openssl FAQ# :13:19 FAQ-Artikel-Ausdruck Seite 1 Schlüsselwörter Symptom (öffentlich) Kategorie: Security::SSL Bewertungen: 0

Größe: px
Ab Seite anzeigen:

Download "openssl FAQ#10005 24.06.2016 19:13:19 FAQ-Artikel-Ausdruck Seite 1 Schlüsselwörter Symptom (öffentlich) Kategorie: Security::SSL Bewertungen: 0"

Transkript

1 openssl :13:19 FAQ-Artikel-Ausdruck Kategorie: Security::SSL Bewertungen: 0 Status: öffentlich (Alle) Ergebnis: 0.00 % Sprache: de Letzte Aktualisierung: 19:28: Schlüsselwörter sicherheit, ssl, openssl Symptom (öffentlich) [1] OpenSSL Eigentlich ist diese Seite für einen Windows Administrator eher unwichtig, denn Windows Server enthält eine Zertifizierungsstelle, die sich auch einfach installieren lässt und das Rollout von Zertifikaten in der Domäne zu einem Kinderspiel macht. (Siehe auch [2]CA installieren, [3]IIS Zertifikat einrichten, [4]Clientzertifikat anfordern) Aber auch in einer Windows Umgebung kann OpenSSL sehr gute Dienste leisten, z.b. für: - Ausgabe von Informationen über die Zertifikatsdateien OpenSSL kann sehr schön die Details als Textdatei extrahieren und sie können auch direkt per TCP das Zertifikat auf einem anderen Mailserver abholen. - Konvertieren von PKCS12-Dateien in PEM-Dateien Damit können Sie Zertifikate, die aus einem Windows Server oder mit einer Windows CA als PKCS12-Datei (Endung pfx) erstellt wurden, in das von Apache und anderen Diensten eher gebräuchliche PEM-Format konvertieren. - Konvertieren von PEM-Dateien in PKCS12-Dateien Auch der Umgekehrte Weg ist möglich um z.b. eine Zertifikat in Form von PEM-Dateien in das von Windows verdaubare PKCS12-Format zu konvertieren. - Umbauen von Zertifikaten Mit OpenSSL kann man auch wunderbar ein Zertifikat (PKCS12)-Datei in die Bestandteile auseinander nehmen und mit anderen Zertifikaten wieder zusammen bauen. Das ist z.b.: sehr nützlich, wenn man wie Verisign eine IntermediateCA hat und man ein Zertifikat mit kompletter Kette nutzen möchte oder die Zertifizierungsstelle ein früher ausgestelltes Zertifikat einfach verlängert. Wie nutze ich OpenSSL? Um OpenSSL zu nutzen, müssen Sie die Software erst herunter laden und installieren. Ich nutze dazu meist das OpenSSL von GnuWIN32, welches mit weniger als 2 MB schnell heruntergeladen und installiert ist. OpenSSL runtergeladen [5] FAQ: [6] Die Steuerung selbst erfolgt dann komplett per Kommandozeile und Parameter. Dazu sollten Sie aber ein paar Dateiendungen kennen: Endung Inhalt Format Encoding PEM Zertifikate oder Private Keys. Mehrere Abschnitte können in einer Datei zusammengefasst sein DER Base64 REQ RFC2986 PKCS #10: Certification Request Syntax Specification Version 1.7 DER/Base64 CER Enthält das Zertifikat bestehend aus den Daten (Name, Gültigkeitsdauer, Ausstellende CA, Fingerprint etc. X509 DER/Base64 CRT Binäres Zertifikat X.509 binary PFX/P12 Mit Kennwort geschützter PKCS#12 Kontainer enthält Zertifikate und private schlüssel P7B/P7C PKCS#7 Datenstruktur, die Certifikate, revocation Liste (CRL) etc enthalten kann RFC 2315 PKCS 7: Cryptographic Message Syntax Version 1.5 crl Enthält die Liste der zurückgezogenen Zertifikate RFC3280 Internet X.509 Public Key Infrastructure Certificate and Certificate Revocation List (CRL) Profile SST Microsoft proprietäres Speicherformat für Zertifikate Beachten sie, dass einige Erweiterungen sowohl Base64- also auch DER-codierte Daten enthalten können. OpenSSL arbeitet bevorzugt mit Base64-codierten Daten. Da es sich dabei im weitesten um TEXT-Dateien handelt. Bei der Bearbeitung mit Seite 1

2 Notepad o.ä. sollte sie darauf achten, dass die diese nicht im UNICODE-Format speichern. Manchmal sieht die Formatierung seltsam aus, da OpenSSL im UNix-Format nur ein "Linefed (LF)" und nicht das Windows übliche CRLF verwendet. - Public-Key Cryptography Standards (PKCS) [7] - Wikipedia: X.509 [8] Folgende Befehle werden häufig benötigt: Von Nach Aufruf Bemerkungen PFX PEM openssl pkcs12 -in quelle.pfx -out ziel.pem -nodes Hiermit kann ich ein Windows Zertifikat samt private Key in ein PEM-Format überführen und weiter verarbeiten und z.b. den private Key nutzen, um mit einem veränderten Zertifikat wieder ein Paar zu bilden PEM PFX openssl pkcs12 -export -out iis.pfx -in all.pem Die PEM Datei muss sowohl den private Key als auch das dazu gehörige Zertifikat enthalten. CER PEM openssl x509 -inform der -in Quelle.cer -out ziel.pem Konvertiert eine DER-codierte CER-Datei in das PEM Format. Diese Umkodierung können Sie übrigens auch mit dem Microsoft Tool "CertUtil" durchführen PEM CER openssl x509 -outform der -in quelle.pem -out ziel.cer Konvertiert ein PEM-Zertifikat in das CER-Format. Diese Umkodierung können Sie überigens auch mit dem Microsoft Tool "CertUtil" durchführen CER Text openssl.exe" x509 -text -in cert.cer > cert.txt Exportiert das Zertifikat in einer lesbaren Form, um die Details in einer Datei einsehen zu können. - A few frequently used SSL commands [9] OpenSSL, Textdateien, Unix und Windows Notepad ist im Prinzip ein sehr schönes Programm, da es auf jedem Windows System vorhanden ist und relativ problemlos mit Textdateien überschaubarer Größe umgehen kann. Allerdings gibt es zwei Dinge die sie in Verbindung mit OpenSSL beachten müssen - ANSI statt Unicode Beachten Sie, dass sie alle Dateien als ANSI speichern und nicht etwas im UNICODE-Format - LF statt CRLF Zudem bekommen Sie oft Dateien von Unix, die am Zeilenende kein CR/LF sondern nur ein LF haben. Notepad bricht solche Texte dann nicht um. Wenn Sie zur Lesbarkeit dann manuell die Zeilen umbrechen, dann wird daraus am eine ein CR/LF/LF, was OpenSSL wieder nicht verträgt. Aber dann ist Notepad ein guter Begleiter, wenn Sie nicht eh schon auf alternativen wie SctiTE oder andere umsteigen. SAN-Zertifikate und OpenSSL Mit ist es einmal passiert, das ein Kunde das Zertifikat nicht mit dem IIS angefordert hat, sondern von der Zertifizierungsstelle einfach drei Texte bekommen hat, die etwa wie folgt aussahen. (Keine echten Daten!) Der Private Schlüssel als PEM-Datei (Base64 codiert) --BEGIN RSA PRIVATE KEY-- wqxr86txwjpsowdbuzoth2sgptgp334yexu/twkz2gqyanjjwmgdctzikn69ywzr IICXQIBAAKBgQCkot4L8gOrytf9JzhF6D1s7fzzod9ZvtyALXQkCDAIacyFP8OR... d3vssiqpr/xrrblq95lmk/ziy2oqz8q4b41iiu3ilqkr1sbm917tm2zkwqidaqab fhhppjje9ysidn+us5n80jpmdrxkytjqi0vwpytbc3daps3yo+dwfmbuspumnzoq kjkq8sallnbkwndepyzxneharggzu1r6zqjbajtfctokqbf5tbnipbybllg2ezk2 im4fxyo/zsqdtdgvxm/vpgfbiilzpgmabb+fcroqa2xj --END RSA PRIVATE KEY-- Das dazu gehörige Zertifikat mit dem signierten öffentlichen Schlüssel (keine echten Daten) --BEGIN CERTIFICATE-- MmVyIENBIC0gQ2xhc3MgMzFJMEcGA1UECxNAd3d3LnZlcmlzaWduLmNvbS9DUFMg SI5jb3JwLmJ5IFJlZi4gTElBQklMSVRZIExURC4oYyk5NyBWZXJpU2lnbjAeFw0w... NvhFAQcXAzAqMCgGCCsGAQUFBwIBFhxodHRwcaHR0cDovL3dy52ZXJlnbi5jb20v cnsgaqufbwebbcgwjjakbggrbgefbqcwayyy29jc3audmvyzovl3daxpc2npz24u Y29DAhoEFEtruSiWBgy70FI4mymsSweLIQUYMCYWJGh0dHA6Ly9sb2dvLnZlcmlz awdulmnvbswogzf+hmmb1v/8xo3mpsmwmwvk7ensswv4cxqvol2mjg1dirdx/b/x lrf2ajup922cpfniu2bpakag== --END CERTIFICATE-- und zuletzt noch das IntermediateCA von Verisign, welches Sie auch [10] Seite 2

