Groups | Search | Server Info | Keyboard shortcuts | Login | Register [http] [https] [nntp] [nntps]


Groups > de.comm.software.mozilla.misc > #10902 > unrolled thread

SSL Client Cert

Started byTim Ritberg <tim@server.invalid>
First post2020-03-07 18:15 +0100
Last post2020-03-14 16:06 +0100
Articles 20 on this page of 39 — 7 participants

Back to article view | Back to de.comm.software.mozilla.misc


Contents

  SSL Client Cert Tim Ritberg <tim@server.invalid> - 2020-03-07 18:15 +0100
    Re: SSL Client Cert Frank Miller <miller@posteo.ee> - 2020-03-08 01:04 +0100
    Re: SSL Client Cert Arno Welzel <usenet@arnowelzel.de> - 2020-03-08 03:54 +0100
      Re: SSL Client Cert Tim Ritberg <tim@server.invalid> - 2020-03-08 10:24 +0100
        Re: SSL Client Cert Frank Graf <f.graf@firemail.de> - 2020-03-08 10:18 +0000
          Re: SSL Client Cert Tim Ritberg <tim@server.invalid> - 2020-03-08 11:24 +0100
            Re: SSL Client Cert Frank Graf <f.graf@firemail.de> - 2020-03-08 10:35 +0000
            Re: SSL Client Cert Arno Welzel <usenet@arnowelzel.de> - 2020-03-08 15:09 +0100
          Re: SSL Client Cert Frank Graf <f.graf@firemail.de> - 2020-03-08 10:26 +0000
        Re: SSL Client Cert Ralph Aichinger <ra@pi.h5.or.at> - 2020-03-08 11:51 +0100
        Re: SSL Client Cert Arno Welzel <usenet@arnowelzel.de> - 2020-03-08 15:08 +0100
    Re: SSL Client Cert Ralf Zilian <diese-ist@nurfuerspam.de> - 2020-03-08 11:11 +0100
      Re: SSL Client Cert Tim Ritberg <tim@server.invalid> - 2020-03-08 11:25 +0100
        Re: SSL Client Cert Ralf Zilian <diese-ist@nurfuerspam.de> - 2020-03-08 11:39 +0100
        Re: SSL Client Cert Frank Graf <f.graf@firemail.de> - 2020-03-08 10:43 +0000
          Re: SSL Client Cert Tim Ritberg <tim@server.invalid> - 2020-03-08 11:56 +0100
            Re: SSL Client Cert Ralph Aichinger <ra@pi.h5.or.at> - 2020-03-08 12:08 +0100
              Re: SSL Client Cert Tim Ritberg <tim@server.invalid> - 2020-03-08 12:26 +0100
                Re: SSL Client Cert Ralph Aichinger <ra@pi.h5.or.at> - 2020-03-08 12:40 +0100
                  Re: SSL Client Cert Tim Ritberg <tim@server.invalid> - 2020-03-08 13:16 +0100
                Re: SSL Client Cert Heiko Rost <heiko.rost@gmx.de> - 2020-03-08 13:39 +0100
                Re: SSL Client Cert Arno Welzel <usenet@arnowelzel.de> - 2020-03-08 15:10 +0100
            Re: SSL Client Cert Frank Graf <f.graf@firemail.de> - 2020-03-08 12:04 +0000
        Re: SSL Client Cert Arno Welzel <usenet@arnowelzel.de> - 2020-03-08 15:09 +0100
          Re: SSL Client Cert Tim Ritberg <tim@server.invalid> - 2020-03-08 19:36 +0100
            Re: SSL Client Cert Arno Welzel <usenet@arnowelzel.de> - 2020-03-11 03:43 +0100
              Re: SSL Client Cert Tim Ritberg <tim@server.invalid> - 2020-03-11 18:08 +0100
                Re: SSL Client Cert Arno Welzel <usenet@arnowelzel.de> - 2020-03-13 08:42 +0100
                  Re: SSL Client Cert Tim Ritberg <tim@server.invalid> - 2020-03-13 16:13 +0100
                    Re: SSL Client Cert Arno Welzel <usenet@arnowelzel.de> - 2020-03-13 16:35 +0100
                      Re: SSL Client Cert Tim Ritberg <tim@server.invalid> - 2020-03-13 18:19 +0100
                      Re: SSL Client Cert Tim Ritberg <tim@server.invalid> - 2020-03-13 19:51 +0100
                        Re: SSL Client Cert Arno Welzel <usenet@arnowelzel.de> - 2020-03-13 21:33 +0100
                          Re: SSL Client Cert Tim Ritberg <tim@server.invalid> - 2020-03-13 22:12 +0100
                            Re: SSL Client Cert Frank Graf <f.graf@firemail.de> - 2020-03-14 09:59 +0000
                              Re: SSL Client Cert Tim Ritberg <tim@server.invalid> - 2020-03-14 11:49 +0100
                                Re: SSL Client Cert Arno Welzel <usenet@arnowelzel.de> - 2020-03-14 15:59 +0100
                            Re: SSL Client Cert Arno Welzel <usenet@arnowelzel.de> - 2020-03-14 15:56 +0100
                              Postfix und TLS (was: Re: SSL Client Cert) Arno Welzel <usenet@arnowelzel.de> - 2020-03-14 16:06 +0100

