<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:dc="http://purl.org/dc/elements/1.1/" version="2.0">
  <channel>
    <title>PKI (mit OpenSSL)</title>
    <link>http://forum.geizhals.at/feed.jsp?id=640921</link>
    <description>Geizhals-Forum</description>
    <item>
      <title>Re(2): Problem gelöst...</title>
      <link>http://forum.geizhals.at/t640921,5482574.html#5482574</link>
      <description>Hi !&lt;br&gt;&lt;br&gt;&lt;img src="teeth.gif" width="16" height="19" align="absmiddle" alt="|-D"/&gt;&lt;br&gt;&lt;br&gt;Mich zipft es nur an, wenn jemand Fragen ins Web stellt und irgendwann die Lösung hat und sie _nicht_ bringt - drum habe ich sie angefügt &lt;img src="teeth.gif" width="16" height="19" align="absmiddle" alt="|-D"/&gt;&lt;br&gt;&lt;br&gt;Ehrlich, die caIssuers-Gschicht hat mich echt angepißt... Daß Mozilla*-Clients das nicht implementieren ist matt.&lt;br/&gt;</description>
      <pubDate>Thu, 21 May 2009 04:45:48 GMT</pubDate>
      <guid>http://forum.geizhals.at/t640921,5482574.html#5482574</guid>
      <dc:creator>kombipaket</dc:creator>
      <dc:date>2009-05-21T04:45:48Z</dc:date>
    </item>
    <item>
      <title>Re: Problem gelöst...</title>
      <link>http://forum.geizhals.at/t640921,5482280.html#5482280</link>
      <description>hi,&lt;br&gt;&lt;br&gt;ich ich bedank mich fürs problem lösen...&lt;br&gt;...bevor´st das auch noch selbst machst, könnt komisch aussehen &lt;img src="zwinker.gif" width="16" height="19" align="absmiddle" alt=";-)"/&gt;&lt;br&gt;&lt;br&gt;lg,&lt;br&gt;hariw&lt;br/&gt;</description>
      <pubDate>Wed, 20 May 2009 19:00:46 GMT</pubDate>
      <guid>http://forum.geizhals.at/t640921,5482280.html#5482280</guid>
      <dc:creator>hariw</dc:creator>
      <dc:date>2009-05-20T19:00:46Z</dc:date>
    </item>
    <item>
      <title>Problem gelöst...</title>
      <link>http://forum.geizhals.at/t640921,5482262.html#5482262</link>
      <description>Mit einer Windows-Maschine und IE getestet - klappt sofort und anstandslos out of the Box. IE rennt brav über die M$-Crypto-API - und die implementiert brav das automatische Fetchen der caIssuers-Infos.&amp;nbsp;&amp;nbsp;Firefox und andere - tun es nicht &lt;img src="schief.gif" width="16" height="19" align="absmiddle" alt=":-/"/&gt;.&lt;br&gt;&lt;br&gt;Schade, es ist ein echt nettes und sinnvolles Feature. Wenn aber die FFler das nicht implementieren, kann man wohl nicht fix drauf bauen... &lt;img src="schief.gif" width="16" height="19" align="absmiddle" alt=":-/"/&gt;&lt;br/&gt;</description>
      <pubDate>Wed, 20 May 2009 18:38:45 GMT</pubDate>
      <guid>http://forum.geizhals.at/t640921,5482262.html#5482262</guid>
      <dc:creator>kombipaket</dc:creator>
      <dc:date>2009-05-20T18:38:45Z</dc:date>
    </item>
    <item>
      <title>Re: PKI (mit OpenSSL)</title>
      <link>http://forum.geizhals.at/t640921,5475572.html#5475572</link>