3 herunter laden können Um daraus nun ein P12-File (PKCS12) zu erstellen muss man zuerst alle drei Dateien einfach in eine PEM-Datei speichern c:\>type public.pem + private.pem + intermediate.pem >all.pem Diese Datei (/hängen und dann mit OpenSSL diese in eine PFX-Datei konvertieren, die man auf dem IIS dann einlesen kann. c:\>openssl pkcs12 -export -out iis.pfx -in all.pem Bei der Anforderung sollte man OpenSSL dann auch ein Kennwort geben, damit die PFX-Datei nicht komplett ungeschützt ist. Windows CA und Unix Webserver Natürlich kann eine Windows CA auch Zertifikatsanforderungen für nicht-windows Systeme verarbeiten. Allerdings muss man dazu erst eine Zertifikatsanforderung stellen und diese von der Windows CA signieren lassen und dann das Zertifikat wieder bereit stellen. Nun ist es mir aber mindestens einmal passiert, dass das Gerät, welches per SSL gesichert werden sollte, keine Zertifikate anfordern konnte. (Es was ein SUN-ILOM Board, welches per HTTPS die Steuerung des Servers erlaubt.) Dieses Managementsystem möchte einfach nur zwei Textdateien als Upload haben: - PEM-Datei mit dem private Key - PEM-Datei mit dem signierten Public Key In diesem Fall ist dann auch OpenSSL wieder ein einfacher Weg, einen "Private Key" zu rechnen, als Datei zu speichern und eine Anfrage für die Zertifizierungsstelle vorzubereiten. Zuerst müssen Sie aber eine Konfigurationsdatei erstellen ( z.b:srv1-mgmt.txt [ req ] default_bits = 1024 distinguished_name = req_distinguished_name [ req_distinguished_name ] countryname = DE localityname = Paderborn organizationalunitname = MSXFAQ commonname = cn= Diese Datei wird im folgenden Aufruf dann spezifiziert. openssl req -newkey rsa:1024 -nodes -subj '/CN=srv1-mgmt.msxfaq,de/O=MSXFAQ/C=DE' -keyout srv1-mgmt-private.pem -out srv1-mgmt-request.pem -config srv1-mgmt.txt Die Werte der Config-Datei werden vorgegeben. Den Wert für den CommonName muss aber auf jeden Fall noch einmal von Hand eintragen. Die Datei "srv1-mgmt-request.pem" liefert man dann bei der Windows CA ein und enthält eine unterschriebene CER-Datei zurück. Diese CER-Datei enthält den signierten Public Key und zusammen mit der Datei "srv1-mgmt-private.pem" hat man einen Satz, den man auf einem Apache, einem Juniper SSL-Gateway oder anderen Systemen verwenden kann. Wenn man schon ein Zertifikat mit den Windows Bordmitteln als PFX-Datei angelegt hat, dann hilft OpenSSL auch hier. - Convert PFX Certificate to PEM Format for Use with Citrix Access Gateway [11] openssl pkcs12 -in srv01cert.pfx -out cag.pem -nodes OpenSSL prüft SSL Die OpenSSL Library kann aber noch mehr als nur Zertifikate verwalten. Folgende Befehle zeigen, wie man per OpenSSL quasi eine TELNET-Verbindung zu einem Server mit SSL aufbauen # Verbindung zu HTTP over SSL openssl s_client -connect owa.msxfaq.de:443 # Verbindung zu IMAP over SSL openssl s_client -connect imap4.msxfaq.de:993 # Verbindung zu POP3 over SSL openssl s_client -connect pop3.msxfaq.de:995 # Verbindung zu SMTPS (eher selten genutzt) openssl s_client -connect remote.host:465 # OCS Zertifikate openssl.exe s_client -connect ocsserver:5061 Auch LDAP und andere Protokolle sind möglich und sie sollten natürlich ihre eigenen Servernamen als Ziele verwenden. Für den Einsatz mit Exchange ist HTTPS, POP3S und IMAP4S der häufigste Anwendungsfall. SMTP mit StartTLS Es gibt zwar auch einen SMTP over SSL Weg (SMTPS), mit dem direkt eine SSL-Verbindung genutzt wird. Allerdings wird der eher nicht genutzt. Statt dessen kann ein Mailserver über die Verbindung auf Port 25 mit dem Befehl "STARTTLS" auf eine SS-Verbindung umsteigen, wenn der empfangende Mailserver dies bei einem EHLO anbietet Seite 3

4 Hoffentlich nutzen immer mehr Server die Funktion, auch ein Zertifikat anzubieten, so dass der Absender die Mail verschlüsseln kann. Dazu benötigt man natürlich ein Zertifikat für den Mailserver, wie er im MX-Record eingetragen ist. Mit OpenSSL kann man auch diese Zertifikate schon mal "abrufen". Hier ein Beispiel mit einem Selbstzertifikat. C:\OpenSSL\bin>openssl.exe s_client -connect mail.netatwork.de:25 -starttls smtp Loading 'screen' into random state - done CONNECTED( C) depth=0 /C=DE/ST=NRW/L=Paderborn/O=Net at Work/OU=Technik/CN=owa.netatwork.de verify error:num=20:unable to get local issuer certificate verify return:1 depth=0 /C=DE/ST=NRW/L=Paderborn/O=Net at Work/OU=Technik/CN=owa.netatwork.de verify error:num=27:certificate not trusted verify return:1 depth=0 /C=DE/ST=NRW/L=Paderborn/O=Net at Work/OU=Technik/CN=owa.netatwork.de verify error:num=21:unable to verify the first certificate verify return:1 Certificate chain 0 s:/c=de/st=nrw/l=paderborn/o=net at Work/OU=Technik/CN=owa.netatwork.de i:/dc=de/dc=netatwork/cn=nawca Server certificate --BEGIN CERTIFICATE-- MIIFejCCBGKgAwIBAgIKYnfouwAAAAAAsjANBgkqhkiG9w0BAQUFADA/MRIwEAYK CZImiZPyLGQBGRYCZGUxGTAXBgoJkiaJk/IsZAEZFgluZXRhdHdvcmsxDjAMBgNV BAMTBW5hd2NhMB4XDTA4MDUxNzA4NTUwM1oXDTEwMDUxNzA4NTUwM1owcjELMAkG A1UEBhMCREUxDDAKBgNVBAgTA05SVzESMBAGA1UEBxMJUGFkZXJib3JuMRQwEgYD VQQKEwtOZXQgYXQgV29yazEQMA4GA1UECxMHVGVjaG5pazEZMBcGA1UEAxMQb3dh Lm5ldGF0d29yay5kZTCBnzANBgkqhkiG9w0BAQEFAAOBjQAwgYkCgYEAy8aZy2+r mvflmkhhd9l56p+vbwidnvyjpry45xdfya32xjlx2phbhlptrydtxc83v4dkcz6z 0qUJw0ceHKV4gfIptLm2lsN3Zqx5U8odwEr/dFYh11P0KXigFZPR09jZQXmSLJh2 b43v6ks6m+tpbunmcbllvhfrurfavoqjrzucaweaaaocascwggldmasga1uddwqe AwIFoDBEBgkqhkiG9w0BCQ8ENzA1MA4GCCqGSIb3DQMCAgIAgDAOBggqhkiG9w0D BAICAIAwBwYFKw4DAgcwCgYIKoZIhvcNAwcwEwYDVR0lBAwwCgYIKwYBBQUHAwEw HQYDVR0OBBYEFF/nOfj7Ygy49ucmlYiFH0JPOq+YMB8GA1UdIwQYMBaAFLkRKrfd 7Ov2omJCSgHn3HdYUcpZMIHuBgNVHR8EgeYwgeMwgeCggd2ggdqGga5sZGFwOi8v L0NOPW5hd2NhLENOPW5hd3N2MDEwLENOPUNEUCxDTj1QdWJsaWMlMjBLZXklMjBT ZXJ2aWNlcyxDTj1TZXJ2aWNlcyxDTj1Db25maWd1cmF0aW9uLERDPW5ldGF0d29y ayxeqz1kzt9jzxj0awzpy2f0zvjldm9jyxrpb25maxn0p2jhc2u/b2jqzwn0q2xh c3m9y1jmrglzdhjpynv0aw9uug9pbnsgj2h0dha6ly9uyxdjys5uzxrhdhdvcmsu ZGUvcGtpL25hd2NhLmNybDCCAQMGCCsGAQUFBwEBBIH2MIHzMIGlBggrBgEFBQcw AoaBmGxkYXA6Ly8vQ049bmF3Y2EsQ049QUlBLENOPVB1YmxpYyUyMEtleSUyMFNl cnzpy2vzlenopvnlcnzpy2vzlenopunvbmzpz3vyyxrpb24srem9bmv0yxr3b3jr LERDPWRlP2NBQ2VydGlmaWNhdGU/YmFzZT9vYmplY3RDbGFzcz1jZXJ0aWZpY2F0 aw9uqxv0ag9yaxr5mekgccsgaqufbzachj1odhrwoi8vbmf3y2eubmv0yxr3b3jr LmRlL3BraS9uYXdzdjAxMC5uZXRhdHdvcmsuZGVfbmF3Y2EuY3J0MCEGCSsGAQQB gjcuagquhhiavwblagiauwblahiadgblahiwdqyjkozihvcnaqefbqadggebaec9 zlgm2d+hcqxfelq17jwsxio9/0nzloetg2mn/bgugncmkknew6sbu+gzldcly4c/ TDnkVc3Dq4JRG8CA2fsSDfRMm62zkyxJzv/0toNbKw00piKXLUT7raJ3zJ+1J9PL SKRNzA8NZk5SB/8spq2qGoIoel1SHWCYkbxqRBGOuPWQ+GJazghYs0M9pzjML08s 793QgDW2KGREabKhBUmun/KnK2eJWhEt3q2GOumL/d/+jbfaXy4a5s4w4gyp7pxD lcbgd6a2n/h/ldcyc2gcgndpz9gxxcwosemqlhvvxl1l97ulbdyxf4qiav0eaxlq 9Q0pHffW+GDV0zkN/l4= --END CERTIFICATE-- subject=/c=de/st=nrw/l=paderborn/o=net at Work/OU=Technik/CN=owa.netatwork.de issuer=/dc=de/dc=netatwork/cn=nawca No client certificate CA names sen SSL handshake has read bytes and written 353 bytes New, TLSv1/SSLv3, Cipher is RC4-MD5 Server public key is 1024 bit Compression: NONE Expansion: NONE SSL-Session: Protocol : TLSv1 Cipher : RC4-MD5 Session-ID: E F23972EEF0BE7C4005C349384D552B1FD590C7A4E8454D6B739B44E2 Session-ID-ctx: Master-Key: CA3FB3EC5EE5094AF823BEDDE125C68BEAA9F81F2E341E106C5F39EFA1002F075AC25ACBDBD8FF50C6D65A39B44D29FA Key-Arg : None Start Time: Timeout : 300 (sec) Verify return code: 21 (unable to verify the first certificate) 250 STARTTLS quit Den Abschnitt zwischen "--BEGIN CERTIFICATE--" und "--END CERTIFICATE--" können Sie natürlich einfach per Notepad als "CER-Datei speichern und mit einem Doppeltklick auch anzeigen lassen. Man kann nun geteilter Meinung sein, ob nicht öffentliche Zertifikate auf einem Mailserver Sinn machen. Exchange 2007 arbeitet generell erst einmal mit den Selbstzertifikaten. Es ist immer noch besser die Mails verschlüsselt an das andere System zu senden, als unverschlüsselt. Einen Schutz gegen eine bösartige Umleitung der Mails an einen anderen Server ist so natürlich nicht gegeben. OpenSSL und Office Communications Server OpenSSL leistet aber auch gute Dienste, um den SSL-Handshake eines OCS-Servers zu prüfen. Ein einfacher S_Client-Connect zum OCS-Port liefert Seite 4

