Toon posts:

ssl certificaat uitdelen traag

Pagina: 1
Acties:

Verwijderd

Topicstarter
Ben bezig om outlook web access(OWA) secure te krijgen. Nou is dat opzich wel gelukt. Bij het invoeren van url krijg je keurig netjes zo'n bericht van IE. Je moet dan ff op yes/ja drukken en je hebt een beveiligde verbinding. Ok dat werkt.
Maar voordat dat popupje een keer komt duurt bijna 20 sec... is er een mogelijkeheid dat dat wat sneller gaat???

server: dual xeon
software: win2000 server, exchange, iis 5.0, certificate server 2.0 en isa
inetverbinding: 512/512

Mn vraag is dus, hoe kan het sneller dat die bijna 20 sec.

Verwijderd

Verwijderd schreef op 19 juni 2003 @ 15:38:
Mn vraag is dus, hoe kan het sneller dat die bijna 20 sec.
Je hebt zelf een MS CA aangemaakt. Alle certificaten die dat ding maakt, zijn automatisch niet "trusted". Je moet de browser op de client dus vertellen dat jouw CA, een vertrouwde ROOT CA is. In tegenstelling tot bijvoorbeeld certificaten van Versign, die standaard al van een trusted CA afkomen.

2 opties, je rootcerticaat exporteren naar een .cer, naar de clients opsturen, en vragen te installeren, of er een mooi asp paginat'je van maken.
Hieronder een voorbeeld, uitgaande van het bestand c:\root.cer

--------------------------------------------------------------------------------------

<HTML>
<HEAD>
<TITLE>Installing A Root Certificate</TITLE>
<BR>Root Certificate Authority Installation
<BR>
<BR>

<%@ LANGUAGE="VBScript"%>
<%
Set fs = CreateObject("Scripting.FileSystemObject")
Set MyFile = fs.OpenTextFile("c:\root.cer", 1)

Output = ""

Do While MyFile.AtEndOfStream <> true
line = Chr(34) & MyFile.ReadLine & Chr(34)
If MyFile.AtEndOfStream <> true then
line = line & " & _" & Chr(10)
End If
Output = Output & line
Loop

MyFile.Close

Set MyFile = Nothing
Set fs = Nothing
%>

<SCRIPT language="VBSCRIPT">
on error resume next
Dim Str, CEnroll

Set CEnroll = CreateObject("CEnroll.CEnroll.1")
Str = <% Response.Write Output %>

CEnroll.installPKCS7(Str)

Set CEnroll = Nothing
</SCRIPT>
</HEAD>
</HTML>

----------------------------------------------------------------------

Verwijderd

Topicstarter
ja ok... dat vat ik... het werkt ook wel allemaal... enne t certificaat is ook niet trusted zeg maar, maar dat maakt opzich niet uit.
Het moet gewoon sneller gaan dan hoe het nu gaat. Bedoel eehm 20 sec voordat IE erachter komt dat hij niet trusted is vind ik wel erg veel zeg maar.

zou het wel sneller gaan als hij trusted is???

gisteren vind ik toevallig een link, toen ik daarop klikte kreeg ik meteen het scherm wat ik hier pas na 20 seconden krijg.
Het kan dus wel snel!!

Maar hoe?...

Verwijderd

Verwijderd schreef op 19 June 2003 @ 16:28:
zou het wel sneller gaan als hij trusted is???
Het kan dus wel snel!!
Maar hoe?...
Als het trusted is, gaat het snel, als het niet trusted is, probeert hij die info ergens anders op te halen denk ik. In ieder geval doet hij een check die behoorlijk lang duurt.

Verwijderd

Ik zou eerst eens met 'openssl' voor windows gaan kijken welke stap in het handshake proces zo lang nodig heeft. Een windows binary kun je hier vinden.

Type vervolgens: openssl s_client -state -connect www.blabla.com:443 (dat laatste is natuurlijk je eigen pagina/server :) )

Laat vervolgens eens zien wat je ontdekt hebt.

[ Voor 4% gewijzigd door Verwijderd op 19-06-2003 19:59 ]


  • bolke
  • Registratie: Oktober 2000
  • Laatst online: 06-10-2024

bolke

Klikt nu met een 50D.

Hij legt een koppeling met je Webserver/CA en haalt het een en ander aan active-X componenten (xenroll.cab) dit kan even duuren.

Daarnaast gaat hij kijken of er een nieuwe CRL is en dus weer wat downloaden.

Als dat eenmaal is gedaan gaat het de volgende keer sneller. (als het goed is). Bij mij gaat het perfect. Nooit problemen. (Windows 2003 server)

http://www.hroling.nl


Verwijderd

Topicstarter
bolke schreef op 19 June 2003 @ 21:49:
Hij legt een koppeling met je Webserver/CA en haalt het een en ander aan active-X componenten (xenroll.cab) dit kan even duuren.

Daarnaast gaat hij kijken of er een nieuwe CRL is en dus weer wat downloaden.

Als dat eenmaal is gedaan gaat het de volgende keer sneller. (als het goed is). Bij mij gaat het perfect. Nooit problemen. (Windows 2003 server)
nou.... hij gaat de volgende keer dus niet sneller....

