Erweitert. HAAGE & PARTNER 602LAN SUITE
Advertisement
Advertisement
• Selbst signiert: Ein selbst signierter Schlüssel ist kostenlos, wird jedoch nicht automatisch von
Webbrowser erkannt und als vertrauenswürdig eingestuft. Der Webbrowser wird eine Warnung anzeigen, wenn er auf einen SSL-WWW-Server mit selbst signiertem Schlüssel zugreift.
• Von einer Zertifizierungsstelle (Certification Authority - CA) signiert: Ein von einer
Zertifizierungsstelle wie Thawte, VeriSign oder Commodo gekauftes Zertifikat ist weithin bekannt und der
Webbrowser des Benutzers wird es automatisch als vertrauenswürdig einstufen.
Wenn Ihr Server nur von Mitarbeitern verwendet wird, dann ist ein selbst signiertes Zertifikat vielleicht die beste
Wahl für Sie. Wenn Sie sicheren Zugriff auf Ihren Webservers vom Internet aus anbieten möchten (z.B. für einen
Online-Shop), dann macht es vielleicht Sinn, von einer bekannten Zertifizierungsstelle ein Zertifikat zu kaufen. So können Besucher der Authentizität Ihrer Webseiten vertrauen. In Hinsicht auf die Verschlüsselung sind beide
Zertifikate genauso effektiv.
Selbst signiertes Zertifikat erstellen
Um ein selbst signiertes Zertifikat zu erstellen, klicken Sie auf "Selbst signiertes Zertifikat erstellen". Der
öffentliche und der private Schlüssel werden in einer gemeinsamen Datei namens "SERVER.PEM" (im
Programmverzeichnis von 602LAN SUITE) gespeichert. Ihre SSL-Informationen (Organisationsname, Domänen-
Name usw.) werden in der Datei "SSLEAY.CFG" gespeichert. Wenn die Gültigkeitsdauer des Schlüssels abläuft, können Sie jederzeit einen neuen Schlüssel erstellen. Zusätzlich zu den beiden Dateien wird noch die Datei
"SERVER.CRT" erstellt, mit der Sie das Zertifikat im Webbrowser (Client) in die Liste der bekannten Zertifikate aufnehmen können.
Certificate Signing Request (CSR) erstellen
Wenn Sie Ihren öffentlichen Schlüssel von einer Zertifizierungsstelle (Certification Authority - CA) zertifizieren lassen möchten, klicken Sie auf "Certificate Signing Request erstellen (CSR)". Wenn das CSR erstellt ist, kopieren
Sie es in die Zwischenablage und senden Sie es an Ihre Zertifizierungsstelle, z.B. indem Sie es in das entsprechende
Web-Formular oder in eine Mail einfügen. Das Zertifikat, das Sie von der Zertifizierungsstelle erhalten, sollte auf dem 602LAN SUITE-Server gespeichert werden. Klicken Sie dazu auf "Signiertes Zertifikat eingeben", öffnen Sie das empfangene Zertifikat und klicken Sie auf "Zertifikat in 602LAN SUITE speichern".
Erweitert
• Client-Bestätigung durch Zertifikate - Aktivieren Sie diese Option, um die Überprüfung des Client-
Zertifikates durch die Client-Zertifizierungsstelle einzuschalten. Ansonsten prüft der Client nur das
Serverzertifikat. Die folgenden beiden Optionen sind nur anwählbar, wenn diese Option aktiv ist.
• Zertifikat erforderlich - Wenn diese Option aktiviert ist, wird für jede weitere Kommunikation die
Überprüfung des Client-Zertifikates vorausgesetzt.
• Nur einmal prüfen - Ist diese Option aktiviert, akzeptiert der Server nur Zertifikate, die direkt durch die
Zertifizierungsstelle (Certificate Authority - CA) bestätigt werden (und nicht durch eine untergeordnete Stelle).
• Keine Zertifikate verwenden – Für die Client- oder Server-Authentifikation werden keine Zertifikate verwenden (egal ob selbst oder von einer Zertifizierungsstelle zertifiziert).
• Server-Zertifizierungsdatei - Pfad zur Zertifizierungsdatei, die die öffentlichen und privaten Schlüssel enthält.
• Server-Privatschlüssel - Wenn die Zertifizierungsdatei den privaten Schlüssel nicht enthält, geben Sie hier den Pfad zu der Datei an, die den privaten Schlüssel enthält.
• CA-Dateiverzeichnis - Pfad zum Verzeichnis, das die öffentlichen Schlüssel der Zertifizierungsstellen enthält.
• CA-Datenbankdatei - Mehrere öffentliche Schlüssel können auch in einer einzelnen CA-Datenbankdatei zusammengefasst werden. Dies kann geschehen, in dem alle Schlüsseldateien in eine einzelne Datei kopiert werden.
• Nur SSLv2 – 602LAN SUITE verwendet nur SSLv2.
• Nur SSLv3 – 602LAN SUITE verwendet nur SSLv3.
• Keinen temporären RSA-Schlüssel erstellen – Für die Standard-SSL-Authentifikation wird kein temporärer RSA-Schlüssel erstellt.
• SSL-Kompatibilität einschalten – Einige ältere Webbrowser haben einen Fehler in der SSL-
Implementierung. Wenn Sie Probleme mit SSL-Verbindungen haben und einen älteren Browser verwenden, versuchen Sie es mit dieser Option.
Sie können verschiedene Verschlüsselungsmethoden (Ciphers) für die Kommunikation zwischen SSL-Server und
Clients verwenden. Wählen Sie, welche Methoden der SSL-Server zulassen soll.
602LAN SUITE 2004 Handbuch © 2003-2004 H&P Seite 76/81
Download
Advertisement