5 auch hier das SSL-Zertifikat und kann helfen. Falsche Bindungen zu erkennen. C:\OpenSSL\bin>openssl.exe s_client -connect sip.firma.com:5061 OpenSSL zeigt Details einer PEM-Datei an Übrigens kann man mit OpenSSL auch ganz einfach einen Detailauszug des Zertifikats generieren C:\Programme\GnuWin32\bin>openssl.exe x509 -text -in "iis.pem" Certificate: Data: Version: 3 (0x2) Serial Number: 2d:61:01:97:19:5c:52:7f:d9:18:90:af:d1:85:01:81 Signature Algorithm: sha1withrsaencryption Issuer: O=VeriSign Trust Network, OU=VeriSign, Inc., OU=VeriSign Interna tional Server CA - Class 3, OU= Incorp.by Ref. LIABILITY LTD.(c)97 VeriSign Validity Not Before: Dec 6 00:00: GMT Not After : Dec 5 23:59: GMT Subject: C=DE, ST=NRW, L=Paderborn, O=MSXFAQ, OU=IT, CN=autodiscover.msxfaq.de Subject Public Key Info: Public Key Algorithm: rsaencryption RSA Public Key: (1024 bit) Modulus (1024 bit): 3d:6c:ed:fc:f3:a1:df:59:be:dc:80:2d:74:24:08:... c0:4c:f7:5e:d3:33:66:4a:c1 Exponent: (0x10001) X509v3 extensions: X509v3 Subject Alternative Name: DNS:webmail.msxfaq.de, DNS:autodiscover.msxfaq.de X509v3 Basic Constraints: CA:FALSE... OpenSSL lädt Zertifikat und zeig es an Am Beispiel von Microsoft und OpenSSL habe ich einfach deren Zertifikat per TCP geholt und ausgeben lassen: Echo "" openssl.exe s_client -starttls smtp -connect :25 WARNING: can't open config file: /usr/local/ssl/openssl.cnf Loading 'screen' into random state - done CONNECTED( ) depth=1 /O=Cybertrust Inc/CN=Cybertrust SureServer Standard Validation CA verify error:num=20: unable to get local issuer certificate verify return:0 Certificate chain 0 s:/cn=mail.global.frontbridge.com/c=us/ address=support@frontbridge.com/l =Redmond/O=Microsoft/OU=Exchange Hosted Services/ST=Washington i:/o=cybertrust Inc/CN=Cybertrust SureServer Standard Validation CA 1 s:/o=cybertrust Inc/CN=Cybertrust SureServer Standard Validation CA i:/c=us/o=gte Corporation/OU=GTE CyberTrust Solutions, Inc./CN=GTE CyberTrust Global Root Server certificate --BEGIN CERTIFICATE-- MIIEWzCCA0OgAwIBAgILAQAAAAABHQ0xv/EwDQYJKoZIhvcNAQEFBQAwUDEXMBUG A1UEChMOQ3liZXJ0cnVzdCBJbmMxNTAzBgNVBAMTLEN5YmVydHJ1c3QgU3VyZVNl cnzlcibtdgfuzgfyzcbwywxpzgf0aw9uienbmb4xdta4mtaxnzizndqwm1oxdta5 MTAxNzIzNDQwM1owgbkxJDAiBgNVBAMTG21haWwuZ2xvYmFsLmZyb250YnJpZGdl LmNvbTELMAkGA1UEBhMCVVMxJjAkBgkqhkiG9w0BCQEWF3N1cHBvcnRAZnJvbnRi cmlkz2uuy29tmrawdgydvqqhewdszwrtb25kmriweaydvqqkewlnawnyb3nvznqx ITAfBgNVBAsTGEV4Y2hhbmdlIEhvc3RlZCBTZXJ2aWNlczETMBEGA1UECBMKV2Fz agluz3rvbjccasiwdqyjkozihvcnaqebbqadggepadccaqocggebaohbgv6cofgi xekpm8cpwnqokg/vb4bbxjyaaypngnjpuhnuuykpofr/glebife/kgdj8pz0yehi /hy3dh2qg2deba26e16sdkmnlu3/jo1xpkjujhbo9k6cfejrohpdxurngyh3gcej Vu+LJjhBjG66D7UaMYa5bpFknynavpZx6S6hkpHPS1gPppy7NmyZ7zgXxgD6n3BT K2YjdEB5pTtYmbb+HsQv4dt9GktosY/NyI+v6zCWjRDKtUk3setirP0KImRDSt2S EHxUN/AZiJADJJNO2+F2WJuE7M140lghjIWZZl5GqamdKSCUElT/f5MuJTmayhNd FXRW07fjhPMCAwEAAaOByzCByDAfBgNVHSMEGDAWgBTNOpafrm4PQFwcSPhLLbhx AeuJ2jA5BgNVHR8EMjAwMC6gLKAqhihodHRwOi8vY3JsLm9tbmlyb290LmNvbS9T dxjlu2vydmvyrziuy3jsmb0ga1uddgqwbbrlrjsplrixfezioakk5bhexhrblzaj BgNVHRMEAjAAMA4GA1UdDwEB/wQEAwIFoDAdBgNVHSUEFjAUBggrBgEFBQcDAQYI KwYBBQUHAwIwEQYJYIZIAYb4QgEBBAQDAgbAMA0GCSqGSIb3DQEBBQUAA4IBAQAz e/0mnuezrgkylffxfutix6kmkh5zapy2cpu5q6wdiylrvczkg/gvza+cechdodge fkfpknlwo51w9z+/t+agkqgtfxgfv67/jx2hsizkkxr5698weruewwphmq4hikk9 x/1ryjs2qbttaja6u2v/o+zcy6ayoafqebv7ih8xs/svwi7rn4ee9v3mjdfezofb a7c90pwqulgdzz1ldrpwupvmdgn9vaiarze0hjp3ybct22pzc4h+wwitsukhpyra X1dvYa+GghXhPteDarvty6JtO8QHkWiAOmmrp2Z9tdWj6xSOBJIBHviI3KgJAkwY NXQMpKm1UDIkryABHmw8 --END CERTIFICATE-- subject=/cn=mail.global.frontbridge.com/c=us/ address=support@frontbridge.co m/l=redmond/o=microsoft/ou=exchange Hosted Services/ST=Washington issuer=/o=cybertrust Inc/CN=Cybertrust SureServer Standard Validation CA No client certificate CA names sent SSL handshake has read 3074 bytes and written 357 bytes New, TLSv1/SSLv3, Cipher is DHE-RSA-AES256-SHA Server public key is 2048 bit Seite 5

