Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien

[SSL] Meerdere servers op één IP-adres

Pagina: 1
Acties:

  • HollowGamer
  • Registratie: Februari 2009
  • Niet online
Ik heb een VPS waar ik gebruik maak van Nginx als webserver en Arch Linux.

Nu zou ik graag op één enkel IP-adres meerdere domains willen onderbrengen.
Nog nooit eerder gedaan, maar ik neem aan dat een A-record + IP-adres toevoegen aan de DNS en de host/domain toevoegen aan nginx.conf - voldoende zou moeten zijn.
Afijn dat is wel uit te zoeken, maar elke tips zijn welkom. :)

Nu heb ik zelf twee domeinnamen, waarvan elke twee dus (zullen) verwijzen naar hetzelfde IP-adres.
Op beide domeinnamen wil ik SSL-aanbieden, deze hoeft niet persé groen te zijn; als de vervelende niet melding maar weg is.

Ik heb gelezen dat je hiervoor tegenwoordig een speciaal certificaat/extra-onderdeel moet hebben, anders krijg je alsnog een foutmelding (van het certificaat). Is dit correct? Komen daar extra kosten bij?
Dit kan ik uiteraard niet met een zelfgemaakt certificaat, maar ik meen iets gelezen te hebben dat 'ze' hier iets aan gingen doen? Of wordt de beveiliging alleen maar opgeschroefd?

StartSSL lijkt mij het meest geschikt om een certificaat bij aan te vragen.
Deze zijn goedkoper dan menig ander bedrijven, maar ik vroeg me wel af hoe het zit met de 'bits'.
Als ik zelf een certificaat maak, gooi ik de beveiliging/cijfers bijvoorbeeld flink omhoog (o.a. voor OpenVPN). Nu zie ik ook op hun website ook de zogenaamde Extended-certificaten staan, maar deze zijn helaas iets te duur. Kom ik met de 'normale' prima uit te voeten? Is een webshop bijvoorbeeld prima beveiligd?

Thanks. :)

  • Razwer
  • Registratie: December 2000
  • Laatst online: 14-11 20:46
als je meerdere domeinen op 1 cert wilt moet je een SAN certificaat aanvragen. Die zijn wat duurder en is het vaak goedkoper om een 2e IP te nemen en 2 losse certs.
Zie hier een stukje uitleg: https://community.thawte....rd-ssl-vs-san-certificate

Newton's 3rd law of motion. Amateur moraalridder.


  • justahuman
  • Registratie: Maart 2011
  • Laatst online: 02:18
een san certificaat is niet nodig meer. je kan gewoon SNI gebruiken.enige nadeel daarvan is dat oudere clients niet meer kunnen verbinden.

  • HollowGamer
  • Registratie: Februari 2009
  • Niet online
justahuman schreef op vrijdag 03 juli 2015 @ 14:54:
een san certificaat is niet nodig meer. je kan gewoon SNI gebruiken.enige nadeel daarvan is dat oudere clients niet meer kunnen verbinden.
Die heb ik inderdaad gevonden (SNI). :)

Wat houdt dit precies in? Hoe werkt het?
Dacht inderdaad dat het niet werkte op oudere browsers/clients, maar dat vind ik geen probleem. :)

  • Compizfox
  • Registratie: Januari 2009
  • Laatst online: 23:03

Compizfox

Bait for wenchmarks

Je kunt inderdaad gewoon twee aparte certificaten gebruiken. Hiervoor is SNI nodig, wat niet ondersteund wordt door oude clients, maar daar zou ik me niet zo druk over maken: het gaat hierbij om Internet Explorer op Windows XP en dergelijke, dat gebruikt geen hond meer.

SNI is trouwens al vereist als je een website over SSL wilt aanbieden op een shared hosting. Dat betekent dat je met een browser die geen SNI ondersteunt een heel groot deel van de sites (waaronder shared-hosted sites) al niet kunt bereiken.
HollowGamer schreef op vrijdag 03 juli 2015 @ 14:57:
[...]

Die heb ik inderdaad gevonden (SNI). :)

Wat houdt dit precies in? Hoe werkt het?
Dacht inderdaad dat het niet werkte op oudere browsers/clients, maar dat vind ik geen probleem. :)
Vrij simpel: de browser stuurt tijdens de SSL negotiation de domeinnaam mee waarop hij probeert te verbinden. Hierdoor weet de webserver welk SSL-certificaat hij de browser moet voorschotelen.