      <description>Hmmm... Wenn man sich diverse Zertifikate ansieht - zB Netbanking, erkennt man folgendes:&lt;br&gt;&lt;br&gt;1.) Sie bringen die eigene CDP mit:&lt;br&gt;&lt;a href="http://crl.verisign.com/Class3InternationalServer.crl" rel="noopener" target="_blank"&gt;http:/&lt;wbr/&gt;/&lt;wbr/&gt;crl.verisign.com/&lt;wbr/&gt;Class3InternationalServer.crl&lt;/a&gt; &lt;br&gt;&lt;br&gt;2.) Mir ist unklar, ob die vom FF gecheckt wird. wenn man die Seite aufruft, kommt ein "Automatische Updates hiefür deaktiviert"-Fenster... Was bedeutet das ? Muß man CDP-Checken händisch aktivieren ? Wäre ja oarg.&lt;br&gt;&lt;br&gt;3.) Wenn jedes Zert seine eigene CDP mitbringt - was bringt das ? Die CAs auf dem Weg müssen ja trotzdem geprüft werden, oder ? Schließlich könnte ja auch eine (SUB-)CA revoked werden...&lt;br/&gt;</description>
      <pubDate>Sat, 16 May 2009 19:42:14 GMT</pubDate>
      <guid>http://forum.geizhals.at/t640921,5475572.html#5475572</guid>
      <dc:creator>kombipaket</dc:creator>
      <dc:date>2009-05-16T19:42:14Z</dc:date>
    </item>
    <item>
      <title>Re: PKI (mit OpenSSL)</title>
      <link>http://forum.geizhals.at/t640921,5476533.html#5476533</link>
      <description>Hmmm... Wenn man sich diverse Zertifikate ansieht - zB Netbanking, erkennt man folgendes:&lt;br&gt;&lt;br&gt;1.) Sie bringen die eigene CDP mit:&lt;br&gt;&lt;a href="http://crl.verisign.com/Class3InternationalServer.crl" rel="noopener" target="_blank"&gt;http:/&lt;wbr/&gt;/&lt;wbr/&gt;crl.verisign.com/&lt;wbr/&gt;Class3InternationalServer.crl&lt;/a&gt; &lt;br&gt;&lt;br&gt;2.) Mir ist unklar, ob die vom FF gecheckt wird. wenn man die Seite aufruft, kommt ein "Automatische Updates hiefür deaktiviert"-Fenster... Was bedeutet das ? Muß man CDP-Checken händisch aktivieren ? Wäre ja oarg.&lt;br&gt;&lt;br&gt;3.) Wenn jedes Zert seine eigene CDP mitbringt - was bringt das ? Die CAs auf dem Weg müssen ja trotzdem geprüft werden, oder ? Schließlich könnte ja auch eine (SUB- ) CA revoked werden...&lt;br&gt;&lt;br&gt;EDIT: Ich bekomme es einfach nicht hin.&lt;br&gt;jedes "End-Zert" hat als AIA ein DER-Zert der SubCA, die SubCA verweist auf ein DER-Zert der CA... nur interessiert das keinen (nicht nur im Forum sondern auch am Rechner &lt;img src="teeth.gif" width="16" height="19" align="absmiddle" alt="|-D"/&gt; ) - was mach ich falsch ?&lt;br/&gt;</description>
      <pubDate>Sat, 16 May 2009 19:42:14 GMT</pubDate>
      <guid>http://forum.geizhals.at/t640921,5476533.html#5476533</guid>
      <dc:creator>kombipaket</dc:creator>
      <dc:date>2009-05-16T19:42:14Z</dc:date>
    </item>
    <item>
      <title>PKI (mit OpenSSL)</title>
      <link>http://forum.geizhals.at/t640921,5475509.html#5475509</link>
