StartSSL Zwischenzertifikat macht Probleme

Status
Für weitere Antworten geschlossen.

Darkwing9

Benutzer
Mitglied seit
09. Jun 2013
Beiträge
188
Punkte für Reaktionen
0
Punkte
16
Frohe Weihnachten,

ich wollte die ruhige Zeit nutzen und mein auslaufendes StartSSL Zertifikat erneuern.
Leider ist bei StartSSL alles anders und die Anleitungen sind daher nur noch bedingt eine Hilfe.

Folgende Schritte habe ich durchgeführt:

- Mit PUTTY als Root einen Privat-Key erzeugt. Der Befehl hierfür war: openssl req -nodes -newkey rsa:4096 -sha256 -keyout server.key -out server.csr
- Bei StartSSL angemeldet und die Personenverifizierung mit dem per Mail erhaltenen Key durchgeführt.
- Meine Domaine validiert und auch hier im Anschluss den Key eingegeben.
- ca. 3 Stunden später habe ich eine Mail erhalten, dass mein Zertifikat ausgestellt wurde.
- In der "Zertificate List" auf Retrieve gedrückt und somit mein Zertifikat als meinedomain.zip heruntergeladen
- die Zip-Datei entpackt. Enthalten sind weitere Zip-Datein mit Serverbezeichnungen. Hier habe ich die "Apache Server.zip" entpackt.
- In der "Apache Server.zip" sind die Dateien 1_root_bundle.crt und 2_subdomain.meinedomain.crt enthalten.
- In DSM die Systemsteuerung, Sicherheit, Zertifikate geöffnet.
- Als Privaten Schlüssel habe ich den server.key aus Schritt 1 verwendet, als Zertifikat habe ich beide crt-Dateien aus der "Apache Server.zip" probiert.
- Das Zwischenzertifikat habe ich über die Seite "https://startssl.com/Support?v=21" runtergeladen. Der Link steht auf der Seite ganz am Ende. In dem Satz "Download the sub.class1.server.ca.pem for the above configuration"

Wenn ich OK drücke kommt "Illegales Zwischenzertifikat. Bitte importieren Sie das richtige Zertifikat". Ich habe auch schon mein altes Zwischenzertifikat verwendet. Aber dies geht leider auch nicht.
In der pem-Datei aus dem Download-Link steht nur folgender Inhalt: class1/sha2/pem/sub.class1.server.sha2.ca.pem.
In der alten pem-Datei aus meiner Zertifikatserstellung vom letzten Jahr stand viel mehr Text drin.

Was mache ich falsch?

Vielen Dank für eure Unterstützung
Darkwing

Ich konnte das Problem lösen. In der StartSSL ToolBox den Punkt "StartCom CA Certificates" auswählen. Dann "Intermediate CA Certificates" anklicken und auf "StartCom Class 1 DV Server CA(SHA-2)" klicken.
In dem Fenster "Herunterladen des Zertifikats" auf Ansicht gehen und dann den Reiter Details anklicken und dann auf Exportieren gehen. Als Dateinamen sub.class1.server.sha2.ca.pem eingeben und fertig.

Damit konnte ich das neue Zertifikat importieren. Nachdem der Webserver neu gestartet wurde steht jetzt Fremdzertifikat in grüner Schrift mit Gültigkeit 26.12.2016.
 
Zuletzt bearbeitet:

heavy

Benutzer
Mitglied seit
13. Mai 2012
Beiträge
3.795
Punkte für Reaktionen
175
Punkte
129

Darkwing9

Benutzer
Mitglied seit
09. Jun 2013
Beiträge
188
Punkte für Reaktionen
0
Punkte
16
@heavy: Vielen Dank für deinen Tipp.

Dein Link führt genau zur Lösung. Das Herunterladen war aber irgendwie gar nicht so einfach. Ich habe es nur über den oben beschriebenen Weg hinbekommen.
Bestimmt geht es viel einfacher und ich habe mich nur dämlich angestellt.
 

HolleBolleBerlin

Benutzer
Mitglied seit
05. Dez 2015
Beiträge
7
Punkte für Reaktionen
0
Punkte
0
Hi,

ich hab leider noch Probleme beim Einrichten meiner SSL. Zwar bekomme ich von meiner Synology den Hinweis, dass das Zertifikat gültig ist, jedoch erkennt der Browser das Zertifikat nicht als gültig. Was mache ich falsch?
Meine Schritte bisher:

- Bei StartSSL angemeldet und die Personenverifizierung mit dem per Mail erhaltenen Key durchgeführt.
- Meine Domaine unter "Validations Wizard" validiert
- Unter dem Reiter "Certificates Wizard" für meine Subdomain.domain.de einen private key erstellt und gespeichert
- Mit dem private key habe ich in der Toolbox unter "Decrypt Private Key" den decrypted Schlüssel erstellt und gespeichert.
- Nachdem mein Zertifikat abruffertig war: In der "Zertificate List" auf Retrieve gedrückt und somit mein Zertifikat als meinedomain.zip heruntergeladen
- die Zip-Datei entpackt. Enthalten sind weitere Zip-Datein mit Serverbezeichnungen. Hier habe ich die "Apache Server.zip" entpackt.
- In der "Apache Server.zip" sind die Dateien 1_root_bundle.crt und 2_subdomain.meinedomain.crt enthalten.
- In DSM die Systemsteuerung, Sicherheit, Zertifikate geöffnet.
- Als Privaten Schlüssel habe ich den "decrypted private key" verwendet, als Zertifikat habe ich beide crt-Dateien aus der "Apache Server.zip" probiert (das mit dem domainnamen und nicht das root)
- Das Zwischenzertifikat habe ich heruntergeladen, so wie du es beschrieben hast:StartSSL ToolBox ==> "StartCom CA Certificates" ==> "Intermediate CA Certificates" ==> angeklickt und der download hat automatisch gestartet

