Groups | Search | Server Info | Keyboard shortcuts | Login | Register [http] [https] [nntp] [nntps]


Groups > de.comm.software.mailserver > #6350 > unrolled thread

Allgemeine Frage zur Annahme von Zertifikaten

Started byEdzard Egberts <news@edzeg.net>
First post2021-04-15 13:46 +0200
Last post2021-04-19 07:47 +0200
Articles 13 on this page of 33 — 11 participants

Back to article view | Back to de.comm.software.mailserver


Contents

  Allgemeine Frage zur Annahme von Zertifikaten Edzard Egberts <news@edzeg.net> - 2021-04-15 13:46 +0200
    Re: Allgemeine Frage zur Annahme von Zertifikaten Tim Ritberg <tim@server.invalid> - 2021-04-15 16:00 +0200
      Re: Allgemeine Frage zur Annahme von Zertifikaten Edzard Egberts <news@edzeg.net> - 2021-04-15 16:47 +0200
        Re: Allgemeine Frage zur Annahme von Zertifikaten Tim Ritberg <tim@server.invalid> - 2021-04-15 18:12 +0200
          Re: Allgemeine Frage zur Annahme von Zertifikaten Thomas Hochstein <thh@thh.name> - 2021-04-15 18:18 +0200
        Re: Allgemeine Frage zur Annahme von Zertifikaten Thomas Hochstein <thh@thh.name> - 2021-04-15 18:16 +0200
          Re: Allgemeine Frage zur Annahme von Zertifikaten Edzard Egberts <news@edzeg.net> - 2021-04-16 09:13 +0200
          Re: Allgemeine Frage zur Annahme von Zertifikaten Edzard Egberts <news@edzeg.net> - 2021-04-16 11:17 +0200
        Re: Allgemeine Frage zur Annahme von Zertifikaten Andreas Metzler <ametzler@bebt.de> - 2021-04-15 18:37 +0200
        Re: Allgemeine Frage zur Annahme von Zertifikaten Arno Welzel <usenet@arnowelzel.de> - 2021-04-16 14:55 +0200
    Re: Allgemeine Frage zur Annahme von Zertifikaten Thomas Hochstein <thh@thh.name> - 2021-04-15 18:16 +0200
      Re: Allgemeine Frage zur Annahme von Zertifikaten Kay Martinen <usenet@martinen.de> - 2021-04-15 20:26 +0200
        Re: Allgemeine Frage zur Annahme von Zertifikaten Thomas Hochstein <thh@thh.name> - 2021-04-16 00:03 +0200
          Re: Allgemeine Frage zur Annahme von Zertifikaten Kay Martinen <usenet@martinen.de> - 2021-04-16 20:50 +0200
            Re: Allgemeine Frage zur Annahme von Zertifikaten Thomas Hochstein <thh@thh.name> - 2021-04-16 23:29 +0200
            Re: Allgemeine Frage zur Annahme von Zertifikaten Arno Welzel <usenet@arnowelzel.de> - 2021-04-17 20:59 +0200
            Re: Allgemeine Frage zur Annahme von Zertifikaten Juergen Ilse <news@usenet-verwaltung.de> - 2021-04-18 08:17 +0000
              Re: Allgemeine Frage zur Annahme von Zertifikaten Thomas Hochstein <thh@thh.name> - 2021-04-18 13:32 +0200
                Re: Allgemeine Frage zur Annahme von Zertifikaten Paul Muster <exp-311221@news.muster.net> - 2021-04-18 14:35 +0200
                  Re: Allgemeine Frage zur Annahme von Zertifikaten Thomas Hochstein <thh@thh.name> - 2021-04-18 14:53 +0200
              Re: Allgemeine Frage zur Annahme von Zertifikaten Kay Martinen <usenet@martinen.de> - 2021-04-18 18:28 +0200
                Re: Allgemeine Frage zur Annahme von Zertifikaten Arno Welzel <usenet@arnowelzel.de> - 2021-04-19 13:55 +0200
                Re: Allgemeine Frage zur Annahme von Zertifikaten "Peter J. Holzer" <hjp-usenet3@hjp.at> - 2021-04-19 14:57 +0200
              Re: Allgemeine Frage zur Annahme von Zertifikaten Arno Welzel <usenet@arnowelzel.de> - 2021-04-19 13:52 +0200
                Re: Allgemeine Frage zur Annahme von Zertifikaten Juergen Ilse <news@usenet-verwaltung.de> - 2021-04-19 12:34 +0000
                  Re: Allgemeine Frage zur Annahme von Zertifikaten Arno Welzel <usenet@arnowelzel.de> - 2021-04-21 20:13 +0200
                    Re: Allgemeine Frage zur Annahme von Zertifikaten Heiko Schlichting <heiko@cis.fu-berlin.de> - 2021-04-22 07:45 +0000
    Re: Allgemeine Frage zur Annahme von Zertifikaten Edzard Egberts <news@edzeg.net> - 2021-04-16 09:17 +0200
    Re: Allgemeine Frage zur Annahme von Zertifikaten Arno Welzel <usenet@arnowelzel.de> - 2021-04-16 14:50 +0200
      Re: Allgemeine Frage zur Annahme von Zertifikaten Edzard Egberts <news@edzeg.net> - 2021-04-16 15:04 +0200
        Re: Allgemeine Frage zur Annahme von Zertifikaten Arno Welzel <usenet@arnowelzel.de> - 2021-04-16 19:47 +0200
        Re: Allgemeine Frage zur Annahme von Zertifikaten Edzard Egberts <news@edzeg.net> - 2021-04-20 09:24 +0200
    [Off-Topic] Sternstunde des deutschen Usenet [War: Allgemeine Frage zur Annahme von Zertifikaten] Michael Uplawski <michael.uplawski@uplawski.eu> - 2021-04-19 07:47 +0200

