advies certificaten registreren voor meerdere sites

Pagina: 1
Acties:

  • rammes
  • Registratie: Juni 1999
  • Laatst online: 08:52

rammes

koekebakker 1e klas

Topicstarter
hoi,

ik ben met wat aanvragen bezig met certificaten en daardoor zijn er wat vragen naar boven gekomen,

ik heb meerdere site's

domein-1.nl

domein-2.nl

domein-3.nl


ik heb reeds 1 certificaat voor online bestellingen deze staat op www.domein-1.nl.

nu wil ik wat online betalings verkeer gaan starten voor domein-2.nl kan ik dit verkeer via domein-01.nl laten verlopen en zo DAT certificaat te gebruiken. (kost me weer 1 certificaat minder) en in de toekomst wil ik met mijn andere domeinen ook vetalingsverkeer laten lopen. concreet?! kan ik dat allemaal met 1 certificaat af?

Ik zou het doen!


  • F_J_K
  • Registratie: Juni 2001
  • Niet online

F_J_K

Moderator CSA/PB/AI

Front verplichte underscores

AFAIK: nope, 1 domein == 1 certificaat. Wildcards kunnen (webwinkel.domein-1.nl, service.domein-1.nl, etc), maar geen volledig andere domeinen.

'Multiple exclamation marks,' he went on, shaking his head, 'are a sure sign of a diseased mind' (Terry Pratchett, Eric)


  • rammes
  • Registratie: Juni 1999
  • Laatst online: 08:52

rammes

koekebakker 1e klas

Topicstarter
dank je :) duidelijk antwoord,

ALS ik een certificaat aanvraag, dacht ik zelf om dit voor betalings verkeer te doen b.v. betalen.domein-2,nl en niet www.domein-2.nl daar dan al het verkeer secure verloopt. (dat leek me niet nodig) ik had dit even af gekeken van betalen.rabobank.nl mee eens?

Ik zou het doen!


  • blackd
  • Registratie: Februari 2001
  • Niet online
Wat je normaal gesproken zou kunnen doen, volgens mij, is het laten signen van je root ca certificaat (dan moet je dus een Certificate Authority opzetten), en daaronder certificaten uitgeven. Zodra die root ca cert is geimporteerd, worden de andere certificaten herkend.
code:
1
2
3
4
5
Verisign of vergelijkbare instantie
 - Root CA
    = www.site1.nl
    = www.site2.nl
    = www.site3.nl

Hiermee hoef je dus in principe maar 1 cert te laten signen (Root CA cert) en daaronder kun je weer certificaten uitgeven.
Dit is echter niet slim voor een website, je zult misschien de Root CA moeten importeren. En dat wil je niet. Ik heb ook geen idee of zo'n Root CA certificaat duurder is dan een normaal certificaat.

Een dergelijke constructie gebruiken ze bij surfnet (http://pki.surfnet.nl) voor elke aangesloten universiteit.

Edit: zit me nu af te vragen of de Surfnet certs gesigned zijn door verisign oid..
Ik moet, wil ik geen certificaat-gemekker hebben bij het openen van mijn ssl-webmail, de surfnet root ca en de UU cert importeren, pas daarna werkt het goed.

Wat je ook kan doen is een domein primair voor betaling gebruiken, en dan de site opnemen in de naam van het subdomein:

• Gebruik de volgende sites:
www.site1.nl
www.site2.nl
www.site3.nl

• vraag je aan een cert voor *.domein1.nl (bijv domein1.nl is firmanaam.nl)
• ga je de betalingen doen via site1.domein1.nl site2.domein1.nl etc.
Echter kun je dan wel herleiden dat site1 en site2 gerelateerd zijn, door de domeinnaam.

Kun je later voor domein1.nl ook nog eens extranet.domein1.nl, admin.domein1.nl of mail.domein1.nl gebruiken, door het gebruik van een wildcard.

Post met medewerking van F_J_K :P

[ Voor 11% gewijzigd door blackd op 25-10-2004 16:32 ]

9000Wp o/w SolarEdge SE6K - Panasonic 5kW bi-bloc - gasloos sinds 17-7-2023


  • Rukapul
  • Registratie: Februari 2000
  • Laatst online: 07:50
blackd schreef op 25 oktober 2004 @ 16:25:
Wat je normaal gesproken zou kunnen doen, volgens mij, is het laten signen van je root ca certificaat (dan moet je dus een Certificate Authority opzetten), en daaronder certificaten uitgeven. Zodra die root ca cert is geimporteerd, worden de andere certificaten herkend.
Om een aantal redenen zou geen enkele bestaande CA hieraan meewerken (technisch kan het door een flaggetje in een certificaat aan te zetten).
De eerste reden is dat de bestaande CA's zichzelf hier gigantisch mee in de voet schieten want zo verkopen ze minder certificaten en is het zelfs mogelijk dat iemand voor anderen certificaten gaat issuen.
De tweede reden is dat het met de huidige browsers en SSL tot onveilige situaties leidt. Een rogue persoon zou namelijk een geheel valide certificaaat kunnen aanvragen en vervolgens zelf certificaten issuen voor bv betaalsites en die sites faken .

Ik zou al het betaalverkeer laten afhandelen door een specifieke site met relatief neutrale url en daar een certificaat voor aanvragen.

[ Voor 8% gewijzigd door Rukapul op 25-10-2004 16:39 ]


  • blackd
  • Registratie: Februari 2001
  • Niet online
Rukapul schreef op 25 oktober 2004 @ 16:37:
Om een aantal redenen zou geen enkele bestaande CA hieraan meewerken (technisch kan het door een flaggetje in een certificaat aan te zetten).
Heb je helemaal gelijk in, ik wist ook niet of dat uberhaupt mogelijk was cq gedaan werd.
Je zou natuurlijk wel je eigen CA op kunnen zetten, maar dan blijf je dus het probleem houden dat je de Root CA expliciet moet vertrouwen in je browser.

9000Wp o/w SolarEdge SE6K - Panasonic 5kW bi-bloc - gasloos sinds 17-7-2023

Pagina: 1