DSM 6.x und darunter Diskstation mit SSL Zertifikat kaputt gespielt

Alle DSM Version von DSM 6.x und älter
Status
Für weitere Antworten geschlossen.

sebb0

Benutzer
Mitglied seit
12. Jun 2011
Beiträge
35
Punkte für Reaktionen
0
Punkte
0
Siehe Update unten!
-----

Hi zusammen,

bin leider gerade etwas hilflos.

Nachdem ich letzte Woche endlich eine DynDNS fähige Domain registriert habe und das mit den SSL Zertifikaten auf meinem Raspberry und Banana PI so wunderbar einfach geklappt hatte, dachte ich "warum nicht noch ein kostenloses Zertifikat von startssl für die Diskstation, damit die Zertifikatswarnung der Photostation auch mal verschwindet...?"...

Also im DSM den CSR Wizard ausgeführt und Private Key + CSR generiert. Die Sachen bei StartSSL eingetragen und das Zertifikat runtergeladen.

Das Intermediate Certificate mit dem Root Certificate kombiniert (copy intermediate.crt + root.crt startssl.ca-bundle)

Frage mich im Nachhinein ob sich die DS vielleicht am ca-bundle stört, aber bei den beidne Obstkuchen hab ich das auch gemacht und es tut einwandfrei...

Und die drei Dateien dann in der entsprechenden Maske importiert.

Der Importvorgang hat verdammt lange gedauert, nach 3 Minuten hab ich dann mal F5 gedrückt um zu schauen ob überhaupt noch was geht und schwupps...


Secure Connection Failed
An error occurred during a connection to 192.168.2.10:5001. The OCSP server has no status for the certificate. (Error code: sec_error_ocsp_unknown_cert)


Na prima. Jetzt komm ich nicht mehr aufs DSM drauf... Per HTTP hab ich mir natürlich vorher abgekappt, Sicherheit und so ;-)


Ich komm jetzt noch per SSH root Zugang auf die Kiste...

Aber wo fange ich da an. Bei meinen beiden Obstkuchen weiß ich wo ich die Apache Config Files finde und meine Zertifikate eintrage. Aber bei der Diskstation sehe ich nur viele verschiedene Config Files und will mir ehrlich gesagt nicht noch mehr kaputt machen als ich mri jetzt schon kaputt gemacht habe.

Hat einer nen Tipp?

Hab auch einen Shutdown für 22 Uhr gescheduled, hoffe mal die DS kommt dann morgen Früh wieder hoch...

Danke für eure Hilfe




UPDATE:

Dank der laschen Security/Privacy Settings des Internet Explorers kam ich wieder auf mein DSM. Interessanterweise findet der IE mein Zertifikat echt super und auch der DSM Zertifikatsmanager scheint zufrieden mit der Zertifikatseinstellung als solches zu sein.

Hab mir direkt mal die HTTPS Umleitung rausgenommen damit ich wieder per HTTP im Firefox ans DSM komme.

Liegt es vllt. nur an der SSL Version / Konfiguration der DSM unter der Haube das sich der Firefox daran stört? Aber warum hat er sich mit meinem self-signed Certificate vorher nicht gestört?

Hat einer eine Idee was zu tun ist damit Firefox und DS brav über HTTPS miteinander sprechen? danke!

vg
Sebastian
 
Zuletzt bearbeitet:

Frogman

Benutzer
Mitglied seit
01. Sep 2012
Beiträge
17.485
Punkte für Reaktionen
8
Punkte
414
So viele Infos Du Da auch schon hingeschrieben hast, einige fehlen immer noch.
Welchen FF? Wie konfiguriert im Hinblick auf SSL? Welche Konfiguration im DSM... SPDY aktiviert? Besondere SSL-Konfiguration auf der DS vorgenommen?
 

sebb0

Benutzer
Mitglied seit
12. Jun 2011
Beiträge
35
Punkte für Reaktionen
0
Punkte
0
Danke erstmal für die Antwort!


34.0

Wie konfiguriert im Hinblick auf SSL?

