Groups | Search | Server Info | Keyboard shortcuts | Login | Register [http] [https] [nntp] [nntps]


Groups > de.comm.software.mailserver > #6366

Re: Allgemeine Frage zur Annahme von Zertifikaten

From Arno Welzel <usenet@arnowelzel.de>
Newsgroups de.comm.software.mailserver
Subject Re: Allgemeine Frage zur Annahme von Zertifikaten
Date 2021-04-16 19:47 +0200
Message-ID <idu0ssFmk96U1@mid.individual.net> (permalink)
References <s59921$mnk$1@gwaiyur.mb-net.net> <idtfhbFj92eU1@mid.individual.net> <s5c21a$5fj$1@gwaiyur.mb-net.net>

Show all headers | View raw


Edzard Egberts:

> Am 16.04.21 um 14:50 schrieb Arno Welzel:
>> Edzard Egberts:
[...]
>>> ich mir unter "automatisch" vorstelle, dass ich das nur einmal
>>> bestätigen muss. Müsste der Mailclient ein bestätigtes Zertifikat nicht
>>> in den Cert-Store eintragen, oder wie geht das "automatisch"?
>>
>> Nein. Geprüft wird, ob das Zertifikat, was der Server schickt, von einem
>> *anderen* Zertifikat signiert wurde, was dein Computer kennt. Das andere
>> Zertifikat ist das einer Zertifizierungsstelle (CA), die auf Anfrage des
>> Serverbetreibers, der ein "Certificate Signing Request" erstellt hat,
>> ein signiertes Zertifikat ausstellt, was er dann künftig benutzen kann.
> 
> Aha, jetzt habe ich es gerafft und verstehe auch endlich, wofür diese 
> Zertifikate gut sind und wie das funktioniert. Ich konnte mir unter den 
> Zertifikaten rein gar nichts vorstellen, aber die unabhängig bestätigte 
> Richtigkeit eines Hostnamens leuchtet direkt ein. Da ist dann auch 
> direkt klar, wo man den Fehler suchen muss...

Ergänzend:

Die Zertifikate der CAs müssen dem Client bekannt sein. Es ist auch
explizit nicht vorgesehen, dass ein Server sowas schickt - denn die
Vertrauensbasis ist ja gerade, dass das Zertifkats der Server mit etwas
geprüft werden kann, was der Server selbst nicht hat.

Die CA benutzt aber für die Ausstellung eines Zertifikates nicht direkt
ihr eigenes Haupt-Zertifikat, sondern nur ein davon abgeleitetes
Zertifikat. Das macht aus Sicherheitsgründen, um den privaten Schlüssel
des Haupt-Zertifikats besser schützen zu können - der muss dann nämlich
nie benutzt werden und kann an einem sicheren Ort komplett offline
aufbewahrt werden. Damit das Server-Zertifikat weiterhin gültig ist,
muss der Client die komplette Kette bis zum Haupt-Zertifikat kennen:

Server-Zertifikat
--> wurde signiert mit dem Intermediate-Zertifikat der CA

Intermediate-Zertifikat der CA
--> wurde signiert mit Haupt-Zertifikat der CA

Wenn der Client nur das Haupt-Zertifikat der CA kennt, kann er die
Gültigkeit des Server-Zertifikats nicht prüfen, da ihm das
Intermediate-Zertifikat fehlt.

Normalerweise schicken Server deshalb neben ihrem eigenen Zertifikat
auch das Intermediate-Zertifikat mit, so dass der Client die komplette
Kette bis zum Haupt-Zertifikat der CA, was er kennt, prüfen kann.

Wenn Server nicht korrekt konfiguriert sind, kann es aber passieren,
dass eben diese Kette - "Chain" - nicht vollständig ist und es dann
ebenfalls zu einem Fehler kommt.

Prüfen kann man sowas für Webserver hier:

<https://www.ssllabs.com/ssltest/>

z.B. für "arnowelzel.de" auf meinem Server:

<https://www.ssllabs.com/ssltest/analyze.html?d=arnowelzel.de&latest>

Mailserver arbeiten aber exakt gleich was SSL/TLS betrifft, man kann das
bei SSLabs nur nicht prüfen. Das geht z.B. hier:

<https://de.ssl-tools.net/mailservers>


-- 
Arno Welzel
https://arnowelzel.de

Back to de.comm.software.mailserver | Previous | NextPrevious in thread | Next in thread | Find similar | Unroll thread