Page 1 of 2  [1] 2  Next page →


#10902 — SSL Client Cert

FromTim Ritberg <tim@server.invalid>
Date2020-03-07 18:15 +0100
SubjectSSL Client Cert
Message-ID<r40krc$d84$1@tota-refugium.de>
Hi!

Ist das im Browser eingebaute SSL-Client-Zertifikat eigentlich statisch?

Tim

[toc] | [next] | [standalone]


#10903

FromFrank Miller <miller@posteo.ee>
Date2020-03-08 01:04 +0100
Message-ID<5E643692.7090506@backwurst.de>
In reply to#10902
Tim Ritberg wrote:
> Hi!
> 
> Ist das im Browser eingebaute SSL-Client-Zertifikat eigentlich statisch?

Du könntest wenigstens erwähnen, auf welchen Browser du dich beziehst.

[toc] | [prev] | [next] | [standalone]


#10904

FromArno Welzel <usenet@arnowelzel.de>
Date2020-03-08 03:54 +0100
Message-ID<hcj52qFpt25U2@mid.individual.net>
In reply to#10902
Tim Ritberg:

> Ist das im Browser eingebaute SSL-Client-Zertifikat eigentlich statisch?

Welches "SSL-Client-Zertifikat"? Client-Zertifikate werden üblicherweise
importiert und können dann ausgewählt werden, wenn ein Server
zertifikatsbasierte Anmeldung anfordert.


-- 
Arno Welzel
https://arnowelzel.de

[toc] | [prev] | [next] | [standalone]


#10905

FromTim Ritberg <tim@server.invalid>
Date2020-03-08 10:24 +0100
Message-ID<r42dlb$m6f$1@tota-refugium.de>
In reply to#10904
Am 08.03.20 um 03:54 schrieb Arno Welzel:
> Tim Ritberg:
> 
>> Ist das im Browser eingebaute SSL-Client-Zertifikat eigentlich statisch?
> 
> Welches "SSL-Client-Zertifikat"? 

Welches du benutzt, um generell HTTPS zu machen.

Tim

[toc] | [prev] | [next] | [standalone]


#10907

FromFrank Graf <f.graf@firemail.de>
Date2020-03-08 10:18 +0000
Message-ID<r42gor$1cf$1@dont-email.me>
In reply to#10905
Am Sun, 08 Mar 2020 10:24:59 +0100 schrieb Tim Ritberg:

> Am 08.03.20 um 03:54 schrieb Arno Welzel:
>> Tim Ritberg:
>> 
>>> Ist das im Browser eingebaute SSL-Client-Zertifikat eigentlich
>>> statisch?
>> 
>> Welches "SSL-Client-Zertifikat"?
> 
> Welches du benutzt, um generell HTTPS zu machen.

