifikaten Tim Ritberg <tim@server.invalid> - 2021-04-15 16:00 +0200
Re: Allgemeine Frage zur Annahme von Zertifikaten Edzard Egberts <news@edzeg.net> - 2021-04-15 16:47 +0200
Re: Allgemeine Frage zur Annahme von Zertifikaten Tim Ritberg <tim@server.invalid> - 2021-04-15 18:12 +0200
Re: Allgemeine Frage zur Annahme von Zertifikaten Thomas Hochstein <thh@thh.name> - 2021-04-15 18:18 +0200
Re: Allgemeine Frage zur Annahme von Zertifikaten Thomas Hochstein <thh@thh.name> - 2021-04-15 18:16 +0200
Re: Allgemeine Frage zur Annahme von Zertifikaten Edzard Egberts <news@edzeg.net> - 2021-04-16 09:13 +0200
Re: Allgemeine Frage zur Annahme von Zertifikaten Edzard Egberts <news@edzeg.net> - 2021-04-16 11:17 +0200
Re: Allgemeine Frage zur Annahme von Zertifikaten Andreas Metzler <ametzler@bebt.de> - 2021-04-15 18:37 +0200
Re: Allgemeine Frage zur Annahme von Zertifikaten Arno Welzel <usenet@arnowelzel.de> - 2021-04-16 14:55 +0200
Re: Allgemeine Frage zur Annahme von Zertifikaten Thomas Hochstein <thh@thh.name> - 2021-04-15 18:16 +0200
Re: Allgemeine Frage zur Annahme von Zertifikaten Kay Martinen <usenet@martinen.de> - 2021-04-15 20:26 +0200
Re: Allgemeine Frage zur Annahme von Zertifikaten Thomas Hochstein <thh@thh.name> - 2021-04-16 00:03 +0200
Re: Allgemeine Frage zur Annahme von Zertifikaten Kay Martinen <usenet@martinen.de> - 2021-04-16 20:50 +0200
Re: Allgemeine Frage zur Annahme von Zertifikaten Thomas Hochstein <thh@thh.name> - 2021-04-16 23:29 +0200
Re: Allgemeine Frage zur Annahme von Zertifikaten Arno Welzel <usenet@arnowelzel.de> - 2021-04-17 20:59 +0200
Re: Allgemeine Frage zur Annahme von Zertifikaten Juergen Ilse <news@usenet-verwaltung.de> - 2021-04-18 08:17 +0000
Re: Allgemeine Frage zur Annahme von Zertifikaten Thomas Hochstein <thh@thh.name> - 2021-04-18 13:32 +0200
Re: Allgemeine Frage zur Annahme von Zertifikaten Paul Muster <exp-311221@news.muster.net> - 2021-04-18 14:35 +0200
Re: Allgemeine Frage zur Annahme von Zertifikaten Thomas Hochstein <thh@thh.name> - 2021-04-18 14:53 +0200
Re: Allgemeine Frage zur Annahme von Zertifikaten Kay Martinen <usenet@martinen.de> - 2021-04-18 18:28 +0200
Re: Allgemeine Frage zur Annahme von Zertifikaten Arno Welzel <usenet@arnowelzel.de> - 2021-04-19 13:55 +0200
Re: Allgemeine Frage zur Annahme von Zertifikaten "Peter J. Holzer" <hjp-usenet3@hjp.at> - 2021-04-19 14:57 +0200
Re: Allgemeine Frage zur Annahme von Zertifikaten Arno Welzel <usenet@arnowelzel.de> - 2021-04-19 13:52 +0200
Re: Allgemeine Frage zur Annahme von Zertifikaten Juergen Ilse <news@usenet-verwaltung.de> - 2021-04-19 12:34 +0000
Re: Allgemeine Frage zur Annahme von Zertifikaten Arno Welzel <usenet@arnowelzel.de> - 2021-04-21 20:13 +0200
Re: Allgemeine Frage zur Annahme von Zertifikaten Heiko Schlichting <heiko@cis.fu-berlin.de> - 2021-04-22 07:45 +0000
Re: Allgemeine Frage zur Annahme von Zertifikaten Edzard Egberts <news@edzeg.net> - 2021-04-16 09:17 +0200
Re: Allgemeine Frage zur Annahme von Zertifikaten Arno Welzel <usenet@arnowelzel.de> - 2021-04-16 14:50 +0200
Re: Allgemeine Frage zur Annahme von Zertifikaten Edzard Egberts <news@edzeg.net> - 2021-04-16 15:04 +0200
Re: Allgemeine Frage zur Annahme von Zertifikaten Arno Welzel <usenet@arnowelzel.de> - 2021-04-16 19:47 +0200
Re: Allgemeine Frage zur Annahme von Zertifikaten Edzard Egberts <news@edzeg.net> - 2021-04-20 09:24 +0200
[Off-Topic] Sternstunde des deutschen Usenet [War: Allgemeine Frage zur Annahme von Zertifikaten] Michael Uplawski <michael.uplawski@uplawski.eu> - 2021-04-19 07:47 +0200
csiph-web