Page 2 of 2 — ← Prev page 1 [2]


#6374

FromKay Martinen <usenet@martinen.de>
Date2021-04-18 18:28 +0200
Message-ID<j93ukh-lla.ln1@news.martinen.de>
In reply to#6370
Am 18.04.21 um 10:17 schrieb Juergen Ilse:
> Kay Martinen <usenet@martinen.de> wrote:
>> Pro gehostete (mail)domain einen A record oder Zertifikate auf einen
>> CNAME ausgestellt? Letztes darf m.E. nicht sein oder?
>  
> Eigentlich sollte ein MX *niemals* auf einen CNAME zeigen, somit waere es
> wohl unsinnig, fuer Mail ein Zertifikat auf einen CNAME auszstellen ...

Da gebe ich dir recht. Ein MX sollte nur auf einen A Record zeigen und
ein zugehöriger PTR auch auf den A verweisen.

$Hier ging es aber um den CNAME der auf den MX verweist - und nicht
ungekehrt. :-)

MX, PTR und A sind vom Provider. Der CNAME gehört zum jeweiligen Kunden
dessen domain darin steht - und die auf dem MX gehostet wird.

Sprich: der (Spar)provider hat ein Zertifikat auf seinen MX. Aber keines
auf den CNAME und domain des kunden. Ergo: wrong hostname!

Nahme ich das Zertifikat so, müsste ich es mit ausnahme-regel hinzu fügen.

Gäbe es ein Zertifikat auf *.meinedomain.de so ist meine Frage: Wird das
als Gültig erkannt obwohl das ein CNAME ist - und der auf einen  MX mit
ganz anderem Namen auflöst?

Oder müßte in einem (mail)Zertifikat für meine domain beides (der MX und
der CNAME als Wildcard) drin stehen damit es gültigkeit erhielte?

Kay

-- 
Posted via leafnode

[toc] | [prev] | [next] | [standalone]


#6377

FromArno Welzel <usenet@arnowelzel.de>
Date2021-04-19 13:55 +0200
Message-ID<ie59edF4ftsU1@mid.individual.net>
In reply to#6374
Kay Martinen:

[...]
> Gäbe es ein Zertifikat auf *.meinedomain.de so ist meine Frage: Wird das
> als Gültig erkannt obwohl das ein CNAME ist - und der auf einen  MX mit
> ganz anderem Namen auflöst?

Es ist für ein Zertifikat komplett irrelevant, ob ein Name als A-Record
oder CNAME-Record exisitert.

Das Zertifikat hat einen Namen und der muss eben zu dem Namen passen,
mit dem der Server angesprochen wird.

> Oder müßte in einem (mail)Zertifikat für meine domain beides (der MX und
> der CNAME als Wildcard) drin stehen damit es gültigkeit erhielte?

Nur, wenn der Name der Domain und der Name des MX unterschiedliche
Second-Level-Domains sind. *.irgendwas passt grundsätzlich zu allem, was
mit ".irgendwas" endet.



