Re: SSL Zertifikat für mehrere Zope-Server
"Niels Dettenbach" <[email protected]>
| Newsgroups | gmane.comp.web.zope.german |
|---|---|
| Message-ID | <[email protected]> |
Hmm, ich würde das nicht mit Wildcard SSL Zertifikaten lösen. Wildcard Zertifikate werden nicht von jedem "SSL/TLS-Stack" akzeptiert und es gibt auch gute Gründe, warum eine ganze Reihe Anwendungen mit Wildcards gar nicht anfangen bzw. nicht uneingeschränkt akzeptieren wollen. Als "Alternative" kann z.B. ein Webserver (z.B. Apache) auf SSL/TLS dienen, welcher einen SSL-Vhost an einer IP horchen lässt, per mod-Rewrite dann Zugiffe a la: https://ssldomain.tld/subdomain/ intern nach http://subdomain.domain.tld umschreibt / proxy spielt. Wie man ein oder viele Zope-Instanzen ebenfalls per mod_rewrite durch einen Apache o.ä. schleift, wird in diversen HowTos ausgiebig erklärt. Immerhin ist ein Wildcard Zertifikat auch nur für eine Domäne und eine Organisation ausgestellt, so das ich da sicherheitslogisch keinen nennenswerten Unterschied sehe. Handelt es sich dagegen um eigenständige Sicherheitsdömänen, kommt man auch technisch wie juristisch kaum um je eigenständige Server-Zertifikate herum. Unter eigener CA ausgestellte Zertifikate sind nicht zwingend "unsicherer" als von offiziell von den Browserherstellern akkreditierten CAs letztendlich ist es eine Frage des Geldes wie sukzessiven Anwenderkomforts - auf der Ebene der Root CAs wie dem einzelnen Anwender Serverzertifikat. Gerade die preiswerteren Zertifikate werden erfahrungsgemäß eh nur von einem Teil der Endgeräte über mitgebrachte Root Zerts unterstützt. Je nach Nutzung kann auch eine eigens verwaltete CA geeignet sein - z.B. wenn man den Clients das Wurzelzertifikat geeignet beibringen kann. Cheers, Niels. Syndicat Internet & Open Source http://www.syndicat.com _______________________________________________ zope mailing list [email protected] https://mail.dzug.org/mailman/listinfo/zope