Groups | Search | Server Info | Keyboard shortcuts | Login | Register [http] [https] [nntp] [nntps]
Groups > de.comm.software.mailserver > #6350 > unrolled thread
| Started by | Edzard Egberts <news@edzeg.net> |
|---|---|
| First post | 2021-04-15 13:46 +0200 |
| Last post | 2021-04-19 07:47 +0200 |
| Articles | 13 on this page of 33 — 11 participants |
Back to article view | Back to de.comm.software.mailserver
Allgemeine Frage zur Annahme von Zertifikaten Edzard Egberts <news@edzeg.net> - 2021-04-15 13:46 +0200
Re: Allgemeine Frage zur Annahme von Zertifikaten Tim Ritberg <tim@server.invalid> - 2021-04-15 16:00 +0200
Re: Allgemeine Frage zur Annahme von Zertifikaten Edzard Egberts <news@edzeg.net> - 2021-04-15 16:47 +0200
Re: Allgemeine Frage zur Annahme von Zertifikaten Tim Ritberg <tim@server.invalid> - 2021-04-15 18:12 +0200
Re: Allgemeine Frage zur Annahme von Zertifikaten Thomas Hochstein <thh@thh.name> - 2021-04-15 18:18 +0200
Re: Allgemeine Frage zur Annahme von Zertifikaten Thomas Hochstein <thh@thh.name> - 2021-04-15 18:16 +0200
Re: Allgemeine Frage zur Annahme von Zertifikaten Edzard Egberts <news@edzeg.net> - 2021-04-16 09:13 +0200
Re: Allgemeine Frage zur Annahme von Zertifikaten Edzard Egberts <news@edzeg.net> - 2021-04-16 11:17 +0200
Re: Allgemeine Frage zur Annahme von Zertifikaten Andreas Metzler <ametzler@bebt.de> - 2021-04-15 18:37 +0200
Re: Allgemeine Frage zur Annahme von Zertifikaten Arno Welzel <usenet@arnowelzel.de> - 2021-04-16 14:55 +0200
Re: Allgemeine Frage zur Annahme von Zertifikaten Thomas Hochstein <thh@thh.name> - 2021-04-15 18:16 +0200
Re: Allgemeine Frage zur Annahme von Zertifikaten Kay Martinen <usenet@martinen.de> - 2021-04-15 20:26 +0200
Re: Allgemeine Frage zur Annahme von Zertifikaten Thomas Hochstein <thh@thh.name> - 2021-04-16 00:03 +0200
Re: Allgemeine Frage zur Annahme von Zertifikaten Kay Martinen <usenet@martinen.de> - 2021-04-16 20:50 +0200
Re: Allgemeine Frage zur Annahme von Zertifikaten Thomas Hochstein <thh@thh.name> - 2021-04-16 23:29 +0200
Re: Allgemeine Frage zur Annahme von Zertifikaten Arno Welzel <usenet@arnowelzel.de> - 2021-04-17 20:59 +0200
Re: Allgemeine Frage zur Annahme von Zertifikaten Juergen Ilse <news@usenet-verwaltung.de> - 2021-04-18 08:17 +0000
Re: Allgemeine Frage zur Annahme von Zertifikaten Thomas Hochstein <thh@thh.name> - 2021-04-18 13:32 +0200
Re: Allgemeine Frage zur Annahme von Zertifikaten Paul Muster <exp-311221@news.muster.net> - 2021-04-18 14:35 +0200
Re: Allgemeine Frage zur Annahme von Zertifikaten Thomas Hochstein <thh@thh.name> - 2021-04-18 14:53 +0200
Re: Allgemeine Frage zur Annahme von Zertifikaten Kay Martinen <usenet@martinen.de> - 2021-04-18 18:28 +0200
Re: Allgemeine Frage zur Annahme von Zertifikaten Arno Welzel <usenet@arnowelzel.de> - 2021-04-19 13:55 +0200
Re: Allgemeine Frage zur Annahme von Zertifikaten "Peter J. Holzer" <hjp-usenet3@hjp.at> - 2021-04-19 14:57 +0200
Re: Allgemeine Frage zur Annahme von Zertifikaten Arno Welzel <usenet@arnowelzel.de> - 2021-04-19 13:52 +0200
Re: Allgemeine Frage zur Annahme von Zertifikaten Juergen Ilse <news@usenet-verwaltung.de> - 2021-04-19 12:34 +0000
Re: Allgemeine Frage zur Annahme von Zertifikaten Arno Welzel <usenet@arnowelzel.de> - 2021-04-21 20:13 +0200
Re: Allgemeine Frage zur Annahme von Zertifikaten Heiko Schlichting <heiko@cis.fu-berlin.de> - 2021-04-22 07:45 +0000
Re: Allgemeine Frage zur Annahme von Zertifikaten Edzard Egberts <news@edzeg.net> - 2021-04-16 09:17 +0200