-- 
Arno Welzel
https://arnowelzel.de

[toc] | [prev] | [next] | [standalone]


#6379

From"Peter J. Holzer" <hjp-usenet3@hjp.at>
Date2021-04-19 14:57 +0200
Message-ID<slrns7qvi7.e3a1.hjp-usenet3@trintignant.hjp.at>
In reply to#6374
On 2021-04-18 16:28, Kay Martinen <usenet@martinen.de> wrote:
> Am 18.04.21 um 10:17 schrieb Juergen Ilse:
>> Kay Martinen <usenet@martinen.de> wrote:
>>> Pro gehostete (mail)domain einen A record oder Zertifikate auf einen
>>> CNAME ausgestellt? Letztes darf m.E. nicht sein oder?
>>  
>> Eigentlich sollte ein MX *niemals* auf einen CNAME zeigen, somit waere es
>> wohl unsinnig, fuer Mail ein Zertifikat auf einen CNAME auszstellen ...
>
> Da gebe ich dir recht. Ein MX sollte nur auf einen A Record zeigen und
> ein zugehöriger PTR auch auf den A verweisen.
>
> $Hier ging es aber um den CNAME der auf den MX verweist - und nicht
> ungekehrt. :-)
>
> MX, PTR und A sind vom Provider. Der CNAME gehört zum jeweiligen Kunden
> dessen domain darin steht - und die auf dem MX gehostet wird.
>
> Sprich: der (Spar)provider hat ein Zertifikat auf seinen MX. Aber keines
> auf den CNAME und domain des kunden. Ergo: wrong hostname!

Das Zertifikat einem MX ist auf den Hostnamen des MX ausgestellt, nicht
auf den der Domain(s), für die er zuständig ist. Das können tausende
oder gar Millionen von Domains sein, das wäre nicht praktikabel (gut,
vielleicht mit SNI vielleicht schon, aber dann müsste der Client diese
Domain mitschicken und nicht den Hostnamen, was weder zu SMTP noch zu
TLS passt).

D.h. Bei

kunde.example.         MX 10 mx57.provider.example.
kunde.example.         MX 20 mx83.provider.example.
mx57.provider.example. A 192.0.2.57
mx83.provider.example. A 192.0.2.83

eird der client-MTA, der eine Mail an <user@kunde.example> schicken
will, zuerst den MX-Lookup machen. Das ergibt als höchste Priorität
mx57.provider.example, also macht er eine Connection zu 192.0.2.57 auf
und prüft beim STARTTLS, ob das Zertifikat für mx57.provider.example
gültig ist.


> Nahme ich das Zertifikat so, müsste ich es mit ausnahme-regel hinzu fügen.

Wenn Du sicher sein willst, den richtigen Empfänger zu haben, musst Du
das machen, ja. Denn TLS allein sagt Dir nur, dass Du mit
mx57.provider.example sprichst, nicht, dass der Mail für kunde.example
empfangen darf. Das musst Du auf anderem Weg sicherstellen (DNSSEC,
bilaterale Vereinbarung, ...)

> Gäbe es ein Zertifikat auf *.meinedomain.de so ist meine Frage: Wird das
> als Gültig erkannt obwohl das ein CNAME ist - und der auf einen  MX mit
> ganz anderem Namen auflöst?

CNAME kommt hier nirgends einer vor. 

Erlaubt wäre 

kunde2.example. CNAME kunde.example

aber diese Namen überprüft TLS ohnehin nicht.

        hp

[toc] | [prev] | [next] | [standalone]


#6376

FromArno Welzel <usenet@arnowelzel.de>
Date2021-04-19 13:52 +0200
Message-ID<ie5977F4ao6U3@mid.individual.net>
In reply to#6370
Juergen Ilse:

> Kay Martinen <usenet@martinen.de> wrote:
>> Pro gehostete (mail)domain einen A record oder Zertifikate auf einen
>> CNAME ausgestellt? Letztes darf m.E. nicht sein oder?
>  
> Eigentlich sollte ein MX *niemals* auf einen CNAME zeigen, somit waere es
> wohl unsinnig, fuer Mail ein Zertifikat auf einen CNAME auszstellen ...

Ein Zertifikat wird auf einen *Namen* ausgestellt. Ob dieser Name im
Nameserver ein A-Record oder CNAME-Record ist, ist technisch völlig egal.