6 Compression: NONE Expansion: NONE SSL-Session: Protocol : TLSv1 Cipher : DHE-RSA-AES256-SHA Session-ID: D63708E F28279F820B0A34EB6EFF C46081B341DB Session-ID-ctx: Master-Key: 8B48753D0F AF5CB7D5CF2B07EAB6D574D3BC5EA19E6ED541CFEA9DFD 5AF675E8CA26D2E2C427FF9B94495B21 Key-Arg : None Start Time: Timeout : 300 (sec) Verify return code: 20 (unable to get local issuer certificate) 250 8BITMIME Es ist also gar nicht schwer mal das Zertifikat eines Mailservers ab zu sammeln. Aber ein Sicherheitsrisiko ist es natürlich auch nicht. OpenSSL als Zertifikatsstelle Wer sich scheut eine Windows Zertifizierungsstelle zu installieren, wie auf [12]CA installieren beschrieben, kann auch mit OpenSSL eine Art Zertifizierungsstelle aufbauen und Zertifikate ausstellen. Thorsten Janke hat mir dazu ein ZIP-Archiv zur Verfügung gestellt, welches alle erforderlichen Komponenten von OpenSSL und passende Skripte enthält, so dass Sie damit eine "kleine CA-Lösung" aufbauen können. [13]openssl-ca.zip Nachdem Sie das Stammzertifikat auf allen Clients ausgerollt haben, können Sie weitere Zertifikate für ihre Server recht einfach erstellen. Für Windows Administratoren ist aber weiterhin der Aufbau einer [14]Firmen CA eine lohnende Überlegung. Weitere Links - [15] Homepage von OpenSSL FAQ [16] - [17]MSXFAQ - Network Load Balancing - [18]MSXFAQ - CA installieren - [19]MSXFAQ - IIS Zertifikat einrichten - [20]MSXFAQ - Clientzertifikat anfordern - [21]MSXFAQ - ISA-Server und SSL - [22]MSXFAQ - SelfSSL - [23]MSXFAQ - E2K7: Zertifikate - [24]Benutzerzertifikate im AD Wo liegen sie, wie können Sie exportiert und importiert werden. - -Verschlüsselung austesten Diagnose von POP3, IMAP und SMTP via SSL [25] - Certificate Concepts [26] - [27] - [28] - CSR dekodieren [29] - Verifying The SSL Certificate Expiration with a tool [30] [1] [2] [3] [4] [5] [6] [7] [8] [9] [10] [11] [12] [13] [14] [15] [16] [17] [18] [19] [20] [21] [22] [23] [24] [25] [26] [27] [28] [29] [30] Seite 6

7 Lösung (öffentlich) Seite 7

Netzwerksicherheit Übung 5 Transport Layer Security

Netzwerksicherheit Übung 5 Transport Layer Security Netzwerksicherheit Übung 5 Transport Layer Security Tobias Limmer, Christoph Sommer, Christian Berger Computer Networks and Communication Systems Dept. of Computer Science, University of Erlangen-Nuremberg,

Mehr

Digitale Signatur. Digitale Signatur. Anwendungen der Kryptographie. Secret Sharing / Splitting. Ziele SSL / TLS

Digitale Signatur. Digitale Signatur. Anwendungen der Kryptographie. Secret Sharing / Splitting. Ziele SSL / TLS Digitale Signatur Digitale Signatur kombiniert Hash Funktion und Signatur M, SIGK(HASH(M)) wichtige Frage: Wie wird der Bithaufen M interpretiert Struktur von M muss klar definiert sein Wie weiss ich,

Mehr

Netzwerksicherheit Übung 5 Transport Layer Security

Netzwerksicherheit Übung 5 Transport Layer Security Netzwerksicherheit Übung 5 Transport Layer Security Tobias Limmer, Christoph Sommer, David Eckhoff Computer Networks and Communication Systems Dept. of Computer Science, University of Erlangen-Nuremberg,

Mehr

X.509v3 Zertifizierungsinstanz der Universität Würzburg

X.509v3 Zertifizierungsinstanz der Universität Würzburg X.509v3 Zertifizierungsinstanz der Universität Würzburg Markus Krieger Rechenzentrum Uni Würzburg ca@uni-wuerzburg.de 22.01.06 1 Notwendigkeit von Zertifikaten Steigende Anzahl von Kommunikationsbeziehungen

Mehr

Hacken von implementierungsspezifischen! SSL-Schwachstellen

Hacken von implementierungsspezifischen! SSL-Schwachstellen Hacken von implementierungsspezifischen! SSL-Schwachstellen Basic-Constraints-Schwachstelle Null-Präfix-Attacke Thomas Konrad, FH St. Pölten, Studiengang IT Security, is072033@fhstp.ac.at Wozu SSL? Authentizität

Mehr

BEKO-Forum Juni 2007 Server-Zertifikate an der Uni Bern

BEKO-Forum Juni 2007 Server-Zertifikate an der Uni Bern BEKO-Forum Juni 2007 Server-Zertifikate an der Uni Bern Informatikdienste Gruppe Security Universität Bern Agenda Demo: Ein bisschen Kryptologie für Sie und Ihn Aufgaben und Nutzen von Server-Zertifikaten

Mehr

Dokumentation. Elektronische Rechnungsübertragung mit der First Businesspost mittels. Business Connector 4.6

Dokumentation. Elektronische Rechnungsübertragung mit der First Businesspost mittels. Business Connector 4.6 Dokumentation Elektronische Rechnungsübertragung mit der First Businesspost mittels Business Connector 4.6 Customizing des SAP BC für die Übertragung der INVOICE nach 1stbp Nachdem die erste Rechnung an

Mehr

OpenSSL in der Praxis

OpenSSL in der Praxis OpenSSL in der Praxis UUGRN FIXME-Treffen 6. März 2009 Martin Kaiser http://www.kaiser.cx/ Über mich Elektrotechnik-Studium Uni Karlsruhe System-Ingenieur UNIX und IP-Netze (2001-2003) Embedded Software-Entwicklung

Mehr

Apache Webserver with SSL on Windows

Apache Webserver with SSL on Windows Apache Webserver with SSL on Windows Diese Konfiguration geht davon aus, dass man keine sperate CA Stelle benötigt. Mit OpenSSL ist es ohne weiteres möglich, dass man selber an die Stelle der CA treten

Mehr

Internet Security: Verfahren & Protokolle

Internet Security: Verfahren & Protokolle Internet Security: Verfahren & Protokolle 39 20 13 Vorlesung im Grundstudium NWI (auch MGS) im Sommersemester 2003 2 SWS, Freitag 10-12, H10 Peter Koch pk@techfak.uni-bielefeld.de 30.05.2003 Internet Security:

Mehr

USB-Tokens. Technik und Einsatzgebiete

USB-Tokens. Technik und Einsatzgebiete USB-Tokens Technik und Einsatzgebiete Vortrag im Rahmen der Lehrveranstaltung Chipkartensysteme und E-Payment im SS05 an der Fachhochschule Bonn-Rhein-Sieg Outline Passwortmanager PKI Smartcards USB-Tokens

Mehr

Einführung in OpenSSL und X.509-Zertifikate. Martin Kaiser http://www.kaiser.cx/

Einführung in OpenSSL und X.509-Zertifikate. Martin Kaiser http://www.kaiser.cx/ Einführung in OpenSSL und X.509-Zertifikate Martin Kaiser http://www.kaiser.cx/ Über mich Elektrotechnik-Studium Uni Karlsruhe System-Ingenieur UNIX und IP-Netze (2001-2003) Embedded Software-Entwicklung

Mehr

(HTTPS) Hypertext Transmission Protokol Secure

(HTTPS) Hypertext Transmission Protokol Secure (HTTPS) Hypertext Transmission Protokol Secure HTTPS steht für HyperText Transfer Protocol Secure (dt. sicheres Hypertext- Übertragungsprotokoll) und ist ein Verfahren, um Daten im WWW abhörsicher zu übertragen.