[ Voor 39% gewijzigd door Compizfox op 03-07-2015 14:59 ]

Gewoon een heel grote verzameling snoertjes


  • HollowGamer
  • Registratie: Februari 2009
  • Niet online
Compizfox schreef op vrijdag 03 juli 2015 @ 14:57:
Je kunt inderdaad gewoon twee aparte certificaten gebruiken. Hiervoor is SNI nodig, wat niet ondersteunt wordt door oude clients, maar daar zou ik me niet zo druk over maken: het gaat hierbij om Internet Explorer op Windows XP en dergelijke, dat gebruikt geen hond meer.

SNI is trouwens al vereist als je een website over SSL wilt aanbieden op een shared hosting. Dat betekent dat je met een browser die geen SNI ondersteunt een heel groot deel van de sites (waaronder shared-hosted sites) al niet kunt bereiken.
Moet ik dan toch twee certificaten aanvragen voor elk domain?
Ik dacht juist dat je met een certificaat meerdere 'eraan' kon hangen. :)

Even voor de duidelijkheid, heb een eigen VPS. ;)

  • Razwer
  • Registratie: December 2000
  • Laatst online: 14-11 20:46
HollowGamer schreef op vrijdag 03 juli 2015 @ 14:57:
Dacht inderdaad dat het niet werkte op oudere browsers/clients, maar dat vind ik geen probleem. :)
XP clients werken ook niet meer.
https://redmondmag.com/ar.../08/windows-xp-usage.aspx

Wanneer dit acceptabel is, idd SNI doen. Hoe dat werkt ligt aan de web server

Newton's 3rd law of motion. Amateur moraalridder.


  • Compizfox
  • Registratie: Januari 2009
  • Laatst online: 23:03

Compizfox

Bait for wenchmarks

HollowGamer schreef op vrijdag 03 juli 2015 @ 15:00:
[...]

Moet ik dan toch twee certificaten aanvragen voor elk domain?
Nee, één certificaat per domein (dus twee in totaal).
Ik dacht juist dat je met een certificaat meerdere 'eraan' kon hangen. :)
Dat kan ook, dat zijn de SAN-certificaten waarover Razwer het had. Die zijn echter nogal duur een daarom niet echt aan te raden.


Razwer schreef op vrijdag 03 juli 2015 @ 15:00:
[...]

XP clients werken ook niet meer.
https://redmondmag.com/ar.../08/windows-xp-usage.aspx

Wanneer dit acceptabel is, idd SNI doen. Hoe dat werkt ligt aan de web server
Correctie: Internet Explorer @ Windows XP werkt niet. Ik denk echter dat de meeste Windows XP-gebruikers een andere browser gebruiken dan Windows XP, omdat IE7 zo oud is dat dit voor allerlei problemen zal zorgen met nieuwe websites. Behalve SNI ondersteunt IE7 geen sterke ciphersuites (dus zal het op strak-afgestelde servers nog steeds niet werken). Daarnaast moet je ook denken aan allerlei nieuwe HTML5/CSS3-dingen die niet zullen werken in IE7.

Overigens moet je ook onthouden dat die statistieken vaak wereldwijd zijn, en niet specifiek voor Nederland (of de Westerse wereld). In China en dergelijke landen wordt Windows XP relatief meer gebruikt dan hier.

[ Voor 54% gewijzigd door Compizfox op 03-07-2015 15:05 ]

Gewoon een heel grote verzameling snoertjes


  • Razwer
  • Registratie: December 2000
  • Laatst online: 14-11 20:46

Newton's 3rd law of motion. Amateur moraalridder.


  • HollowGamer
  • Registratie: Februari 2009
  • Niet online
Thankyou en alle andere voor de info. O-)

Begrijp nu hoe SNI werkt:
- Vraag voor elk domain een Certificaat aan (TransIP biedt vrij goedkoop aan, of toch een andere partij?)
Voor 12,50 euro per jaar heb ik al een certificaat (zonder de groene balk, maar dat maakt niet zo veel uit)
- Dankzij SNI-ondersteuning maakt het geen probleem dat elk domain naar hetzelfde IP-adres verwijzen
- Alleen clients ouder dan Vista werken niet, maar sowieso werken mijn gebouwde websites alleen met de nieuwste browsers. :)

Nogmaals bedankt,

Was inderdaad bang dat ik zo'n 'dure' SNA-certificaat moest aanvragen. :)

  • Razwer
  • Registratie: December 2000
  • Laatst online: 14-11 20:46
HollowGamer schreef op vrijdag 03 juli 2015 @ 15:11:
[...]
- Vraag voor elk domain een Certificaat aan (TransIP biedt vrij goedkoop aan, of toch een andere partij?)
Maakt niet uit waar je het haalt op zich.

