Mehrere SSL Server-Zertifikate gleichzeitg verwenden

Status
Für weitere Antworten geschlossen.

Darkwing9

Benutzer
Mitglied seit
09. Jun 2013
Beiträge
188
Punkte für Reaktionen
0
Punkte
16
Hallo zusammen,

ich habe zwei verschiedene Domänen und beide werden auf die DS geleitet. Für beide Domänen habe ich mir über StartSSL ein Zertifikat erstellt.
Beide Zertifikate lassen sich importieren und sie funktionieren auch eiwandfrei. Nur leider möchte die DS immer nur ein Zertifikat und nicht beide gleichzeitig verwalten.
Somit wird eine Domäne als unsicher angezeigt.

Gibt es einen Weg beide Zertifikate einzubinden?

Viele Grüße Darkwing
 
Mitglied seit
10. Jan 2014
Beiträge
393
Punkte für Reaktionen
0
Punkte
0
Meines Wissens nur über eine weitere IP bzw. Port.
Das Problem ist M.E. darin begründet, dass der Webserver bereits sein Zertifikat vorzeigen muss, bevor er überhaupt weiss, was (welche Domain) der Client anfragt.
Ist aber damit auch ein Sicherheitsfeature.
Ob die Syno das unterstützt, kann ich nicht sagen.


https://wiki.apache.org/httpd/NameBasedSSLVHosts
 

Benares

Benutzer
Sehr erfahren
Mitglied seit
27. Sep 2008
Beiträge
13.131
Punkte für Reaktionen
3.403
Punkte
468
Ich weiß nicht, ob das auch bei den StartSSL-Zertifikaten geht, aber bei den selbstsignierten Zertifikaten kann man neben der Haupt-Domäne noch weitere, alternative Hosts hinterlegen.
Diese tauchen dann im Zertifikat unter "Alternative Antragstellernamen" auf und funktionieren genauso, wie der Haupthost.
Ich nutze das, um meine DSen neben https://meinedomain intern auch über https://ds212 bzw. https://ds415 ansprechen zu können.
 

Darkwing9

Benutzer
Mitglied seit
09. Jun 2013
Beiträge
188
Punkte für Reaktionen
0
Punkte
16
@joku: Ich habe eine Domäne bei Strato und auf der DS läuft der DDNS Dienst mit dem Serviceanbieter Strato.
Parallel hierzu habe ich eine weitere Domäne bei DomainFactory und über die Fritz-Box habe ich den DynDNS Anbieter Selfhost verknüpft.
Somit kann ich über Strato und die DS aber auch über DomainFactory und Selfhost auf meine DS zugreifen.

@Benares: Ich glaube bei StartSSL kannst du nur weitere Subdomänen unter deiner Hauptdomäne zertifizieren. Da die Domänen validiert werden muss diese Domänen auch besitzen, sonst bekommt man die notwendige Mail zur Validierung nicht.

Ich kenne mich leider überhaupt nicht mit vHosts aus. Was muss ich tun, damit ich beide Zertifikate einbinden kann?
 

joku

Benutzer
Mitglied seit
06. Mrz 2011
Beiträge
6.664
Punkte für Reaktionen
2
Punkte
164
Somit kann ich über Strato und die DS aber auch über DomainFactory und Selfhost auf meine DS zugreifen.
Das bedeutet, das beide Domän, die selben Webseiten anzeigen ?
Ich kenne mich leider überhaupt nicht mit vHosts aus. Was muss ich tun, damit ich beide Zertifikate einbinden kann?
Naja, das anlegen der vHost ist ganz einfach, das geht mit dem DSM :)
Das mit den Zertifikaten macht etwas arbeit.
In dem Link vom Ameisentaetowierer steht es.

Was Du versuchen könntest, die vHost anlegen
und in das Verzeichniss das passende Zertifikate legen.