Ein Betreiber eines Webservers kann ein Zertifikat selbst signieren 
(eigene CA). Der Browser warnt dich, dass kann man umgehen. Der 
Datenverkehr ist dann trotzdem verschlüsselt (https).

In Zeiten von letsencrypt.org gibt es eigentlich keinen Grund mehr für 
selbst signierte Zertifikate.

Ich vermute du meinst die Liste der Zertifizierungsstellen (mit ihren 
Zertifikaten) im Browser. (z. B. https://letsencrypt.org/certificates/) 
Damit kann der Brwoser prüfen ob eine Webserverzertifikat von einer 
gültigen CA signiert wurde.

Die Listen sind nicht statisch:

https://de.wikipedia.org/wiki/Online_Certificate_Status_Protocol

https://de.wikipedia.org/wiki/Zertifikatsperrliste

Thunderbird und Firefox unterstützen OCSP.


Frank

[toc] | [prev] | [next] | [standalone]


#10908

FromTim Ritberg <tim@server.invalid>
Date2020-03-08 11:24 +0100
Message-ID<r42h54$p40$1@tota-refugium.de>
In reply to#10907
Am 08.03.20 um 11:18 schrieb Frank Graf:
> Am Sun, 08 Mar 2020 10:24:59 +0100 schrieb Tim Ritberg:
> 
>> Am 08.03.20 um 03:54 schrieb Arno Welzel:
>>> Tim Ritberg:
>>>
>>>> Ist das im Browser eingebaute SSL-Client-Zertifikat eigentlich
>>>> statisch?
>>>
>>> Welches "SSL-Client-Zertifikat"?
>>
>> Welches du benutzt, um generell HTTPS zu machen.
> 
> Ein Betreiber eines Webservers kann ein Zertifikat selbst signieren 
> (eigene CA). Der Browser warnt dich, dass kann man umgehen. Der 
> Datenverkehr ist dann trotzdem verschlüsselt (https).

Ich rede nicht vom Webserver!

Tim

[toc] | [prev] | [next] | [standalone]


#10911

FromFrank Graf <f.graf@firemail.de>
Date2020-03-08 10:35 +0000
Message-ID<r42hp1$1cf$3@dont-email.me>
In reply to#10908
Am Sun, 08 Mar 2020 11:24:36 +0100 schrieb Tim Ritberg:

> Am 08.03.20 um 11:18 schrieb Frank Graf:
>> Am Sun, 08 Mar 2020 10:24:59 +0100 schrieb Tim Ritberg:
>> 
>>> Am 08.03.20 um 03:54 schrieb Arno Welzel:
>>>> Tim Ritberg:
>>>>
>>>>> Ist das im Browser eingebaute SSL-Client-Zertifikat eigentlich
>>>>> statisch?
>>>>
>>>> Welches "SSL-Client-Zertifikat"?
>>>
>>> Welches du benutzt, um generell HTTPS zu machen.
>> 
>> Ein Betreiber eines Webservers kann ein Zertifikat selbst signieren
>> (eigene CA). Der Browser warnt dich, dass kann man umgehen. Der
>> Datenverkehr ist dann trotzdem verschlüsselt (https).
> 
> Ich rede nicht vom Webserver!

Das gilt generell.

Ich nutze ein von letsencrypt signiertes Zertifikat für apache, postfix, 
dovecot usw.



Frank

[toc] | [prev] | [next] | [standalone]


#10923

FromArno Welzel <usenet@arnowelzel.de>
Date2020-03-08 15:09 +0100
Message-ID<hckcjuF37nmU2@mid.individual.net>
In reply to#10908
Tim Ritberg:

> Am 08.03.20 um 11:18 schrieb Frank Graf:
>> Am Sun, 08 Mar 2020 10:24:59 +0100 schrieb Tim Ritberg:
>>
>>> Am 08.03.20 um 03:54 schrieb Arno Welzel:
>>>> Tim Ritberg:
>>>>
>>>>> Ist das im Browser eingebaute SSL-Client-Zertifikat eigentlich
>>>>> statisch?
>>>>
>>>> Welches "SSL-Client-Zertifikat"?
>>>
>>> Welches du benutzt, um generell HTTPS zu machen.
>>
>> Ein Betreiber eines Webservers kann ein Zertifikat selbst signieren 
>> (eigene CA). Der Browser warnt dich, dass kann man umgehen. Der 
>> Datenverkehr ist dann trotzdem verschlüsselt (https).
> 
> Ich rede nicht vom Webserver!

