• Hallo liebe Userinnen und User,

    nach bereits längeren Planungen und Vorbereitungen sind wir nun von vBulletin auf Xenforo umgestiegen. Die Umstellung musste leider aufgrund der Serverprobleme der letzten Tage notgedrungen vorverlegt werden. Das neue Forum ist soweit voll funktionsfähig, allerdings sind noch nicht alle der gewohnten Funktionen vorhanden. Nach Möglichkeit werden wir sie in den nächsten Wochen nachrüsten. Dafür sollte es nun einige der Probleme lösen, die wir in den letzten Tagen, Wochen und Monaten hatten. Auch der Server ist nun potenter als bei unserem alten Hoster, wodurch wir nun langfristig den Tank mit Bytes vollgetankt haben.

    Anfangs mag die neue Boardsoftware etwas ungewohnt sein, aber man findet sich recht schnell ein. Wir wissen, dass ihr alle Gewohnheitstiere seid, aber gebt dem neuen Board eine Chance.
    Sollte etwas der neuen oder auch gewohnten Funktionen unklar sein, könnt ihr den "Wo issn da der Button zu"-Thread im Feedback nutzen. Bugs meldet ihr bitte im Bugtracker, es wird sicher welche geben die uns noch nicht aufgefallen sind. Ich werde das dann versuchen, halbwegs im Startbeitrag übersichtlich zu halten, was an Arbeit noch aussteht.

    Neu ist, dass die Boardsoftware deutlich besser für Mobiltelefone und diverse Endgeräte geeignet ist und nun auch im mobilen Style alle Funktionen verfügbar sind. Am Desktop findet ihr oben rechts sowohl den Umschalter zwischen hellem und dunklem Style. Am Handy ist der Hell-/Dunkelschalter am Ende der Seite. Damit sollte zukünftig jeder sein Board so konfigurieren können, wie es ihm am liebsten ist.


    Die restlichen Funktionen sollten eigentlich soweit wie gewohnt funktionieren. Einfach mal ein wenig damit spielen oder bei Unklarheiten im Thread nachfragen. Viel Spaß im ngb 2.0.

Let's Encrypt: Interne Serverkommunikation verschlüsseln?

anony

Neu angemeldet

Registriert
30 Nov. 2014
Beiträge
47
Hi,

gibt es einen Weg, Let's Encrypt-Zertifikate für Server zu beantragen, die nach außen nicht erreichbar sind?

Beispielsweise nur intern über server01.local o. ä... Weil normalerweise will LE ja irgendwie prüfen, ob der Server einem auch gehört - geht das auch anders?

Danke!!
 

sia

gesperrt

Registriert
26 März 2015
Beiträge
5.931
Ort
FFM (NSFW)
Warum nimmst du da nicht einfach ein selbstsigniertes Zertifikat?

Wenn du einmal die CA aufgesetzt hast, ist der Rest eigentlich relativ easy.
 

sia

gesperrt

Registriert
26 März 2015
Beiträge
5.931
Ort
FFM (NSFW)
@virtus: local ist eh ne schlechte Idee wegen mDNS aka Avahi, nur fürs Protokoll :D

Du weißt das sicher, aber nicht dass einer auf die Idee kommt...
 

virtus

Gehasst

Registriert
24 Apr. 2015
Beiträge
1.689
Ort
AUF DEM MOND
@virtus: local ist eh ne schlechte Idee wegen mDNS aka Avahi, nur fürs Protokoll :D
Um ehrlich zu sein, eigentlich habe ich so weit gar nicht gedacht. Das war mehr so eine ironische Frage. Ich glaube aber auch nicht, dass man eine .local Domain verifiziert bekommt. Dürfte schwer für LE werden den Host unter my.local zwecks Verifikation zu erreichen. ;)

