dabinaw
Goto Top

IIS interne Webseite https

Hallo zusammen,

ich habe eine Webseite die unter einem IIS (Windows Server 2019) läuft und nur intern erreichbar ist. Für diese Webseite möchte ich gerne ein selbstsigniertes Zertifikat erstellen und es an Windows Clients verteilen, damit die Clients die Seite im Browser (MS Egde, Firefox) ohne Zertifikatswarnung aufrufen können.

Kann mir jemand einen Tipp geben, wie ich das am besten bewerkstelligen kann oder mir eine Webseite nennen, wo diese Szenario beschrieben ist?

Content-ID: 670556

Url: https://administrator.de/forum/iis-interne-webseite-https-670556.html

Printed on: January 14, 2025 at 05:01 o'clock

OlliSe
OlliSe Jan 08, 2025 at 12:09:28 (UTC)
Goto Top
Hi,
hast du eine Interne CA?
Dann da drüber.
Gr.
Dabinaw
Dabinaw Jan 08, 2025 at 12:33:38 (UTC)
Goto Top
hast du eine Interne CA?
Nein, es ist keine CA vorhanden.
gastric
Solution gastric Jan 08, 2025 updated at 13:48:45 (UTC)
Goto Top
  • OpenSSL CA + Webserver Cert z.B. ein Quicky von vielen
# create ca cert
openssl req -new -x509 -newkey ec -pkeyopt ec_paramgen_curve:P-256 -keyout ca.key -sha256 -out ca.pem -nodes -subj "/C=DE/CN=MYCA" -days 7300 -addext "basicConstraints=critical,CA:TRUE" -addext "keyUsage=critical,keyCertSign,cRLSign"  
# create cert signing request for webserver
openssl req -new -out webserver.csr -newkey RSA:4096 -keyout webserver.key -subj "/C=DE/CN=*.domain.de" -nodes -sha256 -addext "basicConstraints=critical,CA:FALSE" -addext "keyUsage=critical,digitalSignature" -addext "extendedKeyUsage=serverAuth" -addext "subjectAltName=DNS:*.domain.de,DNS:domain.de"  
# sign request with CA and create certificate 
openssl x509 -req -in webserver.csr -out webserver.pem -CA ca.pem -CAkey ca.key -days 730 -sha256 -copy_extensions copyall
# create password protected PFX container
openssl pkcs12 -export -in webserver.pem -inkey webserver.key -certfile ca.pem -out webserver.pfx -legacy


Usw. Usw. Usw.

Web ist voll davon ...

Gruß gastric
mbehrens
Solution mbehrens Jan 08, 2025 at 13:43:53 (UTC)
Goto Top
Zitat von @Dabinaw:

Nein, es ist keine CA vorhanden.

Dann nimm ein Tool Deiner Wahl (OpenSSL, Certmgr, Firewall, ...) und rolle die CA, z. B. per GPO, auf die Endgeräte aus.
Dabinaw
Dabinaw Jan 08, 2025 at 14:04:06 (UTC)
Goto Top
Mit openssl hat es funktioniert.
danke an alle face-smile