Re: Allgemeine Frage zur Annahme von Zertifikaten Arno Welzel <usenet@arnowelzel.de> - 2021-04-16 14:50 +0200
Re: Allgemeine Frage zur Annahme von Zertifikaten Edzard Egberts <news@edzeg.net> - 2021-04-16 15:04 +0200
Re: Allgemeine Frage zur Annahme von Zertifikaten Arno Welzel <usenet@arnowelzel.de> - 2021-04-16 19:47 +0200
Re: Allgemeine Frage zur Annahme von Zertifikaten Edzard Egberts <news@edzeg.net> - 2021-04-20 09:24 +0200
[Off-Topic] Sternstunde des deutschen Usenet [War: Allgemeine Frage zur Annahme von Zertifikaten] Michael Uplawski <michael.uplawski@uplawski.eu> - 2021-04-19 07:47 +0200
Page 2 of 2 — ← Prev page 1 [2]
| From | Kay Martinen <usenet@martinen.de> |
|---|---|
| Date | 2021-04-18 18:28 +0200 |
| Message-ID | <j93ukh-lla.ln1@news.martinen.de> |
| In reply to | #6370 |
Am 18.04.21 um 10:17 schrieb Juergen Ilse: > Kay Martinen <usenet@martinen.de> wrote: >> Pro gehostete (mail)domain einen A record oder Zertifikate auf einen >> CNAME ausgestellt? Letztes darf m.E. nicht sein oder? > > Eigentlich sollte ein MX *niemals* auf einen CNAME zeigen, somit waere es > wohl unsinnig, fuer Mail ein Zertifikat auf einen CNAME auszstellen ... Da gebe ich dir recht. Ein MX sollte nur auf einen A Record zeigen und ein zugehöriger PTR auch auf den A verweisen. $Hier ging es aber um den CNAME der auf den MX verweist - und nicht ungekehrt. :-) MX, PTR und A sind vom Provider. Der CNAME gehört zum jeweiligen Kunden dessen domain darin steht - und die auf dem MX gehostet wird. Sprich: der (Spar)provider hat ein Zertifikat auf seinen MX. Aber keines auf den CNAME und domain des kunden. Ergo: wrong hostname! Nahme ich das Zertifikat so, müsste ich es mit ausnahme-regel hinzu fügen. Gäbe es ein Zertifikat auf *.meinedomain.de so ist meine Frage: Wird das als Gültig erkannt obwohl das ein CNAME ist - und der auf einen MX mit ganz anderem Namen auflöst? Oder müßte in einem (mail)Zertifikat für meine domain beides (der MX und der CNAME als Wildcard) drin stehen damit es gültigkeit erhielte? Kay -- Posted via leafnode
[toc] | [prev] | [next] | [standalone]
| From | Arno Welzel <usenet@arnowelzel.de> |
|---|---|
| Date | 2021-04-19 13:55 +0200 |
| Message-ID | <ie59edF4ftsU1@mid.individual.net> |
| In reply to | #6374 |
Kay Martinen: [...] > Gäbe es ein Zertifikat auf *.meinedomain.de so ist meine Frage: Wird das > als Gültig erkannt obwohl das ein CNAME ist - und der auf einen MX mit > ganz anderem Namen auflöst? Es ist für ein Zertifikat komplett irrelevant, ob ein Name als A-Record oder CNAME-Record exisitert. Das Zertifikat hat einen Namen und der muss eben zu dem Namen passen, mit dem der Server angesprochen wird. > Oder müßte in einem (mail)Zertifikat für meine domain beides (der MX und > der CNAME als Wildcard) drin stehen damit es gültigkeit erhielte? Nur, wenn der Name der Domain und der Name des MX unterschiedliche Second-Level-Domains sind. *.irgendwas passt grundsätzlich zu allem, was mit ".irgendwas" endet. -- Arno Welzel https://arnowelzel.de
[toc] | [prev] | [next] | [standalone]
| From | "Peter J. Holzer" <hjp-usenet3@hjp.at> |
|---|---|
| Date | 2021-04-19 14:57 +0200 |
| Message-ID | <slrns7qvi7.e3a1.hjp-usenet3@trintignant.hjp.at> |
| In reply to | #6374 |
On 2021-04-18 16:28, Kay Martinen <usenet@martinen.de> wrote:
> Am 18.04.21 um 10:17 schrieb Juergen Ilse:
>> Kay Martinen <usenet@martinen.de> wrote:
>>> Pro gehostete (mail)domain einen A record oder Zertifikate auf einen
>>> CNAME ausgestellt? Letztes darf m.E. nicht sein oder?
