<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
		>
<channel>
	<title>Comments on: Wildcard SSL Zertifikat mit OpenSSL erstellen</title>
	<atom:link href="http://www.adminlife.net/howtos/wildcard-ssl-zertifikat-mit-openssl-erstellen/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.adminlife.net/howtos/wildcard-ssl-zertifikat-mit-openssl-erstellen/</link>
	<description>... aus dem Alltag eines Sysadmins</description>
	<lastBuildDate>Mon, 29 Aug 2011 23:42:29 +0000</lastBuildDate>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.2.1</generator>
	<item>
		<title>By: matthias</title>
		<link>http://www.adminlife.net/howtos/wildcard-ssl-zertifikat-mit-openssl-erstellen/comment-page-1/#comment-1095</link>
		<dc:creator>matthias</dc:creator>
		<pubDate>Mon, 30 Mar 2009 18:15:21 +0000</pubDate>
		<guid isPermaLink="false">http://www.adminlife.net/howto/wildcard-ssl-zertifikat-mit-openssl-erstellen/#comment-1095</guid>
		<description>Stefan, das war mir wohl bewusst :)</description>
		<content:encoded><![CDATA[<p>Stefan, das war mir wohl bewusst <img src='http://www.adminlife.net/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> </p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Stefan</title>
		<link>http://www.adminlife.net/howtos/wildcard-ssl-zertifikat-mit-openssl-erstellen/comment-page-1/#comment-1094</link>
		<dc:creator>Stefan</dc:creator>
		<pubDate>Mon, 30 Mar 2009 12:28:04 +0000</pubDate>
		<guid isPermaLink="false">http://www.adminlife.net/howto/wildcard-ssl-zertifikat-mit-openssl-erstellen/#comment-1094</guid>
		<description>Hi Matze,
ich wollte eben nur sagen, dass das nicht ich, dein Co-Autor, ist! ;)</description>
		<content:encoded><![CDATA[<p>Hi Matze,<br />
ich wollte eben nur sagen, dass das nicht ich, dein Co-Autor, ist! <img src='http://www.adminlife.net/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' /> </p>
]]></content:encoded>
	</item>
	<item>
		<title>By: matthias</title>
		<link>http://www.adminlife.net/howtos/wildcard-ssl-zertifikat-mit-openssl-erstellen/comment-page-1/#comment-1093</link>
		<dc:creator>matthias</dc:creator>
		<pubDate>Thu, 26 Mar 2009 12:07:04 +0000</pubDate>
		<guid isPermaLink="false">http://www.adminlife.net/howto/wildcard-ssl-zertifikat-mit-openssl-erstellen/#comment-1093</guid>
		<description>@Stefan
Es kann nur einen SSL verschlüsselten VHost pro IP geben (der Host Eintrag im HTTP-Header wird erst nach der Verschlüsselung vom Webserver ausgewertet). Somit würde dein Vorkommen schon hier scheitern. Abhilfe könnte evtl. ein neues Apache Modul, mit dem auch mehrere VHosts möglich sind, bringen.

Ob es möglich ist ein solches Wildcard Zertifikat zu erstellen, kann ich dir nicht mit Sicherheit sagen. Aber du könntest mal probieren ein selbst signiertes Wildcard Zertifikat mit * als Common Name zu erstellen.</description>
		<content:encoded><![CDATA[<p>@Stefan<br />
Es kann nur einen SSL verschlüsselten VHost pro IP geben (der Host Eintrag im HTTP-Header wird erst nach der Verschlüsselung vom Webserver ausgewertet). Somit würde dein Vorkommen schon hier scheitern. Abhilfe könnte evtl. ein neues Apache Modul, mit dem auch mehrere VHosts möglich sind, bringen.</p>
<p>Ob es möglich ist ein solches Wildcard Zertifikat zu erstellen, kann ich dir nicht mit Sicherheit sagen. Aber du könntest mal probieren ein selbst signiertes Wildcard Zertifikat mit * als Common Name zu erstellen.</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Stefan</title>
		<link>http://www.adminlife.net/howtos/wildcard-ssl-zertifikat-mit-openssl-erstellen/comment-page-1/#comment-1092</link>
		<dc:creator>Stefan</dc:creator>
		<pubDate>Wed, 25 Mar 2009 09:45:42 +0000</pubDate>
		<guid isPermaLink="false">http://www.adminlife.net/howto/wildcard-ssl-zertifikat-mit-openssl-erstellen/#comment-1092</guid>
		<description>Kann man dies noch weiter aufbohren oder lässt sich die IP eines Root-Servers statt der Domain angeben?