-- 
Arno Welzel
https://arnowelzel.de

[toc] | [prev] | [next] | [standalone]


#6378

FromJuergen Ilse <news@usenet-verwaltung.de>
Date2021-04-19 12:34 +0000
Message-ID<607d78c6$0$32756$7b62cf90@news1.net.de>
In reply to#6376
Hallo,

Arno Welzel <usenet@arnowelzel.de> wrote:
> Juergen Ilse:
>> Kay Martinen <usenet@martinen.de> wrote:
>>> Pro gehostete (mail)domain einen A record oder Zertifikate auf einen
>>> CNAME ausgestellt? Letztes darf m.E. nicht sein oder?
>>  
>> Eigentlich sollte ein MX *niemals* auf einen CNAME zeigen, somit waere es
>> wohl unsinnig, fuer Mail ein Zertifikat auf einen CNAME auszstellen ...
> 
> Ein Zertifikat wird auf einen *Namen* ausgestellt. Ob dieser Name im
> Nameserver ein A-Record oder CNAME-Record ist, ist technisch völlig egal.

Soweit richtig. Aber wenn der Name zu einem "Mail empfangenden SMTP-Server"
gehoert, ist i.d.R. ein MX-Record im Spiel (auch wenn das nicht wingend
erforderlich ist).  Wenn diese auf einen Namen zeigt, fuer den es einen
CNAME Record gibt, handelt man sich ggfs. viele Probleme ein (voellig un-
abhaengig von dem Zertifikat), und deshalb ist der Fall zu vermeiden. Ist
das nicht der Fall, muss das Zertifikat auch nicht auf einen CNAME aus-
gestellt werden.

Tschuess,
	Juergen Ilse			(juergen@usenet-verwaltung.de)

[toc] | [prev] | [next] | [standalone]


#6384

FromArno Welzel <usenet@arnowelzel.de>
Date2021-04-21 20:13 +0200
Message-ID<ieb8avF9evlU1@mid.individual.net>
In reply to#6378
Juergen Ilse:

> Hallo,
> 
> Arno Welzel <usenet@arnowelzel.de> wrote:
>> Juergen Ilse:
>>> Kay Martinen <usenet@martinen.de> wrote:
>>>> Pro gehostete (mail)domain einen A record oder Zertifikate auf einen
>>>> CNAME ausgestellt? Letztes darf m.E. nicht sein oder?
>>>  
>>> Eigentlich sollte ein MX *niemals* auf einen CNAME zeigen, somit waere es
>>> wohl unsinnig, fuer Mail ein Zertifikat auf einen CNAME auszstellen ...
>>
>> Ein Zertifikat wird auf einen *Namen* ausgestellt. Ob dieser Name im
>> Nameserver ein A-Record oder CNAME-Record ist, ist technisch völlig egal.
> 
> Soweit richtig. Aber wenn der Name zu einem "Mail empfangenden SMTP-Server"
> gehoert, ist i.d.R. ein MX-Record im Spiel (auch wenn das nicht wingend
> erforderlich ist).  Wenn diese auf einen Namen zeigt, fuer den es einen
> CNAME Record gibt, handelt man sich ggfs. viele Probleme ein (voellig un-
> abhaengig von dem Zertifikat), und deshalb ist der Fall zu vermeiden. Ist
> das nicht der Fall, muss das Zertifikat auch nicht auf einen CNAME aus-
> gestellt werden.

Nochmal: das Zertifikat wird *nicht* auf einen "CNAME" oder "MX
ausgestellt. Da steht nur ein Name drin (optional weitere alternative
Namen), für den (die) das Zertifikat gültig ist, sonst nichts. Wie der
Mailserver dann im DNS eingetragen ist, ist davon komplett unabhängig.


-- 
Arno Welzel
https://arnowelzel.de

[toc] | [prev] | [next] | [standalone]


#6385

FromHeiko Schlichting <heiko@cis.fu-berlin.de>
Date2021-04-22 07:45 +0000
Message-ID<iecns0Fi3muU1@mid.uni-berlin.de>
In reply to#6384
Arno Welzel <usenet@arnowelzel.de> wrote:
> Nochmal: das Zertifikat wird *nicht* auf einen "CNAME" oder "MX
> ausgestellt. Da steht nur ein Name drin (optional weitere alternative
> Namen), für den (die) das Zertifikat gültig ist, sonst nichts.