Mehr

Anleitung zur Nutzung von OpenSSL in der DFN-PKI

Anleitung zur Nutzung von OpenSSL in der DFN-PKI Anleitung zur Nutzung von OpenSSL in der DFN-PKI Kontakt: Allgemeine Fragen zur DFN-PKI: Technische Fragen zur DFN-PKI: pki@dfn.de dfnpca@dfn-cert.de DFN-Verein, Januar 2008; Version 1.2 Seite 1 1 OpenSSL

Mehr

Mailserver Teil 1 Linux-Kurs der Unix-AG

Mailserver Teil 1 Linux-Kurs der Unix-AG Mailserver Teil 1 Linux-Kurs der Unix-AG Andreas Teuchert 16. Februar 2015 Übersicht MTA/MSA MTA/MDA SMTP POP3/IMAP SMTP MUA MUA Andreas Teuchert Mailserver Teil 1 16. Februar 2015 2 / 16 Mail-Client auch

Mehr

Public Key Infrastructure https-smtps-pop3s etc Ver 1.0

Public Key Infrastructure https-smtps-pop3s etc Ver 1.0 Public Key Infrastructure https-smtps-pop3s etc Ver 1.0 Autor: Mag Georg Steingruber Veröffentlicht: November 2005 Feedback oder Anregungen:i-georgs@microsoft.com Abstract Dieses Dokument beschreibt die

Mehr

Webseiten mit HTTPS bereitstellen und mit HSTS und HPKP sichern

Webseiten mit HTTPS bereitstellen und mit HSTS und HPKP sichern Webseiten mit HTTPS bereitstellen und mit HSTS und HPKP sichern 26. Oktober 2017 Inhalt 1 Inhalt 1 2 Inhalt 1 2 3 Der Prozess im Überblick Erzeugung eines privaten Schlüssels Generierung einer Zertifikatsanfrage

Mehr

Oracle Advanced Security Datenbank- Verbindungen per SSL

Oracle Advanced Security Datenbank- Verbindungen per SSL Security SSL Oracle Advanced Security Datenbank- Verbindungen per SSL Autor: Christian Kutsch, MuniQSoft GmbH Verbindungsaufbau ist Vertrauenssache. Vertrauen ist gut, Kontrolle ist besser. Deshalb ermöglicht

Mehr

Installation eines SSL Zertifikates unter Apache http Server 2.x

Installation eines SSL Zertifikates unter Apache http Server 2.x Installation eines SSL Zertifikates unter Apache http Server 2.x Inhaltsverzeichnis 1. Allgemeines... 1 2. Voraussetzungen... 1 3. Erstellen des Certificate Requests unter OpenSSL... 2 4. Senden des Requests

Mehr

Implementierung Drittanbieter Zertifikate (x509) in Securepoint UTM -Am Beispiel einer Microsoft zweistufigen PKI Infrastruktur-

Implementierung Drittanbieter Zertifikate (x509) in Securepoint UTM -Am Beispiel einer Microsoft zweistufigen PKI Infrastruktur- Implementierung Drittanbieter Zertifikate (x509) in Securepoint UTM -Am Beispiel einer Microsoft zweistufigen PKI Infrastruktur- Vorbemerkung Wir möchten uns beim Support von Securepoint, insbesondere

Mehr

Fachhochschule Frankfurt am Main Fachbereich 2: Informatik WS 2008/2009. IT-Security. Teil 4: SSL/TLS Dr. Erwin Hoffmann

Fachhochschule Frankfurt am Main Fachbereich 2: Informatik WS 2008/2009. IT-Security. Teil 4: SSL/TLS Dr. Erwin Hoffmann Fachhochschule Frankfurt am Main Fachbereich 2: Informatik WS 2008/2009 IT-Security Teil 4: SSL/TLS Dr. Erwin Hoffmann E-Mail: it-security@fehcom.de Secure Socket Layer (SSL) Tranport Layser Security (TLS)

Mehr

TLS für Mailserver richtig aufsetzen

TLS für Mailserver richtig aufsetzen TLS für Mailserver richtig aufsetzen Andreas Schulze DATEV eg 6. Mailserverkonferenz Berlin, 2014 Agenda Browser vs. MTA Krypto Organisation von Zertifikaten Demo: Zertifikat erstellen TLS mit postfix

Mehr

SSL/TLS, OpenSSL und https

SSL/TLS, OpenSSL und https SSL/TLS, OpenSSL und https Holger Jakobs bibjah@bg.bib.de, holger@jakobs.com 2006-09-21 Inhaltsverzeichnis 1 Sicherheit beim Surfen 1 1.1 http und https................................. 2 1.2 Erkennen

Mehr

Public-Key-Infrastrukturen

Public-Key-Infrastrukturen TECHNISCHE UNIVERSITÄT DARMSTADT FACHGEBIET THEORETISCHE INFORMATIK PROF. DR. J. BUCHMANN J. BRAUN 10. Übung zur Vorlesung Public-Key-Infrastrukturen Sommersemester 2013 Aufgabe 1: Gültigkeitsmodelle -

Mehr

Fachhochschule Frankfurt am Main Fachbereich 2: Informatik WS 2008/2009. IT-Security. Teil 2: Zertifikate, X.509, PKI Dr.

Fachhochschule Frankfurt am Main Fachbereich 2: Informatik WS 2008/2009. IT-Security. Teil 2: Zertifikate, X.509, PKI Dr. Fachhochschule Frankfurt am Main Fachbereich 2: Informatik WS 2008/2009 IT-Security Teil 2: Zertifikate, X.509, PKI Dr. Erwin Hoffmann E-Mail: it-security@fehcom.de Einsatz von Zertifikaten Ein Zertifikat

Mehr

Digitale Identitäten in der Industrieautomation

Digitale Identitäten in der Industrieautomation Digitale Identitäten in der Industrieautomation Basis für die IT Security Dr. Thomas Störtkuhl TÜV SÜD AG, Embedded Systems 1 Agenda Kommunikationen: Vision, Beispiele Digitale Zertifikate: Basis für Authentifizierung

Mehr

Denn es geht um ihr Geld:

Denn es geht um ihr Geld: Denn es geht um ihr Geld: [A]symmetrische Verschlüsselung, Hashing, Zertifikate, SSL/TLS Warum Verschlüsselung? Austausch sensibler Daten über das Netz: Adressen, Passwörter, Bankdaten, PINs,... Gefahr

Mehr

Programmiertechnik II

Programmiertechnik II X.509: Eine Einführung X.509 ITU-T-Standard: Information Technology Open Systems Interconnection The Directory: Public Key and attribute certificate frameworks Teil des OSI Directory Service (X.500) parallel

Mehr

Einführung in X.509 + S/MIME

Einführung in X.509 + S/MIME Einführung in X.509 + S/MIME Peter Steiert 24.10.2010 Agenda Was ist X.509 X.509 Zertifikate Kurzbeschreibung OpenSSL Elemente einer X.509 PKI Wie komme ich an ein Zertifikat? Import in die Anwendung S/MIME

Mehr

SSL/TLS im Detail. Eine Einführung in SSL/TLS, die Integration in (E)SMTP und die Nutzung mit Postfix

SSL/TLS im Detail. Eine Einführung in SSL/TLS, die Integration in (E)SMTP und die Nutzung mit Postfix SSL/TLS im Detail Eine Einführung in SSL/TLS, die Integration in (E)SMTP und die Nutzung mit Postfix Postfix/TLS: Übersicht Motivation: Warum SMTP mit TLS? TLS: Das Protokoll Einbindung in Postfix und

Mehr

SSL Installation auf Lotus Domino 8.5

SSL Installation auf Lotus Domino 8.5 SSL Installation auf Lotus Domino 8.5 Willkommen zum Domino 8.5 Hands On! Im Folgenden gibt es einen step-by step guide zur Einrichtung von HTTPS am Domino Server mit einem selbsterstellten Zertifikat.

Mehr

SMTP. Simple Mail Transfer Protocol SMTP

SMTP. Simple Mail Transfer Protocol SMTP SMTP Simple Mail Transfer Protocol Autor: Prof. Dr.-Ing. Anatol Badach Auszug aus dem Werk: Herausgeber: Heinz Schulte WEKA-Verlag ISBN 978-3824540662 Eine der wichtigsten Anwendungen des Internets ist

Mehr

Zertifikate Exchange Server / WLAN. Referent: Marc Grote

Zertifikate Exchange Server / WLAN. Referent: Marc Grote Zertifikate Exchange Server / WLAN Referent: Marc Grote Agenda Verwendungszweck von Zertifikaten Krytografiegrundlagen Symmetrische / Asymmetrische Verschluesselungsverfahren Windows Zertifizierungsstellen

Mehr

Sicherheitskonzept und Sicherheitspru fung. Internetanbindung Befundserver MVZ Labor PD Dr. Volkmann und Kollegen GbR

Sicherheitskonzept und Sicherheitspru fung. Internetanbindung Befundserver MVZ Labor PD Dr. Volkmann und Kollegen GbR Sicherheitskonzept und Sicherheitspru fung Internetanbindung Befundserver MVZ Labor PD Dr. Volkmann und Kollegen GbR Einführung Die Firma MVZ Labor PD Dr. Volkmann und Kollegen GbR, nachstehend als Labor

Mehr

Webseiten mit HTTPS bereitstellen und mit HSTS sichern

Webseiten mit HTTPS bereitstellen und mit HSTS sichern Webseiten mit HTTPS bereitstellen und mit HSTS sichern https://www.my-it-brain.de 10. März 2018 Inhalt 1 Inhalt 1 2 Inhalt 1 2 3 Inhalt 1 2 3 4 Inhalt 1 2 3 4 5 Ziele von HTTPS Inhalt Authentizität Vertraulichkeit