Wir haben derzeit das &quot;Problem&quot;, dass wir viele Domains auf einem Root-Server hosten, aber nicht für jede Domain ein komplettes Set (CA, Cert, ...) erstellen wollen.</description>
		<content:encoded><![CDATA[<p>Kann man dies noch weiter aufbohren oder lässt sich die IP eines Root-Servers statt der Domain angeben?</p>
<p>Wir haben derzeit das &#8220;Problem&#8221;, dass wir viele Domains auf einem Root-Server hosten, aber nicht für jede Domain ein komplettes Set (CA, Cert, &#8230;) erstellen wollen.</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Zen</title>
		<link>http://www.adminlife.net/howtos/wildcard-ssl-zertifikat-mit-openssl-erstellen/comment-page-1/#comment-1091</link>
		<dc:creator>Zen</dc:creator>
		<pubDate>Mon, 13 Oct 2008 15:44:57 +0000</pubDate>
		<guid isPermaLink="false">http://www.adminlife.net/howto/wildcard-ssl-zertifikat-mit-openssl-erstellen/#comment-1091</guid>
		<description>Endlich jemand, der erklärt, dass es tatsächlich *.example.com (!) und nicht example.com im Common Name Schritt sein muss... Danke!</description>
		<content:encoded><![CDATA[<p>Endlich jemand, der erklärt, dass es tatsächlich *.example.com (!) und nicht example.com im Common Name Schritt sein muss&#8230; Danke!</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: matthias</title>
		<link>http://www.adminlife.net/howtos/wildcard-ssl-zertifikat-mit-openssl-erstellen/comment-page-1/#comment-1090</link>
		<dc:creator>matthias</dc:creator>
		<pubDate>Thu, 18 Oct 2007 04:54:45 +0000</pubDate>
		<guid isPermaLink="false">http://www.adminlife.net/howto/wildcard-ssl-zertifikat-mit-openssl-erstellen/#comment-1090</guid>
		<description>Genau, das geht natürlich auch. Ich bin aber da immer ein bisschen faul und klicke lieber einmal in meinen Clients auf &quot;Immer akzeptieren&quot; anstatt überall das ROOT-CA einzuspielen ;)

Aber Recht hast du natürlich! :)</description>
		<content:encoded><![CDATA[<p>Genau, das geht natürlich auch. Ich bin aber da immer ein bisschen faul und klicke lieber einmal in meinen Clients auf &#8220;Immer akzeptieren&#8221; anstatt überall das ROOT-CA einzuspielen <img src='http://www.adminlife.net/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' /> </p>
<p>Aber Recht hast du natürlich! <img src='http://www.adminlife.net/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> </p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Der Adminblogger</title>
		<link>http://www.adminlife.net/howtos/wildcard-ssl-zertifikat-mit-openssl-erstellen/comment-page-1/#comment-1089</link>
		<dc:creator>Der Adminblogger</dc:creator>
		<pubDate>Wed, 17 Oct 2007 18:21:36 +0000</pubDate>
		<guid isPermaLink="false">http://www.adminlife.net/howto/wildcard-ssl-zertifikat-mit-openssl-erstellen/#comment-1089</guid>
		<description>&gt; Da es selbstsigniert ist, findet ja auch keine weitere Prüfung
&gt; statt - bis auf die Ã¢â‚¬Å“WarnungÃ¢â‚¬Â die du bekommst bei deinem
&gt; Browser, dass es ein selbstsigniertes Zertifikat ist und der
&gt; Browser nicht weiß, ob er dem Aussteller trauen kann.