      <description>Will mich mal ins Detail bei PKI einarbeiten...&lt;br&gt;&lt;br&gt;Folgende Fragen:&lt;br&gt;&lt;br&gt;1.) &lt;b&gt;Die wichtigste: Wohin mit AIA und CDP ?&lt;/b&gt;&lt;br&gt;&lt;br&gt;Authority Information Access (AIA) und CDP (CRL Distribution Point):&lt;br&gt;Wohin gehören die Einträge ? Ich _vermute_, daß die zu derjeweiligen CA gehören... Beispiel:&lt;br&gt;Root-CA: Publiziert CDP für die von ihr signierten Sub-CAs.&lt;br&gt;Sub-CA: Publiziert CDP für die von ihr signierten Zertifikate, AIA zeigt zu Root-CA-URI.&lt;br&gt;"Normales End-User-Zert": Keine CDP vorhanden. Evtl. AIA zeigt auf Sub-CA.&lt;br&gt;&lt;br&gt;Stimmt dem so ? Oder hat jedes End-Zertifikat einen CDP-Eintrag ? &lt;br&gt;&lt;br&gt;2.) Inhalt CA-Zert:&lt;br&gt;&lt;br&gt;openssl x509 -in cacert.pem -text &lt;br&gt;liefert unter anderem:&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;div class=code&gt;&lt;pre&gt;&#xD;
Certificate:&#xD;
    Data:&#xD;
        Version: 3 (0x2)&#xD;
        Serial Number:&#xD;
            fa:33:c5:52:31:b4:01:2a&#xD;
        Signature Algorithm: sha1WithRSAEncryption&#xD;
        Issuer: _SNIP_&#xD;
        Validity&#xD;
            Not Before: May 16 18:06:34 2009 GMT&#xD;
            Not After : Jun 15 18:06:34 2009 GMT&#xD;
        Subject: _SNIP_&#xD;
        Subject Public Key Info:&#xD;
            Public Key Algorithm: rsaEncryption&#xD;
            RSA Public Key: (512 bit)&#xD;
                Modulus (512 bit):&#xD;
                    00:a8:43:28:e5:63:3b:c6:9e:8e:8b:74:f4:92:25:&#xD;
                    c2:2a:78:39:c0:b7:8f:17:37:07:44:e3:bd:07:41:&#xD;
                    3e:30:ca:ca:63:33:1a:66:ae:0e:09:fb:32:fc:c0:&#xD;
                    e7:cd:44:dd:dc:af:a4:35:0e:b6:a8:1f:ee:c9:6f:&#xD;
                    8d:55:38:cb:c9&#xD;
                Exponent: 65537 (0x10001)&#xD;
        X509v3 extensions:&#xD;
            X509v3 Basic Constraints:&#xD;
                CA:TRUE&#xD;
            X509v3 Key Usage:&#xD;
                Digital Signature, Non Repudiation, Key Encipherment&#xD;
            X509v3 Subject Key Identifier:&#xD;
                F2:68:57:B3:2B:DC:F4:31:CF:A0:13:80:7D:FB:F7:00:58:86:8A:B3&#xD;
            X509v3 Authority Key Identifier:&#xD;
                keyid:F2:68:57:B3:2B:DC:F4:31:CF:A0:13:80:7D:FB:F7:00:58:86:8A:B3&#xD;
                DirName:_SNIP_&#xD;
                serial:FA:33:C5:52:31:B4:01:2A&#xD;
&#xD;
            X509v3 CRL Distribution Points:&#xD;
                URI:http://127.0.0.1/CA/crl.pem&#xD;
&#xD;
&amp;lt;b&amp;gt;    Signature Algorithm: sha1WithRSAEncryption&#xD;
        63:3e:d7:9a:b9:17:b6:e7:a0:34:d7:0c:b3:6d:55:63:d9:70:&#xD;
        2a:da:15:56:6b:c5:84:ef:c8:5b:a3:16:73:65:1c:b1:93:a9:&#xD;
        ee:18:6e:86:78:3e:01:fd:4b:ed:8b:ac:83:9b:d4:9b:f2:c5:&#xD;
        0f:43:aa:f0:4d:72:27:7c:97:d1&amp;lt;/b&amp;gt;&#xD;
-----BEGIN CERTIFICATE-----&#xD;
_SNIP_&#xD;
-----END CERTIFICATE-----&#xD;
