Wachtwoord beveiligd SSL certificaat en hosting

Pagina: 1
Acties:

Onderwerpen


Acties:
  • 0 Henk 'm!

  • mithras
  • Registratie: Maart 2003
  • Niet online
Wij hebben een onderneming om webapplicaties te bouwen. Deze hebben ook soms SSL certificaten nodig (inloggen, betalen etc) en voor onze klanten bieden we ook hosting aan. We zijn geen hosting provider, maar dit is meer om het klanten gemakkelijk te maken. De hosting is een VPS bij een Nederlandse VPS aanbieder.

Nu willen we SSL certificaten kopen die met keyfiles werken. De keyfiles willen we eigenlijk met wachtwoorden aanmaken. Alleen, bij elke restart van apache moet je het wachtwoord dan opgeven. Onze VPS aanbieder heeft soms onderhoud of om een andere reden moet de VPS herstart worden, waarna dus apache niet meteen meestart.

Hoe kunnen we dit oplossen? Het wachtwoord aan onze leverancier geven lijkt me niet de beste oplossing, maar een certificaat zonder wachtwoord eigenlijk ook niet. Ik heb geen use cases op internet kunnen vinden hierover, veel mensen zeggen gewoon om een wachtwoordloos-sleutelbestand aan te maken (daar ben je lekker mee)...

Acties:
  • 0 Henk 'm!

  • frickY
  • Registratie: Juli 2001
  • Laatst online: 13:38
Het is vrij gebruikelijk om geen passphrase op je server certificaat te hebben.
Waarom vind je dat zo een issue?

Acties:
  • 0 Henk 'm!

  • mithras
  • Registratie: Maart 2003
  • Niet online
Als iemand toegang krijgt tot je server, is meteen je certificaat waardeloos? Dat lijkt me best een probleem? Of wordt er in zo'n geval het certificaat ingetrokken en een nieuwe versie gegenereerd?

Acties:
  • 0 Henk 'm!

  • Boudewijn
  • Registratie: Februari 2004
  • Niet online

Boudewijn

omdat het kan

Je moet je hoster toch al vertrouwen ;). Ennuh als je de passphrase op de een of andere manier toch al op de server opslaat heeft je hoster hem in feite ook al in handen als je van kwade wil uitgaat.

i3 + moederbord + geheugen kopen?


Acties:
  • 0 Henk 'm!

  • icyx
  • Registratie: Januari 2007
  • Niet online

icyx

chown -R us ./base

Precies. Je kan wel het opstart script van Apache zo modificeren dat het de wachtwoorden via stdin aanvoerd ofzo, maar dan sla je de wachtwoorden er alsnog op.
Je hoster moet je kunnen vertrouwen. Bij twijfel ben je natuurlijk zo verhuist (inclusief revoken & opnieuw genereren van een certificaat).

When you think you’ve succeeded / but something’s missing / means you have been defeated / by greed, your weakness.


Acties:
  • 0 Henk 'm!

  • mithras
  • Registratie: Maart 2003
  • Niet online
Ok, dus de consensus is eerder om wél een wachtwoord aan te maken en die aan je hoster te geven. Dat liever dan géén wachtwoord aanmaken en het automatisch te laten starten?

Acties:
  • 0 Henk 'm!

  • Boudewijn
  • Registratie: Februari 2004
  • Niet online

Boudewijn

omdat het kan

Mwa ik ken weinig bedrijven/hosters die dat zo gaan doen; meestal is het gewoon zonder passphrase ;).
Dat icm een goed intrusion detection system en sensible systeembeheer en ik zou het risico wel durven lopen.

i3 + moederbord + geheugen kopen?


Acties:
  • 0 Henk 'm!

  • icyx
  • Registratie: Januari 2007
  • Niet online

icyx

chown -R us ./base

Nou, ik zou hem gewoon weglaten. Het is natuurlijk niet alleen je hoster die met het restarten van apache te maken krijgt. Ook bij een reboot of services als SVCS kan apache worden herstart, waardoor je ook bij dat soort situaties met een niet automatische cyclus zit.
Neemt niet weg dat je het best kunt doen als je het echt belangrijk vind. maar houdt gewoon rekening een (veel) grotere downtime in zo'n situatie.

When you think you’ve succeeded / but something’s missing / means you have been defeated / by greed, your weakness.


Acties:
  • 0 Henk 'm!

  • Rolfie
  • Registratie: Oktober 2003
  • Laatst online: 18:49
Je hebt natuurlijk ook niet het goedkoopste certificaat genomen? Maar een Extended Validation Certificaat?

Anders is het een hoop extra beheer, zonder extra toevoeging. Zoals al eerder gemeld, webserver certificaten zijn eingelijk altijd zonder wachtwoord.

Acties:
  • 0 Henk 'm!

  • Boudewijn
  • Registratie: Februari 2004
  • Niet online

Boudewijn

omdat het kan

Wat maakt die EV uit in het kader van wel/niet passphrase?

i3 + moederbord + geheugen kopen?


Acties:
  • 0 Henk 'm!

Verwijderd

Boudewijn schreef op zondag 13 november 2011 @ 23:02:
Wat maakt die EV uit in het kader van wel/niet passphrase?
Niets :)

Acties:
  • 0 Henk 'm!

  • Boudewijn
  • Registratie: Februari 2004
  • Niet online

Boudewijn

omdat het kan

Inderdaad, dat dacht ik ook.

i3 + moederbord + geheugen kopen?


Acties:
  • 0 Henk 'm!

  • Megamind
  • Registratie: Augustus 2002
  • Laatst online: 10-09 22:45
Daarnaast neem ik aan dat de keyfiles (die volgens mij altijd met een passphrase zijn beveiligd) niet op de server staan.

Acties:
  • 0 Henk 'm!

  • Boudewijn
  • Registratie: Februari 2004
  • Niet online

Boudewijn

omdat het kan

Die zijn anders wel vrij hard nodig hoor ;).

i3 + moederbord + geheugen kopen?


Acties:
  • 0 Henk 'm!

  • Rolfie
  • Registratie: Oktober 2003
  • Laatst online: 18:49
Boudewijn schreef op zondag 13 november 2011 @ 23:02:
Wat maakt die EV uit in het kader van wel/niet passphrase?
Het maakt inderdaad technisch totaal niets uit, maar waarom zou je zulke beveiligingen nemen, voor een gewoon goedkoop certificaat?

Acties:
  • 0 Henk 'm!

Verwijderd

Megamind schreef op zondag 13 november 2011 @ 23:15:
Daarnaast neem ik aan dat de keyfiles (die volgens mij altijd met een passphrase zijn beveiligd) niet op de server staan.
Die staan doorgaans wél op de server en zijn doorgaans niet met een passphrase beveiligd.
Hoeft natuurlijk ook niet als de rechten juist ingesteld staan.

Bedenk even dat een beheerder toch al op systemcallniveau alle verkeer onversleuteld zou kunnen analyseren. Hetzelfde geldt voor het afvangen van de passphrase. Op een server die je niet vertrouwt, moet je nooit een wachtwoord (anders dan specifiek voor die server) of passphrase invoeren.

Een passphrase op een key is alleen voor transport.
Pagina: 1