Mikä varmenteessa mättää?

Harmenne

Web-palvelimellamme on tietoliikennettä suojaamassa itseallekirjoitettu (self-signed) varmenne. Taannoin varmenteen vanhenemispäivä meni umpeen, ja olen nyt yrittänyt luoda uuden varmenteen, jottei käyttäjille tulisi herjoja vanhentuneesta varmenteesta.

Netistä löytyy hyviä ohjeita self-signed varmenteen tekemiseksi OpenSSL:llä. Olen noudattanut niitä. Kuitenkaan tekemäni varmenne ei toimi! Firefox antaa herjan, ettei suojattua yhteyttä voi avata koska allekirjoitus on virheellinen. IE antaa vain ilmoituksen "Sivua ei voi näyttää".

Vanha CA-sertifikaattimme on tuhoutunut, ja siksi olen luonut uuden. Sekä CA-sertifikaatissa että itse salausvarmenteessa Common Name -kentässä on serverimme DNS-osoite (CA-sertifikaatissa ei tietysti tarvitsisi olla). Kaikki muutkin OpenSSL:n kysymät tiedot on asetettu samoiksi CA-sertifikaatissa ja itse salausvarmenteessa.

Mistä ihmeestä ongelma oikein voi johtua???

6

1333

    Vastaukset

    Anonyymi (Kirjaudu / Rekisteröidy)
    5000
    • superadmin

      Et kertonut www palvelimen tyyppiä. ISS/Apache :ssa asia on erilailla. Perusperiaate on kuitenkin, ettei omavarmeteella ole hirveesti virkaa, herja tulee kuitenkin (muuten toimii).

      Yksi syy voi olla, että olet unohtanut poistaa salauksen tuosta avaimesta, jolloin ssl ei toimi ellet toimita startissa salasanaa.

      Oletko katsonut ohjetta:
      http://www.modssl.org/docs/2.8/ssl_faq.html#ToC29

      • Harmenne

        Kyseessä on Apache2-serveri Ubuntu Linux -alustalla.

        Omavarmenteesta tosiaan tulee aina herja, mutta tämä virheellisestä allekirjoituksesta kertova herja on sikäli pahempi, että se estää sivulle pääsyn kokonaan. Normaalistihan pitäisi tulla vain herja ei-luotetusta varmentajasta, jonka pystyy ohittamaan.

        Mielestäni perustin avaimet juuri viittaamasi ohjeen mukaisesti, ja salauskin on poistettu avaimesta. Tämä tuntuu täysin henkimaailman jutulta!


      • superadmin
        Harmenne kirjoitti:

        Kyseessä on Apache2-serveri Ubuntu Linux -alustalla.

        Omavarmenteesta tosiaan tulee aina herja, mutta tämä virheellisestä allekirjoituksesta kertova herja on sikäli pahempi, että se estää sivulle pääsyn kokonaan. Normaalistihan pitäisi tulla vain herja ei-luotetusta varmentajasta, jonka pystyy ohittamaan.

        Mielestäni perustin avaimet juuri viittaamasi ohjeen mukaisesti, ja salauskin on poistettu avaimesta. Tämä tuntuu täysin henkimaailman jutulta!

        Ainakaan tuolla CA :lla ei pitäs olla juur mitään merkitystä mitä siellä on ja itseasiassa ei välttämättä tarvii ollenkaan.. Tuollahan varmistetaan clientin allekirjoituksen oikeellisuus. Eli, anna sen ca-bundlen olla siellä.

        mutta voit koettaa ottaa yhteyttää palvelimeesi suoraan openssl clientilla, jonka kautta saat peremmin debug tietoa.


        openssl s_client -connect host:port jne.


