Re: SSL Zertifikat für mehrere Zope-Server

robert rottermann <[email protected]>
Newsgroups gmane.comp.web.zope.german
Message-ID <[email protected]>
moderne webserver (apache seit ca 1 jahr) können das von haus auf.
d.h. sie können mehrere tld's pro zertifikat unterstützen. ist irgend ein 
"offizieler" murks. sollte aber generell funktionieren.
in einem ct von ende 2009 gabs einen artikel darüber.

ich habs damals "fast" genutzt aber schlussendlich darauf verzichtet. daher 
weiss ich nicht mehr wie das ganze genau geht.

wenn du nichts findest, kann ich mal in dem haufen mit alten ct's wühlen.
gruss
robert

Am 11.01.2011 19:43, schrieb Niels Dettenbach:
> Hmm,
> ich würde das nicht mit Wildcard SSL Zertifikaten lösen.
>
> Wildcard Zertifikate werden nicht von jedem "SSL/TLS-Stack" akzeptiert und es gibt auch gute Gründe, warum eine ganze Reihe Anwendungen mit Wildcards gar nicht anfangen bzw. nicht uneingeschränkt akzeptieren wollen.
>
> Als "Alternative" kann z.B. ein Webserver (z.B. Apache) auf SSL/TLS dienen, welcher einen SSL-Vhost an einer IP horchen lässt, per mod-Rewrite dann Zugiffe a la:
>
> 	https://ssldomain.tld/subdomain/
>
> intern nach
>
> 	http://subdomain.domain.tld
>
> umschreibt / proxy spielt.
>
> Wie man ein oder viele Zope-Instanzen ebenfalls per mod_rewrite durch einen Apache o.ä. schleift, wird in diversen HowTos ausgiebig erklärt.
>
> Immerhin ist ein Wildcard Zertifikat auch nur für eine Domäne und eine Organisation ausgestellt, so das ich da sicherheitslogisch keinen nennenswerten Unterschied sehe.
>
> Handelt es sich dagegen um eigenständige Sicherheitsdömänen, kommt man auch technisch wie juristisch kaum um je eigenständige Server-Zertifikate herum.
>
> Unter eigener CA ausgestellte Zertifikate sind nicht zwingend "unsicherer" als von offiziell von den Browserherstellern akkreditierten CAs letztendlich ist es eine Frage des Geldes wie sukzessiven Anwenderkomforts - auf der Ebene der Root CAs wie dem einzelnen Anwender Serverzertifikat. Gerade die preiswerteren Zertifikate werden erfahrungsgemäß eh nur von einem Teil der Endgeräte über mitgebrachte Root Zerts unterstützt.
>
> Je nach Nutzung kann auch eine eigens verwaltete CA geeignet sein - z.B. wenn man den Clients das Wurzelzertifikat geeignet beibringen kann.
>
>
> Cheers,
>
> Niels.
> Syndicat
> Internet&  Open Source
> http://www.syndicat.com
>
>
>
>
>
> _______________________________________________
> zope mailing list
> [email protected]
> https://mail.dzug.org/mailman/listinfo/zope



_______________________________________________
zope mailing list
[email protected]
https://mail.dzug.org/mailman/listinfo/zope
lmpx.com only provides a reader for public news (NNTP) servers. It is not affiliated with the servers or forums shown here and is not responsible for the content of articles, which is written by their respective authors.