Wovon dann im Kontext "generell HTTPS machen"?


-- 
Arno Welzel
https://arnowelzel.de

[toc] | [prev] | [next] | [standalone]


#10910

FromFrank Graf <f.graf@firemail.de>
Date2020-03-08 10:26 +0000
Message-ID<r42h8u$1cf$2@dont-email.me>
In reply to#10907
Am Sun, 08 Mar 2020 10:18:03 +0000 schrieb Frank Graf:

> Am Sun, 08 Mar 2020 10:24:59 +0100 schrieb Tim Ritberg:
> 
>> Am 08.03.20 um 03:54 schrieb Arno Welzel:
>>> Tim Ritberg:
>>> 
>>>> Ist das im Browser eingebaute SSL-Client-Zertifikat eigentlich
>>>> statisch?
>>> 
>>> Welches "SSL-Client-Zertifikat"?
>> 
>> Welches du benutzt, um generell HTTPS zu machen.
> 
> Ein Betreiber eines Webservers kann ein Zertifikat selbst signieren
> (eigene CA). Der Browser warnt dich, dass kann man umgehen. Der
> Datenverkehr ist dann trotzdem verschlüsselt (https).
> 
> In Zeiten von letsencrypt.org gibt es eigentlich keinen Grund mehr für
> selbst signierte Zertifikate.
> 
> Ich vermute du meinst die Liste der Zertifizierungsstellen (mit ihren
> Zertifikaten) im Browser. (z. B. https://letsencrypt.org/certificates/)
> Damit kann der Brwoser prüfen ob eine Webserverzertifikat von einer
> gültigen CA signiert wurde.
> 
> Die Listen sind nicht statisch:
> 
> https://de.wikipedia.org/wiki/Online_Certificate_Status_Protocol
> 
> https://de.wikipedia.org/wiki/Zertifikatsperrliste
> 
> Thunderbird und Firefox unterstützen OCSP.

Jetzt muß ich mich ergänzen.

Damit kann eine CA ein Zertifikat (für eine Domain) für ungültig erklären.

Das Zertifikat einer CA selbst wird durch ein Softwareupdate (z. B. des 
Browsers) entfernt. Wie z. B.:

https://de.wikipedia.org/wiki/DigiNotar
https://de.wikipedia.org/wiki/StartCom

Firefox hat eine eigene Liste. Die MS Browser nutzen AFAIK die Liste des 
Betriebssystems.


Frank

[toc] | [prev] | [next] | [standalone]


#10914

FromRalph Aichinger <ra@pi.h5.or.at>
Date2020-03-08 11:51 +0100
Message-ID<r42io8$gpf$1@pi.h5.or.at>
In reply to#10905
Tim Ritberg <tim@server.invalid> wrote:
> Welches du benutzt, um generell HTTPS zu machen.

Dazu benutzt man typischerweise gar keins.

/ralph
-- 
-----------------------------------------------------------------------------
                                                              https://aisg.at
                                                   ausserirdische sind gesund

[toc] | [prev] | [next] | [standalone]


#10922

FromArno Welzel <usenet@arnowelzel.de>
Date2020-03-08 15:08 +0100
Message-ID<hckcioF37nmU1@mid.individual.net>
In reply to#10905
Tim Ritberg:

> Am 08.03.20 um 03:54 schrieb Arno Welzel:
>> Tim Ritberg:
>>
>>> Ist das im Browser eingebaute SSL-Client-Zertifikat eigentlich statisch?
>>
>> Welches "SSL-Client-Zertifikat"? 
> 
> Welches du benutzt, um generell HTTPS zu machen.