Eigentlich dachte ich ziemlich standard...
Welche Konfiguration im DSM... SPDY aktiviert?
Konfiguration der Zertifikate mit der GUI vorgenommen. SPDY ist aktiviert.

Besondere SSL-Konfiguration auf der DS vorgenommen?

Sonst eigentlich keine besondere SSL konfiguration...



Ich wollte aber gerade sowieso noch ein Update hinterherschieben.

Weil der Firefox mir noch nichtmals irgendein Zertifikat anzeigen wollte das die DS ausliefert wurde ich misstrauisch. Ich habe darufhin mal den SSLTest von SSLLABs durchgeführt (übrigens mit der Standardkonfig Note A bekommen!)

Diese wies mich auf


sub.domain.tld
Fingerprint: d2672ffffffffffff43a6daaaaaaaaaaa1f19ae3
RSA 4096 bits (e 65537) / SHA256withRSA
OCSP ERROR

hin.

Daraufhin habe ich mal genauer gesucht was es mit diesem OCSP auf sich hat.

Nach meinem Verständnis ist das ein Dienst der die widerrufenen Zertifikate ausliefert.

Im StartSSL Forum gibt es dazu einen Thread. Es scheint als wäre der Server, der dies für StartSSL Zertifikate tut nicht gerade sehr stabil.

Und es scheint als wäre er gerade im moment wieder DOWN.

Vielleicht ist gar nichts falsch konfiguriert und ich muss einfach nur warten bis der OCSP Murks auf StartSSL Seite wieder läuft.

Werd das morgen nochmal hier updaten...

Falls natürlich jemand anders Bescheid weiß was noch Ursache sein könnte wenn es nicht daran liegt bin ich dennoch dankbar für Feedback :)

vgs



UPDATE:

ha... ich hab im Firefox das Häkchen gefunden.

Wenn man die OCSP Validierung abschaltet funktioniert es... Damit wird es tatsächlich an der OCSP Validierung von Start SSL liegen und ich hab anscheinend erstmal alles richtig gemacht (ausser den Fehler auf startssl zu vertrauen... vertrauen kann hier bei der Vertrauenssache "SSL" also echt schief gehen... ;-) )

Wieder viel dazu gelernt. Hoffe der nächste mit dem Problem findet den Thread und liest das hier direkt :)

Werd aber die OCSP Validierung lieber wieder anschalten und warten bis es regulär wieder geht.
 
Zuletzt bearbeitet:

Frogman

Benutzer
Mitglied seit
01. Sep 2012
Beiträge
17.485
Punkte für Reaktionen
8
Punkte
414
Wenn man die OCSP Validierung abschaltet funktioniert es...Werd aber die OCSP Validierung lieber wieder anschalten und warten bis es regulär wieder geht.
Da kannst Du lange warten - diese Validierung ist sehr unzuverlässig. Gut gemeint, in der Nutzung aber praktisch nicht zu gebrauchen. Das dürfte sich erst mit Werkzeugen wie DANE ändern, wo die Validierung über einen DNS-Record läuft.
 

sebb0

Benutzer
Mitglied seit
12. Jun 2011
Beiträge
35
Punkte für Reaktionen
0
Punkte
0
Da kannst Du lange warten - diese Validierung ist sehr unzuverlässig.

Wartezeit ist vorbei... jetzt klappt es :)

Beim anderen Zertifikat letzte Woche für meinen Banana PI hats direkt geklappt.

Gut gemeint, in der Nutzung aber praktisch nicht zu gebrauchen.

Naja. Für meine private Zwecke ists vollkommen okay. Ich besitze auch ein 9$ Comodo Zertifikat was auf meinem Raspberry residiert, aber ein kostenloses von StartSSL tut es ja auch...

You get what you pay for...
 
Status
Für weitere Antworten geschlossen.
 

Kaffeautomat

Wenn du das Forum hilfreich findest oder uns unterstützen möchtest, dann gib uns doch einfach einen Kaffee aus.

Als Dankeschön schalten wir deinen Account werbefrei.

:coffee:

Hier gehts zum Kaffeeautomat