Genau, denn man kann auch Zertifikate für Namen ausstellen, die gar nicht
im DNS eingetragen sind.

Heiko

[toc] | [prev] | [next] | [standalone]


#6361

FromEdzard Egberts <news@edzeg.net>
Date2021-04-16 09:17 +0200
Message-ID<s5bdm4$psi$2@gwaiyur.mb-net.net>
In reply to#6350
Am 15.04.21 um 13:46 schrieb Edzard Egberts:
> Diese Newsgroup könnte so mit Ach und Krach passen:

Vielen Dank für die Antworten, das hat mich wirklich weiter gebracht!

Ich habe eben nur bei einem fast abgeschlossenen Projekt ein Flag 
aktiviert und wusste überhaupt nicht, worum es dann ging- das hat sich 
jetzt geändert...

[toc] | [prev] | [next] | [standalone]


#6363

FromArno Welzel <usenet@arnowelzel.de>
Date2021-04-16 14:50 +0200
Message-ID<idtfhbFj92eU1@mid.individual.net>
In reply to#6350
Edzard Egberts:

> Diese Newsgroup könnte so mit Ach und Krach passen:
> 
> Es geht um Zertifikate (X509Certificate) bei der Verbindungsaufnahme mit 
> einem Mailserver, POP3 und SMTP, mit einem eigenen Mailclienten (Poco). 
> Wenn ein Socket die TLS-Verbindung aufnimmt, bekomme ich bei der 
> Zertifikatsprüfung die Meldung "Invalid Certificate", "The certificate 
> host names do not match the server host name", dann das Zertifikat 
> bestätigen und es läuft. Dieses Verhalten ist unabhängig vom Provider.

Übersetzt:

In dem Zertifikat steht ein anderer Name als der, den Du für den
Verbindungsaufbau benutzt.

Dein Client meldet sich z.B. bei mail.example.com an und der Server
schickt ein Zertifikat, was für "send.example.com" gilt.

> Ich habe von der ganzen Materie kaum Ahnung, deshalb ein paar recht 
> grundsätzliche Fragen:
> 
> * Was hat diese Meldung zu bedeuten, kann ich das ignorieren, oder muss 
> ich ein Zertifikat mit dieser Meldung als ungültig einstufen?

Ich würde es nicht ignorieren, sondern bei den Anbietern nachfragen, wie
der Name des Mailserver korrekt lautet.

> * Was hat es mit den Cert-Stores (MS-Windows) auf sich? Mein Kollege 
> meint, das wird alles automatisch getestet und das Zertifikat wäre eben 
> fehlerhaft, das ist die Meldung vom automatischen Test. Ich frage mich 
> dabei, ob ich das Zertifikat nicht selber irgendwo eintragen muss, weil

Nein, das Zertifikat *nicht* irgendwo lokal eintragen.

> ich mir unter "automatisch" vorstelle, dass ich das nur einmal 
> bestätigen muss. Müsste der Mailclient ein bestätigtes Zertifikat nicht 
> in den Cert-Store eintragen, oder wie geht das "automatisch"?

Nein. Geprüft wird, ob das Zertifikat, was der Server schickt, von einem
*anderen* Zertifikat signiert wurde, was dein Computer kennt. Das andere
Zertifikat ist das einer Zertifizierungsstelle (CA), die auf Anfrage des
Serverbetreibers, der ein "Certificate Signing Request" erstellt hat,
ein signiertes Zertifikat ausstellt, was er dann künftig benutzen kann.

> * Zertifikatsbestätigung ausschalten oder Zertifikat automatisch 
> bestätigen ist also *nicht* mein Problem, sondern ich müsste wissen, wie 
> das normalerweise abläuft (z.B. beim Thunderbird), so dass man eine 
> korrekt bestätigte, sichere Verbindung benutzt, ohne jedes Mal das 
> Zertifikat zu bestätigen.

Normalerweise solltes Du gar nichts machen müssen. Entweder haben die
Serverbetreiber es verbockt und ein falsches Zertifikat installiert oder
Du benutzt den falschen Servernamen.

Generell ist dein Ansprechpartner in erster Linie der Betreiber des
Mailservers.


