coreknabe
Goto Top

Serverzertifikate künftig nur noch 90 Tage gültig?

Moin,

Google strebt aktuell an, dass Serverzertifikate nur noch 90 Tage lang gültig sein sollen:
https://www.chromium.org/Home/chromium-security/root-ca-policy/moving-fo ...

Jetzt habe ich aktuell schon mehrmals im Jahr (aufgrund unterschiedlicher Laufzeiten) das "Vergnügen", Serverzertifikate auszutauschen. Für nahezu jedes System ist der Ablauf unterschiedlich. Das darf ich jetzt als Dauerbeschäftigung ansehen. Zwar ist über ACME eine Automatisierung möglich, das Einbasteln der Zertifikate in den jeweiligen Server / die Appliance nimmt mir das aber nicht ab, wenn das System nicht gerade Lets's Encrypt unterstützt.

Was meint Ihr?

Gruß

Content-Key: 6553524028

Url: https://administrator.de/contentid/6553524028

Printed on: April 27, 2024 at 09:04 o'clock

Mitglied: 3063370895
3063370895 Mar 29, 2023 at 06:53:41 (UTC)
Goto Top
Moin,

automatisieren.

Gruß
Member: Coreknabe
Coreknabe Mar 29, 2023 at 06:54:57 (UTC)
Goto Top
Moin,

äh ja. Wenn der Server denn eine Automatisierung anbietet.

Gruß
Mitglied: 6247018886
6247018886 Mar 29, 2023 updated at 06:59:06 (UTC)
Goto Top
Zitat von @Coreknabe:

äh ja. Wenn der Server denn eine Automatisierung anbietet.

Äh nö, automatisieren lässt sich alles, man muss nur wollen und es auch machen, also ran an den Speck.

Cheers briggs
Mitglied: 3063370895
3063370895 Mar 29, 2023 updated at 07:00:11 (UTC)
Goto Top
Zitat von @6247018886:

Zitat von @Coreknabe:

äh ja. Wenn der Server denn eine Automatisierung anbietet.

Äh nö, automatisieren lässt sich alles, man muss nur wollen und es auch machen.

Cheers briggs

Dies. Wenn ich das automatisiere, ist mir egal ob das Zertifikat alle 360, 180, 90 oder jeden Tag ausgetauscht werden muss.
Member: Coreknabe
Coreknabe Mar 29, 2023 at 07:00:17 (UTC)
Goto Top
Äh nö, automatisieren lässt sich alles, man muss nur wollen und es auch machen.

D.h., mein Wille und meine Tatkraft müssen nur groß genug sein, um den Hersteller einer Hardware-Appliance, die sowas bisher nicht kann, davon zu überzeugen, dass er das umsetzt?

Gruß
Mitglied: 3063370895
3063370895 Mar 29, 2023 updated at 07:02:18 (UTC)
Goto Top
Welche Hardware-Appliance kann das nicht? Ich zweifle daran. Und falls doch, wurde bei der Auswahl geschlampt.
Mitglied: 6247018886
6247018886 Mar 29, 2023 updated at 07:08:08 (UTC)
Goto Top
Im Normalfall reicht es ja die Certs am Reverse-Proxy zu erneuern, oder stellst du Black-Boxes und embedded devices direkt mit nacktem A... ins Internet??
um den Hersteller einer Hardware-Appliance, die sowas bisher nicht kann, davon zu überzeugen, dass er das umsetzt?
Dann hat man die falschen Hersteller gewählt. Aber selbst die kann man automatisieren wenn man kreativ ist, und wenn es am Ende eine UI-Automation sein muss, gehen tut das alles.
Member: Coreknabe
Coreknabe Mar 29, 2023 at 07:07:34 (UTC)
Goto Top
Bei Barracuda finde ich nur etwas zur WAF, die wir aber nicht einsetzen. Nur so als Beispiel. Oder gibt es Workarounds?

Gruß
Member: Coreknabe
Coreknabe Mar 29, 2023 at 07:10:40 (UTC)
Goto Top
Im Normalfall reicht es ja die Certs am Reverse-Proxy zu erneuern, oder stellst du Black-Boxes und embedded
devices direkt mit nacktem A... direkt ins Internet??

Das wäre der Haken, mit Reverse Proxy funktioniert es nur im lokalen LAN? Wäre z.B. hier beschrieben:
Ihttps://www.reddit.com/r/letsencrypt/comments/11egihn/can_i_make_a_lets_ ...

Und wenn ich bspw. ein VPN habe, muss ich doch im Prinzip eine direkte Außenverbindung haben?

Gruß
Mitglied: 6247018886
6247018886 Mar 29, 2023 updated at 07:14:05 (UTC)
Goto Top
Zitat von @Coreknabe:

Das wäre der Haken, mit Reverse Proxy funktioniert es nur im lokalen LAN?
Blödsinn! Solltest dir nochmal die Funktionsweise eines ReverseProxies anlesen.

Und wenn ich bspw. ein VPN habe, muss ich doch im Prinzip eine direkte Außenverbindung haben?