Mir scheint, Du verstehst nicht, HTTPS funktioniert.

Wenn der Browser eine TLS-Verbindung zu einem Server aufbaut, sendet der
*Server* ein Zertifikat zum Browser und der wiederum prüft dann, ob es
von einer CA signiert ist, die in der lokalen Liste der
vertrauenswürdigen CAs vorhanden ist. Ein Client-Zertifikat wird da
nirgends benötigt.

Wenn man sich mit dem Browser bei einem Server per Zertifikat anmelden
will - was auf dem Server explizit als Authentifizierungsmethode
konfiguriert sein muss - dann wird ebenfalls ein speziell dafür
erzeugtes Zertifikat benötigt, was man sich einmal im Browser importiert
hat. Es gibt kein im Browser "eingebautes" SSL-Client-Zertifikat.



-- 
Arno Welzel
https://arnowelzel.de

[toc] | [prev] | [next] | [standalone]


#10906

FromRalf Zilian <diese-ist@nurfuerspam.de>
Date2020-03-08 11:11 +0100
Message-ID<6c6feb94-9ab5-495e-695b-acb4becc85ea@raz.my-fqdn.de>
In reply to#10902
Tim Ritberg schrieb am 07.03.2020 um 18:15 Uhr folgendes:

> Ist das im Browser eingebaute SSL-Client-Zertifikat eigentlich statisch?

Gibt es überhaupt *das* SSL-Client-Zertifikat? Ich sehe in Fx 2
Server-Zertifikate und ansonsten wer weiß wie viele
Zertifizierungsstellen. Dann gibt es wohl noch ein spezielles
Zertifikat, das für die Installation von WebExtensions zuständig ist,
war mal abgelaufen und es gab Probleme mit den WebExtensions, aber *das*
SSL-Client-Zertifikat? Hast Du mal ne/nen URL/Link dazu?

und wech
Ralf
-- 
ERROR: Coffeepot not found - Operator halted.

[toc] | [prev] | [next] | [standalone]


#10909

FromTim Ritberg <tim@server.invalid>
Date2020-03-08 11:25 +0100
Message-ID<r42h7b$p40$2@tota-refugium.de>
In reply to#10906
Am 08.03.20 um 11:11 schrieb Ralf Zilian:
> Tim Ritberg schrieb am 07.03.2020 um 18:15 Uhr folgendes:
> 
>> Ist das im Browser eingebaute SSL-Client-Zertifikat eigentlich statisch?
> 
> Gibt es überhaupt *das* SSL-Client-Zertifikat? 

Ja, jedenfalls für Linux. Das Snakeoil-Cert, welches für Postfix
generiert wird.

Tim

[toc] | [prev] | [next] | [standalone]


#10912

FromRalf Zilian <diese-ist@nurfuerspam.de>
Date2020-03-08 11:39 +0100
Message-ID<c3313f36-1f3c-5876-ce27-417718f9f904@raz.my-fqdn.de>
In reply to#10909
Tim Ritberg schrieb am 08.03.2020 um 11:25 Uhr folgendes:

> Am 08.03.20 um 11:11 schrieb Ralf Zilian:
>> Tim Ritberg schrieb am 07.03.2020 um 18:15 Uhr folgendes:
>> 
>>> Ist das im Browser eingebaute SSL-Client-Zertifikat eigentlich statisch?
>> 
>> Gibt es überhaupt *das* SSL-Client-Zertifikat? 
> 
> Ja, jedenfalls für Linux. Das Snakeoil-Cert, welches für Postfix
> generiert wird.

Dann ist Deine Frage aber sehr missverständlich formuliert, das ist ja
wie das Zertifikat für die Installation von WebExtensions/Add-ons ein
Zertifikat für eine bestimmte Funktion. Das Zertifikat für die
Installation für die Add-ons war ja mal abgelaufen, stellt sich also die
Frage ob alle für bestimmte Funktionen vorhandene Zertifikate ablaufen
können?

und wech
Ralf
-- 
ERROR: Coffeepot not found - Operator halted.