-- 
Arno Welzel
https://arnowelzel.de

[toc] | [prev] | [next] | [standalone]


#6365

FromEdzard Egberts <news@edzeg.net>
Date2021-04-16 15:04 +0200
Message-ID<s5c21a$5fj$1@gwaiyur.mb-net.net>
In reply to#6363
Am 16.04.21 um 14:50 schrieb Arno Welzel:
> Edzard Egberts:
> 
>> Diese Newsgroup könnte so mit Ach und Krach passen:
>>
>> Es geht um Zertifikate (X509Certificate) bei der Verbindungsaufnahme mit
>> einem Mailserver, POP3 und SMTP, mit einem eigenen Mailclienten (Poco).
>> Wenn ein Socket die TLS-Verbindung aufnimmt, bekomme ich bei der
>> Zertifikatsprüfung die Meldung "Invalid Certificate", "The certificate
>> host names do not match the server host name", dann das Zertifikat
>> bestätigen und es läuft. Dieses Verhalten ist unabhängig vom Provider.
> 
> Übersetzt:
> 
> In dem Zertifikat steht ein anderer Name als der, den Du für den
> Verbindungsaufbau benutzt.
> 
> Dein Client meldet sich z.B. bei mail.example.com an und der Server
> schickt ein Zertifikat, was für "send.example.com" gilt.

Den Fehler habe ich in der Poco-Bibliothek gefunden, da wurde das 
Zertifikat mit der IP-Adresse geprüft, also "10.0.2.15" statt 
"send.example.com" - das geht natürlich nicht. Bei der Fehlerbearbeitung 
den richtigen Namen übergeben und so geht es.

>> ich mir unter "automatisch" vorstelle, dass ich das nur einmal
>> bestätigen muss. Müsste der Mailclient ein bestätigtes Zertifikat nicht
>> in den Cert-Store eintragen, oder wie geht das "automatisch"?
> 
> Nein. Geprüft wird, ob das Zertifikat, was der Server schickt, von einem
> *anderen* Zertifikat signiert wurde, was dein Computer kennt. Das andere
> Zertifikat ist das einer Zertifizierungsstelle (CA), die auf Anfrage des
> Serverbetreibers, der ein "Certificate Signing Request" erstellt hat,
> ein signiertes Zertifikat ausstellt, was er dann künftig benutzen kann.

Aha, jetzt habe ich es gerafft und verstehe auch endlich, wofür diese 
Zertifikate gut sind und wie das funktioniert. Ich konnte mir unter den 
Zertifikaten rein gar nichts vorstellen, aber die unabhängig bestätigte 
Richtigkeit eines Hostnamens leuchtet direkt ein. Da ist dann auch 
direkt klar, wo man den Fehler suchen muss...

[toc] | [prev] | [next] | [standalone]


#6366

FromArno Welzel <usenet@arnowelzel.de>
Date2021-04-16 19:47 +0200
Message-ID<idu0ssFmk96U1@mid.individual.net>
In reply to#6365
Edzard Egberts:

> Am 16.04.21 um 14:50 schrieb Arno Welzel:
>> Edzard Egberts:
[...]
>>> ich mir unter "automatisch" vorstelle, dass ich das nur einmal
>>> bestätigen muss. Müsste der Mailclient ein bestätigtes Zertifikat nicht
>>> in den Cert-Store eintragen, oder wie geht das "automatisch"?
>>
>> Nein. Geprüft wird, ob das Zertifikat, was der Server schickt, von einem
>> *anderen* Zertifikat signiert wurde, was dein Computer kennt. Das andere
>> Zertifikat ist das einer Zertifizierungsstelle (CA), die auf Anfrage des
>> Serverbetreibers, der ein "Certificate Signing Request" erstellt hat,
>> ein signiertes Zertifikat ausstellt, was er dann künftig benutzen kann.
> 
> Aha, jetzt habe ich es gerafft und verstehe auch endlich, wofür diese 
> Zertifikate gut sind und wie das funktioniert. Ich konnte mir unter den 
> Zertifikaten rein gar nichts vorstellen, aber die unabhängig bestätigte 
> Richtigkeit eines Hostnamens leuchtet direkt ein. Da ist dann auch 
> direkt klar, wo man den Fehler suchen muss...

Ergänzend:

Die Zertifikate der CAs müssen dem Client bekannt sein. Es ist auch
explizit nicht vorgesehen, dass ein Server sowas schickt - denn die
Vertrauensbasis ist ja gerade, dass das Zertifkats der Server mit etwas
geprüft werden kann, was der Server selbst nicht hat.