Bei VPN kommt Google doch gar nicht ins Spiel ...
Btw. Barracuda mit letsencrypt
https://campus.barracuda.com/product/webapplicationfirewall/doc/84313865 ...
Member: Coreknabe
Coreknabe Mar 29, 2023 updated at 07:14:59 (UTC)
Goto Top
OK, d.h. Reverse Proxy ist in jedem Falle Pflicht?

EDIT: Der Link mit der WAF beschreibt eben NUR die WAF, die wir, wie bereits erwähnt, nicht im Einsatz haben.

Gruß
Mitglied: 6247018886
6247018886 Mar 29, 2023 at 07:15:43 (UTC)
Goto Top
Nicht in jedem Fall aber bei Geräten die man nicht unter Kontrolle hat und von außen zugänglich macht will ich persönliche Kontrolle was da alles rein geht.
Mitglied: 6247018886
6247018886 Mar 29, 2023 updated at 07:17:47 (UTC)
Goto Top
Zitat von @Coreknabe:
EDIT: Der Link mit der WAF beschreibt eben NUR die WAF, die wir, wie bereits erwähnt, nicht im Einsatz haben.
Ja was nutzt ihr denn dann drauf? VPN Responder?
Da ist es egal was Google macht, da kannst du mit eigenen Zertifikaten machen was du willst.
Member: Coreknabe
Coreknabe Mar 29, 2023 at 07:17:28 (UTC)
Goto Top
OK, danke, dann fummel ich mich da mal rein...

Gruß
Member: Coreknabe
Coreknabe Mar 29, 2023 at 07:20:04 (UTC)
Goto Top
Ja was nutzt ihr denn dann drauf? VPN Responder?

Wir nutzen gar nichts darauf, das war nur ein Beispiel. Ich möchte jetzt nur nicht unsere gesamte Infrastruktur hier auflisten. Aus Gründen.

Gruß
Member: Spirit-of-Eli
Spirit-of-Eli Mar 29, 2023 at 07:35:27 (UTC)
Goto Top
Zitat von @Coreknabe:

OK, d.h. Reverse Proxy ist in jedem Falle Pflicht?

EDIT: Der Link mit der WAF beschreibt eben NUR die WAF, die wir, wie bereits erwähnt, nicht im Einsatz haben.

Gruß

Moin,

bei der ClodGen FW wäre allenfalls der HTTP Proxy ein Thema. Hier gibt es, soweit ich weiß, keine automatische Aktualisierung.
Bei den anderen Features kommt das ganz nicht zum tragen.

Gruß
Spirit
Member: StefanKittel
StefanKittel Mar 29, 2023 at 07:39:52 (UTC)
Goto Top
Zitat von @Coreknabe:
Was meint Ihr?
Das das alles voll nervig ist.
Ich glaube auch nicht, dass sich die Sicherheit dadurch erhöht.

Ja, automatisierung ist schön und funktioniert.
Auch können alle System die ich nutzte/betreue das theoretisch.
Ich betreue nur wenige Kunden und haben viele verschiedene Dinge die alle nur 1-2 mal vorkommen. Vom IPMI, ESXi, QNAP, Apache, NGINX, OWA/ECP, etc.
Das für jedes System hinzufummeln ist doch schon aufwendig/nervig. Und es muss kontrolliert/gemonitort werden.

Als Zertifikate noch 3 Jahre gültig waren: kaufen, easy
12 Monate: kaufen, nervig
3 Monate: Ablaufen lassen, LE hinfummeln oder halt kein Zertifikat (z.B. IPMI)

Stefan
Member: MirkoKR
MirkoKR Mar 29, 2023 updated at 07:49:19 (UTC)
Goto Top
Moins.

Lese ich den Artikrl falsch, oder geht es hier nur um die root-CAs ?

... als [dot].tld
... und zudem [dot]google[dot].tld

Es betrifft m.E. nicht unsere einzelnen Server | Geräte - Zertifikate ?!

.
Member: Coreknabe
Coreknabe Mar 29, 2023 at 07:52:48 (UTC)
Goto Top
Es betrifft m.E. nicht unsere einzelnen Server | Geräte - Zertifikate ?!
Doch, auch und gerade die: https://www.heise.de/news/Google-moechte-Laufzeiten-fuer-TLS-Zertifikate ...

Gruß
Member: Looser27
Looser27 Mar 29, 2023 at 08:44:48 (UTC)
Goto Top
@Coreknabe

Solange die nur intern erreichbar sind, sollte das Tante Google grad egal sein......ich denke es geht nur um öffentlich erreichbare Server/Dienste/etc.
Member: Coreknabe
Coreknabe Mar 29, 2023 at 08:50:06 (UTC)
Goto Top
Solange die nur intern erreichbar sind, sollte das Tante Google grad egal sein......

Jein, die Zertifkatwarnmeldung erhalte ich ja trotzdem, intern ist das aber relativ egal.

Aber letztlich hast Du Recht, es geht um die öffentlich erreichbaren Kisten.

