Saját SSL tanúsító szerver?
Sziasztok,
Mint tudjátok a Google már egy ideje HTTPS -> HTTP irányba nem ad át kulcsszavakat, viszont HTTPS -> HTTPS irányba már igen. A helyzet az, hogy számos weboldalt készítünk és ezáltal szolgálunk ki (tehát elég borsos ára lenne az SSL-nek oldalanként).
A kérdés az lenne (lehet hülyén hangzik), hogy lehet-e saját tanúsító szervert üzemeltetni saját házon/cégen belül? És ezt hogyan, milyen eszközökkel?
Lehet elég kezdő kérdés, de tényleg ebben a témában most kezdtem el mocorogni (főként a borsos árak miatt), pedig már nagyon rég óta foglalkozok Linux-al, website építéssel, sorolhatnám... :-). Meglepő, de a Google-n sem találtam sok anyagot ezzel kapcsolatban, lehet rosszul kerestem. :-)
Ui.: A SSL-el is nagyjából tisztában vagyok, hogy mi-mi. Ettől függetlenül úgy tippelem, hogy a borsos SSL árak alapján túl szép lenne és egyszerű, hogy saját magunk szolgáljuk ki és ne kelljen fizetni annyit. Javítsatok ki ha tévedek. :-)
A válaszokat előre is köszönöm!
■ Mint tudjátok a Google már egy ideje HTTPS -> HTTP irányba nem ad át kulcsszavakat, viszont HTTPS -> HTTPS irányba már igen. A helyzet az, hogy számos weboldalt készítünk és ezáltal szolgálunk ki (tehát elég borsos ára lenne az SSL-nek oldalanként).
A kérdés az lenne (lehet hülyén hangzik), hogy lehet-e saját tanúsító szervert üzemeltetni saját házon/cégen belül? És ezt hogyan, milyen eszközökkel?
Lehet elég kezdő kérdés, de tényleg ebben a témában most kezdtem el mocorogni (főként a borsos árak miatt), pedig már nagyon rég óta foglalkozok Linux-al, website építéssel, sorolhatnám... :-). Meglepő, de a Google-n sem találtam sok anyagot ezzel kapcsolatban, lehet rosszul kerestem. :-)
Ui.: A SSL-el is nagyjából tisztában vagyok, hogy mi-mi. Ettől függetlenül úgy tippelem, hogy a borsos SSL árak alapján túl szép lenne és egyszerű, hogy saját magunk szolgáljuk ki és ne kelljen fizetni annyit. Javítsatok ki ha tévedek. :-)
A válaszokat előre is köszönöm!
Nincsenek borsos árak
Ha évi 50 USD ennyire megterheli a költségvetést akkor el kell gondolkodni a szolgáltatás fenntarthatóságával kapcsolatban.
Valóban
Cégen belül
Ez persze nem működik nyilvános szolgáltatánál, és a CA titkos kulcsára nagyon kell vigyázni, mert ha valaki megkaparintja, akkor bármely HTTPS oldalnak ki tudja adni magát (man-in-the-middle attack) azokkal a gépekkel szemben akik elfogadják a CA-dat.
Világos
fix ip
Nem feltétlenül
hmm
Régen
Apache
StartSSL Free
Amit tudni kell róla, hogy a domain név és az emailcímen kívül amire küldik a certet semmi sincs igazán ellenőrizve, arra nem jelent garanciát felhasználóid felé. hogy valóban az vagy akinek állítod magad (kétlem, hogy ez többséget zavarná (-: )
Én ahol az ügyfél nem kér külön ssl kulcsot, vagy nem akar áldozni $50 se költeni (személy szerint rapidssl-től szoktam vásárolni) ott ez eddig bevált.
nahát
tldr.: Igen
A téged a StartSSL felé azonosító tanúsítvány is le-le jár évente ahogy a certek, le kell törölgetni böngészőből a régit, beállítani az újat, eljátszani az emailcím/domain validációkat előröl... ingyen tárhelyek aligha termelik ki az ehhez esetleg szükséges emberi erőforrást árát. Én inkább vennék egy wildcard *.tarhely.com certet és minden ingyen domain kapna egy subdomaint, azzal sokkal kevesebb a meló.
Persze neked mint ingyen tárhely felhasználónak viszont a válasz abszolút igen (feltéve persze ha a már korábban emlegetett email fogadás a kívánt domainen megoldott).
Köszönöm!