>>
>> Eigentlich sollte ein MX *niemals* auf einen CNAME zeigen, somit waere es
>> wohl unsinnig, fuer Mail ein Zertifikat auf einen CNAME auszstellen ...
>
> Da gebe ich dir recht. Ein MX sollte nur auf einen A Record zeigen und
> ein zugehöriger PTR auch auf den A verweisen.
>
> $Hier ging es aber um den CNAME der auf den MX verweist - und nicht
> ungekehrt. :-)
>
> MX, PTR und A sind vom Provider. Der CNAME gehört zum jeweiligen Kunden
> dessen domain darin steht - und die auf dem MX gehostet wird.
>
> Sprich: der (Spar)provider hat ein Zertifikat auf seinen MX. Aber keines
> auf den CNAME und domain des kunden. Ergo: wrong hostname!
Das Zertifikat einem MX ist auf den Hostnamen des MX ausgestellt, nicht
auf den der Domain(s), für die er zuständig ist. Das können tausende
oder gar Millionen von Domains sein, das wäre nicht praktikabel (gut,
vielleicht mit SNI vielleicht schon, aber dann müsste der Client diese
Domain mitschicken und nicht den Hostnamen, was weder zu SMTP noch zu
TLS passt).
D.h. Bei
kunde.example. MX 10 mx57.provider.example.
kunde.example. MX 20 mx83.provider.example.
mx57.provider.example. A 192.0.2.57
mx83.provider.example. A 192.0.2.83
eird der client-MTA, der eine Mail an <user@kunde.example> schicken
will, zuerst den MX-Lookup machen. Das ergibt als höchste Priorität
mx57.provider.example, also macht er eine Connection zu 192.0.2.57 auf
und prüft beim STARTTLS, ob das Zertifikat für mx57.provider.example
gültig ist.
> Nahme ich das Zertifikat so, müsste ich es mit ausnahme-regel hinzu fügen.
Wenn Du sicher sein willst, den richtigen Empfänger zu haben, musst Du
das machen, ja. Denn TLS allein sagt Dir nur, dass Du mit
mx57.provider.example sprichst, nicht, dass der Mail für kunde.example
empfangen darf. Das musst Du auf anderem Weg sicherstellen (DNSSEC,
bilaterale Vereinbarung, ...)
> Gäbe es ein Zertifikat auf *.meinedomain.de so ist meine Frage: Wird das
> als Gültig erkannt obwohl das ein CNAME ist - und der auf einen MX mit
> ganz anderem Namen auflöst?
CNAME kommt hier nirgends einer vor.
Erlaubt wäre
kunde2.example. CNAME kunde.example
aber diese Namen überprüft TLS ohnehin nicht.
