Hallo liebe Synology-Community!
Vorweg muss ich in meinem aller ersten Beitrag mal ein Lob aussprechen: Echt eine tolle Community hier mit sehr interessanten Beiträgen, die mir schon mächtig weitergeholfen haben... Danke!
Dennoch will ich euch nicht lang aufhalten und komm gleich zu meinem Anliegen zum Thema SSL und hoffe jemand kann mir weiterhelfen:
Ich habe mir bei StartSSL ein Zertifikat angelegt und erfolgreich importieren können. Es ist ausgestellt auf meine Domain [nachname.org] und auf die Subdomain [secure.nachname.org], zweitere löst per CNAME auf meine DDNS Adresse [nachname.no-ip.org] auf, welche wiederum per DDNS meine derzeitige IP von der DS bekommt. Fazit: Klappt eigentlich einwandfrei.
Allerdings möchte ich auch im LAN auf meine DS zugreifen und zwar ausschließlich per [https://192.168.1.10] bzw. [https://name-meiner-DS]. Und hier beginnt dann der Ärger. Ich bekomme ständig einen Hinweis (zb. im Firefox), dass dieses SSL Zertifikat "gefährlich" bzw. "gefälscht" ist, da es ja ausschließlich für [nachname.org] & [secure.nachname.org] zertifiziert/ausgestellt ist (--> gefälschte Identität). Auch ein hinzufügen bei den Ausnahmen ist nicht möglich, denn Firefox bombadiert mich im 2 Sekunden-Abstand mit einem POP-UP mit dem Fehler "ssl_error_bad_cert_domain". Dieses Verhalten lässt sich nur abstellen, wenn ich HTTPS-Verbindungen im DSM unter "DSM-Einstellungen" bzw. "Webdienste" deaktiviere! Erst eine komplette De- und anschließende Neuinstallation des Firefox konnte das Problem bzgl. des Pop-Ups beseitigen.
Daraus ergibt sich meine Frage:
Da ich ja bei startssl.com kein Zertifikat für [192.168.1.10] ausstellen kann, ist es möglich sowohl ein StartSSL-, als auch ein eigenes SSL-Zertifikat gleichzeitig zu importieren? D.h. der DS folgendes Verhalten beibringen: Wenn jemand per LAN [https://192.168.1.10] auf die DS zugreift verwende eigenes, erstelltes Zertifikat (muss dann natürlich händisch im Browser unter Ausnahmen hinzugefügt werden) und für Besucher übers Internet [secure.nachname.org] verwende das StartSSl-Zertifikat (welches ja nicht händisch im Browser unter Ausnahmen hinzugefügt werden muss)?
-----------------------------------------------------------------------------------------------------------------------
ZUSAMMENFASSUNG:
Zugriff per LAN [https://192.168.10] -------------------> Eigenes SSL-Zertifikat
Zugriff per Internet [https://secure.nachname.org] -----> StartSSL-Zertifikat
-----------------------------------------------------------------------------------------------------------------------
Oder ist es ganz einfach: Die Inhalte beider Zertifikate in SSL.key und SSL.crt einfügen?
Ich bedanke mich im Voraus fürs Lesen und die Hilfe.
LG Thomas
[Synology DS-212+ / 2 x 2TB Samsung HD204UI]
Vorweg muss ich in meinem aller ersten Beitrag mal ein Lob aussprechen: Echt eine tolle Community hier mit sehr interessanten Beiträgen, die mir schon mächtig weitergeholfen haben... Danke!
Dennoch will ich euch nicht lang aufhalten und komm gleich zu meinem Anliegen zum Thema SSL und hoffe jemand kann mir weiterhelfen:
Ich habe mir bei StartSSL ein Zertifikat angelegt und erfolgreich importieren können. Es ist ausgestellt auf meine Domain [nachname.org] und auf die Subdomain [secure.nachname.org], zweitere löst per CNAME auf meine DDNS Adresse [nachname.no-ip.org] auf, welche wiederum per DDNS meine derzeitige IP von der DS bekommt. Fazit: Klappt eigentlich einwandfrei.
Allerdings möchte ich auch im LAN auf meine DS zugreifen und zwar ausschließlich per [https://192.168.1.10] bzw. [https://name-meiner-DS]. Und hier beginnt dann der Ärger. Ich bekomme ständig einen Hinweis (zb. im Firefox), dass dieses SSL Zertifikat "gefährlich" bzw. "gefälscht" ist, da es ja ausschließlich für [nachname.org] & [secure.nachname.org] zertifiziert/ausgestellt ist (--> gefälschte Identität). Auch ein hinzufügen bei den Ausnahmen ist nicht möglich, denn Firefox bombadiert mich im 2 Sekunden-Abstand mit einem POP-UP mit dem Fehler "ssl_error_bad_cert_domain". Dieses Verhalten lässt sich nur abstellen, wenn ich HTTPS-Verbindungen im DSM unter "DSM-Einstellungen" bzw. "Webdienste" deaktiviere! Erst eine komplette De- und anschließende Neuinstallation des Firefox konnte das Problem bzgl. des Pop-Ups beseitigen.
Daraus ergibt sich meine Frage:
Da ich ja bei startssl.com kein Zertifikat für [192.168.1.10] ausstellen kann, ist es möglich sowohl ein StartSSL-, als auch ein eigenes SSL-Zertifikat gleichzeitig zu importieren? D.h. der DS folgendes Verhalten beibringen: Wenn jemand per LAN [https://192.168.1.10] auf die DS zugreift verwende eigenes, erstelltes Zertifikat (muss dann natürlich händisch im Browser unter Ausnahmen hinzugefügt werden) und für Besucher übers Internet [secure.nachname.org] verwende das StartSSl-Zertifikat (welches ja nicht händisch im Browser unter Ausnahmen hinzugefügt werden muss)?
-----------------------------------------------------------------------------------------------------------------------
ZUSAMMENFASSUNG:
Zugriff per LAN [https://192.168.10] -------------------> Eigenes SSL-Zertifikat
Zugriff per Internet [https://secure.nachname.org] -----> StartSSL-Zertifikat
-----------------------------------------------------------------------------------------------------------------------
Oder ist es ganz einfach: Die Inhalte beider Zertifikate in SSL.key und SSL.crt einfügen?
Ich bedanke mich im Voraus fürs Lesen und die Hilfe.
LG Thomas
[Synology DS-212+ / 2 x 2TB Samsung HD204UI]
Zuletzt bearbeitet: