[apache] SSL gebruiken met subdomeinen

Pagina: 1
Acties:

  • ruudboon
  • Registratie: September 2001
  • Laatst online: 09:40
Ik een stukje gelezen over het gebruik van subdomeinen en SSL wildcards(http://www.onlamp.com/pub...005/02/17/apacheckbk.html).
Het is dus mogelijk om onder 1 certificaat meerdere secure subdomein te hangen die het zelfde ip hebben, zonder dat je vervelende warningen krijgt dat het certificaat niet klopt.
Ik wil dit misschien gaan gebruiken voor een project waarbij meerdere portals secure beschikbaar moeten zijn en waar ik liever niet een directory gebruik als scheiding (dus niet https://www.mijndomein.nl/portal1 maar https://portal1.mijndomein.nl)

Heeft iemand dit wel eens gedaan en wat waren je ervaringen?
Heeft iemand enig idee of dit in de volgende genaratie browsers ondersteund zal blijven?

  • MadMurdock
  • Registratie: Oktober 2000
  • Niet online
Een wildcard certificaat kan je idd voor je hele domein gebruiken; dat werkt, geen idee wat je meer wilt weten.. :) En ik zie geen enkele reden waarom dit niet ondersteund zou worden door nieuwe browsers. Het certificaat is (en blijft) immers gewoon geldig voor je hele domein. Het is dan nog waarschijnlijker dat als je een cheap-ass trusted party hebt die je certificaat heeft uitgegeven, deze in volgende browserversies niet meer trusted is..

  • Mysteryman
  • Registratie: Februari 2001
  • Laatst online: 15:45

Mysteryman

kan jij wat ik kan...

ruudboon schreef op dinsdag 12 december 2006 @ 15:45:
..... en waar ik liever niet een directory gebruik als scheiding (dus niet https://www.mijndomein.nl/portal1 maar https://portal1.mijndomein.nl)
Als je je virtual host goed implementeerd, kan je beide manieren hanteren ;)

over een wilcard ssl certificaat... Ik zou er nog maar eens goed over nadenken. Op het moment namelijk dat jouw webserver gehacked wordt kunnen de hackers dus "https://hacker.mijndomein.nl" serveren met JOUW ssl certificaat... wat door iedere browser goedgekeurd wordt! Bij malafide code achter https://hacker.mijndomein.nl ben dus niet alleen JIJ de pineut, maar je gebruikers ook!

Met andere woorden: Je verliest overzicht en controle...

Everybody happy??? I soon change that here we go...


  • RupS
  • Registratie: Februari 2001
  • Laatst online: 22-01 12:46
Mysteryman schreef op dinsdag 12 december 2006 @ 16:28:
[...]


Als je je virtual host goed implementeerd, kan je beide manieren hanteren ;)

over een wilcard ssl certificaat... Ik zou er nog maar eens goed over nadenken. Op het moment namelijk dat jouw webserver gehacked wordt kunnen de hackers dus "https://hacker.mijndomein.nl" serveren met JOUW ssl certificaat... wat door iedere browser goedgekeurd wordt! Bij malafide code achter https://hacker.mijndomein.nl ben dus niet alleen JIJ de pineut, maar je gebruikers ook!

Met andere woorden: Je verliest overzicht en controle...
Ik vind dit een beetje ver gaan, dan moet naast je webserver ook nog eens je DNS server gehacked worden. Als we we dan toch vanuit gaan dat dat gebeurt is, is het een kwestie van een A record aanpassen...

Ik heb al vaak zat wildcard certificaten geinstalleerd (gewoon *.domein.nl gebruiken als common name) en nog nooit gezien dat dit niet wordt geaccepteerd door browsers... Het is juist erg handig als je bijvoorbeeld mail ook gelijk door middel van SSL (TLS) wil beveiligen...

  • ruudboon
  • Registratie: September 2001
  • Laatst online: 09:40
Moggu,
Bedank voor jullie reacties's. Ik ga hier iedergeval mee aan de gang. Eerst idd ff wat test dingen doen
met webmail / phpmyadmin en wat andere webdingentjes. Mocht ik nog opvallende dingen tegen komen dan post ik het wel ff.

  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

Wildcard certs ondermijnen juist het hele principe achter je PK infrastructuur.
Het is in mijn ogen misbruik van het systeem.

Maar dat ben ik ;)

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


Verwijderd

alt-92 schreef op maandag 18 december 2006 @ 22:11:
Wildcard certs ondermijnen juist het hele principe achter je PK infrastructuur.
Het is in mijn ogen misbruik van het systeem.

Maar dat ben ik ;)
mwa valt wel mee imho. Als je tenminste een wildcard cert slechts op 1 systeem gebruikt en niet deze op 20 webservers neerzet, omdat het anders zo'n gedoe is om 20 certs aan te maken :P

  • Arno
  • Registratie: Juli 2000
  • Laatst online: 15-02 21:00

Arno

PF5A

Let wel: IE herkent www.sub1.domain.nl niet als geldig als je *.domain.nl hebt als wildcard. FF daarintegen vreet het zonder probleem :P

"Supercars are made to mess around with G-forces, hypercars are made to mess around with G-strings"
Jeremy Clarkson

Pagina: 1