sarekhl
Goto Top

Telematik: OCSP-Forwarder nicht erreichbar

Hallo zusammen,

weiß jemand, was hinter dieser heute aufgetretenden TI-Fehlermeldung stecken könnte?

In der Paxissoftware:
error z1

Im Konnektor:
ashampoo_snap_dienstag, 14. februar 2023_21h12m28s_002_

Gibt es da einen Ausfall auf Anbieterseite, oder ist bei meiner Bekannten lokal etwas nicht in Ordnung?

Danke im Voraus,
Sarek \\//_

Content-Key: 5982245858

Url: https://administrator.de/contentid/5982245858

Printed on: April 26, 2024 at 10:04 o'clock

Member: cykes
cykes Feb 14, 2023 at 21:18:56 (UTC)
Goto Top
Moin,

welche Konnektor ist das denn? Ggf. mal nach Firmware-Update schauen.
Ansonsten beim Anbieter nach einer Statusseite schauen. Geht um die Gültigkeitsprüfung der Zertifikate (OCSP) im VPN-ZUgangsdienst. Sieht mir nach einem SecuNet Konnektor aus. Kann auf Anbieterseite, aber auch auf Konnektorseite liegen.

Gruß

cykes
Member: SarekHL
SarekHL Feb 15, 2023 at 06:32:54 (UTC)
Goto Top
Zitat von @cykes:

welche Konnektor ist das denn? Ggf. mal nach Firmware-Update schauen.
Ansonsten beim Anbieter nach einer Statusseite schauen. Geht um die Gültigkeitsprüfung der Zertifikate (OCSP) im VPN-ZUgangsdienst. Sieht mir nach einem SecuNet Konnektor aus. Kann auf Anbieterseite, aber auch auf Konnektorseite liegen.

Es ist ein Secunet-Konnektor, die Firmware ist 5.1.3, also aktuell.

Eine Statusseite finde ich bei Secunet nicht, nur bei der Gematik - dort scheint aber alles ok zu sein.

Hier noch einige Screenshots:

ashampoo_snap_mittwoch, 15. februar 2023_07h24m15s_001_

Wenn ich dort die erste Zeile mit dem "unbekannten Fehler" anklicke:

ashampoo_snap_mittwoch, 15. februar 2023_07h25m20s_002_

Wenn ich den dort verlinkten Sicherheits-Selbsttest durchführe, scheint aber alles ok:

ashampoo_snap_mittwoch, 15. februar 2023_07h27m19s_003_

Wenn ich aber im Bereich "Zertifikate" den Punkt "TSL aktualisieren" wähle, kommt:

ashampoo_snap_mittwoch, 15. februar 2023_07h30m10s_004_

Was bedeutet "Signatur ist nicht gültig"? Und ist das eine Folge des OCSP-Fehlers (weil die Online-Prüfung nicht stattfinden kann) oder vielleicht die Ursache?
Member: Vision2015
Solution Vision2015 Feb 15, 2023 at 08:01:19 (UTC)
Goto Top
Moin....

schon mal ganz Doof den Stromstecker gezogen? 2 Minuten auslassen und einschalten, 15 Minuten warten!

Frank
Member: commodity
commodity Feb 15, 2023 updated at 08:30:48 (UTC)
Goto Top
Hallo Sarek,
wie Kollege @cykes schon schreibt, handelt es sich um die Online-Zertifikatsprüfung. Beim OCSP-Responder wird die Gültigkeit von Zertifikaten abgefragt, das können alle möglichen Zertifikate sein, in der TI sind es HBA, eGK und SMC-B. Wann hier geprüft wird, habe ich noch nicht ganz verstanden. Mal wird die eGK gesteckt und es passiert nichts, mal wird nach dem Stecken die OCSP-Prüfung eingeleitet.
Der OCSP-Responder steht beim Trust-Service-Provider, also dem Zertifikatsherausgeber. In der OCSP-Abfrage wird (nur) der Sperrstatus des Zertifikats abgefragt. Ist der Responder nicht verfügbar, kann die Zertifikatsprüfung nicht statt finden und es wird (grundsätzlich) auf Offline-Prüfung umgeschaltet und eine Fehlermeldung ausgegeben.

In Deinem Fall gibt es ja eine Kette von Fehlern. Der Secunet meldet das sehr hübsch:
Die markierte Meldung "Signatur" deutet auf einen gescheiterten Signaturvorgang hin. Die darüber stehende Meldung bezieht sich auf dei TSL-Datei, dies ist die Trustservice Status List, eine Liste der zugelassenen Zertifikatsherausgeber. Diese ist signiert. Die darunter stehenden Meldungen beziehen sich auf OCSP-Fehler. Ich verstehe das so, dass die Signatur der TSL wegen der Nichterreichbarkeit des OCSP-Responders nicht geprüft werden konnte. Vermutlich gibt es hier keinen offline-Modus und die Gültigkeit der Signatur wird abgelehnt.
Wenn der OCSP-Responder nicht erreichbar ist, kann dies am Responder oder an der Verbindung des Konnektors liegen. Wenn der Konnektor sonst korrekt arbeitet, würde ich es als temporären Fehler ansehen, der sich wahrscheinlich von selbst in Luft auflösen wird. Wie viele Konnektorprobleme, wenn man dem Rat des lieben Kollegen @Vision2015 folgt face-wink

Viele Grüße, commodity
Member: SarekHL
SarekHL Feb 15, 2023 at 10:20:10 (UTC)
Goto Top
Zitat von @Vision2015:

schon mal ganz Doof den Stromstecker gezogen? 2 Minuten auslassen und einschalten, 15 Minuten warten!

Hatte ich bisher nicht - zum einen weil ich in der Nacht von zuhause aus danach den PIN für die SMC-B nicht hätte eingeben können und zum anderen, weil ich den Spruch "jeder Boot tut gut" eher mit Windows-Rechnern in Verbindung gebracht hätte. Aber tatsächlich hat ein Neustart das Problem behoben ...