Mehr

Code signing mit startssl

Code signing mit startssl Code signing mit startssl Auf der Suche nach einem Anbieter, bei dem ich ein mit Windows 7 nutzbares und günstiges Zertikat erwerben kann bin ich über StartSSL gestolpert. Dort bekommt man ein class 2

Mehr

Web Services Security

Web Services Security Web Services Security Dokumentation zu den Beispielen Vortrag vom 11.12.02 Svetoslav Draganov Einrichtung der Entwicklungsumgebung unter Windows NT/2000/XP 1. Herunterladen aller Packages - VeriSign Trust

Mehr

MKalinka IT Beratung 1

MKalinka IT Beratung 1 MKalinka IT Beratung 1 Sicherheit durch Kryptographie Vertraulichkeit Integrität Authentizität und digitale Signaturen Zertifikate MKalinka IT Beratung 2 Sicherheit durch PKI Schlüsselverwaltung Sicherheitsaspekte

Mehr

Public-Key-Infrastrukturen

Public-Key-Infrastrukturen TECHNISCHE UNIVERSITÄT DARMSTADT FACHGEBIET THEORETISCHE INFORMATIK PROF. DR. J. BUCHMANN J. BRAUN Lösungsvorschlag zur 3. Übung zur Vorlesung Public-Key-Infrastrukturen Sommersemester 2012 Aufgabe 1:

Mehr

Erstellen eines Zertifikats

Erstellen eines Zertifikats EDPweb Erstellen eines Zertifikats für HTTPS-Zugriff Seite 1 von 8 Erstellen eines Zertifikats Vorbereitende Maßnahmen Installieren Sie folgende Software auf dem PC, den Sie zum Erstellen der Zertifikate

Mehr

DA(e)NEn lügen nicht. Patrick Ben Koetter Carsten Strotmann

DA(e)NEn lügen nicht. Patrick Ben Koetter Carsten Strotmann DA(e)NEn lügen nicht Patrick Ben Koetter Carsten Strotmann TLS und SMTP 2 TLS und SMTP STARTTLS? 3 TLS und SMTP STARTTLS! STARTTLS? 4 TLS und SMTP STARTTLS? STARTTLS! Fälschung 5 TLS und SMTP STARTTLS?

Mehr

FileMaker Server mit selbstsigniertem SSL-Zertifikat ausstatten

FileMaker Server mit selbstsigniertem SSL-Zertifikat ausstatten FileMaker Server mit selbstsigniertem SSL-Zertifikat ausstatten Es ist möglich in Filemaker Server ein selbstsigniertes Zertifikat zu verwenden. Filemaker erkennt dieses Zertifikat nicht als gültig an,

Mehr

Konfiguration von Trusted Peer Authentication für die Mindbreeze Search Appliance. Version 2017 Summer Release

Konfiguration von Trusted Peer Authentication für die Mindbreeze Search Appliance. Version 2017 Summer Release Konfiguration von Trusted Peer Authentication für die Mindbreeze Search Appliance Version 2017 Summer Release Status: 27. März 2017 Copyright Mindbreeze GmbH, A-4020 Linz, 2017. All rights reserved. All

Mehr

Elektronische Dokumente über Web-GUI beziehen

Elektronische Dokumente über Web-GUI beziehen Eidgenössisches Finanzdepartment EFDt Bundesamt für Informatik und Telekommunkation BITI Lösungszentrum Elektronische Dokumente über Web-GUI beziehen Benutzerhandbuch Projektname: e-dec Version: 0.8 Datum:

Mehr

Erstellen sicherer ASP.NET- Anwendungen

Erstellen sicherer ASP.NET- Anwendungen Erstellen sicherer ASP.NET- Anwendungen Authentifizierung, Autorisierung und sichere Kommunikation Auf der Orientierungsseite finden Sie einen Ausgangspunkt und eine vollständige Übersicht zum Erstellen

Mehr

Henning Mohren 2005-7-6. Zertifikatsserver der Certification Authority (CA) Technische Spezifikation. Version 4.0. c 2005 FernUniversität in Hagen

Henning Mohren 2005-7-6. Zertifikatsserver der Certification Authority (CA) Technische Spezifikation. Version 4.0. c 2005 FernUniversität in Hagen Henning Mohren 2005-7-6 Zertifikatsserver der Certification Authority (CA) Technische Spezifikation Version 4.0 c 2005 FernUniversität in Hagen Inhaltsverzeichnis 1 Allgemeines 3 2 Leistungsumfang 4 3

Mehr

TLS nach TR Checkliste für Diensteanbieter

TLS nach TR Checkliste für Diensteanbieter TLS nach TR-03116-4 Checkliste für Diensteanbieter Stand 2019 Datum: 31. nuar 2019 1 Einleitung Ziel dieser Checkliste ist es, Diensteanbieter bei der Konfiguration von TLS gemäß den Vorgaben und Empfehlungen

Mehr

Zertifikate und Trust-Center

Zertifikate und Trust-Center Zertifikate und Trust-Center Public-Key-Infrastrukturen Im ersten Teil des Seminares haben wir Verfahren zur Verschlüsselung kennengelernt. Es ging dabei hauptsächlich um asymetrische Verschlüsselung.

Mehr

ECC FILE TRANSFER SERVICE USER-GUIDE. Datum 2014-11-14. Leipzig. Ort. Document Release 004

ECC FILE TRANSFER SERVICE USER-GUIDE. Datum 2014-11-14. Leipzig. Ort. Document Release 004 USER-GUIDE Datum 2014-11-14 Ort Leipzig Document Release 004 INHALT 1 ALLGEMEINES... 3 2 FILE TRANSFER SERVICE VIA FTP... 4 2.1 FTPS (FTPES FTP MIT EXPLIZITEM SSL/TLS)... 4 2.1.1 Einrichten des FTPS Zuganges

Mehr

TLS nach TR Checkliste für Diensteanbieter

TLS nach TR Checkliste für Diensteanbieter TLS nach TR-03116-4 Checkliste für Diensteanbieter Stand 2017 Datum: 24. März 2017 1 Einleitung Ziel dieser Checkliste ist es, Diensteanbieter bei der Konfiguration von TLS gemäß den Vorgaben und Empfehlungen

Mehr

Zertifikate Ausarbeitung für das Wahlpflichtfach IT-Security

Zertifikate Ausarbeitung für das Wahlpflichtfach IT-Security Zertifikate Ausarbeitung für das Wahlpflichtfach IT-Security 05.02.2009 Eike Kraus und Julian Gelb Abbildung 1 Inhaltsverzeichnis Was sind Zertifikate?... 3 Anwendungsformen... 3 Elektronische Signatur...

Mehr

TeleSec ServerPass. Zertifikats-Requesterzeugung für den NGINX Webserver. Version: 1.2 Stand: 14.04.2014 Status: Final

TeleSec ServerPass. Zertifikats-Requesterzeugung für den NGINX Webserver. Version: 1.2 Stand: 14.04.2014 Status: Final TeleSec ServerPass Zertifikats-Requesterzeugung für den NGINX Webserver Version: 1.2 Stand: 14.04.2014 Status: Final Impressum Herausgeber T-Systems International GmbH GCU Midmarket Public Health & Security,

Mehr

OS4X - OFTP2. Viele Themenbereiche arbeiten zusammen: Zertifikate. Vertrauensstellungen CRL. Cipher Suites CSR TSL TLS. Zertifikataustausch

OS4X - OFTP2. Viele Themenbereiche arbeiten zusammen: Zertifikate. Vertrauensstellungen CRL. Cipher Suites CSR TSL TLS. Zertifikataustausch OFTP2 Viele Themenbereiche arbeiten zusammen: Zertifikate Vertrauensstellungen CRL Cipher Suites CSR TSL TLS Zertifikataustausch OFTP2 - Sicherheitsaspekte Es gibt mehrere Funktionen, die Sicherheit in

Mehr

SSL VPNs 2G06. VPNs eine Übersicht. IT-Symposium 2004. Andreas Aurand Network Consultant NWCC, HP. www.decus.de

SSL VPNs 2G06. VPNs eine Übersicht. IT-Symposium 2004. Andreas Aurand Network Consultant NWCC, HP. www.decus.de SSL VPNs 2G06 Andreas Aurand Network Consultant NWCC, HP 2004 Hewlett-Packard Development Company, L.P. The information contained herein is subject to change without notice VPNs eine Übersicht 1 VPNs Virtual

Mehr

Anleitung zur Fleet & Servicemanagement Evatic Schnittstelle

Anleitung zur Fleet & Servicemanagement Evatic Schnittstelle Anleitung zur Fleet & Servicemanagement Evatic Schnittstelle Seite 1 von 7 Inhaltsverzeichnis 1 Einleitung... 3 2 Hinweise zur Verbindungseinrichtung zum Evatic Server... 3 3 Konfiguration der docuform