[toc] | [prev] | [next] | [standalone]


#10913

FromFrank Graf <f.graf@firemail.de>
Date2020-03-08 10:43 +0000
Message-ID<r42i96$1cf$4@dont-email.me>
In reply to#10909
Am Sun, 08 Mar 2020 11:25:47 +0100 schrieb Tim Ritberg:

> Am 08.03.20 um 11:11 schrieb Ralf Zilian:
>> Tim Ritberg schrieb am 07.03.2020 um 18:15 Uhr folgendes:
>> 
>>> Ist das im Browser eingebaute SSL-Client-Zertifikat eigentlich
>>> statisch?
>> 
>> Gibt es überhaupt *das* SSL-Client-Zertifikat?
> 
> Ja, jedenfalls für Linux. Das Snakeoil-Cert, welches für Postfix
> generiert wird.

Das ist ein selbst signiertes Zertifikat (Debian Linux).

<https://www.thomas-krenn.com/de/wiki/Ubuntu_default_snakeoil_SSL-
Zertifikat_erneuern>


Frank

[toc] | [prev] | [next] | [standalone]


#10915

FromTim Ritberg <tim@server.invalid>
Date2020-03-08 11:56 +0100
Message-ID<r42j14$qin$1@tota-refugium.de>
In reply to#10913
Am 08.03.20 um 11:43 schrieb Frank Graf:

> 
> Das ist ein selbst signiertes Zertifikat (Debian Linux).
> 

Weiss ich, tut das ein Browser so auch? Statisch oder pro Session?

Tim

[toc] | [prev] | [next] | [standalone]


#10916

FromRalph Aichinger <ra@pi.h5.or.at>
Date2020-03-08 12:08 +0100
Message-ID<r42jnt$hhs$1@pi.h5.or.at>
In reply to#10915
Tim Ritberg <tim@server.invalid> wrote:
> Am 08.03.20 um 11:43 schrieb Frank Graf:
> 
>> 
>> Das ist ein selbst signiertes Zertifikat (Debian Linux).
>> 
> 
> Weiss ich, tut das ein Browser so auch? Statisch oder pro Session?

Der Browser braucht sowas normalerweise nicht, weil der Browser
dem Server nichts nachzuweisen braucht. 

/ralph
-- 
-----------------------------------------------------------------------------
                                                              https://aisg.at
                                                   ausserirdische sind gesund

[toc] | [prev] | [next] | [standalone]


#10917

FromTim Ritberg <tim@server.invalid>
Date2020-03-08 12:26 +0100
Message-ID<r42kpq$rve$1@tota-refugium.de>
In reply to#10916
Am 08.03.20 um 12:08 schrieb Ralph Aichinger:
> Der Browser braucht sowas normalerweise nicht, weil der Browser
> dem Server nichts nachzuweisen braucht. 

Die Aussage ist ja wieder so ungenau.
Muss nicht Client und Server mit Cert und Private Key daher kommen?
Mindestens selfsigned?

Tim

[toc] | [prev] | [next] | [standalone]


#10918

FromRalph Aichinger <ra@pi.h5.or.at>
Date2020-03-08 12:40 +0100
Message-ID<r42lj0$jcd$1@pi.h5.or.at>
In reply to#10917
Tim Ritberg <tim@server.invalid> wrote:
> Muss nicht Client und Server mit Cert und Private Key daher kommen?
> Mindestens selfsigned?

Soweit ich weiß nein: Nur der Server braucht das.