&lt;/pre&gt;&lt;/div&gt;&lt;br&gt;&lt;br&gt;Signatur Algorithm: Hier sehe ich, wie das Cert signiert wurde, stimmts ?&lt;br&gt;&lt;br&gt;Frage 3: Key Usage:&lt;br&gt;&lt;br&gt;Ich will, daß die CA nur die Sub-CAs legitimiert... also nur Sub-CAs und seine CRL signiert.&lt;br&gt;Von den Möglichkeiten für Key Usage (digitalSignature, nonRepudiation, keyEncipherment, dataEncipherment, keyAgreement, keyCertSign, cRLSign, encipherOnly and decipherOnly.): Welche kann ich dann alle entfernen ? Reicht keyCertSign und cRL-Sign in meinem Fall ?&lt;br&gt;&lt;br&gt;Zusatzfrage: Was ist nonRepudiation ???&lt;br&gt;Welche brauche ich für die Sub-CA ? Dieselben ?&lt;br&gt;&lt;br&gt;&lt;br&gt;Frage 4: Extended Key Usage:&lt;br&gt;&lt;br&gt;Möglichkeiten wie folgt:&lt;br&gt; serverAuth&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; SSL/TLS Web Server Authentication.&lt;br&gt; clientAuth&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; SSL/TLS Web Client Authentication.&lt;br&gt; codeSigning&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;Code signing.&lt;br&gt; emailProtection&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;E-mail Protection (S/MIME).&lt;br&gt; timeStamping&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Trusted Timestamping&lt;br&gt; msCodeInd&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;Microsoft Individual Code Signing (authenticode)&lt;br&gt; msCodeCom&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;Microsoft Commercial Code Signing (authenticode)&lt;br&gt; msCTLSign&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;Microsoft Trust List Signing&lt;br&gt; msSGC&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;Microsoft Server Gated Crypto&lt;br&gt; msEFS&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;Microsoft Encrypted File System&lt;br&gt; nsSGC&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;Netscape Server Gated Crypto&lt;br&gt;&lt;br&gt;&lt;br&gt;Ich verwende also einfach serverAuth für Apache und OpenVPN, clientAuth für die PC-Clients zum Apache sowie für die OpenVPN-Clients, emailProtection für Thunderbird/Outlook - und brauche den Rest nie, stimmts ?&lt;br&gt;&lt;br&gt;Frage 6: Mehrfache CDP und AIA-URIs:&lt;br&gt;Ich würde gerne CDPs und AIAs via LDAP bereitstellen... Nur klappt das im Inet ja selten (weil viele Firmen non-HTTP-Traffic blocken). Ist es üblich, für CDP und AIA mehrere URIs anzugeben - eine per LDAP und eine per HTTP ? Oder macht das bei den Anwendern in der Regel Streß (weil viele LDAP-Queries geloggt werden, die von der Firewall verworfen wurden) ?&lt;br&gt;&lt;br&gt;Frage 5: Anwendung:&lt;br&gt;&lt;br&gt;Ich habe meine CA - der ein Anwender vertraut - im Mailproggy drin.&lt;br&gt;Mein Anwender stolpert nun über ein User-Zertifikat, daß von meiner SUB-CA ausgestellt ist (die der Anwender _nicht_ importiert hat). Das Mailproggy checkt automatisiert den AIA-Eintrag, holt sich die SUB-CA, folgt deren AIA und stößt auf das CA-Zertifikat - woraufhin die Welt in Ordnung ist... Ist dem so ? Oder habe ich AIA ganz falsch verstanden ?&lt;br/&gt;</description>
      <pubDate>Sat, 16 May 2009 18:32:54 GMT</pubDate>
      <guid>http://forum.geizhals.at/t640921,5475509.html#5475509</guid>
      <dc:creator>kombipaket</dc:creator>
      <dc:date>2009-05-16T18:32:54Z</dc:date>
    </item>
  </channel>
</rss>