Mehr

HTTP Hypertext Transfer Protocol

HTTP Hypertext Transfer Protocol HTTP Hypertext Transfer Protocol HTTP ist das Kommunikationsprotokoll im World Wide Web (WWW). Die wichtigsten Funktionen sind Dateien vom Webserver anzufordern und zum Browser zu schicken. Der Browser

Mehr

SSL/TLS und SSL-Zertifikate

SSL/TLS und SSL-Zertifikate SSL/TLS und SSL-Zertifikate Konzepte von Betriebssystem-Komponenten Informatik Lehrstuhl 4 16.06.10 KvBK Wolfgang Hüttenhofer sethur_blackcoat@web.de Motivation Sichere, verschlüsselte End-to-End Verbindung

Mehr

Comtarsia SignOn Familie

Comtarsia SignOn Familie Comtarsia SignOn Familie Handbuch zur RSA Verschlüsselung September 2005 Comtarsia SignOn Agent for Linux 2003 Seite 1/10 Inhaltsverzeichnis 1. RSA Verschlüsselung... 3 1.1 Einführung... 3 1.2 RSA in Verbindung

Mehr

Sichere Identitäten in Smart Grids

Sichere Identitäten in Smart Grids Informationstag "IT-Sicherheit im Smart Grid" Berlin, 23.05.2012 Sichere Identitäten in Smart Grids Dr. Thomas Störtkuhl, Agenda 1 2 Beispiele für Kommunikationen Digitale Zertifikate: Basis für Authentifizierung

Mehr

Exchange ActiveSync wird von ExRCA getestet. Fehler beim Testen von Exchange ActiveSync.

Exchange ActiveSync wird von ExRCA getestet. Fehler beim Testen von Exchange ActiveSync. Exchange ActiveSync wird von ExRCA getestet. Fehler beim Testen von Exchange ActiveSync. Es wird versucht, den AutoErmittlungs- und Exchange ActiveSync-Test durchzuführen (falls angefordert). AutoErmittlung

Mehr

Protokolle. Konrad Rosenbaum, 2006/7 protected under the GNU GPL & FDL

Protokolle. Konrad Rosenbaum, 2006/7 protected under the GNU GPL & FDL TCP/IP: Standard Protokolle Konrad Rosenbaum, 2006/7 DNS - Domain Name System hierarchische, global verteilte Datenbank löst Namen in IP-Adressen auf Host hat einen primären Nameserver, der Fragen selbst

Mehr

Kleines SSL Handbuch. Inhaltsverzeichnis. Daniel Klaenbach 18.07.2007. 1 Einleitung 2

Kleines SSL Handbuch. Inhaltsverzeichnis. Daniel Klaenbach 18.07.2007. 1 Einleitung 2 Kleines SSL Handbuch Daniel Klaenbach 18.07.2007 Inhaltsverzeichnis 1 Einleitung 2 2 Selbstsignierte Zertikate erstellen 3 2.1 Einen privaten Schlüssel erstellen.................................... 3 2.1.1

Mehr

Wie verschlüsseln Sie die Verbindung zwischen SIMATIC Logon und einem Comfort Panel oder einer WinCC Runtime Advanced?

Wie verschlüsseln Sie die Verbindung zwischen SIMATIC Logon und einem Comfort Panel oder einer WinCC Runtime Advanced? FAQ 10/2015 Wie verschlüsseln Sie die Verbindung zwischen SIMATIC Logon und einem Comfort Panel oder einer WinCC Runtime Advanced? SIMATIC Logon V1.5 SP3, WinCC V13 SP1 Update 4, HMI-Bediengeräte https://support.industry.siemens.com/cs/ww/de/view/109480490

Mehr

TLS-Verschlüsselung und Public-Key-Infrastructure

TLS-Verschlüsselung und Public-Key-Infrastructure TLS-Verschlüsselung und Public-Key-Infrastructure Hergen Harnisch harnisch@luis.uni-hannover.de Hergen Harnisch, TLS & PKI, 29. Januar 2019 Seite 2/29 asymmetrische Verschlüsselung Schlüsselpaar aus privatem

Mehr

Einführung in die symmetrische und asymmetrische Verschlüsselung

Einführung in die symmetrische und asymmetrische Verschlüsselung Einführung in die symmetrische und asymmetrische Verschlüsselung Enigmail Andreas Grupp grupp@elektronikschule.de Download der Präsentation unter http://grupp-web.de by A. Grupp, 2007-2010. Dieses Werk

Mehr

DROWN (oder warum TLS-Konfiguration schwer ist)

DROWN (oder warum TLS-Konfiguration schwer ist) CycleSEC Prof. Dr. Sebastian Schinzel Twitter: @seecurity DROWN (oder warum TLS-Konfiguration schwer ist) Nimrod Aviram, Sebastian Schinzel, Juraj Somorovsky, Nadia Heninger, Maik Dankel, Jens Steube,

Mehr

Mail und Mailserver. Mail - Protokolle. Wichtige RFCs. Alexander Piskernik & Adi Kriegisch. 3. Mai 2007

Mail und Mailserver. Mail - Protokolle. Wichtige RFCs. Alexander Piskernik & Adi Kriegisch. 3. Mai 2007 1 Grundlagen Mail und Mailserver Alexander Piskernik & Adi Kriegisch 3. Mai 2007 2 SMTP & Email 3 Probleme & Lösungen 4 Mailserver 5 Mailserver konfigurieren Wichtige Software 6 Q & A Internet & Kommunikation

Mehr

SSL-Inspection mit Content-Filter. ZyXEL USG Firewall-Serie ab Firmware Version 4.10. Knowledge Base KB-3506 Juni 2014.

SSL-Inspection mit Content-Filter. ZyXEL USG Firewall-Serie ab Firmware Version 4.10. Knowledge Base KB-3506 Juni 2014. SSL-Inspection mit Content-Filter ZyXEL USG Firewall-Serie ab Firmware Version 4.10 Knowledge Base KB-3506 Juni 2014 Studerus AG SSL-INSPECTION MIT CONTENT-FILTER Content-Filter und HTTPS-Websites Der

Mehr

FH Schmalkalden Fachbereich Informatik. Kolloquium 21. März 2002

FH Schmalkalden Fachbereich Informatik. Kolloquium 21. März 2002 FH Schmalkalden Fachbereich Informatik http://www.informatik.fh-schmalkalden.de/ 1/17 Kolloquium 21. März 2002 Entwicklung eines JCA/JCE API konformen Kryptographischen Service Providers für HBCI unter

Mehr

HowTo own SSL Certificate on DSR-Series (neue WebGUI)

HowTo own SSL Certificate on DSR-Series (neue WebGUI) [Voraussetzungen] HowTo own SSL Certificate on DSR-Series (neue WebGUI) 1. DSR-150N A2-Rev mit Firmwareversion 2.11B301 und höher 2. DSR-250N mit Firmwareversion 2.11B301 und höher 3. DSR-500N mit Firmwareversion

Mehr

Netzsicherheit II, SS 2011 Übung 4

Netzsicherheit II, SS 2011 Übung 4 Netzsicherheit II, SS 2011 Übung 4 Prof Dr Jörg Schwenk Betreuer: Florian Feldmann, Christopher Meyer Abgabe bis Montag, 09 Mai 2011, 10:00h in ID 2/415, im Briefkasten vor ID 2/467 oder zum Übungstermin

Mehr

Zertifikate. Inhalt. Lernziele. Vorkenntnisse

Zertifikate. Inhalt. Lernziele. Vorkenntnisse 3 Zertifikate Inhalt 3.1 Zertifizierung..................... 38 3.2 X.509........................ 39 3.3 Zertifizierungsstellen.................. 41 3.4 Erzeugung von Zertifikaten................ 43 Lernziele

Mehr

Stammtisch 04.12.2008. Zertifikate

Stammtisch 04.12.2008. Zertifikate Stammtisch Zertifikate Ein Zertifikat ist eine Zusicherung / Bestätigung / Beglaubigung eines Sachverhalts durch eine Institution in einem definierten formalen Rahmen 1 Zertifikate? 2 Digitale X.509 Zertifikate

Mehr

HowTo für ein VPN mit X.509 Zertifikaten Intranator <=> Sonicwall Tele3 (v6.6.0.6)

HowTo für ein VPN mit X.509 Zertifikaten Intranator <=> Sonicwall Tele3 (v6.6.0.6) HowTo für ein VPN mit X.509 Zertifikaten Intranator Sonicwall Tele3 (v6.6.0.6) Zeitabgleich Die Sonicwall überprüft bei der Authentifizierung auch den Gültigkeitszeitraum des Zertifikats. Daher muss

Mehr

1 Setup: Voraussetzungen für Installation prüfen

1 Setup: Voraussetzungen für Installation prüfen Installation des WCF-Service AG-VIP SQL Inhalt 1 Setup: Voraussetzungen für Installation prüfen... 1 2 Voraussetzung... 1 3 Installationsvorbereitung... 1 3.1 Internet Information Services (Windows Vista

Mehr

Berechtigungsverwalter 1.0 Installationsanleitung

Berechtigungsverwalter 1.0 Installationsanleitung Berechtigungsverwalter 1.0 Installationsanleitung Copyright Copyright 2008-2012 SharePointBoost Co., Ltd. Alle Rechte vorbehalten. Alle in dieser Veröffentlichung enthaltenen Informationen sind urheberrechtlich