Newton's 3rd law of motion. Amateur moraalridder.


  • HollowGamer
  • Registratie: Februari 2009
  • Niet online
Razwer schreef op vrijdag 03 juli 2015 @ 15:13:
[...]

Maakt niet uit waar je het haalt op zich.
Zou graag zo goed en goedkoop willen hebben. :)

  • Room42
  • Registratie: September 2001
  • Niet online
HollowGamer schreef op vrijdag 03 juli 2015 @ 15:15:
[...]

Zou graag zo goed en goedkoop willen hebben. :)
Het is off-topic, maar Xolphin (www.sslcertificaten.nl) heb ik erg goede ervaringen mee en bieden al een Comodo PositiveSSL-certificaat aan voor 9 euro per jaar.

Overigens, in tegenstelling wat hierboven gesteld werd, kun je wel een multi-domeincertificaat gebruiken, maar dat is kostentechnisch niet interessant.

[ Voor 19% gewijzigd door Room42 op 03-07-2015 15:33 ]

"Technological advancements don't feel fun anymore because of the motivations behind so many of them." Bron


  • HollowGamer
  • Registratie: Februari 2009
  • Niet online
Room42 schreef op vrijdag 03 juli 2015 @ 15:32:
[...]

Het is off-topic, maar Xolphin (www.sslcertificaten.nl) heb ik erg goede ervaringen mee en bieden al een Comodo PositiveSSL-certificaat aan voor 9 euro per jaar.

Overigens, in tegenstelling wat hierboven gesteld werd, kun je wel een multi-domeincertificaat gebruiken, maar dat is kostentechnisch niet interessant.
Ah mooi, scheelt weer een paar euro's. :)

Thanks! Ga eens online wat vergelijken.

  • ISaFeeliN
  • Registratie: November 2005
  • Laatst online: 29-11 12:40
Let op, trouwens. StartSSL is wel gratis, maar je mag het dus niet commercieel gebruiken.

  • Room42
  • Registratie: September 2001
  • Niet online
En gratis bestaat niet. Als je eens een heruitgifte nodig hebt, bijvoorbeeld vanwege een lek in (Open)SSL, ben je zo'n 25 euro kwijt. Ik kies dan liever voor die 9 euro voor Xolphin, want daar is heruitgifte gratis.

"Technological advancements don't feel fun anymore because of the motivations behind so many of them." Bron


  • Compizfox
  • Registratie: Januari 2009
  • Laatst online: 23:03

Compizfox

Bait for wenchmarks

Precies, kan me nog het debakel herinneren dat ontstond tijdens Heartbleed. Sindsdien heb ik een stuk minder respect voor de lui bij StartSSL.

Gewoon een heel grote verzameling snoertjes


  • HollowGamer
  • Registratie: Februari 2009
  • Niet online
Kwam ook negatieve reacties vandaag tegen via Google.
O.a. iemand die (terecht) zich afvroeg waarom hij voor een free account zoveel (persoonlijke) informatie moest afgeven.

Ook ben ik van mening dat goedkoop uiteindelijk duurkoop zal zijn. Maar zie bijvoorbeeld dat er best aantal goede aanbieders te vinden zijn.

Bedankt voor de heruitgave opmerking, ga eens checken hoe dit zit bij de meeste. Zal inderdaad belachelijk zijn elke keer weer opnieuw te moeten betalen. Als aanbieder moet je gewoon een goed en betrouwbaar certificaat bieden PUNT. :9

  • Room42
  • Registratie: September 2001
  • Niet online
Okee, nu zit ik echt reclame te maken en ik heb echt geen relatie met Xolphin/sslcertificaten.nl, maar die lui weten echt waar ze het over hebben en zijn megaflexibel. Zeker als je, bij vragen of problemen, even mailt of belt heb je echt snel deskundig advies. Ook hun knowledge base is al bijna dekkend op al je vragen.

Nogmaals, ik heb geen relatie met Xolphin, anders dan dat ik een tevrede klant ben bij hun.

"Technological advancements don't feel fun anymore because of the motivations behind so many of them." Bron


  • azerty
  • Registratie: Maart 2009
  • Laatst online: 22:56
Als je nog een maandje of 3 kunt wachten (of volgend jaar, tijdens het vernieuwen) kun je ook kijken bij lets-encrypt.org, daar zullen er vanaf midden september ook gratis certificaten te verkrijgen zijn :)
Pagina: 1