Chat Client beim Start, Zertifikat für IP nicht vertrauenswürdig

Chiron McAnndra

Benutzer
Mitglied seit
14. Jul 2022
Beiträge
12
Punkte für Reaktionen
0
Punkte
1
Aha - also für eine rein INTERNE Angelegenheit krieg ich also eine Meldung, die ich nicht umgehen kann - außer ich hätte ein Zertifikat, das nur für Anwendungen zu kriegen ist, die von DRAUSSEN bekannt sind?
Worin besteht hier die Logik?

Anders gefragt: wenn AVM für die Fritzboxen Zertifikate bekommt, die doch ebenfalls dem DNS nicht bekannt sind, weil die Geräte doch selbst den DNS-Servern im Internet nicht bekannt sind, sondern lediglich Anfragen weiterreichen, die von dem Teil des Geräts stammen, der als Modem fungiert - wie kann so ein Gerät ein gültiges Zertifikat haben?

Und worauf bezieht sich dieses Zertifikat? Ich kann meine FBs sowohl über fritz.box addressieren als auch direkt über die IP - und da das sowohl mit Internetverbindung als auch ohne funktioniert, geht das mit Sicherheit NICHT über irgendeinen DNS-Server. Das müßte dann ein interner DNS in der FB sein, den ich aber nicht konfiguriert habe ... wie kann ein Zertifikat, das nur dann ausgegeben wird, wenn es sich auf eine Adresse bezieht, die über das weltweite DNS-Netzwerk adressiert wird, auf einer Fritzbox funktionieren, die nicht in diesem Netz eingebunden ist?

Oder machen wir es ganz anders: wenn AVM gültige Zertifikate in jeder FB mitgeben kann, wieso kann Synology das dann nicht auch?
Wollen die nicht, dass ihre Kunden mit dem handling ihrer Geräte zufrieden sind?

CMA
 
Zuletzt bearbeitet:

alexhell

Benutzer
Sehr erfahren
Mitglied seit
13. Mai 2021
Beiträge
2.831
Punkte für Reaktionen
854
Punkte
154
Wie soll eine CA kontrollieren, ob dein interner Server der ist, als der er sich ausgibt, wenn er ihn nicht erreichen kann? Du kannst Zertifikate für Domains die nicht von außen erreichbar sind bekommen, musst aber beweisen, dass die Domain dir gehört über DNS.
 
  • Like
Reaktionen: Benie

Benie

Benutzer
Contributor
Sehr erfahren
Mitglied seit
19. Feb 2014
Beiträge
8.523
Punkte für Reaktionen
3.528
Punkte
344
@Chiron McAnndra

Da mußt Du Synology fragen, hier sind nur User die versuchen Dir in ihrer Freizeit zu helfen, da dies hier kein offizielles Suport Forum ist.
 
  • Like
Reaktionen: Thonav

Benares

Benutzer
Sehr erfahren
Mitglied seit
27. Sep 2008
Beiträge
13.803
Punkte für Reaktionen
3.761
Punkte
468
Schau mal im Wiki vorbei. Der Artikel ist zwar älter, aber da wird hier beschrieben wie man sich ein selbstsigniertes Zertifikat für eine Liste beliebiger Namen erstellt.
Die haben zwar den Nachteil, dass man die auf jedem einzelnen Client als "vertrauenswürdig" einstufen muss, aber im Prinzip funktioniert das. Ich hab mir vor Jahren mal so ein Zertifikat mit einer Gültigkeit von 10 Jahren für alle meine internen Namen (subjectAltName) erstellt und verwende es in solchen Fällen.
 
Zuletzt bearbeitet:
  • Like
Reaktionen: Benie und Thonav


 

Kaffeautomat

Wenn du das Forum hilfreich findest oder uns unterstützen möchtest, dann gib uns doch einfach einen Kaffee aus.

Als Dankeschön schalten wir deinen Account werbefrei.

:coffee:

Hier gehts zum Kaffeeautomat