hp
[toc] | [prev] | [next] | [standalone]
| From | Arno Welzel <usenet@arnowelzel.de> |
|---|---|
| Date | 2021-04-19 13:52 +0200 |
| Message-ID | <ie5977F4ao6U3@mid.individual.net> |
| In reply to | #6370 |
Juergen Ilse: > Kay Martinen <usenet@martinen.de> wrote: >> Pro gehostete (mail)domain einen A record oder Zertifikate auf einen >> CNAME ausgestellt? Letztes darf m.E. nicht sein oder? > > Eigentlich sollte ein MX *niemals* auf einen CNAME zeigen, somit waere es > wohl unsinnig, fuer Mail ein Zertifikat auf einen CNAME auszstellen ... Ein Zertifikat wird auf einen *Namen* ausgestellt. Ob dieser Name im Nameserver ein A-Record oder CNAME-Record ist, ist technisch völlig egal. -- Arno Welzel https://arnowelzel.de
[toc] | [prev] | [next] | [standalone]
| From | Juergen Ilse <news@usenet-verwaltung.de> |
|---|---|
| Date | 2021-04-19 12:34 +0000 |
| Message-ID | <607d78c6$0$32756$7b62cf90@news1.net.de> |
| In reply to | #6376 |
Hallo, Arno Welzel <usenet@arnowelzel.de> wrote: > Juergen Ilse: >> Kay Martinen <usenet@martinen.de> wrote: >>> Pro gehostete (mail)domain einen A record oder Zertifikate auf einen >>> CNAME ausgestellt? Letztes darf m.E. nicht sein oder? >> >> Eigentlich sollte ein MX *niemals* auf einen CNAME zeigen, somit waere es >> wohl unsinnig, fuer Mail ein Zertifikat auf einen CNAME auszstellen ... > > Ein Zertifikat wird auf einen *Namen* ausgestellt. Ob dieser Name im > Nameserver ein A-Record oder CNAME-Record ist, ist technisch völlig egal. Soweit richtig. Aber wenn der Name zu einem "Mail empfangenden SMTP-Server" gehoert, ist i.d.R. ein MX-Record im Spiel (auch wenn das nicht wingend erforderlich ist). Wenn diese auf einen Namen zeigt, fuer den es einen CNAME Record gibt, handelt man sich ggfs. viele Probleme ein (voellig un- abhaengig von dem Zertifikat), und deshalb ist der Fall zu vermeiden. Ist das nicht der Fall, muss das Zertifikat auch nicht auf einen CNAME aus- gestellt werden. Tschuess, Juergen Ilse (juergen@usenet-verwaltung.de)
[toc] | [prev] | [next] | [standalone]
| From | Arno Welzel <usenet@arnowelzel.de> |
|---|---|
| Date | 2021-04-21 20:13 +0200 |
| Message-ID | <ieb8avF9evlU1@mid.individual.net> |
| In reply to | #6378 |
Juergen Ilse: > Hallo, > > Arno Welzel <usenet@arnowelzel.de> wrote: >> Juergen Ilse: >>> Kay Martinen <usenet@martinen.de> wrote: >>>> Pro gehostete (mail)domain einen A record oder Zertifikate auf einen >>>> CNAME ausgestellt? Letztes darf m.E. nicht sein oder? >>> >>> Eigentlich sollte ein MX *niemals* auf einen CNAME zeigen, somit waere es >>> wohl unsinnig, fuer Mail ein Zertifikat auf einen CNAME auszstellen ... >> >> Ein Zertifikat wird auf einen *Namen* ausgestellt. Ob dieser Name im >> Nameserver ein A-Record oder CNAME-Record ist, ist technisch völlig egal. > > Soweit richtig. Aber wenn der Name zu einem "Mail empfangenden SMTP-Server" > gehoert, ist i.d.R. ein MX-Record im Spiel (auch wenn das nicht wingend > erforderlich ist). Wenn diese auf einen Namen zeigt, fuer den es einen > CNAME Record gibt, handelt man sich ggfs. viele Probleme ein (voellig un- > abhaengig von dem Zertifikat), und deshalb ist der Fall zu vermeiden. Ist > das nicht der Fall, muss das Zertifikat auch nicht auf einen CNAME aus- > gestellt werden. Nochmal: das Zertifikat wird *nicht* auf einen "CNAME" oder "MX ausgestellt. Da steht nur ein Name drin (optional weitere alternative Namen), für den (die) das Zertifikat gültig ist, sonst nichts. Wie der Mailserver dann im DNS eingetragen ist, ist davon komplett unabhängig. -- Arno Welzel https://arnowelzel.de
[toc] | [prev] | [next] | [standalone]
| From | Heiko Schlichting <heiko@cis.fu-berlin.de> |
|---|---|
| Date | 2021-04-22 07:45 +0000 |
| Message-ID | <iecns0Fi3muU1@mid.uni-berlin.de> |
| In reply to | #6384 |
Arno Welzel <usenet@arnowelzel.de> wrote: > Nochmal: das Zertifikat wird *nicht* auf einen "CNAME" oder "MX > ausgestellt. Da steht nur ein Name drin (optional weitere alternative > Namen), für den (die) das Zertifikat gültig ist, sonst nichts. Genau, denn man kann auch Zertifikate für Namen ausstellen, die gar nicht im DNS eingetragen sind. Heiko
[toc] | [prev] | [next] | [standalone]
| From | Edzard Egberts <news@edzeg.net> |
|---|---|
| Date | 2021-04-16 09:17 +0200 |
| Message-ID | <s5bdm4$psi$2@gwaiyur.mb-net.net> |
| In reply to | #6350 |
Am 15.04.21 um 13:46 schrieb Edzard Egberts: > Diese Newsgroup könnte so mit Ach und Krach passen: Vielen Dank für die Antworten, das hat mich wirklich weiter gebracht! Ich habe eben nur bei einem fast abgeschlossenen Projekt ein Flag aktiviert und wusste überhaupt nicht, worum es dann ging- das hat sich jetzt geändert...
[toc] | [prev] | [next] | [standalone]
| From | Arno Welzel <usenet@arnowelzel.de> |
|---|---|
| Date | 2021-04-16 14:50 +0200 |
| Message-ID | <idtfhbFj92eU1@mid.individual.net> |
| In reply to | #6350 |
Edzard Egberts: > Diese Newsgroup könnte so mit Ach und Krach passen: > > Es geht um Zertifikate (X509Certificate) bei der Verbindungsaufnahme mit > einem Mailserver, POP3 und SMTP, mit einem eigenen Mailclienten (Poco). > Wenn ein Socket die TLS-Verbindung aufnimmt, bekomme ich bei der > Zertifikatsprüfung die Meldung "Invalid Certificate", "The certificate > host names do not match the server host name", dann das Zertifikat > bestätigen und es läuft. Dieses Verhalten ist unabhängig vom Provider. Übersetzt: In dem Zertifikat steht ein anderer Name als der, den Du für den Verbindungsaufbau benutzt. Dein Client meldet sich z.B. bei mail.example.com an und der Server schickt ein Zertifikat, was für "send.example.com" gilt. > Ich habe von der ganzen Materie kaum Ahnung, deshalb ein paar recht > grundsätzliche Fragen: > > * Was hat diese Meldung zu bedeuten, kann ich das ignorieren, oder muss > ich ein Zertifikat mit dieser Meldung als ungültig einstufen? Ich würde es nicht ignorieren, sondern bei den Anbietern nachfragen, wie der Name des Mailserver korrekt lautet. > * Was hat es mit den Cert-Stores (MS-Windows) auf sich? Mein Kollege > meint, das wird alles automatisch getestet und das Zertifikat wäre eben > fehlerhaft, das ist die Meldung vom automatischen Test. Ich frage mich > dabei, ob ich das Zertifikat nicht selber irgendwo eintragen muss, weil Nein, das Zertifikat *nicht* irgendwo lokal eintragen. > ich mir unter "automatisch" vorstelle, dass ich das nur einmal > bestätigen muss. Müsste der Mailclient ein bestätigtes Zertifikat nicht > in den Cert-Store eintragen, oder wie geht das "automatisch"? Nein. Geprüft wird, ob das Zertifikat, was der Server schickt, von einem *anderen* Zertifikat signiert wurde, was dein Computer kennt. Das andere Zertifikat ist das einer Zertifizierungsstelle (CA), die auf Anfrage des Serverbetreibers, der ein "Certificate Signing Request" erstellt hat, ein signiertes Zertifikat ausstellt, was er dann künftig benutzen kann. > * Zertifikatsbestätigung ausschalten oder Zertifikat automatisch > bestätigen ist also *nicht* mein Problem, sondern ich müsste wissen, wie > das normalerweise abläuft (z.B. beim Thunderbird), so dass man eine > korrekt bestätigte, sichere Verbindung benutzt, ohne jedes Mal das > Zertifikat zu bestätigen. Normalerweise solltes Du gar nichts machen müssen. Entweder haben die Serverbetreiber es verbockt und ein falsches Zertifikat installiert oder Du benutzt den falschen Servernamen. Generell ist dein Ansprechpartner in erster Linie der Betreiber des Mailservers. -- Arno Welzel https://arnowelzel.de
[toc] | [prev] | [next] | [standalone]
| From | Edzard Egberts <news@edzeg.net> |
|---|---|
| Date | 2021-04-16 15:04 +0200 |
| Message-ID | <s5c21a$5fj$1@gwaiyur.mb-net.net> |
| In reply to | #6363 |