      • superadmin
        superadmin kirjoitti:

        Ainakaan tuolla CA :lla ei pitäs olla juur mitään merkitystä mitä siellä on ja itseasiassa ei välttämättä tarvii ollenkaan.. Tuollahan varmistetaan clientin allekirjoituksen oikeellisuus. Eli, anna sen ca-bundlen olla siellä.

        mutta voit koettaa ottaa yhteyttää palvelimeesi suoraan openssl clientilla, jonka kautta saat peremmin debug tietoa.


        openssl s_client -connect host:port jne.

        Eli, omavarmenne on käytännössä "dummy"..

        ja IE:ssä on ilmeisesti ongelamna se, että sun pitää ko. varmenne asentaa siihen (alla).

        How can I create a dummy SSL server Certificate for testing purposes? [L]

        A Certificate does not have to be signed by a public CA. You can use your private key to sign the Certificate which contains your public key. You can install this Certificate into your server, and people using Netscape Navigator (not MSIE) will be able to connect after clicking OK to a warning dialogue. You can get MSIE to work, and your customers can eliminate the dialogue, by installing that Certificate manually into their browsers.

        Just use the ``make certificate'' command at the top-level directory of the Apache source tree right before installing Apache via ``make install''. This creates a self-signed SSL Certificate which expires after 30 days and isn't encrypted (which means you don't need to enter a pass-phrase at Apache startup time).

        BUT REMEMBER: YOU REALLY HAVE TO CREATE A REAL CERTIFICATE FOR THE LONG RUN! HOW THIS IS DONE IS DESCRIBED IN THE NEXT ANSWER.


      • Harmenne
        superadmin kirjoitti:

        Eli, omavarmenne on käytännössä "dummy"..

        ja IE:ssä on ilmeisesti ongelamna se, että sun pitää ko. varmenne asentaa siihen (alla).

        How can I create a dummy SSL server Certificate for testing purposes? [L]

        A Certificate does not have to be signed by a public CA. You can use your private key to sign the Certificate which contains your public key. You can install this Certificate into your server, and people using Netscape Navigator (not MSIE) will be able to connect after clicking OK to a warning dialogue. You can get MSIE to work, and your customers can eliminate the dialogue, by installing that Certificate manually into their browsers.

        Just use the ``make certificate'' command at the top-level directory of the Apache source tree right before installing Apache via ``make install''. This creates a self-signed SSL Certificate which expires after 30 days and isn't encrypted (which means you don't need to enter a pass-phrase at Apache startup time).

        BUT REMEMBER: YOU REALLY HAVE TO CREATE A REAL CERTIFICATE FOR THE LONG RUN! HOW THIS IS DONE IS DESCRIBED IN THE NEXT ANSWER.

        Varmenne tosiaan pitää asentaa sekä IE:hen että Firefoxiin, mutta se ei ole ylipääsemätön ongelma. Ongelmana on, että laatimallani varmenteella Firefox ei avaa sivua lainkaan, eli sen antamaa herjaa ei voi ohittaa. IE puolestaan ei anna sen kummempaa virheilmoitusta kuin "Sivua ei voi näyttää", eikä avaa sivua.

        Tuo ohje saattaisi olla muuten käyttökelpoinen, mutta minulla ei ole Apachen lähdekoodeja koska olen asentanut sen valmiista binääreistä Ubuntun pakettirepositorystä :(


      • superadmin
        Harmenne kirjoitti:

        Varmenne tosiaan pitää asentaa sekä IE:hen että Firefoxiin, mutta se ei ole ylipääsemätön ongelma. Ongelmana on, että laatimallani varmenteella Firefox ei avaa sivua lainkaan, eli sen antamaa herjaa ei voi ohittaa. IE puolestaan ei anna sen kummempaa virheilmoitusta kuin "Sivua ei voi näyttää", eikä avaa sivua.

        Tuo ohje saattaisi olla muuten käyttökelpoinen, mutta minulla ei ole Apachen lähdekoodeja koska olen asentanut sen valmiista binääreistä Ubuntun pakettirepositorystä :(

        Et tarvii sorsia tuon dummyn tekemiseen.. vaan menee ihan reconfigure apache (pitäs mennä), jollei tuo tuota scriptia näy missään appache hakemistossa.

