Re: SSL Zertifikat für mehrere Zope-Server

"Niels Dettenbach" <[email protected]>
Newsgroups gmane.comp.web.zope.german
Message-ID <[email protected]>
Hmm,
ich würde das nicht mit Wildcard SSL Zertifikaten lösen.

Wildcard Zertifikate werden nicht von jedem "SSL/TLS-Stack" akzeptiert und es gibt auch gute Gründe, warum eine ganze Reihe Anwendungen mit Wildcards gar nicht anfangen bzw. nicht uneingeschränkt akzeptieren wollen.

Als "Alternative" kann z.B. ein Webserver (z.B. Apache) auf SSL/TLS dienen, welcher einen SSL-Vhost an einer IP horchen lässt, per mod-Rewrite dann Zugiffe a la:

	https://ssldomain.tld/subdomain/ 

intern nach

	http://subdomain.domain.tld

umschreibt / proxy spielt.

Wie man ein oder viele Zope-Instanzen ebenfalls per mod_rewrite durch einen Apache o.ä. schleift, wird in diversen HowTos ausgiebig erklärt.

Immerhin ist ein Wildcard Zertifikat auch nur für eine Domäne und eine Organisation ausgestellt, so das ich da sicherheitslogisch keinen nennenswerten Unterschied sehe.

Handelt es sich dagegen um eigenständige Sicherheitsdömänen, kommt man auch technisch wie juristisch kaum um je eigenständige Server-Zertifikate herum.

Unter eigener CA ausgestellte Zertifikate sind nicht zwingend "unsicherer" als von offiziell von den Browserherstellern akkreditierten CAs letztendlich ist es eine Frage des Geldes wie sukzessiven Anwenderkomforts - auf der Ebene der Root CAs wie dem einzelnen Anwender Serverzertifikat. Gerade die preiswerteren Zertifikate werden erfahrungsgemäß eh nur von einem Teil der Endgeräte über mitgebrachte Root Zerts unterstützt.

Je nach Nutzung kann auch eine eigens verwaltete CA geeignet sein - z.B. wenn man den Clients das Wurzelzertifikat geeignet beibringen kann.


Cheers,

Niels.
Syndicat
Internet & Open Source
http://www.syndicat.com





_______________________________________________
zope mailing list
[email protected]
https://mail.dzug.org/mailman/listinfo/zope
lmpx.com only provides a reader for public news (NNTP) servers. It is not affiliated with the servers or forums shown here and is not responsible for the content of articles, which is written by their respective authors.