Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien

Firefox rapport onveilig certificaat maar edge/chrome niet

Pagina: 1
Acties:

Vraag


  • be3a18
  • Registratie: Januari 2005
  • Laatst online: 17-11 17:30
Als ik een interne website bij ons benader via Firefox rapporteert Firefox dat deze onveilig is en dat er iets met het certificaat is. Echter, doe ik dit met Edge en Chrome dan is er niks aan de hand. Beide melden dat er een geldig certificaat is en dat de verbinding versleuteld is.

Is Firefox strenger dan de andere 2 browsers? Hoe los ik dit verder op behalve behalve dan een uitzondering toe te voegen?

The certificate is not trusted because the issuer certificate is unknown. The server might not be sending the appropriate intermediate certificates. An additional root certificate may need to be imported.

Zoals ik al zei, Edge en Chrome doen hier niet moeilijk over.

[ Voor 25% gewijzigd door be3a18 op 03-01-2019 09:34 ]

Alle reacties


  • king006
  • Registratie: April 2018
  • Laatst online: 19:19
Heb je wel een SSL certificaat geïnstalleerd? zo ja welke? Kun je hem alleen intern benaderen of ook extern? op https://www.sslcheck.nl kun je namelijk controleren of een SSL certificaat goed is geïnstalleerd.

  • com2,1ghz
  • Registratie: Oktober 2004
  • Laatst online: 20-11 16:22
Kijk in de certificaat details welke issuer het is. Mogelijk moet je dat certificaat importeren.

Het is ook mogelijk dit certificaat van je virusscanner vandaan komt omdat die je webverkeer wilt scannen. Dan zou je ook dit certificaat moeten importeren.

  • be3a18
  • Registratie: Januari 2005
  • Laatst online: 17-11 17:30
king006 schreef op donderdag 3 januari 2019 @ 10:22:
Heb je wel een SSL certificaat geïnstalleerd? zo ja welke? Kun je hem alleen intern benaderen of ook extern? op https://www.sslcheck.nl kun je namelijk controleren of een SSL certificaat goed is geïnstalleerd.
Deze site draait in ons netwerk. Buiten ons netwerk is de site niet benaderbaar.

Het vreemde is.

Als ik de site vanaf mijn PC start in Chrome is deze veilig (ik ben ingelogd).

Als ik de site vanaf een laptop start aangesloten op ons netwerk maar zonder ingelogd te zijn is het niet veilig.

De site in kwestie draait op IIS op een Windows server. Het certificaat is afkomstig van deze server.

  • MAX3400
  • Registratie: Mei 2003
  • Laatst online: 19-11 19:30

MAX3400

XBL: OctagonQontrol

Is het een (volledig) domein of heb je maar wat machines aan elkaar geknoopt? Want vaak (niet altijd) is .local of "fqdn" trusted en werkt het in IE/EDGE maar tegenwoordig ook vaker in Chrome omdat die gebruik maakt van bepaalde IEAK-settings.

Mijn advertenties!!! | Mijn antwoorden zijn vaak niet snowflake-proof


  • be3a18
  • Registratie: Januari 2005
  • Laatst online: 17-11 17:30
MAX3400 schreef op donderdag 3 januari 2019 @ 11:26:
Is het een (volledig) domein of heb je maar wat machines aan elkaar geknoopt? Want vaak (niet altijd) is .local of "fqdn" trusted en werkt het in IE/EDGE maar tegenwoordig ook vaker in Chrome omdat die gebruik maakt van bepaalde IEAK-settings.
Het is een volledig domein.

  • Bart
  • Registratie: Februari 2001
  • Laatst online: 08:22
Dit klinkt als een self-signed certificate ('Het certificaat is afkomstig van deze server'). Wat mogelijk is, is dat dit self-signed certificate geimporteerd/geinstalleerd is in de Windows certificate store van de PC waarop Chrome deze als 'veilig' ziet. En het verschil is, meen ik, dat Chrome de Windows certificate store gebruikt en Firefox z'n eigen certificate store heeft.

Dat zou verklaren waarom Chrome de verbinding wel als veilig ziet en Firefox niet.

I'm not deaf, I'm just ignoring you.


  • MAX3400
  • Registratie: Mei 2003
  • Laatst online: 19-11 19:30

MAX3400

XBL: OctagonQontrol

be3a18 schreef op donderdag 3 januari 2019 @ 11:29:
[...]

Het is een volledig domein.
Opgelost toch?

Mijn advertenties!!! | Mijn antwoorden zijn vaak niet snowflake-proof


  • Ravefiend
  • Registratie: September 2002
  • Laatst online: 20-11 12:09

Ravefiend

Carpe diem!

Bart schreef op donderdag 3 januari 2019 @ 11:29:
Dit klinkt als een self-signed certificate ('Het certificaat is afkomstig van deze server'). Wat mogelijk is, is dat dit self-signed certificate geimporteerd/geinstalleerd is in de Windows certificate store van de PC waarop Chrome deze als 'veilig' ziet. En het verschil is, meen ik, dat Chrome de Windows certificate store gebruikt en Firefox z'n eigen certificate store heeft.

Dat zou verklaren waarom Chrome de verbinding wel als veilig ziet en Firefox niet.
Dat zou dus snel te testen zijn door in Firefox even security.enterprise_roots.enabled op true te zetten.
https://wiki.mozilla.org/...Windows_and_MacOS_Support

  • Turdie
  • Registratie: Maart 2006
  • Laatst online: 20-08-2024
Firefox, Chrome en Edge hebben allemaal andere trust stores en die browser makers bepalen welke root certificaten in die trust stores staan, kijk dus even goed wie de certificaat issuer is en vervang hem door een issuer die door alle browser vertrouwd wordt in de trust store.

