Hier werden die Unterschiede zwischen zwei Versionen gezeigt.
| Beide Seiten, vorherige Überarbeitung Vorherige Überarbeitung Nächste Überarbeitung | Vorherige Überarbeitung | ||
|
fortgeschrittene:apache-ssl [2015/05/21 14:53] ingo_wichmann |
fortgeschrittene:apache-ssl [2022/12/23 15:40] (aktuell) ingo_wichmann [CAA Record] |
||
|---|---|---|---|
| Zeile 1: | Zeile 1: | ||
| + | Todo: https://ssl-config.mozilla.org/ benutzen | ||
| + | |||
| Todo: https://weakdh.org/sysadmin.html cipher list intregrieren (( | Todo: https://weakdh.org/sysadmin.html cipher list intregrieren (( | ||
| <file> | <file> | ||
| Zeile 8: | Zeile 10: | ||
| </file> | </file> | ||
| )) | )) | ||
| + | |||
| + | TODO: Let's encrypt von Apache selber machen lassen: https://httpd.apache.org/docs/2.4/mod/mod_md.html | ||
| + | |||
| ====== SSL / TLS für Apache ====== | ====== SSL / TLS für Apache ====== | ||
| ===== Vorraussetzungen ===== | ===== Vorraussetzungen ===== | ||
| * [[apache]] installiert | * [[apache]] installiert | ||
| * [[ssl| SSL Zertifikat]] und Diffie-Hellman Parameter-Datei erstellt | * [[ssl| SSL Zertifikat]] und Diffie-Hellman Parameter-Datei erstellt | ||
| - | * Korrektes [[bind|DNS]] | + | * Korrektes [[bind|DNS]] evtl. inkl. CAA Record |
| * Korrekte [[zeitserver|Uhrzeiten]] auf allen Rechnern | * Korrekte [[zeitserver|Uhrzeiten]] auf allen Rechnern | ||
| + | ==== CAA Record ==== | ||
| + | Falls auf der Domain CAA Einträge hinterlegt sind, entweder die aktuelle CA ergänzen oder die Einträge entfernen: | ||
| + | dig CAA linuxhotel.de @141.1.1.1 | ||
| + | |||
| + | für Wildcard Zertifikate: | ||
| + | <file> | ||
| + | example.com. 0 IN CAA 0 issue "cacert.org" | ||
| + | example.com. 0 IN CAA 0 issuewild "cacert.org" | ||
| + | example.com. 0 IN CAA 0 issue "letsencrypt.org" | ||
| + | example.com. 0 IN CAA 0 issuewild "letsencrypt.org" | ||
| + | </file> | ||
| ===== Zertifikate, Anträge und Schlüssel an die passenden Stellen kopieren ===== | ===== Zertifikate, Anträge und Schlüssel an die passenden Stellen kopieren ===== | ||
| - | ==== Debian 6.0 ==== | + | ==== Debian (ab 8.0) ==== |
| cd /etc/ssl | cd /etc/ssl | ||
| cp /root/server-ssl/servercert.pem certs/ | cp /root/server-ssl/servercert.pem certs/ | ||
| cp /root/server-ssl/serverkey.pem private/ | cp /root/server-ssl/serverkey.pem private/ | ||
| cp /home/ca/ca*/cacert.pem certs/ | cp /home/ca/ca*/cacert.pem certs/ | ||
| - | cp /home/ca/ca*/cacert.pem /var/www/cacert.crt | + | cp /home/ca/ca*/cacert.pem /var/www/html/cacert.crt |
| ==== SuSE (12.3) ==== | ==== SuSE (12.3) ==== | ||
| Zeile 38: | Zeile 54: | ||
| cp /root/server-ssl/serverkey.pem private/server.key | cp /root/server-ssl/serverkey.pem private/server.key | ||
| + | ===== mit OpenSSL s_server testen ====== | ||
| + | |||
| + | cd /etc/ssl | ||
| + | sudo -u www-data -g ssl openssl s_server -cert certs/servercert.pem -key private/serverkey.pem -www | ||
| + | firefox https://localhost:4433 | ||
| + | sudo -u www-data -g ssl openssl s_server -cert certs/servercert.pem -key private/serverkey.pem -WWW | ||
| + | firefox https://localhost:4433/certs/cacert.pem | ||
| + | |||
| + | TODO: noch nicht getestet: | ||
| + | sslscan notebook05.linuxhotel.de | ||
| + | testssl.sh notebook05.linuxhotel.de | ||
| + | |||
| + | |||
| + | Sicherheit überwachen lassen: https://siwecos.de/ | ||
| ===== Apache konfigurieren ===== | ===== Apache konfigurieren ===== | ||
| ==== SuSE ==== | ==== SuSE ==== | ||
| Zeile 74: | Zeile 104: | ||
| cd /etc/apache2/ | cd /etc/apache2/ | ||
| - | ''/etc/apache2/ports.conf'' : ( Debian 4.0 ) | + | ''/etc/apache2/ports.conf'' : ( Debian 4.0 - 7 ) |
| <file> | <file> | ||
| NameVirtualHost *:80 | NameVirtualHost *:80 | ||
| Zeile 86: | Zeile 116: | ||
| </IfModule> | </IfModule> | ||
| </file> | </file> | ||
| - | cp sites-available/default sites-available/default-ssl | + | ''/etc/apache2/ports.conf'' : ( Debian 8.0 ) |
| + | <file> | ||
| + | Listen 80 | ||
| - | ''/etc/apache2/sites-available/default-ssl'' : ( Debian 8.0 ) | + | <IfModule ssl_module> |
| + | Listen 443 | ||
| + | </IfModule> | ||
| + | </file> | ||
| + | |||
| + | ''/etc/apache2/sites-available/default-ssl.conf'' : ( Debian 8.0 ) | ||
| <file> | <file> | ||
| <VirtualHost _default_:443> | <VirtualHost _default_:443> | ||
| - | DocumentRoot "/var/www/notebook32.linuxhotel.de/html" | + | … |
| SSLEngine on | SSLEngine on | ||
| + | … | ||
| SSLCertificateFile /etc/ssl/certs/servercert.pem | SSLCertificateFile /etc/ssl/certs/servercert.pem | ||
| + | … | ||
| SSLCertificateKeyFile /etc/ssl/private/serverkey.pem | SSLCertificateKeyFile /etc/ssl/private/serverkey.pem | ||
| + | … | ||
| SSLCaCertificateFile /etc/ssl/ssl.crt/ca.crt | SSLCaCertificateFile /etc/ssl/ssl.crt/ca.crt | ||
| - | SSLOpenSSLConfCmd DHParameters /etc/ssl/dhparams.pem | + | … |
| + | #Die folgende Zeile geht erst ab apache 2.4.8 und openssl 1.0.2: | ||
| + | #SSLOpenSSLConfCmd DHParameters /etc/ssl/dhparams.pem | ||
| </VirtualHost> | </VirtualHost> | ||
| Zeile 112: | Zeile 154: | ||
| Dienst neu starten: | Dienst neu starten: | ||
| - | /etc/init.d/apache2 restart | + | service apache2 restart |
| ==== CentOS 5 ==== | ==== CentOS 5 ==== | ||