Toon posts:

setup SSL en Virt.hosts

Pagina: 1
Acties:

Verwijderd

Topicstarter
kan iemand mij globaal vertellen hoe in httpd.conf de virtual-host sectie eruit gaat zien icm SSL-support? ik heb hier apache perfect runnen met ssl (... en php/xml/mysql) maar ik zat te kijken voor virtual hosts en werkelijk :) ik kom er maar niet uit :| ik wil meerdere vhosts van ssl kunnen voorzien. zijn er nog goeie tutorials over dit onderwerp (anders dan devshed)
kan iemand mij in de goeie directie pushen?
thnks

  • blender
  • Registratie: Juni 2001
  • Niet online
gebruik je mod_ssl?

Verwijderd

Topicstarter
yep, in principe werkt het voor m'n eigen domein, maar als ik bv voor m'n vhost's bv. webmail.domein.com bv ssl wil kunnen gebruiken dan werkt die hele vhost-setup in httpd.conf ineens anders. als ik het volgens devshed doe, werkt het niet echt.

edit:
hmmm .. bale, zoekactie via google.com:
Every SSL host needs a dedicated IP address, because SSL is negotiated
between the server and the client before the VirtualHost layer.
het is dus blijkbaar echt niet mogelijk?

Verwijderd

Topicstarter
hoe kan ik ervoor zorgen dat als ik SSL voor bv webmail.domein.com heb, dat je daar niet komt als je https://domein.com intikt in de browser ..
als ik dan naar https://domein.com ga, krijg ik de webmail-site

  • blender
  • Registratie: Juni 2001
  • Niet online
Ik denk dat ik snap wat je wilt... maar je moet het denk ik precies andersom doen. Als je namelijk https intikt weet je browser wel dat hij naar poort 443 moet. Misschien dat je een redirect kunt maken dat wanneer er op webmail.jedomain.nl:80 iets binnenkomt hij automatisch naar webmail.jedomain.nl:443 verwijst.

In principe is www.jedomain.nl dan gewoon beschikbaar. Denkerdedenk... misschien je ssl site als primaire site en je www site als virtual host? Nou ja, hopelijk heb je weer iets om over te denken/uit te proberen.


Grappig trouwens, ik wil volgens mij precies hetzelfde als jij. Websiteje gewoon op poort 80 draaien en een subdomain webmail.website.tld voor webmail waarbij je wachtwoord niet als plaintext over het net wordt gestuurd omdat het ook de logins zijn voor die bak. (hoe dicht zit ik erbij?)

Verwijderd

Topicstarter
ja en nee:) wat ik bedoelde, als ik er nu aan denk, eigelijk logisch .. aan poort 443 is een standaard "DocumentRoot "/www/servers/webmail"" toegewezen waarna ie automatisch heengaat als je https://jedomein.tld intikt, ik vond dat vreemd aangezien de servername webmail.jedomein.tld is

Vanmiddag probeerde ik voor de gein eens http://domein.com en https://domein.com, domein.com is een bestaand hosting-bedrijfje. Misschien verduidelijkt dit mijn eerdere vraag een beetje. https:// was voor deze site bedoeld voor een secured-area; volgens de certificate, ("issued by Snake Oil CA" :) ) bedoeld voor http://admin.bit.nl. Duidelijk een voorbeeld dat deze site op 1 ip draait (wat het verhaal betrefd over VHosts en meerdere certificaten op 1 ip :).

en om, inderdaad, webmail HTTPS-only te maken is redirects natuurlijk handig. als je php ondersteunt is 1 regeltje index.php al voldoende:
code:
1
<?php header("Location:de.locatie.waar.je.heen.wilt"); ?>

ghe, inderdaad, ik zit gewoon een beetje te pielen met linux, grappig om al die services te deployen enzo, ik zit nu ff te pielen met ddns, kan ik voor mensen met een dynamic-ip een ddns-service worden. misschien stof voor jou?

Verwijderd

Misschien heb je er wat aan
http://scream.ath.cx/httpd-conf.txt
:)

Verwijderd

Topicstarter
thnks dude, hoe heb je dat trouwens gedaan dat je server vraagt om de identificatie van de client? als ie zich niet kan identifiën dan geen verbinding lijkt me, werkt het zo oid?

Verwijderd

Yeb, klopt, geen cert geen toegang, heb het in het log gezien.
het onderdeel:

<Location />
#SSLRequire ( %{SSL_CIPHER} !~ m/^(EXP|NULL)-/ \
SSLRequire ( %{SSL_CLIENT_S_DN_OU} eq "xxxxxx" \
# and %{SSL_CLIENT_S_DN_O} eq "Snake Oil, Ltd." \
# and %{SSL_CLIENT_S_DN_OU} in {"Staff", "CA", "Dev"} \
# and %{TIME_WDAY} >= 1 and %{TIME_WDAY} <= 5 \
# and %{TIME_HOUR} >= 8 and %{TIME_HOUR} <= 20 ) \
# or %{REMOTE_ADDR} =~ m/^192\.76\.162\.[0-9]+$/
</Location>

voor xxx... staat mijn ca (DN_OU), kun je nog verder specificeren, door namen op te voeren die. alleen daarop mogen. of alleen een bedrijf, op ip-adres

Verwijderd

SSLOptions +ExportCertData

dit is voor het bekijken van de server en client cert, of deze met elkaar gelijk zijn, (in samen werking met wat hierboven staat)

SSLVerifyClient require

Hier dwing je de client te authentiseren.

:) :) :)
Pagina: 1