SSL certificaat problemen Mac

Pagina: 1
Acties:

Vraag


Acties:
  • 0 Henk 'm!

  • debom
  • Registratie: Januari 2007
  • Laatst online: 09:37
Ik hoop dat iemand hier mij kan helpen. Ik heb al gezocht op internet, maar nog goed antwoord kunnen krijgen.

Ik heb een eigen webservertje draaien. Hiervoor had ik al een tijdje een let's encrypt certificaat voor geinstalleerd staan. Nu wil ik meerdere subdomeinen gebruiken op mijn site welke ook door een SSL certificaat worden beveiligd. Helaas is let's encrypt niet toereikend genoeg is.

Ik heb daarom een wildcard certificaat aangeschaft bij comodo en deze geinstalleerd. Nu loop ik tegen het vreemde probleem aan dat als ik nu de site bezoek ik wel zie dat ik een wildcard certificaat heb, maar dat de Issuer staat op: Issued by: Avast trusted CA. Hetzelfde als mijn let's encrypt cerificaat.

chrome ssl error

Ik krijg ook een Not Secured melding onder Chrome.

Ik heb meerdere browsers onder mac geprobeerd, maar alle geven dezelfde melding.
Ik heb ook geprobeerd door een nieuwe gebruiker aan te maken en de site onder deze gebruiker de site te bezoeken, maar zelfs daar krijg ik dezelfde melding.

Nu komt het vreemde. Als ik mijn mac herstart in mijn windows 10 installatie en dan naar de site ga, zie ik netjes staan dat het certificaat van Comodo is.

Afbeeldingslocatie: https://tweakers.net/ext/f/fN2f89g0NIidqPWMFWihq3wv/full.png

Wat heb ik reeds geprobeerd om dit op te lossen naast bovengenoemde:

- In chrome een nieuwe gebruiker gemaakt
- Safari geprobeerd
- Firefox geprobeerd
- Nieuwe gebruiker aangemaakt op de mac
- Opstarten met SHIFT (Safe boot)
- Alle oude keychain verwijzen naar mijn domein verwijderd
- Het draaien van: delete-crl-ocsp-cache

Geen van alle acties heeft efftect gehad.

Is er nog een andere mogelijkheid om caching te verwijderen of andere dingen die helpen ssl certificaten opnieuw te laten inlezen?

Beste antwoord (via debom op 10-01-2017 16:28)


  • Locke_
  • Registratie: Juni 2010
  • Laatst online: 03-10 19:21

Locke_

Iron within, Iron Without!

Volgens mij zit Avast je ergens in de weg. Heb je dat op je Mac geinstalleerd staan?

Even googlen vond ik dit.

"From iron cometh strength! From strength cometh will! From will cometh faith! From faith cometh honour! From honour cometh iron!"

Alle reacties


Acties:
  • Beste antwoord
  • 0 Henk 'm!

  • Locke_
  • Registratie: Juni 2010
  • Laatst online: 03-10 19:21

Locke_

Iron within, Iron Without!

Volgens mij zit Avast je ergens in de weg. Heb je dat op je Mac geinstalleerd staan?

Even googlen vond ik dit.

"From iron cometh strength! From strength cometh will! From will cometh faith! From faith cometh honour! From honour cometh iron!"


Acties:
  • +1 Henk 'm!

  • CyBeR
  • Registratie: September 2001
  • Niet online

CyBeR

💩

Avast is je virusscanner, die je blijkbaar aan het mitm'en is. Je kunt die onzin beter verwijderen, het doet op osx niks nuttigs en maakt je imo alleen maar minder veilig.

All my posts are provided as-is. They come with NO WARRANTY at all.


Acties:
  • 0 Henk 'm!

  • debom
  • Registratie: Januari 2007
  • Laatst online: 09:37
Locke_ schreef op dinsdag 10 januari 2017 @ 15:23:
Volgens mij zit Avast je ergens in de weg. Heb je dat op je Mac geinstalleerd staan?

Even googlen vond ik dit.
CyBeR schreef op dinsdag 10 januari 2017 @ 15:25:
Avast is je virusscanner, die je blijkbaar aan het mitm'en is. Je kunt die onzin beter verwijderen, het doet op osx niks nuttigs en maakt je imo alleen maar minder veilig.
Ik zal eens kijken wat het effect is als deze wordt uitgezet. Heb ik eerlijk gezegd nog niet aan gedacht.

Acties:
  • 0 Henk 'm!

  • Paul
  • Registratie: September 2000
  • Laatst online: 04-10 19:09
Je anti-virus en anti-malwarescanner vangt je internetverkeer af en is aan het kijken of hier virussen of malware in zit. Omdat HTTPS websites het verkeer encrypten vangt Avast dit op, decrypt het, controleert het op schadelijke zooi, encrypt het weer en levert het af bij de browser.

