Groups | Search | Server Info | Keyboard shortcuts | Login | Register [http] [https] [nntp] [nntps]


Groups > ger.ct > #291699 > unrolled thread

Re: trust?

Started byHermann Riemann <nospam.gerct08@hermann-riemann.de>
First post2017-01-04 14:22 +0100
Last post2017-01-05 14:57 +0000
Articles 3 — 3 participants

Back to article view | Back to ger.ct

This discussion starts older than the indexed window; earlier articles aren't shown. The article labeled Started by below is the oldest one visible, not the original post.


Contents

  Re: trust? Hermann Riemann <nospam.gerct08@hermann-riemann.de> - 2017-01-04 14:22 +0100
    Re: trust? Goetz Schultz <ng-delete-mailer@goetz.co.uk> - 2017-01-04 21:49 +0000
    Re: trust? "Juergen P. Meier" <nospam-1984@jors.net> - 2017-01-05 14:57 +0000

#291699 — Re: trust?

FromHermann Riemann <nospam.gerct08@hermann-riemann.de>
Date2017-01-04 14:22 +0100
SubjectRe: trust?
Message-ID<ed4b8dFof8iU1@mid.individual.net>
Am 24.12.2016 um 14:03 schrieb Goetz Schultz:
> Check mal ob das Cert von SuSE überhaupt noch validiert wird. Ich
> vermute mal das entweder deren Cert abgelaufen ist oder Dir eine
> intermediate CA fehlt. Das sollte sich mit "openssl s_client" schnell
> prüfen lassen.

# openssl s_client
socket: Bad file descriptor
connect:errno=9

Hermann
   der wenige Stunden nach Vertrauensaufforderung
    aus der Türkei neu installiert hat.

-- 
http://www.hermann-riemann.de

[toc] | [next] | [standalone]


#291801

FromGoetz Schultz <ng-delete-mailer@goetz.co.uk>
Date2017-01-04 21:49 +0000
Message-ID<o4jqku$1j5h$1@gioia.aioe.org>
In reply to#291699
Yo,

On 04/01/17 13:22, Hermann Riemann wrote:
> Am 24.12.2016 um 14:03 schrieb Goetz Schultz:
>> Check mal ob das Cert von SuSE überhaupt noch validiert wird. Ich
>> vermute mal das entweder deren Cert abgelaufen ist oder Dir eine
>> intermediate CA fehlt. Das sollte sich mit "openssl s_client" schnell
>> prüfen lassen.
>
> # openssl s_client
> socket: Bad file descriptor
> connect:errno=9

Ok, braucht schon was mehr:


openssl s_client -connect $DESTINATION:$PORT

wo $DESTINATION das SuSE Portal ist und $PORT der Einstiegsport (443?)


Als Beispiel sieht fuer STARTO IMAP so aus:

bash-4.4# openssl s_client -CAfile /etc/ssl/certs/ca-root-nss.crt 
-connect imap.strato.de:993
CONNECTED(00000003)
depth=2 C = DE, O = Deutsche Telekom AG, OU = T-TeleSec Trust Center, CN 
= Deutsche Telekom Root CA 2
verify return:1
depth=1 C = DE, O = T-Systems International GmbH, OU = T-Systems Trust 
Center, ST = Nordrhein Westfalen, postalCode = 57250, L = Netphen, 
street = Untere Industriestr. 20, CN = TeleSec ServerPass DE-2
verify return:1
depth=0 C = DE, O = Strato AG, OU = Rechenzentrum, ST = Berlin, L = 
Berlin, CN = imap.strato.de
verify return:1
---
Certificate chain
  0 s:/C=DE/O=Strato 
AG/OU=Rechenzentrum/ST=Berlin/L=Berlin/CN=imap.strato.de
    i:/C=DE/O=T-Systems International GmbH/OU=T-Systems Trust 
Center/ST=Nordrhein Westfalen/postalCode=57250/L=Netphen/street=Untere 
Industriestr. 20/CN=TeleSec ServerPass DE-2
  1 s:/C=DE/O=T-Systems International GmbH/OU=T-Systems Trust 
Center/ST=Nordrhein Westfalen/postalCode=57250/L=Netphen/street=Untere 
Industriestr. 20/CN=TeleSec ServerPass DE-2
    i:/C=DE/O=Deutsche Telekom AG/OU=T-TeleSec Trust Center/CN=Deutsche 
Telekom Root CA 2
---
[..certs..]


>
> Hermann
>   der wenige Stunden nach Vertrauensaufforderung
>    aus der Türkei neu installiert hat.
>

[toc] | [prev] | [next] | [standalone]


#291871

From"Juergen P. Meier" <nospam-1984@jors.net>
Date2017-01-05 14:57 +0000
Message-ID<37729.28498.1483628221@news.jors.net>
In reply to#291699
Hermann Riemann <nospam.gerct08@hermann-riemann.de>:
> Am 24.12.2016 um 14:03 schrieb Goetz Schultz:
>> Check mal ob das Cert von SuSE überhaupt noch validiert wird. Ich
>> vermute mal das entweder deren Cert abgelaufen ist oder Dir eine
>> intermediate CA fehlt. Das sollte sich mit "openssl s_client" schnell
>> prüfen lassen.
>
> # openssl s_client
> socket: Bad file descriptor
> connect:errno=9

RTFM

openssl s_client -showcerts -connect foo.bar:443 </dev/zero | less

> Hermann
>    der wenige Stunden nach Vertrauensaufforderung
>     aus der Türkei neu installiert hat.

Die militaerische Turktrust CA ist ja auch ueberall vorinstalliert.

So wie viele andere staatliche, behoerdliche und militaerische CAs.

[toc] | [prev] | [standalone]


Back to top | Article view | ger.ct


csiph-web