Um aber noch mal genauer auf die Frage zu antworten: Eigentlich ist es schon möglich ein Zertifikat zu bekommen. Der Einsatzort des Zertifikats muss nicht zwangsweise der Ort sein, von dem aus du das Zertifikat beziehst. Also natürlich kannst du das Zertifikat von einem Host aus beziehen, der eine Internetverbindung hat und es anschließend auf den Host ohne Internetverbindung übertragen. Das müsste mittels manuellem Setup möglich sein. Allerdings brauchst du natürlich auch dafür die Domain. Es sei angemerkt, dass der Vorgang bei einer Gültigkeitsdauer von nur 90 Tagen und manuellem Setup dann doch recht aufwändig wird. Warum willst du das denn überhaupt? Vielleicht lässt sich dein Problem durch eine Änderung im Setup oder durch Alternativen ebenfalls lösen.
 

sia

gesperrt

Registriert
26 März 2015
Beiträge
5.931
Ort
FFM (NSFW)
Der Host mit Internetverbindung müsste aber den selben FQDN haben wie der Host ohne, also geht das schon mal nicht.

Ich bin immer noch für ne eigene CA, ist nicht so aufwendig.
 

virtus

Gehasst

Registriert
24 Apr. 2015
Beiträge
1.689
Ort
AUF DEM MOND
Wieso sollte das nicht gehen? Der Online-Host bekommt natürlich die Domain zugewiesen und kann den Besitz gegenüber LE beweisen.
Der offline-Host kann natürlich im Netzwerk natürlich jede beliebige Domain zugewiesen bekommen. Einen unabhängigen DNS Server wird in dem Netzwerk nicht geben, sondern nur den, den der Administrator vorsetzt. Dieser DNS Server kann natürlich beliebig auflösen, also insbesondere auch die gewünschte Domain zum gewünschten offline-Host.
 

sia

gesperrt

Registriert
26 März 2015
Beiträge
5.931
Ort
FFM (NSFW)
Wenn du dem Server aber ne beliebige Domain gibst, wird das Zertifikat als ungültig erkannt ("diese Seite verwendet ein Zertifikat für eine andere Domain"), da die Let's Encrypt Certs doch domain validated sind oder nicht? Ist ja kein Wildcard.

Habe mich aber auch lange nicht mit Certs auseinandergesetzt, haben hier vor Ort ne eigene CA und ein Python-Script mit Konfigdatei, ich gebe nur den Hostnamen ein und bekomme ein CRT und Key...
 

virtus

Gehasst

Registriert
24 Apr. 2015
Beiträge
1.689
Ort
AUF DEM MOND
Du hast deinen Online-Server. Dem weist du die Domain beispiel.tld zu. Von LE lässt du dir ein Zertifikat erstellen/ signieren. Dieses Zertifikat migrierst du auf einen Offline-Server. Wir sind uns einig, dass alles bis zu diesem Punkt problemlos möglich ist, oder?
Der Offline-Server bekommt innerhalb des Netzwerks, in dem er sich befindet die Domain beispiel.tld zugewiesen, das erreichst du, indem du innerhalb des Netzwerks einen Nameserver betreibst. Auch das geht offensichtlich, oder? Im Netzwerk können Clients nun auf https://beispiel.tld zugreifen und der Offline-Server kann sich mit einem signierten Zertifikat vollkommen korrekt ausweisen.
Mir ging es nur darum zu sagen, dass über einen lokalen Nameserver beliebige Domains vergeben werden können. Natürlich sollte der DNS-Server dem Offline-Server die Domain zuweisen, für die dieser auch das Zertifikat besitzt, denn das Zertifikat gilt nur für bestimmte Domains. [Du kannst allerdings auch Zertifikate für beispiel1.tld, beispiel2.tld oder sub.beispiel.tld erwerben.]
Trotzdem, das möchte ich noch mal betonen, ist das keine saubere Lösung und bei einer Gültigkeit von nur 90 Tagen, ist das viel zu aufwändig.
 
Oben