OV | 2kap '99 131m² | Quatt Duo | Intergas Kombi Kompakt HRE 28/24 '13 | Honeywell T6 | 13 x 435wp SolarEdge
How to restrict the use of certain cryptographic algorithms and protocols in Schannel.dll
Aangezien er op internet inderdaad geen info is te vinden is de kans klein dat MS zo'n instelling heeft toegevoegd.
Probleem is dat de webserver 'managed' is en de het bedrijf die het beheer uitvoert zegt dat de problemen te maken hebben met het certificaat en ik dus bij de uitgever van het certificaat moet zijn.
De uitgever van het certificaat zegt dat het certificaat juist is en ook juist is geïnstalleerd. Maar OCSP stapling op de webserver niet juist is geconfigureerd. En het uitzetten van de stapling geen noemenswaardige vertraging oplevert. En dat de beste oplossing is voor nu.
OV | 2kap '99 131m² | Quatt Duo | Intergas Kombi Kompakt HRE 28/24 '13 | Honeywell T6 | 13 x 435wp SolarEdge
Wellicht kun je met een test laten zien dat het wel goed staat?
https://www.ssllabs.com/ssltest/
Op dezelfde server draait een andere applicatie ook met een 'normaal' SSL certificaat (ipv PKI) en ook OCSP support. Zal beide applicaties is door SSLLabs halen en de resultaten naast elkaar leggen.
Enigste verschil wat ik nu al wel weet is dat het "probleem geval" over een extra SAN in het certificaat heeft (om 2 hostnames te ondersteunen).
Edit: Geen noemenswaardige/vreemde verschillen.
[ Voor 4% gewijzigd door BoschR op 09-12-2014 22:38 ]
OV | 2kap '99 131m² | Quatt Duo | Intergas Kombi Kompakt HRE 28/24 '13 | Honeywell T6 | 13 x 435wp SolarEdge
PKI, oftewel Public Key Infrastructure, is de achterliggende techniek voor het gebruik van een asymmetrische versleuteling gebaseerd op een publieke en een private sleutel. Elk certificaat wat gebruikt wordt voor Server Authenticatie (ergo: SSL) is gebaseerd op deze techniek.BoschR schreef op dinsdag 09 december 2014 @ 22:25:
[...]
met een 'normaal' SSL certificaat (ipv PKI)
[...]
Dus wat versta jij onder een 'normaal' certificaat?
Bedoel je een certificaat wat niet is uitgegeven door een eigen interne PKI omgeving?
Wat ik lees uit de materie (ik kende de techniek nog niet) is dat de web server zelf de OCSP response ophaalt bij de Certificate Provider. Oftewel, de web server zoekt de OCSP URL op uit het Certificaat en gaat daar een status check naar toesturen. Is in jouw geval de server in de mogelijkheid om deze controle uit te voeren? Zit er niet een firewall tussen die dat verkeer tegenhoudt?
[ Voor 32% gewijzigd door Equator op 10-12-2014 07:07 ]
De techniek was voor mij ook nieuw, maar het speelt inmiddels te lang, waardoor er bij mij ook steeds meer inhoudelijke kennis onstaat. De stapling op de server zorgt er inderdaad voor dat de webserver zelf de servercertificaten valideert bij de OCSP server en dit antwoord bewaard. De server kan dus ook de geldigheid van het certificaat aantonen, ipv de client (browser) zelf een validatie moet doen bij de OCSP server.
OCSP serveromgevingen zijn duur en relatief nieuw. Veel uitgevers van certificaten werken nog met CRL lijsten.
Er zit inderdaad een Firewall tussen, die mogelijk het verkeer tegenhoudt. Ook dit betreft weer een 'managed' firewall door dezelfde beheerder (zgn 'next generation firewall', Fortigate).
Ik zal zo even onderzoeken of ik de URL kan vinden in het certificaat. En kijken wat er gebeurt als ik deze aanroep van de webserver.
OV | 2kap '99 131m² | Quatt Duo | Intergas Kombi Kompakt HRE 28/24 '13 | Honeywell T6 | 13 x 435wp SolarEdge
Uiteindelijk levert een PKI omgeving een X.509 Digitaal Certificaat welke gebruikt kan worden voor SSL, IPsec, versleuteling, non-repudiation etc.
[ Voor 4% gewijzigd door Equator op 10-12-2014 09:31 ]
SSL is inpricipe ook geen SSL meer, maar TLS. Een goed ingerichte omgeving biedt geen ondersteuning meer aan aan de laatste versie SSL 3.0.
On: het probleem is nog niet verholpen, maar er is vandaag veel duidelijk geworden. Op de server ontbreken een aantal essentiële "trusted root" certificaten. Na verder zoeken blijkt dit tegen te worden gehouden door de Fortigate.
OV | 2kap '99 131m² | Quatt Duo | Intergas Kombi Kompakt HRE 28/24 '13 | Honeywell T6 | 13 x 435wp SolarEdge