Re: SSL Zertifikat für mehrere Zope-Server

Gottfried Sascha <[email protected]>
Newsgroups gmane.comp.web.zope.german
Message-ID <[email protected]>
Vielen Dank für Eure Hinweise. Nach dem ich diese Menge an Kommentaren durchgearbeitet habe und mich für eine Variante entscheide, werden sicherlich noch Fragen zur Apache-Konfiguration anfallen.

Viele Grüße,
Sascha



IAS Institut fuer Arbeits- und Sozialhygiene Stiftung
Steinhäuserstraße 19, D-76135 Karlsruhe

Vorstand: Arndt Kempen, Dr. Peter Wrogemann
Vorsitzender des Kuratoriums: Prof. Dr. Dr. Norbert Gross

Sitz der Stiftung: Karlsruhe, USt-IdNr.: DE 143609069
Eingetragen ins Stiftungsverzeichnis des Regierungspräsidiums Karlsruhe

Diese E-Mail könnte vertrauliche und/oder rechtlich geschützte Informationen enthalten. Wenn Sie nicht der richtige Adressat sind oder diese E-Mail irrtümlich erhalten haben, informieren Sie bitte sofort den Absender und vernichten Sie diese Mail. Das unerlaubte Kopieren sowie die unbefugte Weitergabe dieser Mail sind nicht gestattet.
This e-mail may contain confidential and/or privileged information. If you are not the intended recipient (or have received this e-mail in error) please notify the sender immediately and destroy this e-mail. Any unauthorised copying, disclosure or distribution of the material in this e-mail is strictly forbidden.

-----Ursprüngliche Nachricht-----
Von: [email protected] [mailto:[email protected]] Im Auftrag von Niels Dettenbach
Gesendet: Dienstag, 11. Januar 2011 22:37
An: Deutschsprachige Zope-Benutzer-Liste
Betreff: [dzug-zope] Re: SSL Zertifikat für mehrere Zope-Server

> technisch schon
Ich konkretisiere: sicherheitstechnisch.

I.d.R. erwartet der Nutzer ja, das seine Daten / Kommunikation mit - und NUR mit - der im Zertifikat ausgewiesenen, zertifizierten Instanz erfolgt und auch nur dort wie von dieser gespeichert werden - zumindest in deren Verantwortung und unter deren Autorität - selbst wenn dies ggf. von Dritten abgewickelt wird.

Führt man mehrere unabhängige Organisationen unter dem selben Zertifikat auf dem selben Server zusammen, ist das nicht gegeben. Wer möchte schon seine Bankgeschäfte mit der Bank ABC über das (Sammel-)Zertifikat eines Internet-Hosters abwickeln - jedenfalls kaum jemand, der weiß was SSL ist und wozu es dient.

Für low level Anwendungen mag das reichen bzw. einen Hosting-Dienstleister, der die Absicherung seinerseits inkl. Risiken (!) übernimmt und dem der Anwender zusätzlich zu trauen hat.

Btw:
Ein rewrite set zum Umsetzen von / auf Subdomains zu Sub-URI ist m.E. eine einfache wie zuverlässige Lösung mit einem einfachen Server Zertifikat - bei Bedarf sogar auf verschiedene, verteilte Maschinen mit beliebigen internen SSL-Zertifikaten gesichert weitergereicht. Ein Wildcard Zertifikat bringt in den allermeisten Situationen lediglich dem Zertifikatehändler bzw. der CA mehr Einkommen. Zudem ist es auch gegenüber dem Anwender eine ehrliche, transparente Lösung.

> Solche Zertifikate bekommt man bei CAcert sogar kostenlos
Ja,
oder auch per openssl - da spart man sich auch gleich das Gezerre um die Credits usw.

Für CAcert Server Zertifikate sehe ich heute nur eine überschaubare Submenge Anwendungen, wo CAcert gegenüber openssl & Co. mit z.B. selbst kreierter CA signifikant hilfreicher sein kann - zumindest solange die CAcert Wurzeln eh nicht auf den gängigen Endgeräten / Browsern etc. "mitgeliefert" werden. Das war afaik bisher nicht der Fall.

Zudem führt die inzwischen wohl grassierende "Credit Jagd" unter den CAcert Jüngern in Situationen, die das ursprüngliche CACert verwebte Trust-Konzept immer weiter ad absurdum führen.


Cheers,


Niels.

Syndicat
Internet & Open Source
http://www.syndicat.com



_______________________________________________
zope mailing list
[email protected]
https://mail.dzug.org/mailman/listinfo/zope


_______________________________________________
zope mailing list
[email protected]
https://mail.dzug.org/mailman/listinfo/zope
lmpx.com only provides a reader for public news (NNTP) servers. It is not affiliated with the servers or forums shown here and is not responsible for the content of articles, which is written by their respective authors.