Deshalb erstellt man für sich ja auch eine ROOT-CA mit der man alle seine Zertifikate signiert (SMTPS, HTTPS, POP3S, FTPS, ...) und importiert das ROOT-CA in seine Clients (Thunderbird, Firefox, lftp, ...).

Fortan gehts dann auch ohne Fehlermeldung, selbst wenn das 10 Jahre gültige Zertifikat mal ablaufen und ersetzt werden sollte ;)

Gruß,
Marcel (der mit der eigenen CA :)</description>
		<content:encoded><![CDATA[<p>&gt; Da es selbstsigniert ist, findet ja auch keine weitere Prüfung<br />
&gt; statt &#8211; bis auf die Ã¢â‚¬Å“WarnungÃ¢â‚¬Â die du bekommst bei deinem<br />
&gt; Browser, dass es ein selbstsigniertes Zertifikat ist und der<br />
&gt; Browser nicht weiß, ob er dem Aussteller trauen kann.</p>
<p>Deshalb erstellt man für sich ja auch eine ROOT-CA mit der man alle seine Zertifikate signiert (SMTPS, HTTPS, POP3S, FTPS, &#8230;) und importiert das ROOT-CA in seine Clients (Thunderbird, Firefox, lftp, &#8230;).</p>
<p>Fortan gehts dann auch ohne Fehlermeldung, selbst wenn das 10 Jahre gültige Zertifikat mal ablaufen und ersetzt werden sollte <img src='http://www.adminlife.net/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' /> </p>
<p>Gruß,<br />
Marcel (der mit der eigenen CA <img src='http://www.adminlife.net/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> </p>
]]></content:encoded>
	</item>
	<item>
		<title>By: matthias</title>
		<link>http://www.adminlife.net/howtos/wildcard-ssl-zertifikat-mit-openssl-erstellen/comment-page-1/#comment-1088</link>
		<dc:creator>matthias</dc:creator>
		<pubDate>Wed, 17 Oct 2007 14:33:45 +0000</pubDate>
		<guid isPermaLink="false">http://www.adminlife.net/howto/wildcard-ssl-zertifikat-mit-openssl-erstellen/#comment-1088</guid>
		<description>Da es selbstsigniert ist, findet ja auch keine weitere Prüfung statt - bis auf die &quot;Warnung&quot; die du bekommst bei deinem Browser, dass es ein selbstsigniertes Zertifikat ist und der Browser nicht weiß, ob er dem Aussteller trauen kann.
Die Browser haben ja alle eine bestimmte Anzahl von Root-CA-Zertifikaten &quot;installiert&quot;, denen sie dann automatisch trauen. Findet man im Firefox z.B. unter &quot;Einstellungen -&gt; Erweitert -&gt; Zertifikate anzeigen -&gt; Zertifizierungsstellen&quot;.