Die CA benutzt aber für die Ausstellung eines Zertifikates nicht direkt
ihr eigenes Haupt-Zertifikat, sondern nur ein davon abgeleitetes
Zertifikat. Das macht aus Sicherheitsgründen, um den privaten Schlüssel
des Haupt-Zertifikats besser schützen zu können - der muss dann nämlich
nie benutzt werden und kann an einem sicheren Ort komplett offline
aufbewahrt werden. Damit das Server-Zertifikat weiterhin gültig ist,
muss der Client die komplette Kette bis zum Haupt-Zertifikat kennen:

Server-Zertifikat
--> wurde signiert mit dem Intermediate-Zertifikat der CA

Intermediate-Zertifikat der CA
--> wurde signiert mit Haupt-Zertifikat der CA

Wenn der Client nur das Haupt-Zertifikat der CA kennt, kann er die
Gültigkeit des Server-Zertifikats nicht prüfen, da ihm das
Intermediate-Zertifikat fehlt.

Normalerweise schicken Server deshalb neben ihrem eigenen Zertifikat
auch das Intermediate-Zertifikat mit, so dass der Client die komplette
Kette bis zum Haupt-Zertifikat der CA, was er kennt, prüfen kann.

Wenn Server nicht korrekt konfiguriert sind, kann es aber passieren,
dass eben diese Kette - "Chain" - nicht vollständig ist und es dann
ebenfalls zu einem Fehler kommt.

Prüfen kann man sowas für Webserver hier:

<https://www.ssllabs.com/ssltest/>

z.B. für "arnowelzel.de" auf meinem Server:

<https://www.ssllabs.com/ssltest/analyze.html?d=arnowelzel.de&latest>

Mailserver arbeiten aber exakt gleich was SSL/TLS betrifft, man kann das
bei SSLabs nur nicht prüfen. Das geht z.B. hier:

<https://de.ssl-tools.net/mailservers>


-- 
Arno Welzel
https://arnowelzel.de

[toc] | [prev] | [next] | [standalone]


#6380

FromEdzard Egberts <news@edzeg.net>
Date2021-04-20 09:24 +0200
Message-ID<s5lvir$fnu$1@gwaiyur.mb-net.net>
In reply to#6365
Am 16.04.21 um 15:04 schrieb Edzard Egberts:
> Am 16.04.21 um 14:50 schrieb Arno Welzel:
>> Edzard Egberts:
> Den Fehler habe ich in der Poco-Bibliothek gefunden, da wurde das 
> Zertifikat mit der IP-Adresse geprüft, also "10.0.2.15" statt 
> "send.example.com" - das geht natürlich nicht. Bei der Fehlerbearbeitung 
> den richtigen Namen übergeben und so geht es.

Das ist doch nur ein Anwenderproblem gewesen, kein Poco-Fehler: Ich habe 
mich von der Fehlermeldung ausgehend durch den Code zurück gegraben (um 
festzustellen, von wo der aufgerufen wird) und dabei die 
SecureStreamSocket-Konstruktoren mit Übergabe des Hostnames gefunden - 
damit funktioniert es ohne Probleme. Noch mal nachgesehen und in der 
Doku wird das auch erwähnt "The given host name is used for certificate 
verification". Man muß eben nur wissen, worum es da geht und was man da 
übergeben muss, das habe ich erst hier in der Newsgroup kapiert. ;o)

[toc] | [prev] | [next] | [standalone]


#6375 — [Off-Topic] Sternstunde des deutschen Usenet [War: Allgemeine Frage zur Annahme von Zertifikaten]

FromMichael Uplawski <michael.uplawski@uplawski.eu>
Date2021-04-19 07:47 +0200
Subject[Off-Topic] Sternstunde des deutschen Usenet [War: Allgemeine Frage zur Annahme von Zertifikaten]
Message-ID<slrns7q6c6.2p4.michael.uplawski@kurti.uplawski.eu>
In reply to#6350
Muss groß daherkomment, weil viel habe ich dann gar nicht mehr ...

Danke halt für den Thread, oder was.

-- 
Le progrès, ce n'est pas l'acquisition de biens. C'est l'élévation de
l'individu, son émancipation, sa compréhension du monde. Et pour ça il 
faut du temps pour lire, s'instruire, se consacrer aux autres. 
(Christiane Taubira)

[toc] | [prev] | [standalone]


Page 2 of 2 — ← Prev page 1 [2]

Back to top | Article view | de.comm.software.mailserver


csiph-web