Am 16.04.21 um 14:50 schrieb Arno Welzel: > Edzard Egberts: > >> Diese Newsgroup könnte so mit Ach und Krach passen: >> >> Es geht um Zertifikate (X509Certificate) bei der Verbindungsaufnahme mit >> einem Mailserver, POP3 und SMTP, mit einem eigenen Mailclienten (Poco). >> Wenn ein Socket die TLS-Verbindung aufnimmt, bekomme ich bei der >> Zertifikatsprüfung die Meldung "Invalid Certificate", "The certificate >> host names do not match the server host name", dann das Zertifikat >> bestätigen und es läuft. Dieses Verhalten ist unabhängig vom Provider. > > Übersetzt: > > In dem Zertifikat steht ein anderer Name als der, den Du für den > Verbindungsaufbau benutzt. > > Dein Client meldet sich z.B. bei mail.example.com an und der Server > schickt ein Zertifikat, was für "send.example.com" gilt. Den Fehler habe ich in der Poco-Bibliothek gefunden, da wurde das Zertifikat mit der IP-Adresse geprüft, also "10.0.2.15" statt "send.example.com" - das geht natürlich nicht. Bei der Fehlerbearbeitung den richtigen Namen übergeben und so geht es. >> ich mir unter "automatisch" vorstelle, dass ich das nur einmal >> bestätigen muss. Müsste der Mailclient ein bestätigtes Zertifikat nicht >> in den Cert-Store eintragen, oder wie geht das "automatisch"? > > Nein. Geprüft wird, ob das Zertifikat, was der Server schickt, von einem > *anderen* Zertifikat signiert wurde, was dein Computer kennt. Das andere > Zertifikat ist das einer Zertifizierungsstelle (CA), die auf Anfrage des > Serverbetreibers, der ein "Certificate Signing Request" erstellt hat, > ein signiertes Zertifikat ausstellt, was er dann künftig benutzen kann. Aha, jetzt habe ich es gerafft und verstehe auch endlich, wofür diese Zertifikate gut sind und wie das funktioniert. Ich konnte mir unter den Zertifikaten rein gar nichts vorstellen, aber die unabhängig bestätigte Richtigkeit eines Hostnamens leuchtet direkt ein. Da ist dann auch direkt klar, wo man den Fehler suchen muss...
[toc] | [prev] | [next] | [standalone]
| From | Arno Welzel <usenet@arnowelzel.de> |
|---|---|
| Date | 2021-04-16 19:47 +0200 |
| Message-ID | <idu0ssFmk96U1@mid.individual.net> |
| In reply to | #6365 |
Edzard Egberts: > Am 16.04.21 um 14:50 schrieb Arno Welzel: >> Edzard Egberts: [...] >>> ich mir unter "automatisch" vorstelle, dass ich das nur einmal >>> bestätigen muss. Müsste der Mailclient ein bestätigtes Zertifikat nicht >>> in den Cert-Store eintragen, oder wie geht das "automatisch"? >> >> Nein. Geprüft wird, ob das Zertifikat, was der Server schickt, von einem >> *anderen* Zertifikat signiert wurde, was dein Computer kennt. Das andere >> Zertifikat ist das einer Zertifizierungsstelle (CA), die auf Anfrage des >> Serverbetreibers, der ein "Certificate Signing Request" erstellt hat, >> ein signiertes Zertifikat ausstellt, was er dann künftig benutzen kann. > > Aha, jetzt habe ich es gerafft und verstehe auch endlich, wofür diese > Zertifikate gut sind und wie das funktioniert. Ich konnte mir unter den > Zertifikaten rein gar nichts vorstellen, aber die unabhängig bestätigte > Richtigkeit eines Hostnamens leuchtet direkt ein. Da ist dann auch > direkt klar, wo man den Fehler suchen muss... Ergänzend: Die Zertifikate der CAs müssen dem Client bekannt sein. Es ist auch explizit nicht vorgesehen, dass ein Server sowas schickt - denn die Vertrauensbasis ist ja gerade, dass das Zertifkats der Server mit etwas geprüft werden kann, was der Server selbst nicht hat. Die CA benutzt aber für die Ausstellung eines Zertifikates nicht direkt ihr eigenes Haupt-Zertifikat, sondern nur ein davon abgeleitetes Zertifikat. Das macht aus Sicherheitsgründen, um