BTW: adminlife.net ist jetzt auch verschlüsselt mit einem *echten* Zertifikat (von einer CA signiert). :)</description>
		<content:encoded><![CDATA[<p>Da es selbstsigniert ist, findet ja auch keine weitere Prüfung statt &#8211; bis auf die &#8220;Warnung&#8221; die du bekommst bei deinem Browser, dass es ein selbstsigniertes Zertifikat ist und der Browser nicht weiß, ob er dem Aussteller trauen kann.<br />
Die Browser haben ja alle eine bestimmte Anzahl von Root-CA-Zertifikaten &#8220;installiert&#8221;, denen sie dann automatisch trauen. Findet man im Firefox z.B. unter &#8220;Einstellungen -> Erweitert -> Zertifikate anzeigen -> Zertifizierungsstellen&#8221;.</p>
<p>BTW: adminlife.net ist jetzt auch verschlüsselt mit einem *echten* Zertifikat (von einer CA signiert). <img src='http://www.adminlife.net/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> </p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Tobi</title>
		<link>http://www.adminlife.net/howtos/wildcard-ssl-zertifikat-mit-openssl-erstellen/comment-page-1/#comment-1087</link>
		<dc:creator>Tobi</dc:creator>
		<pubDate>Wed, 17 Oct 2007 14:18:44 +0000</pubDate>
		<guid isPermaLink="false">http://www.adminlife.net/howto/wildcard-ssl-zertifikat-mit-openssl-erstellen/#comment-1087</guid>
		<description>Das passiert wenn man immer nur streng nach Handbuch arbeitet ohne sich zu fragen was man eigentlich tut.
Aber spätestens wenn nach der Verschlüsselung auch die Authentifizierung per SSL erfolgen soll dürfte es doch Probleme geben, oder?</description>
		<content:encoded><![CDATA[<p>Das passiert wenn man immer nur streng nach Handbuch arbeitet ohne sich zu fragen was man eigentlich tut.<br />
Aber spätestens wenn nach der Verschlüsselung auch die Authentifizierung per SSL erfolgen soll dürfte es doch Probleme geben, oder?</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: matthias</title>
		<link>http://www.adminlife.net/howtos/wildcard-ssl-zertifikat-mit-openssl-erstellen/comment-page-1/#comment-1086</link>
		<dc:creator>matthias</dc:creator>
		<pubDate>Wed, 17 Oct 2007 14:14:22 +0000</pubDate>
		<guid isPermaLink="false">http://www.adminlife.net/howto/wildcard-ssl-zertifikat-mit-openssl-erstellen/#comment-1086</guid>
		<description>Die CA sagt ja &quot;nur&quot; aus, dass DU wirklich DU bist bzw. die Domain auch wirklich die Domain ist. Aus diesem Grund ist die reine technische Funktion (=Verschlüsselung) auch ohne CA gegeben.</description>
		<content:encoded><![CDATA[<p>Die CA sagt ja &#8220;nur&#8221; aus, dass DU wirklich DU bist bzw. die Domain auch wirklich die Domain ist. Aus diesem Grund ist die reine technische Funktion (=Verschlüsselung) auch ohne CA gegeben.</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Tobi</title>
		<link>http://www.adminlife.net/howtos/wildcard-ssl-zertifikat-mit-openssl-erstellen/comment-page-1/#comment-1085</link>
		<dc:creator>Tobi</dc:creator>
		<pubDate>Wed, 17 Oct 2007 14:00:30 +0000</pubDate>
		<guid isPermaLink="false">http://www.adminlife.net/howto/wildcard-ssl-zertifikat-mit-openssl-erstellen/#comment-1085</guid>
		<description>Mal ne blöde Frage:

Müsste das Zertifikat nicht noch von der CA, und auch wenns die eigene ist, signiert werden?</description>
		<content:encoded><![CDATA[<p>Mal ne blöde Frage:</p>
<p>Müsste das Zertifikat nicht noch von der CA, und auch wenns die eigene ist, signiert werden?</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: matthias</title>
		<link>http://www.adminlife.net/howtos/wildcard-ssl-zertifikat-mit-openssl-erstellen/comment-page-1/#comment-1084</link>
		<dc:creator>matthias</dc:creator>
		<pubDate>Wed, 17 Oct 2007 13:58:18 +0000</pubDate>
		<guid isPermaLink="false">http://www.adminlife.net/howto/wildcard-ssl-zertifikat-mit-openssl-erstellen/#comment-1084</guid>
		<description>Hmm, eigentlich nicht. Aber seltsamerweise wird es ja auch von den großen CAs vermarktet und die müssen dann ja auch gegen die RFCs handeln.
Funktionieren tut es trotzdem bei allen halbwegs modernen Browsern. Aber wenn etwas gegen die RFCs verstößt, ist das natürlich nie wirklich schön...</description>
		<content:encoded><![CDATA[<p>Hmm, eigentlich nicht. Aber seltsamerweise wird es ja auch von den großen CAs vermarktet und die müssen dann ja auch gegen die RFCs handeln.<br />
Funktionieren tut es trotzdem bei allen halbwegs modernen Browsern. Aber wenn etwas gegen die RFCs verstößt, ist das natürlich nie wirklich schön&#8230;</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: JP Mens</title>
		<link>http://www.adminlife.net/howtos/wildcard-ssl-zertifikat-mit-openssl-erstellen/comment-page-1/#comment-1083</link>
		<dc:creator>JP Mens</dc:creator>
		<pubDate>Wed, 17 Oct 2007 13:51:26 +0000</pubDate>
		<guid isPermaLink="false">http://www.adminlife.net/howto/wildcard-ssl-zertifikat-mit-openssl-erstellen/#comment-1083</guid>
		<description>Wenn wildcards im DN nicht zulaessig sind, CN aber Teil des DN ist und wildcards enthaelt, dann ist das Ergebnis doch nicht zulaessig, oder? ;-)</description>
		<content:encoded><![CDATA[<p>Wenn wildcards im DN nicht zulaessig sind, CN aber Teil des DN ist und wildcards enthaelt, dann ist das Ergebnis doch nicht zulaessig, oder? <img src='http://www.adminlife.net/wp-includes/images/smilies/icon_wink.gif' alt=';-)' class='wp-smiley' /> </p>
]]></content:encoded>
	</item>
	<item>
		<title>By: matthias</title>
		<link>http://www.adminlife.net/howtos/wildcard-ssl-zertifikat-mit-openssl-erstellen/comment-page-1/#comment-1082</link>
		<dc:creator>matthias</dc:creator>
		<pubDate>Wed, 17 Oct 2007 13:44:43 +0000</pubDate>
		<guid isPermaLink="false">http://www.adminlife.net/howto/wildcard-ssl-zertifikat-mit-openssl-erstellen/#comment-1082</guid>
		<description>Soweit ich weiß wäre dies dann der DN:

&lt;i&gt;C=&quot;DE&quot;, O=&quot;Firma&quot;, OU=&quot;Abteilung&quot;, CN=&quot;*.domain.tld&quot;&lt;/i&gt;

Er setzt sich also u.a. aus dem Common Name zusammen, den ich hier ja mit *.domain.tld angegeben habe. Müsste doch also soweit richtig sein, es sei denn ich kann den DN getrennt vom CN definieren. Da steh ich nur leider auf dem Schluch, wie das in diesem Fall geht. :/</description>
		<content:encoded><![CDATA[<p>Soweit ich weiß wäre dies dann der DN:</p>
<p><i>C=&#8221;DE&#8221;, O=&#8221;Firma&#8221;, OU=&#8221;Abteilung&#8221;, CN=&#8221;*.domain.tld&#8221;</i></p>
<p>Er setzt sich also u.a. aus dem Common Name zusammen, den ich hier ja mit *.domain.tld angegeben habe. Müsste doch also soweit richtig sein, es sei denn ich kann den DN getrennt vom CN definieren. Da steh ich nur leider auf dem Schluch, wie das in diesem Fall geht. :/</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: JP Mens</title>
		<link>http://www.adminlife.net/howtos/wildcard-ssl-zertifikat-mit-openssl-erstellen/comment-page-1/#comment-1081</link>
		<dc:creator>JP Mens</dc:creator>
		<pubDate>Wed, 17 Oct 2007 13:14:06 +0000</pubDate>
		<guid isPermaLink="false">http://www.adminlife.net/howto/wildcard-ssl-zertifikat-mit-openssl-erstellen/#comment-1081</guid>
		<description>Das mag funktionnieren, aber wenn ich mich recht entsinne, erlaubt RFC 2459 keine wildcards im Distinguished Name (DN) eines Zertifikates sondern lediglich im &lt;em&gt;subjaltName&lt;/em&gt;. Der CN eines Zertifikates sollte somit gleich hostname sein und &lt;em&gt;subjaltName&lt;/em&gt; kann demnach &quot;DNS:*.domain.tld&quot; enthalten.</description>
		<content:encoded><![CDATA[<p>Das mag funktionnieren, aber wenn ich mich recht entsinne, erlaubt RFC 2459 keine wildcards im Distinguished Name (DN) eines Zertifikates sondern lediglich im <em>subjaltName</em>. Der CN eines Zertifikates sollte somit gleich hostname sein und <em>subjaltName</em> kann demnach &#8220;DNS:*.domain.tld&#8221; enthalten.</p>
]]></content:encoded>
	</item>
</channel>
</rss>

<!-- Dynamic page generated in 1.109 seconds. -->
<!-- Cached page generated by WP-Super-Cache on 2012-02-08 09:08:59 -->

