Re: SSL Zertifikat für mehrere Zope-Server
Gottfried Sascha <[email protected]>
| Newsgroups | gmane.comp.web.zope.german |
|---|---|
| Message-ID | <[email protected]> |
Vielen Dank für Eure Hinweise. Nach dem ich diese Menge an Kommentaren durchgearbeitet habe und mich für eine Variante entscheide, werden sicherlich noch Fragen zur Apache-Konfiguration anfallen. Viele Grüße, Sascha IAS Institut fuer Arbeits- und Sozialhygiene Stiftung Steinhäuserstraße 19, D-76135 Karlsruhe Vorstand: Arndt Kempen, Dr. Peter Wrogemann Vorsitzender des Kuratoriums: Prof. Dr. Dr. Norbert Gross Sitz der Stiftung: Karlsruhe, USt-IdNr.: DE 143609069 Eingetragen ins Stiftungsverzeichnis des Regierungspräsidiums Karlsruhe Diese E-Mail könnte vertrauliche und/oder rechtlich geschützte Informationen enthalten. Wenn Sie nicht der richtige Adressat sind oder diese E-Mail irrtümlich erhalten haben, informieren Sie bitte sofort den Absender und vernichten Sie diese Mail. Das unerlaubte Kopieren sowie die unbefugte Weitergabe dieser Mail sind nicht gestattet. This e-mail may contain confidential and/or privileged information. If you are not the intended recipient (or have received this e-mail in error) please notify the sender immediately and destroy this e-mail. Any unauthorised copying, disclosure or distribution of the material in this e-mail is strictly forbidden. -----Ursprüngliche Nachricht----- Von: [email protected] [mailto:[email protected]] Im Auftrag von Niels Dettenbach Gesendet: Dienstag, 11. Januar 2011 22:37 An: Deutschsprachige Zope-Benutzer-Liste Betreff: [dzug-zope] Re: SSL Zertifikat für mehrere Zope-Server > technisch schon Ich konkretisiere: sicherheitstechnisch. I.d.R. erwartet der Nutzer ja, das seine Daten / Kommunikation mit - und NUR mit - der im Zertifikat ausgewiesenen, zertifizierten Instanz erfolgt und auch nur dort wie von dieser gespeichert werden - zumindest in deren Verantwortung und unter deren Autorität - selbst wenn dies ggf. von Dritten abgewickelt wird. Führt man mehrere unabhängige Organisationen unter dem selben Zertifikat auf dem selben Server zusammen, ist das nicht gegeben. Wer möchte schon seine Bankgeschäfte mit der Bank ABC über das (Sammel-)Zertifikat eines Internet-Hosters abwickeln - jedenfalls kaum jemand, der weiß was SSL ist und wozu es dient. Für low level Anwendungen mag das reichen bzw. einen Hosting-Dienstleister, der die Absicherung seinerseits inkl. Risiken (!) übernimmt und dem der Anwender zusätzlich zu trauen hat. Btw: Ein rewrite set zum Umsetzen von / auf Subdomains zu Sub-URI ist m.E. eine einfache wie zuverlässige Lösung mit einem einfachen Server Zertifikat - bei Bedarf sogar auf verschiedene, verteilte Maschinen mit beliebigen internen SSL-Zertifikaten gesichert weitergereicht. Ein Wildcard Zertifikat bringt in den allermeisten Situationen lediglich dem Zertifikatehändler bzw. der CA mehr Einkommen. Zudem ist es auch gegenüber dem Anwender eine ehrliche, transparente Lösung. > Solche Zertifikate bekommt man bei CAcert sogar kostenlos Ja, oder auch per openssl - da spart man sich auch gleich das Gezerre um die Credits usw. Für CAcert Server Zertifikate sehe ich heute nur eine überschaubare Submenge Anwendungen, wo CAcert gegenüber openssl & Co. mit z.B. selbst kreierter CA signifikant hilfreicher sein kann - zumindest solange die CAcert Wurzeln eh nicht auf den gängigen Endgeräten / Browsern etc. "mitgeliefert" werden. Das war afaik bisher nicht der Fall. Zudem führt die inzwischen wohl grassierende "Credit Jagd" unter den CAcert Jüngern in Situationen, die das ursprüngliche CACert verwebte Trust-Konzept immer weiter ad absurdum führen. Cheers, Niels. Syndicat Internet & Open Source http://www.syndicat.com _______________________________________________ zope mailing list [email protected] https://mail.dzug.org/mailman/listinfo/zope _______________________________________________ zope mailing list [email protected] https://mail.dzug.org/mailman/listinfo/zope