den privaten Schlüssel des Haupt-Zertifikats besser schützen zu können - der muss dann nämlich nie benutzt werden und kann an einem sicheren Ort komplett offline aufbewahrt werden. Damit das Server-Zertifikat weiterhin gültig ist, muss der Client die komplette Kette bis zum Haupt-Zertifikat kennen: Server-Zertifikat --> wurde signiert mit dem Intermediate-Zertifikat der CA Intermediate-Zertifikat der CA --> wurde signiert mit Haupt-Zertifikat der CA Wenn der Client nur das Haupt-Zertifikat der CA kennt, kann er die Gültigkeit des Server-Zertifikats nicht prüfen, da ihm das Intermediate-Zertifikat fehlt. Normalerweise schicken Server deshalb neben ihrem eigenen Zertifikat auch das Intermediate-Zertifikat mit, so dass der Client die komplette Kette bis zum Haupt-Zertifikat der CA, was er kennt, prüfen kann. Wenn Server nicht korrekt konfiguriert sind, kann es aber passieren, dass eben diese Kette - "Chain" - nicht vollständig ist und es dann ebenfalls zu einem Fehler kommt. Prüfen kann man sowas für Webserver hier: <https://www.ssllabs.com/ssltest/> z.B. für "arnowelzel.de" auf meinem Server: <https://www.ssllabs.com/ssltest/analyze.html?d=arnowelzel.de&latest> Mailserver arbeiten aber exakt gleich was SSL/TLS betrifft, man kann das bei SSLabs nur nicht prüfen. Das geht z.B. hier: <https://de.ssl-tools.net/mailservers> -- Arno Welzel https://arnowelzel.de
[toc] | [prev] | [next] | [standalone]
| From | Edzard Egberts <news@edzeg.net> |
|---|---|
| Date | 2021-04-20 09:24 +0200 |
| Message-ID | <s5lvir$fnu$1@gwaiyur.mb-net.net> |
| In reply to | #6365 |
Am 16.04.21 um 15:04 schrieb Edzard Egberts: > Am 16.04.21 um 14:50 schrieb Arno Welzel: >> Edzard Egberts: > Den Fehler habe ich in der Poco-Bibliothek gefunden, da wurde das > Zertifikat mit der IP-Adresse geprüft, also "10.0.2.15" statt > "send.example.com" - das geht natürlich nicht. Bei der Fehlerbearbeitung > den richtigen Namen übergeben und so geht es. Das ist doch nur ein Anwenderproblem gewesen, kein Poco-Fehler: Ich habe mich von der Fehlermeldung ausgehend durch den Code zurück gegraben (um festzustellen, von wo der aufgerufen wird) und dabei die SecureStreamSocket-Konstruktoren mit Übergabe des Hostnames gefunden - damit funktioniert es ohne Probleme. Noch mal nachgesehen und in der Doku wird das auch erwähnt "The given host name is used for certificate verification". Man muß eben nur wissen, worum es da geht und was man da übergeben muss, das habe ich erst hier in der Newsgroup kapiert. ;o)
[toc] | [prev] | [next] | [standalone]
| From | Michael Uplawski <michael.uplawski@uplawski.eu> |
|---|---|
| Date | 2021-04-19 07:47 +0200 |
| Subject | [Off-Topic] Sternstunde des deutschen Usenet [War: Allgemeine Frage zur Annahme von Zertifikaten] |
| Message-ID | <slrns7q6c6.2p4.michael.uplawski@kurti.uplawski.eu> |
| In reply to | #6350 |
Muss groß daherkomment, weil viel habe ich dann gar nicht mehr ... Danke halt für den Thread, oder was. -- Le progrès, ce n'est pas l'acquisition de biens. C'est l'élévation de l'individu, son émancipation, sa compréhension du monde. Et pour ça il faut du temps pour lire, s'instruire, se consacrer aux autres. (Christiane Taubira)
[toc] | [prev] | [standalone]
Page 2 of 2 — ← Prev page 1 [2]
Back to top | Article view | de.comm.software.mailserver
csiph-web