Als Beispiel ein Transkript einer Session mit openssl s_client:

/ralph -- Transkript folgt:

ralph@black:~$ openssl s_client -connect pi.h5.or.at:https
CONNECTED(00000003)
depth=2 O = Digital Signature Trust Co., CN = DST Root CA X3
verify return:1
depth=1 C = US, O = Let's Encrypt, CN = Let's Encrypt Authority X3
verify return:1
depth=0 CN = pi.h5.or.at
verify return:1
---
Certificate chain
 0 s:CN = pi.h5.or.at
   i:C = US, O = Let's Encrypt, CN = Let's Encrypt Authority X3
 1 s:C = US, O = Let's Encrypt, CN = Let's Encrypt Authority X3
   i:O = Digital Signature Trust Co., CN = DST Root CA X3
---
Server certificate
-----BEGIN CERTIFICATE-----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-----END CERTIFICATE-----
subject=CN = pi.h5.or.at

issuer=C = US, O = Let's Encrypt, CN = Let's Encrypt Authority X3

---
No client certificate CA names sent
Peer signing digest: SHA256
Peer signature type: RSA-PSS
Server Temp Key: X25519, 253 bits
---
SSL handshake has read 3110 bytes and written 383 bytes
Verification: OK
---
New, TLSv1.3, Cipher is TLS_AES_256_GCM_SHA384
Server public key is 2048 bit
Secure Renegotiation IS NOT supported
Compression: NONE
Expansion: NONE
No ALPN negotiated
Early data was not sent
Verify return code: 0 (ok)
---
---
Post-Handshake New Session Ticket arrived:
SSL-Session:
    Protocol  : TLSv1.3
    Cipher    : TLS_AES_256_GCM_SHA384
    Session-ID: 5C101AC91EBF37A561DFBF147C1136B5C78EAC68C2B02BF529A124F23DA6A332
    Session-ID-ctx: 
    Resumption PSK: 09D0F781A5CB1D1231DC53BD7F9D4F77290A031F7DC0E06A073E78FFB0F3554BBF08525DA69946DC4EC220B5859CE684
    PSK identity: None
    PSK identity hint: None
    SRP username: None
    TLS session ticket lifetime hint: 300 (seconds)
    TLS session ticket:
    0000 - 73 f9 96 d6 aa 07 98 cd-b9 eb d9 0b 70 6c 98 da   s...........pl..
    0010 - f8 a2 de 83 d3 bc 65 e9-f0 22 41 db c0 01 66 3c   ......e.."A...f<
    0020 - 0b d2 3f 58 33 92 56 f4-83 4b 06 87 df db c5 0e   ..?X3.V..K......
    0030 - 31 99 90 61 46 ee 02 83-7e 1e f1 02 45 34 2e ea   1..aF...~...E4..
    0040 - f5 7e ba d4 2d 37 59 8f-b6 c9 f3 32 aa 1d d8 a8   .~..-7Y....2....
    0050 - 20 a2 ad 4e 3b c5 a5 ee-bc 57 b9 55 df 9a 60 cc    ..N;....W.U..`.
    0060 - d7 00 89 ce 32 81 96 b0-90 5b c8 08 90 f3 7d 6c   ....2....[....}l
    0070 - b8 a6 dd 5c 85 89 f9 d5-28 f1 78 81 09 8c 81 ce   ...\....(.x.....
    0080 - c9 50 69 49 e7 74 f6 3c-df 58 5a 26 c4 d9 05 28   .PiI.t.<.XZ&...(
    0090 - d6 c5 ba a8 42 2e 17 f1-b2 b0 a4 bf 19 ee 1c 07   ....B...........
    00a0 - 39 62 7e 6e f2 5c 9e d6-4e 99 74 fe 31 04 58 52   9b~n.\..N.t.1.XR
    00b0 - 3c 95 80 96 d2 fc de 95-90 ea 23 d9 04 6e 3a bd   <.........#..n:.
    00c0 - 62 22 ca 5c f2 93 84 ed-20 d3 c1 6b b5 63 3a 20   b".\.... ..k.c: 
    00d0 - ce bc ea 60 04 5d 15 41-3f 7c 8a e5 8d 38 aa f7   ...`.].A?|...8..
    00e0 - 30 c4 38 91 04 1d d3 8a-8a 34 6c 13 bc d9 95 b6   0.8......4l.....