  • bolke
  • Registratie: Oktober 2000
  • Laatst online: 06-10-2024

bolke

Klikt nu met een 50D.

Verwijderd schreef op 20 June 2003 @ 10:22:
[...]


nou.... hij gaat de volgende keer dus niet sneller....
Ik denk dat er dan iets niet goed staat in ISA. Ik heb de configuratie ook wel eens draaiende gehad alleen zonder ISA.

Bekijk eens het een en ander in ISA. Misschien even tijdelijk uitzetten.

http://www.hroling.nl


  • Koffie
  • Registratie: Augustus 2000
  • Laatst online: 16:14

Koffie

Koffiebierbrouwer

Braaimeneer

Verwijderd schreef op 20 juni 2003 @ 10:22:
[...]


nou.... hij gaat de volgende keer dus niet sneller....
Wat gebeurt als je ipv op YES te rammen nou eens het Certificate accepteert EN installeert ?

Tijd voor een nieuwe sig..


Verwijderd

Koffie schreef op 20 juni 2003 @ 11:03:
Wat gebeurt als je ipv op YES te rammen nou eens het Certificate accepteert EN installeert ?
Bij mijn weten helpt dat niet bij een certificaat, wat van een untrusted CA afkomt. Dan kun je installeren tot je groen ziet (weet ik uit persoonlijke ervaring) :)

  • Koffie
  • Registratie: Augustus 2000
  • Laatst online: 16:14

Koffie

Koffiebierbrouwer

Braaimeneer

Nee hoor :+
Je moet niet alleen je Certificate installeren, maar ook de hele meuk trusten. Dan ben je er vanaf.

Op mijn werkPC hier krijg ik niet eens meer de vraag over untrusten en niet overeenkomende namen enzo, gewoon alle certificates installeren.

Tijd voor een nieuwe sig..


Verwijderd

Koffie schreef op 20 June 2003 @ 11:25:
Je moet niet alleen je Certificate installeren, maar ook de hele meuk trusten. Dan ben je er vanaf.
Precies, en dat trusten tot aan de root, is hetzelfde als de root CA aan de trusted list toevoegen in IE, zoals ik al eerder beschreef B)

  • mvandek2
  • Registratie: Januari 2004
  • Laatst online: 12-11-2025
Smiley, heb je dit kunnen oplossen?
Ik heb hetzelfde probleem.

Ik krijg overigens ook 2 meldingen bij het benaderen van OWA via https.
Eerst deze:

fout, goed, goed
- Het beveiliginscertificaat is uitgegeven door een bedrijf dat u niet als vertrouwd...
- De datum van het beveiliginscertificaat is ongeldig.
- Het beveiligingscertificaat heeft een geldige naam...

en vervolgens deze:

fout, goed, fout
- Het beveiliginscertificaat is uitgegeven door een bedrijf dat u niet als vertrouwd...
- De datum van het beveiliginscertificaat is ongeldig.
- De naam op het beveiligingscertificaat komt niet overeen...

1 zo'n melding vind ik geen probleem maar die 2e moet ergens een foutje zijn, hoe kan het dat 'ie het ineens daar niet meer mee akkoord is?

Verwijderd

Heb je de properties van het certificaat zelf al eens bekeken?

  • mvandek2
  • Registratie: Januari 2004
  • Laatst online: 12-11-2025
Ja, ziet er goed uit.
Wat duidt erop dat het niet klopt ?

"Verleend aan" en "Verleend door" zijn hetzelfde (het adres), neem aan dat dat ok is.

[ Voor 44% gewijzigd door mvandek2 op 22-07-2004 00:32 ]


Verwijderd

Nr 1 krijg je weg, door het root certificaat van je eigen CA op de lcient te installeren.

Nr 2 lijkt erop dat het certificaat verlopen is, of gemaakt met een verlopen CA. Wat het ook is, ik zou gewoon een nieuwe aanmaken als ik jou was.

Nr 3 Krijg je als het adres dat je in IE intyped, niet hetzelfde is als de "common name" die je hebt ingevuld tijdens het maken van het certificaat.
Het kan dus zijn dat "http://owa.company.com" hetzlefde is als "http://server1" voor intern, maar dan krijg je die popup.

  • mvandek2
  • Registratie: Januari 2004
  • Laatst online: 12-11-2025
Nr 1 krijg je weg, door het root certificaat van je eigen CA op de lcient te installeren.

Nr 3 Krijg je als het adres dat je in IE intyped, niet hetzelfde is als de "common name" die je hebt ingevuld tijdens het maken van het certificaat.
Het kan dus zijn dat "http://owa.company.com" hetzlefde is als "http://server1" voor intern, maar dan krijg je die popup.
Ik ken alleen de manier om het certificaat te installeren via de button "Certificaat weergeven" en dan "Certificaat installeren" in het popup venster als je een https adres opent.
Ik kan verder niets intikken daar.

Moet ik het anders doen?

Verwijderd

mvandek2 schreef op 31 juli 2004 @ 00:44:
[...]
Moet ik het anders doen?
Als het een zelfgemaakt certificaat is, waarvan je het root certificaat niet hebt, dan kun je niks doen. Contact opnemen met degene die het ding gemaakt heeft, en hem/haar erom vragen?
Pagina: 1