Die Diskstation frisst die kombination und sagt auch, dass das Zertifikat 1 Jahr gültig ist, der Browser aber gibt immer noch ne Fehlermeldung aus, dass es nicht https ist.

Danke für die Hilfe
 

Darkwing9

Benutzer
Mitglied seit
09. Jun 2013
Beiträge
188
Punkte für Reaktionen
0
Punkte
16
Hallo HolleBolleBerlin, welchen DynDNS Anbieter verwendest du und wie sind dein technischer Weg, von der Browsereingabe bis zur DS, aus?
Da die DS dir grün signalisiert, dass das Zertifikat importiert wurde und die Prüfungen erfolgreich waren sollte der gesicherte https Zugriff eigentlich funktionieren.
 

HolleBolleBerlin

Benutzer
Mitglied seit
05. Dez 2015
Beiträge
7
Punkte für Reaktionen
0
Punkte
0
Hallo Darkwing9,

also ich bin bei "selfhost.de"
Dort habe ich eine eigene Domain und auch eine funktionierende DDNS Weiterleitung von meiner Fritzbox. Meine Fritzbox sendet die aktuelle IP immer an selfhost. Auf selfhost wird meine dynamische IP immer mit meiner Subdomainverknüpft, sodass mein Router / Diskstation auch extern jederzeit über https://subdomain.domain.de erreichbar ist. Das klappt soweit ohne Probleme. Wenn ich diese Seite aufrufe, dann bekomme ich allerdings den Zertifikatsfehler.

Diskstation Zertifikat.JPG
 

HolleBolleBerlin

Benutzer
Mitglied seit
05. Dez 2015
Beiträge
7
Punkte für Reaktionen
0
Punkte
0
Kommando zurück. Ich bin natürlich selten dämlich. Hab vergessen den Port mitzugeben... Meine Fritzbox hat natürlich kein Zertifikat :eek:
 

heavy

Benutzer
Mitglied seit
13. Mai 2012
Beiträge
3.795
Punkte für Reaktionen
175
Punkte
129
@ darkwing9 und HolleBolleBerlin
also wenn man die Links dort nicht anklickt sondern mit der Maus drüber fährt und dann rechte Maustate nimmt und dann dort "Ziel speichern unter" dann muss man nichts exportieren.
@HolleBolleBerlin
was steht denn in der Meldung genau bzw was steht denn wenn du dir das Zertifikat vom Browser anzeigen lässt drin? Ich gebe zu ich habe mit dem neuen Design von startssl noch kein Zertifikat erstellt, meins habe ich noch mit dem alten gemacht.
 

Darkwing9

Benutzer
Mitglied seit
09. Jun 2013
Beiträge
188
Punkte für Reaktionen
0
Punkte
16
Super, Problem gelöst.

Wenn du per https nur auf ein Gerät zugreifen möchtest kannst du die Angabe des Ports umgehen, indem du in deiner Fritz-Box den Port 443 auf den HTTPS-Port der DS umleitest.
 

HolleBolleBerlin

Benutzer
Mitglied seit
05. Dez 2015
Beiträge
7
Punkte für Reaktionen
0
Punkte
0
Danke für die Info.
Geht bei mir allerdings nicht, da ich noch Zusätzlich VPN nutze.... Aber das mit dem Port werde ich so schnell nicht wieder vergessen
 
Status
Für weitere Antworten geschlossen.
 

Kaffeautomat

Wenn du das Forum hilfreich findest oder uns unterstützen möchtest, dann gib uns doch einfach einen Kaffee aus.

Als Dankeschön schalten wir deinen Account werbefrei.

:coffee:

Hier gehts zum Kaffeeautomat 

 
 
  AdBlocker gefunden!

Du bist nicht hier, um Support für Adblocker zu erhalten. Dein Adblocker funktioniert bereits ;-)

Klar machen Adblocker einen guten Job, aber sie blockieren auch nützliche Funktionen.

Das Forum wird mit hohem technischen, zeitlichen und finanziellen Aufwand kostenfrei zur Verfügung gestellt. Wir zeigen keine offensive Werbung und bemühen uns um eine dezente Integration.

Bitte unterstütze dieses Forum, in dem du deinen Adblocker für diese Seite deaktivierst.

Du kannst uns auch über unseren Kaffeautomat einen Kaffe ausgeben oder ein PUR Abo abschließen und das Forum so werbefrei nutzen.

Vielen Dank für Deine Unterstützung!