Gruß
Member: Looser27
Looser27 Mar 29, 2023 at 08:51:37 (UTC)
Goto Top
Und bei den internen Zertifikaten kann ich den Erneuerungszyklus ja rel. frei definieren.
Hier funktioniert das bei den meisten Dingen automatisiert. Lediglich ein paar Geräte werden das verweigern.
Member: commodity
commodity Mar 29, 2023 at 09:00:29 (UTC)
Goto Top
Zitat von @6247018886:
Im Normalfall reicht es ja die Certs am Reverse-Proxy zu erneuern
Der wichtigste Satz dieses Threads.
Stefan hat schon Recht, das ist alles etwas nervig, aber für intern-only kann man bei Kleinkunden ja auch durchaus verzichten und für extern ist der Reverse Proxy ohnehin Pflicht.

Und der ist mit Samba/Nginx in 10 Minuten aufgesetzt.
https://httpd.apache.org/docs/2.4/howto/reverse_proxy.html

Viele Grüße, commodity
Member: Coreknabe
Coreknabe Mar 29, 2023 at 09:06:40 (UTC)
Goto Top
Bestens, vielen Dank für Euren Input!

Gruß
Member: commodity
commodity Mar 29, 2023 at 09:13:14 (UTC)
Goto Top
Hab in meiner Doku noch einen etwas hübscheren Link gefunden, der das SSL-Thema konkreter aufgreift:
https://legacy.thomas-leister.de/apache-reverse-proxy-mit-ssl-support-ei ...

Viele Grüße, commodity
Member: maretz
maretz Mar 29, 2023 at 12:03:15 (UTC)
Goto Top
normalerweise lässt sich alles automatisieren... Selbst wenn das die hardware nicht kann - dann gibts sprachen wie "expect" oder ggf. Tools wie Ansible mit denen man das hinbekommt.. wer heute noch sowas immer zu fuss erledigt hat die letzten 10+ Jahre aber mal tief gepennt, oder?
Member: Coreknabe
Coreknabe Mar 29, 2023 at 12:14:30 (UTC)
Goto Top
Moin,

für Nginx habe ich noch das hier gefunden:
https://indibit.de/reverse-proxy-mit-nginx-mehrere-server-hinter-einer-i ...

Gruß
Member: Dani
Dani Mar 30, 2023 at 18:26:44 (UTC)
Goto Top
Moin,
Welche Hardware-Appliance kann das nicht? Ich zweifle daran. Und falls doch, wurde bei der Auswahl geschlampt.
es gibt noch genug Appliances, die da Nachholbedarf haben.

Äh nö, automatisieren lässt sich alles, man muss nur wollen und es auch machen, also ran an den Speck.
Ja, man braucht aber auch die Ressourcen (Personal, Zeit und Geld) dafür. Da wirst du wenige Unternehmen finden, die das aktiv begleiten und umsetzen. War bisher vermutlich auch eine Frage der Wirtschaftlichkeit. Denn die SSL-Zertifikat mit 1 Jahr Laufzeit waren günstig und der Aufwand diese zu installieren ist überschaubar.

Grundsätzlich muss das Ganze noch vom CA Browser Forum beschlossen wird. Das wird noch ein paar Tage dauern.


Gruß,
Dani
Member: Coreknabe
Coreknabe Mar 31, 2023 at 09:01:51 (UTC)
Goto Top
Moin,

Zitat von @Dani:

Moin,
Welche Hardware-Appliance kann das nicht? Ich zweifle daran. Und falls doch, wurde bei der Auswahl geschlampt.
es gibt noch genug Appliances, die da Nachholbedarf haben.

Äh nö, automatisieren lässt sich alles, man muss nur wollen und es auch machen, also ran an den Speck.
Ja, man braucht aber auch die Ressourcen (Personal, Zeit und Geld) dafür. Da wirst du wenige Unternehmen finden, die das aktiv begleiten und umsetzen. War bisher vermutlich auch eine Frage der Wirtschaftlichkeit. Denn die SSL-Zertifikat mit 1 Jahr Laufzeit waren günstig und der Aufwand diese zu installieren ist überschaubar.

Grundsätzlich muss das Ganze noch vom CA Browser Forum beschlossen wird. Das wird noch ein paar Tage dauern.


Gruß,
Dani

danke @Dani, genau das stimmt! Natürlich gibt es immer Best Practices, aber hier vergessen gern einige, was so täglich an Arbeit anfällt. Da gibt es Profis in ihrem jeweiligen Bereich, die den ganzen Tag nix anderes machen. Ich für meinen Teil bin hier Mädchen für alles. Da bleibt für die perfekte Lösung nicht immer die Zeit, zumal es bei vielen Dingen auch Einarbeitungszeit benötigt. Theoretisch geht alles, aber das muss auch umsetzbar sein.
Das Argument "Welche Hardware-Appliance kann das nicht? Ich zweifle daran. Und falls doch, wurde bei der Auswahl geschlampt." zieht absolut nicht, auch wenn es IT-Genies gibt, die bei Planung und Anschaffung natürlich alles berücksichtigen und darüberhinaus auch noch in die Zukunft schauen können.

Letztlich aber hat mir dieser Thread bei der Suche nach einem Lösungsansatz geholfen --> Reverse Proxy. Vielen Dank dafür!

Gruß