    Start Time: 1583667450
    Timeout   : 7200 (sec)
    Verify return code: 0 (ok)
    Extended master secret: no
    Max Early Data: 0
---
read R BLOCK
---
Post-Handshake New Session Ticket arrived:
SSL-Session:
    Protocol  : TLSv1.3
    Cipher    : TLS_AES_256_GCM_SHA384
    Session-ID: 8719B7B8998B65F340EBCE04A5C6E86F4EFB7C62A71A9714E326534890E758AA
    Session-ID-ctx: 
    Resumption PSK: B1A75C8FCB4E45312E8B841F20521DA7C626DE9215933B63C9888E141005682FE416ABDCA8E196CB08A921C45B2C23B9
    PSK identity: None
    PSK identity hint: None
    SRP username: None
    TLS session ticket lifetime hint: 300 (seconds)
    TLS session ticket:
    0000 - 73 f9 96 d6 aa 07 98 cd-b9 eb d9 0b 70 6c 98 da   s...........pl..
    0010 - 8e 35 7a 4f fe 58 b5 88-53 2d bd c5 74 27 fa 05   .5zO.X..S-..t'..
    0020 - 67 18 f1 92 8a 88 1d 3a-33 69 01 f8 73 ef e7 fa   g......:3i..s...
    0030 - c6 3a 8b e8 1e 1c 7d ef-4b 69 da 63 b7 14 52 58   .:....}.Ki.c..RX
    0040 - b5 c6 99 1a b7 f7 54 9a-f0 4e b4 ee fd f5 e0 ed   ......T..N......
    0050 - 96 64 ea 36 12 3d cb 4e-7d b2 d3 b0 28 55 b2 99   .d.6.=.N}...(U..
    0060 - 87 26 8d 52 2d ac 54 ec-a7 37 00 88 e4 18 d5 0f   .&.R-.T..7......
    0070 - b4 3c 53 2c 83 cd 0b 71-fa d7 e3 10 da bb fc cf   .<S,...q........
    0080 - 28 52 7e 58 a1 39 18 f0-7e 78 b1 67 d9 b0 0e 18   (R~X.9..~x.g....
    0090 - 53 61 33 f4 05 42 46 26-8a 8b a2 58 1e b4 36 ea   Sa3..BF&...X..6.
    00a0 - 9e c0 cd 5c 0f a8 e9 83-8b 75 0d 1a 75 ae c6 6f   ...\.....u..u..o
    00b0 - 9d 79 e2 a6 e6 5a b3 c8-65 64 9f 05 bb 01 01 38   .y...Z..ed.....8
    00c0 - c4 7c 2c 91 96 77 3f a7-95 77 f7 6e ad e6 b2 04   .|,..w?..w.n....
    00d0 - 81 35 e4 72 4d 33 5a e5-64 07 a1 ba ba a4 9f 56   .5.rM3Z.d......V
    00e0 - 50 49 fa 0b bd 9c 66 f2-ad bc 4f 3c 7b 20 cb c6   PI....f...O<{ ..

    Start Time: 1583667450
    Timeout   : 7200 (sec)
    Verify return code: 0 (ok)
    Extended master secret: no
    Max Early Data: 0
---
read R BLOCK



-- 
-----------------------------------------------------------------------------
                                                              https://aisg.at
                                                   ausserirdische sind gesund

[toc] | [prev] | [next] | [standalone]


#10920

FromTim Ritberg <tim@server.invalid>
Date2020-03-08 13:16 +0100
Message-ID<r42nme$uia$1@tota-refugium.de>
In reply to#10918
Am 08.03.20 um 12:40 schrieb Ralph Aichinger:
> Tim Ritberg <tim@server.invalid> wrote:
>> Muss nicht Client und Server mit Cert und Private Key daher kommen?
>> Mindestens selfsigned?
> 
> Soweit ich weiß nein: Nur der Server braucht das.
> 

Ich hab noch mal nachgesehen, Postfix hat das Snakeoil-Cert nur für den
Server-Part.


Tim


[toc] | [prev] | [next] | [standalone]


Page 1 of 2  [1] 2  Next page →

Back to top | Article view | de.comm.software.mozilla.misc


csiph-web