Gruß Jo
 

heavy

Benutzer
Mitglied seit
13. Mai 2012
Beiträge
3.795
Punkte für Reaktionen
175
Punkte
129
Also der link ist interresant, da ich auch mehrere Seiten betreibe und kein Wildcard zertifikat habe. Werde ich mich mal damit beschäftigen.
 

jahlives

Benutzer
Mitglied seit
19. Aug 2008
Beiträge
18.275
Punkte für Reaktionen
4
Punkte
0
Der "einfachste" Weg ist wie von Benares beschrieben mit alternativen Hostnamen im Zertifikat. Das sollte mit jedem Browser (Client) gehen.
Dann der Weg wie in den Links beschrieben. Geht allerdings nur wenn man für die vhosts unterschiedliche IPs und/oder Ports hat. Da wird dann aber das Portforwarding ziemlich schwierig, wenn man die DS hinter einem Router betreibt. Denn der Router hat ja keine Möglichkeit den angefragten Hostnamen zu sehen und damit kann er auch nicht auf unterschiedliche Server weiterleiten.
Dann gäbe es noch den Weg via SNI, was aber sowohl der Server als auch der Browser unterstützen müssen
 

benoga

Gesperrt
Mitglied seit
20. Jan 2013
Beiträge
118
Punkte für Reaktionen
0
Punkte
0
Du kannst einen weiteren Virtualhost erstellen und dann im config-file das neue Zertifikat mitgeben
Rich (BBCode):
<VirtualHost *:443>
ServerName www.neuedomain.com
DocumentRoot "/var/services/web/neuedomain"
SSLCertificateFile /volume1/homes/beispiel/domain.crt
SSLCertificateKeyFile /volume1/homes/beispiel/private.key
SSLCertificateChainFile /volume1/homes/beispiel/domain.chain.pem
SSLEngine on
</VirtualHost>
so funktioniert es zumindest unter DSM 5.2.
 

jahlives

Benutzer
Mitglied seit
19. Aug 2008
Beiträge
18.275
Punkte für Reaktionen
4
Punkte
0
@Benoga
das klappt aber nicht mit mehreren Zertifikaten. Auf derselben IP/Port Kombination geht als Grundregel nur ein Zertifikat/Schlüssel. Ausser man setzt SNI ein oder ein Zertifikat mit mehreren alternativen Hostnamen
 

benoga

Gesperrt
Mitglied seit
20. Jan 2013
Beiträge
118
Punkte für Reaktionen
0
Punkte
0
hmm okey
so klappte es bei mir und gab auch keine Fehlermeldungen im apachelog.
Er kanns ja mal versuchen und Rückmeldung geben obs bei Ihm auch funktioniert...
 

jahlives

Benutzer
Mitglied seit
19. Aug 2008
Beiträge
18.275
Punkte für Reaktionen
4
Punkte
0
so klappte es bei mir und gab auch keine Fehlermeldungen im apachelog.
haben denn wirklich beide vhosts mit dem korrekten Zertifikat geantwortet? In den Apache Logs wird das keinen Fehler geben, nur die Clients melden dabei einen Fehler (weil der Hostname nicht zum CN passt)
Ich vermute schwer, dass du deinen vhost als sogn default Host hast und damit jeder HTTPS Request von dieser Konfig beantwortet wird. Oder Synology hat per default den SNI aktiviert
 
Status
Für weitere Antworten geschlossen.
 

Kaffeautomat

Wenn du das Forum hilfreich findest oder uns unterstützen möchtest, dann gib uns doch einfach einen Kaffee aus.

Als Dankeschön schalten wir deinen Account werbefrei.

:coffee:

Hier gehts zum Kaffeeautomat 

 
 
  AdBlocker gefunden!

Du bist nicht hier, um Support für Adblocker zu erhalten. Dein Adblocker funktioniert bereits ;-)

Klar machen Adblocker einen guten Job, aber sie blockieren auch nützliche Funktionen.

Das Forum wird mit hohem technischen, zeitlichen und finanziellen Aufwand kostenfrei zur Verfügung gestellt. Wir zeigen keine offensive Werbung und bemühen uns um eine dezente Integration.

Bitte unterstütze dieses Forum, in dem du deinen Adblocker für diese Seite deaktivierst.

Du kannst uns auch über unseren Kaffeautomat einen Kaffe ausgeben oder ein PUR Abo abschließen und das Forum so werbefrei nutzen.

Vielen Dank für Deine Unterstützung!