Mehr

ARCHITEKTUR VON INFORMATIONSSYSTEMEN

ARCHITEKTUR VON INFORMATIONSSYSTEMEN ARCHITEKTUR VON INFORMATIONSSYSTEMEN File Transfer Protocol Einleitung Das World Wide Web war ja ursprünglich als verteiltes Dokumentenverwaltungssystem für die akademische Welt gedacht. Das Protokoll

Mehr

Knowledge Base Importieren von Zertifikaten

Knowledge Base Importieren von Zertifikaten Datum 25.02.10 14:50 Hersteller Fortinet, Seppmail, Watchguard, Mailfoundry Modell Type(n) n/a Firmware Copyright Boll Engineering AG, Wettingen Autor Tech-Abteilung Dokument-Version 1.1 Situation: In

Mehr

1. IKEv2 zwischen bintec IPSec Client und Gateway mit Zertifikaten

1. IKEv2 zwischen bintec IPSec Client und Gateway mit Zertifikaten 1. IKEv2 zwischen bintec IPSec Client und Gateway mit Zertifikaten 1.1 Einleitung Im Folgenden wird die Konfiguration einer IPSec-Verbindung mit IKEv2 vom bintec IPSec Client zum bintec IPSec-Gateway beschrieben.

Mehr

5. Erlanger Linuxtage 2007. Thema: Verschlüsselung und Signatur in der Praxis. Referent: Robert Krugmann mailto: rkr@erlug.de

5. Erlanger Linuxtage 2007. Thema: Verschlüsselung und Signatur in der Praxis. Referent: Robert Krugmann mailto: rkr@erlug.de 5. Erlanger Linuxtage 2007 Thema: Verschlüsselung und Signatur in der Praxis Referent: Robert Krugmann mailto: rkr@erlug.de Inhalt Motivation Beispiele aus der Praxis Umgang mit Schlüsseln GnuPG Erstellen

Mehr

Let's Encrypt. PC-Treff-BB Roland Egeler

Let's Encrypt. PC-Treff-BB Roland Egeler Let's Encrypt Let's Encrypt, Folie 1 von 23 Roland Egeler Zielgruppe Let's Encrypt, Folie 2 von 23 Betreiber von Webservern mit verschlüsselter Kommunikation Webseite Mailserver Spieleserver... Eigentümer

Mehr

Installation FireBird Datenbankserver 1 / 5

Installation FireBird Datenbankserver 1 / 5 Installation FireBird Datenbankserver 1 / 5 Vorbemerkung Jede Software aus dem Hause Compusoft arbeitet intern mit einer Firebird Datenbank. Jede Compusoft-Software bringt alle notwendigen Dateien mit,

Mehr

PKI CA / SubCA mit openssl

PKI CA / SubCA mit openssl PKI CA / SubCA mit openssl Jan Rösner 2007-07-02 Jan Rösner Your Title jan@roesner.it www.roesner.it Inhalt Was ist eine PKI? Warum eine PKI bauen? PKI mit openssl und OpenCA Common pitfalls RootCA SubCA

Mehr

Inhalt. cobra Mobile CRM mit SSL

Inhalt. cobra Mobile CRM mit SSL SSL einrichten Copyright 2015 cobra computer s brainware GmbH cobra Mobile CRM, cobra Adress PLUS, cobra CRM PLUS, cobra CRM PRO, cobra CRM BI sind eingetragene Warenzeichen der cobra computer s brainware

Mehr

Daten- und Systemsicherheit

Daten- und Systemsicherheit Daten- und Systemsicherheit Für Endanwender Christoph Weinandt IT-Stammtisch Darmstadt Daten- und Systemsicherheit Profil Christoph Weinandt IT-Stammtisch Darmstadt Skills: CCSA CNA IT-Sicherheit Forensic

Mehr

Dirk Becker. OpenVPN. Das Praxisbuch. Galileo Press

Dirk Becker. OpenVPN. Das Praxisbuch. Galileo Press Dirk Becker OpenVPN Das Praxisbuch Galileo Press Auf einen Blick 1 Einführung 17 2 Netzwerkgrundlagen 41 3 Software 87 4 Authentisierung und Verschlüsselungsarten 105 5 OpenVPN konfigurieren 135 6 Plugins

Mehr

Projekt: Web-Server. Foliensatz 9: Projekt Folie 1. Hans-Georg Eßer, TH Nürnberg Systemprogrammierung, Sommersemester 2014

Projekt: Web-Server. Foliensatz 9: Projekt Folie 1. Hans-Georg Eßer, TH Nürnberg Systemprogrammierung, Sommersemester 2014 Sep 19 14:20:18 amd64 sshd[20494]: Accepted rsa for esser from ::ffff:87.234.201.207 port 61557 Sep 19 14:27:41 amd64 syslog-ng[7653]: STATS: dropped 0 Sep 20 01:00:01 amd64 /usr/sbin/cron[29278]: (root)

Mehr

Wie sicher reist meine ?

Wie sicher reist meine  ? Wie sicher reist meine E-Mail? Prof. Dr. Andreas Steffen Zürcher Hochschule Winterthur andreas.steffen@zhwin.ch User-zu-User Email Sicherheit antje@mars.ch bodo@pluto.ch verschlüsseln Bodo #3 entschlüsseln

Mehr

How to Public key authentication with freesshd

How to Public key authentication with freesshd How to Public key authentication with freesshd Enthaltene Funktionen - Umstellung auf Public key authentication - Generierung eines Private keys mit PuTTY Key Generator - Verbindung testen Voraussetzung

Mehr

Protokolle höherer Schichten

Protokolle höherer Schichten Protokolle höherer Schichten Autor : Sami AYDIN MatNr : 5002232 Dozent : Prof. Dr. Gilbert Brands Aufgabe : Richten Sie einen HTTPS-Server ein. Erstellen Sie mit OpenSSL ein root- Zertifikat und ein Serverzertifikat

Mehr

SMARTentry Notification

SMARTentry Notification Vario IT-Solutions GmbH SMARTentry Notification Dokumentation 18.02.2016 Installation und Einrichtung von SMARTentry Notification für bestehende und neue SALTO Installationen mit SHIP Schnittstelle. Inhaltsverzeichnis

Mehr

Public-Key-Infrastrukturen

Public-Key-Infrastrukturen TECHNISCHE UNIVERSITÄT DARMSTADT FACHGEBIET THEORETISCHE INFORMATIK DR. ALEXANDER WIESMAIER PROF. DR. J. BUCHMANN J. BRAUN 8. Übung zur Vorlesung Public-Key-Infrastrukturen Sommersemester 2014 Aufgabe

Mehr

McAfee epolicy Orchestrator Software

McAfee epolicy Orchestrator Software Versionsinformationen Revision B McAfee epolicy Orchestrator 5.9.0 Software Inhalt Informationen zu dieser Version Neue Funktionen Verbesserungen Bekannte Probleme Installationsanweisungen Quellen für

Mehr

Was ist SASL? Simple Authentication and Security Layer

Was ist SASL? Simple Authentication and Security Layer Was ist SASL? Simple Authentication and Security Layer Tino Reichardt März 2004 SASL Authentifizierung Gliederung 1. Begriffsklärung und Abkürzungen 2. Schichten und Protokolle 3. Standardisierung von

Mehr

Überblick Grundlagen SMTP & Email Probleme & Lösungen PAUSE Mailserver Mailserver konfigurieren Q & A. Mail und Mailserver

Überblick Grundlagen SMTP & Email Probleme & Lösungen PAUSE Mailserver Mailserver konfigurieren Q & A. Mail und Mailserver Mail und Mailserver Alexander Piskernik & Adi Kriegisch 3. Mai 2007 1 Grundlagen Protokolle, RFCs, Standards 2 SMTP & Email SMTP Protokoll Mailheader 3 Probleme & Lösungen 4 Mailserver Server im Überblick

Mehr

Best Practices - IMAPS mit TLS

Best Practices - IMAPS mit TLS Best Practices - IMAPS mit TLS Thomas Fleischmann Senior Sales Engineer Central Europe Thomas.Fleischmann@watchguard.com 2 Agenda Das Protokoll IMAP (mit und ohne S) Die Implementierung von IMAP(S) in

Mehr

TechNote. innovaphone IP-Gateway Stand: 9. September

TechNote. innovaphone IP-Gateway Stand: 9. September TechNote innovaphone IP-Gateway Stand: 9. September 2011 www.te-systems.de innovaphone IP-Gateway Seite 2 Zusammenfassung Dieses Dokument unterstützt sie bei der Integration der XCAPI Version 3.3.224 in

Mehr

Apache Web-Server Systemhandbuch

Apache Web-Server Systemhandbuch Apache Web-Server Systemhandbuch Version 2.x 2011-01-13 SEAL Systems Copyright Dieses Dokument, einschließlich aller seiner Teile, ist urheberrechtlich geschützt. Jede Verwertung ohne vorherige schriftliche

Mehr