  • be3a18
  • Registratie: Januari 2005
  • Laatst online: 17-11 17:30
Ik heb het niet uitgezocht maar kan ik dit zelf signed certificaat vervangen (op de Windows server) door zeg maar LetsenCrypt?

  • Bart
  • Registratie: Februari 2001
  • Laatst online: 08:22
Uiteraard kan dit (als het geen .local is) maar voordat je allerlei dingen gaat doen, zorg dat je eerst van een aantal dingen zeker bent.

Is het dus wel een self-signed certificate? Wie is de issuer van het huidige certificaat? Als je dit laat zien kunnen er betere conclusies getrokken worden.

edit: En probeer de Firefox configuratieoptie van @Ravefiend even, dan weet je namelijk ook al meer.

[ Voor 15% gewijzigd door Bart op 03-01-2019 11:42 ]

I'm not deaf, I'm just ignoring you.


  • MAX3400
  • Registratie: Mei 2003
  • Laatst online: 19-11 19:30

MAX3400

XBL: OctagonQontrol

be3a18 schreef op donderdag 3 januari 2019 @ 11:36:
Ik heb het niet uitgezocht maar kan ik dit zelf signed certificaat vervangen (op de Windows server) door zeg maar LetsenCrypt?
Vast wel. Maar is het niet leuker / handiger om een beleid te hebben waaraan de infra moet voldoen voordat je zomaar elke browser gaat ondersteunen? Neem aan dat je ook niet toestaat dat iemand een XP laptop aansluit?

Mijn advertenties!!! | Mijn antwoorden zijn vaak niet snowflake-proof


  • be3a18
  • Registratie: Januari 2005
  • Laatst online: 17-11 17:30
Het is een zelf signed certificate afkomstig van de server. Gezien de antwoorden hierboven is daarmee verklaard waarom Firefox moeilijk doet. Aangezien we de applicatie die er achter zit alleen maar intern draaien laat ik hier maar bij.

  • Frogmen
  • Registratie: Januari 2004
  • Niet online
Ik snap werkelijk niet waarom je je interne webserver https wil laten draaien. Kosten en risico's zijn hier toch al gauw buiten proportioneel.

Voor een Tweaker is de weg naar het resultaat net zo belangrijk als het resultaat.


  • Turdie
  • Registratie: Maart 2006
  • Laatst online: 20-08-2024
Frogmen schreef op donderdag 3 januari 2019 @ 12:47:
Ik snap werkelijk niet waarom je je interne webserver https wil laten draaien. Kosten en risico's zijn hier toch al gauw buiten proportioneel.
Ik wel, een van de meest belangrijke regels binnen de IT-Security is dat de grootste dreigingen vanuit het interne netwerk komen, dat is echt regel nummer 1 in de security. En daarnaast maak je het je gebruikers tegenwoordig erg lastig omdat alle browsers gaan blèren als het geen https is.

  • spone
  • Registratie: Mei 2002
  • Niet online
Zowel Chrome als Edge als IE gebruiken de Windows certificate store om te bepalen of een CA vertrouwd is of niet. Firefox haakt hier niet op in en hanteert zijn eigen lijst met vertrouwde CA’s. Je moet dus even het root/CA certificaat met de hand importeren in Firefox, dan hoef je ook geen verdere exceptions toe te voegen.

i5-14600K | 32GB DDR5-6000 | RTX 5070 - MacBook Pro M1 Pro 14" 16/512


  • Frogmen
  • Registratie: Januari 2004
  • Niet online
shadowman12 schreef op donderdag 3 januari 2019 @ 23:20:
[...]


Ik wel, een van de meest belangrijke regels binnen de IT-Security is dat de grootste dreigingen vanuit het interne netwerk komen, dat is echt regel nummer 1 in de security. En daarnaast maak je het je gebruikers tegenwoordig erg lastig omdat alle browsers gaan blèren als het geen https is.
Klopt maar als die webservers daadwerkelijk belangrijk zijn gebruik je tegenwoordig geen self-signed certificate mee, dan kan je die paar euro voor een betaald certificaat ook betalen. Self signed levert tegenwoordig zoveel ellende dat de kosten er niet tegen opwegen.

Voor een Tweaker is de weg naar het resultaat net zo belangrijk als het resultaat.


  • Turdie
  • Registratie: Maart 2006
  • Laatst online: 20-08-2024
Frogmen schreef op vrijdag 4 januari 2019 @ 12:37:
[...]

Klopt maar als die webservers daadwerkelijk belangrijk zijn gebruik je tegenwoordig geen self-signed certificate mee, dan kan je die paar euro voor een betaald certificaat ook betalen. Self signed levert tegenwoordig zoveel ellende dat de kosten er niet tegen opwegen.
Klopt, precies dat probeerde ik aan te geven ;).
spone schreef op vrijdag 4 januari 2019 @ 01:02:
Zowel Chrome als Edge als IE gebruiken de Windows certificate store om te bepalen of een CA vertrouwd is of niet. Firefox haakt hier niet op in en hanteert zijn eigen lijst met vertrouwde CA’s. Je moet dus even het root/CA certificaat met de hand importeren in Firefox, dan hoef je ook geen verdere exceptions toe te voegen.
Owh ja goede aanvulling.

[ Voor 34% gewijzigd door Turdie op 04-01-2019 12:41 ]

Pagina: 1