        Mutta tuolla ei väliä, koska vastaa oikeesti oma varmennetta. Tuo dummy varmenne on "Snake Oil" firman varmenne (eli huuhaata).

        Eli, koetat vaan väsätä tuota omavarmennetta, jollet saa tehtyä oletusvarmennetta (dummy).

        jotakin sulla tietty pielessä siellä konfiksessa jos et saa oma-varmennetta pelaamaan. Jos /usr/sbin/apachectl startssl (ei futaa, niin konfigurointivika). Apache ssl logista selvinnee syy.


    Ketjusta on poistettu 0 sääntöjenvastaista viestiä.

    Luetuimmat keskustelut

    1. S-kaupoissa on nykyään ihanaa käydä

      Kun niissä ei enää käy satuolentoihin uskovat hihhuIit eivätkä persut. Asiakaskunta on huomattavasti siistiytynyt muutam
      Maailman menoa
      249
      14214
    2. Riikka runnoo! Uutta velkaa tänä vuonna 17 mrd. euroa

      Tirsk. Nyt kyllä hihityttää kuin pientä eläintä. Riikka takoo maailmanennätyksiä tasaiseen tahtiin. " [Riikka] joutuu
      Maailman menoa
      63
      7235
    3. Jens Ihlen (ex Kukka) poika todistaa oikeudessa

      10:49 "Välit ovat olemattomat" Minkälainen isäsi ja sinun välinen suhde on tällä hetkellä? "Minulla ei ole minkäännäkö
      Maailman menoa
      201
      6995
    4. Kela maksoi etuuksia 17,3 mrd. eur, yritykset sai 10,6 mrd.

      Tuohon päälle vietiin vielä palkansaajilta työeläkeloisille 27,5 miljardia euroa. Etenkin Suomen Sosialistiset Yrittäjä
      Maailman menoa
      41
      5049
    5. K-kaupassa on mukava käydä, kun ei tarvitse katsella köyhiä

      vasemmistolaisia, joista monet myös varastavat. Mielellään maksaa vähän enemmän tuotteista K-kaupassa, jotka ovat paljon
      Maailman menoa
      111
      4829
    6. Näin tyhmä vasemmistolainen on: "S-kaupoissa on nykyään ihanaa käydä

      kun siellä ei ole hihhuleita eikä persuja." Vain tyhmä eli heikkoälyinen vasemmistolainen voi tehdä noin lapsellisia ju
      Maailman menoa
      74
      4687
    7. Suomeen ei kuulu ihmiset jotka ei halua kätellä toisia ihmisiä, koska tämä on vääräuskoinen

      Nainen joka ei halunnut kätellä Stubbia on selvästi ääripään muslimi, eli sitä sakkia josta niitä ongelmia koituu. Ulos
      Maailman menoa
      80
      4405
    8. PS:n Purra teki -JÄTTI-VELAT

      * * PS:n Purra teki -JÄTTI-VELAT - ! ja jätti MaksuHuolet -Kansan Maksettavaksi -! *
      Maailman menoa
      19
      4381
    9. Suomessa on ollut suurtyöttömyyttä ennenkin, ja lääkäriin pääsee nykyäänkin

      Täällähän oli jonkun sekopään(vas.) juttu, että ennen ei ollut työttömyyttä ja lääkäriin pääsi. Siihen alkoi tietysti ko
      Maailman menoa
      75
      4142
    10. Kysymys: Kuinka moneen maahan neuvosto-venäjä on hyökännyt

      viimeisten 90-vuoden aikana? Ja lähinnä on siis kyse neuvosto-venäjän naapurimaista - kuten Suomesta. Lista on huomatta
      Maailman menoa
      101
      3931
    Aihe