Természetesen tudunk levelet fogadni, már az egyik domain nevünkön be is állítottam és tökéletesen működik!
A borsos árat igazából csak azért mondtam, mert közel 150 domain nevet szolgálunk ki és így már kicsit más a helyzet. De az ügyfél általában az se tudja mi ez, nem hogy plusz költségként hozzáadjuk a szolgáltatásai díjához.. :-)
Köszönöm mindenkinek a hasznos válaszokat.
További szép napot/estét!
150
SSL cert a biztonságilag
Felinformacio
SSL cert
Az SSL cert egy digitalis alairas a ketkulcsos titkositassal mukodo kapcsolatra, ami a szerver neve alapjan validalja a masik felet. A tanusitvanyba (certbe) bele lehet irni a tulajdonos nevet, ezt azonban csak akkor csinalja igy, ha az adott tulajdonost a kiallito szervezet ellenorizte.
Ennek megfeleloen a szervernek ahhoz, hogy ne legyen hibauzenet, a megfelelo certet kell kiszolgalnia. Mivel az SSL protokoll regebben nem rendelkezett semmifele mechanizmussal arra, hogy a szerver nevet bemondja, SSL certenkent egy kulon IP cim kellett. Ehhez jott egy kiegeszites SNI (Server Name Indication) neven, amit azonban nem minden bongeszo tamogat. A kovetkezo bongeszok nem tamogatnak SNI-t:
Ezen kliensek barmelyike hisztizni fog, ha nincs dedikalt IP cim az SSL certhez.
CA
Barki lehet alairo szolgaltato, azonban ahhoz, hogy bekeruljon a bongeszok alapertelmezetten kiszallitott keystore-jaba, teljesiteni kell a CAB Forum kovetelmenyeit es az ezzel jaro papirmunkat.
Ez nem csak annyit jelent, hogy megfelelo biztonsaggal kell ellenorizni az SSL certert jelentkezok azonossagat, hanem pl. biztositast is kell adni hozza. Tehat ha az SSL cert hibas es ezert kar eri az SSL cert tulajdonosat, fizetni kell.
A kulonbozo szolgaltatok kulonbozo uzleti modelleket kovetnek az arazas tekinteteben, igy pl a StartSSL ingyenesen csinal domain ellenorzest (hostmaster@, postmaster@, stb e-mail cimek alapjan) es allit ki ez alapjan a domainedre www-s es www nelkuli certeket, azonban ezen felul mast nem. A level 2 szemelyes validacio 59 USD, a ceges validacio meg egyszer 59 USD, amivel a sajat nevre szolo domainekre korlatlan szamban allithatunk ki SSL certeket a kovetkezo egy evben. (Ez eleg meno.) Az egyetlen hatulutoje amit eddig tapasztaltam az, hogy eleg nyogvenyelos az ugyintezes es sokszor labbal hajtos a certmaster, de ez megoldhato ha az ember kepes angolul kommunikalni.
Szerver
Az, hogy van egy SSL cert nem eleg, ezt a Heartbleed eleg jol meg is mutatta. Hacsak nem mutibol tartunk SSL certet, a szervert megfeleloen fel is kell konfiguralni. Erre kivalo eszkoz lehet peldaul a Qualys SSL Labs szerver teszteloje. Hogy mondjak egy rossz peldat, itt van pl az otpbank.hu, ami nem tamogat forward secrecyt, tehat ha kikerulne az SSL kulcsuk, mondjuk egy Heartbleed-hez hasonlo serulekenyseg kapcsan, az osszes addigi SSL-es tranzakcio visszafejtheto lenne. Mas oldalak meg rosszabbak, vannak olyanok, ahol meg SSLv2-t is tamogatnak, ami eleg sulyos biztonsagi hiba.
A Qualys SSL Labs
Ez a két érték futott problémára:
Köszönöm egyébként a helyreigazítást :-).
Nem
Ez a sajatom es A+ az ertekelese es ugyszinten StartSSL-es.
Probald ki ezt a beallitast:
(Fejbol irtam, nem biztos hogy mukodni fog.)
Jobb lett!
SSLCipherSuite-ként a standard volt nekem, amit az StartSSL ajánlt:
Off
On: Ahhoz, hogy A vagy A+-t kapjal, tobbet kell erolkodni, pl. HSTS headereket kell allitani, de azt csak akkor javaslom, ha a kockazatok es mellekhatasok tekinteteben elolvastad a manpageket vagy megkerdezted informatikus ismerosodet.