Omdat dit encypten alleen GOED lukt door degene die het origineel verzonden heeft (jouw webserver) zal Avast een truc uit moeten halen om het toch te kunnen encrypten, en dat doet hij door een eigen "root"-certificaat te gebruiken dat wordt niet door je browser vertrouwd.

Als je Avast vertrouwd en wil dat het deze functie blijft vervullen (op een Mac inderdaad niet echt nodig) dan kun je kiezen dat root-certificaat wel te vertrouwen (maar daar kunnen wel issues mee zijn, er is niet gezegd dat Avast alles netjes doet; denk aan CRL checken, goed waarschuwen als de naam op het certificaat niet overeen komt met de site die je bezoekt etc), de andere optie is deze functie van Avast uitzetten (of, want: Mac, heel Avast verwijderen).

"Your life is yours alone. Rise up and live it." - Richard Rahl
Rhàshan - Aditu Sunlock


Acties:
  • 0 Henk 'm!

  • CyBeR
  • Registratie: September 2001
  • Niet online

CyBeR

💩

Paul schreef op dinsdag 10 januari 2017 @ 15:44:
Omdat dit encypten alleen GOED lukt door degene die het origineel verzonden heeft (jouw webserver) zal Avast een truc uit moeten halen om het toch te kunnen encrypten, en dat doet hij door een eigen "root"-certificaat te gebruiken dat wordt niet door je browser vertrouwd.
Als ik de set-up goed begrijp is dat in dit geval de bedoeling -- het cert is door hun "UNtrusted" cert gesigned, wat zoveel betekent als dat de Avast software vindt dat het door de server gestuurde cert niet geldig is. Of dat daarwerkelijk zo is, is een ander verhaal.

All my posts are provided as-is. They come with NO WARRANTY at all.


Acties:
  • 0 Henk 'm!

  • debom
  • Registratie: Januari 2007
  • Laatst online: 09:37
Ik heb het een en ander getest en inderdaad Avast zat in de weg.
Ik zag ook dat je binnen avast sites kunt whitelisten. Dat heb ik bij deze dan ook gedaan. En zo te zien werkt dat. Ik heb nu netjes een Groen slotje en heb daarbij ook netjes de comodo certificaten staan.

Avast verwijderen is voor mij helaas geen optie. Company policy...

Acties:
  • 0 Henk 'm!

  • Paul
  • Registratie: September 2000
  • Laatst online: 04-10 19:09
CyBeR schreef op dinsdag 10 januari 2017 @ 15:51:
Als ik de set-up goed begrijp is dat in dit geval de bedoeling -- het cert is door hun "UNtrusted" cert gesigned,
Ik verwachtte eerder dat het Avast niet lukt om hun eigen cert in de certificate store van die browser te krijgen. Onder Windows houdt Windows een lijst met vertrouwde basiscertificeringsinstanties (oftewel root CA's.... lang leve vertalingen) bij waar Firefox zich niks van aantrekt maar waar Chrome wel gebruik van maakt, hoe dat op een Mac zit weet ik niet.

Fiddler (een inspectietool van Telerik) doet hetzelfde, en die waarschuwen specifiek (en nogmaals in de naam van hun certificaat) dat je dat cert niet zomaar moet vertrouwen.

Als ik echter http://www.thesafemac.com/avasts-man-in-the-middle/ lees dan lijkt het erop dat je gelijk hebt. Niet alleen dat, maar het lijk erop dat Avast ook geen CRL controleert!

Waarom Avast vond dat het certificaat van TS ongeldig zou zijn weet ik ook niet :)

"Your life is yours alone. Rise up and live it." - Richard Rahl
Rhàshan - Aditu Sunlock


Acties:
  • 0 Henk 'm!

  • CyBeR
  • Registratie: September 2001
  • Niet online

CyBeR

💩

Paul schreef op dinsdag 10 januari 2017 @ 16:56:
[...]
Als ik echter http://www.thesafemac.com/avasts-man-in-the-middle/ lees dan lijkt het erop dat je gelijk hebt. Niet alleen dat, maar Avast lijkt ook geen CRL controleert!
Ja daarom zijn dit soort ssl mitm apps/doosjes zo'n belachelijk slecht idee.

All my posts are provided as-is. They come with NO WARRANTY at all.


Acties:
  • 0 Henk 'm!

  • Paul
  • Registratie: September 2000
  • Laatst online: 04-10 19:09
Nu ja, als beheerder bij een grote organisatie waarbij men regelmatig probeert een cryptolocker binnen te halen via schijnbaar normale websites ben ik toch wel blij dat dit soort apparaten bestaan.

Je moet er echter wel eentje kiezen die zijn werk een beetje normaal doet en dus niet dit soort fratsen uithaalt en daardoor de boel netto minder veilig maakt.

"Your life is yours alone. Rise up and live it." - Richard Rahl
Rhàshan - Aditu Sunlock

Pagina: 1