Thread

Allgemeine Frage zur Annahme von Zertifikaten Edzard Egberts <news@edzeg.net> - 2021-04-15 13:46 +0200
  Re: Allgemeine Frage zur Annahme von Zertifikaten Tim Ritberg <tim@server.invalid> - 2021-04-15 16:00 +0200
    Re: Allgemeine Frage zur Annahme von Zertifikaten Edzard Egberts <news@edzeg.net> - 2021-04-15 16:47 +0200
      Re: Allgemeine Frage zur Annahme von Zertifikaten Tim Ritberg <tim@server.invalid> - 2021-04-15 18:12 +0200
        Re: Allgemeine Frage zur Annahme von Zertifikaten Thomas Hochstein <thh@thh.name> - 2021-04-15 18:18 +0200
      Re: Allgemeine Frage zur Annahme von Zertifikaten Thomas Hochstein <thh@thh.name> - 2021-04-15 18:16 +0200
        Re: Allgemeine Frage zur Annahme von Zertifikaten Edzard Egberts <news@edzeg.net> - 2021-04-16 09:13 +0200
        Re: Allgemeine Frage zur Annahme von Zertifikaten Edzard Egberts <news@edzeg.net> - 2021-04-16 11:17 +0200
      Re: Allgemeine Frage zur Annahme von Zertifikaten Andreas Metzler <ametzler@bebt.de> - 2021-04-15 18:37 +0200
      Re: Allgemeine Frage zur Annahme von Zertifikaten Arno Welzel <usenet@arnowelzel.de> - 2021-04-16 14:55 +0200
  Re: Allgemeine Frage zur Annahme von Zertifikaten Thomas Hochstein <thh@thh.name> - 2021-04-15 18:16 +0200
    Re: Allgemeine Frage zur Annahme von Zertifikaten Kay Martinen <usenet@martinen.de> - 2021-04-15 20:26 +0200
      Re: Allgemeine Frage zur Annahme von Zertifikaten Thomas Hochstein <thh@thh.name> - 2021-04-16 00:03 +0200
        Re: Allgemeine Frage zur Annahme von Zertifikaten Kay Martinen <usenet@martinen.de> - 2021-04-16 20:50 +0200
          Re: Allgemeine Frage zur Annahme von Zertifikaten Thomas Hochstein <thh@thh.name> - 2021-04-16 23:29 +0200
          Re: Allgemeine Frage zur Annahme von Zertifikaten Arno Welzel <usenet@arnowelzel.de> - 2021-04-17 20:59 +0200
          Re: Allgemeine Frage zur Annahme von Zertifikaten Juergen Ilse <news@usenet-verwaltung.de> - 2021-04-18 08:17 +0000
            Re: Allgemeine Frage zur Annahme von Zertifikaten Thomas Hochstein <thh@thh.name> - 2021-04-18 13:32 +0200
              Re: Allgemeine Frage zur Annahme von Zertifikaten Paul Muster <exp-311221@news.muster.net> - 2021-04-18 14:35 +0200
                Re: Allgemeine Frage zur Annahme von Zertifikaten Thomas Hochstein <thh@thh.name> - 2021-04-18 14:53 +0200
            Re: Allgemeine Frage zur Annahme von Zertifikaten Kay Martinen <usenet@martinen.de> - 2021-04-18 18:28 +0200
              Re: Allgemeine Frage zur Annahme von Zertifikaten Arno Welzel <usenet@arnowelzel.de> - 2021-04-19 13:55 +0200
              Re: Allgemeine Frage zur Annahme von Zertifikaten "Peter J. Holzer" <hjp-usenet3@hjp.at> - 2021-04-19 14:57 +0200
            Re: Allgemeine Frage zur Annahme von Zertifikaten Arno Welzel <usenet@arnowelzel.de> - 2021-04-19 13:52 +0200
              Re: Allgemeine Frage zur Annahme von Zertifikaten Juergen Ilse <news@usenet-verwaltung.de> - 2021-04-19 12:34 +0000
                Re: Allgemeine Frage zur Annahme von Zertifikaten Arno Welzel <usenet@arnowelzel.de> - 2021-04-21 20:13 +0200
                Re: Allgemeine Frage zur Annahme von Zertifikaten Heiko Schlichting <heiko@cis.fu-berlin.de> - 2021-04-22 07:45 +0000
  Re: Allgemeine Frage zur Annahme von Zertifikaten Edzard Egberts <news@edzeg.net> - 2021-04-16 09:17 +0200
  Re: Allgemeine Frage zur Annahme von Zertifikaten Arno Welzel <usenet@arnowelzel.de> - 2021-04-16 14:50 +0200
    Re: Allgemeine Frage zur Annahme von Zertifikaten Edzard Egberts <news@edzeg.net> - 2021-04-16 15:04 +0200
      Re: Allgemeine Frage zur Annahme von Zertifikaten Arno Welzel <usenet@arnowelzel.de> - 2021-04-16 19:47 +0200
      Re: Allgemeine Frage zur Annahme von Zertifikaten Edzard Egberts <news@edzeg.net> - 2021-04-20 09:24 +0200
  [Off-Topic] Sternstunde des deutschen Usenet [War: Allgemeine Frage zur Annahme von Zertifikaten] Michael Uplawski <michael.uplawski@uplawski.eu> - 2021-04-19 07:47 +0200

csiph-web