DSM 7.0 Warnung: Mögliches Sicherheitsrisiko erkannt

cybrary

Benutzer
Mitglied seit
22. Apr 2009
Beiträge
6
Punkte für Reaktionen
0
Punkte
1
Hi,
aktuell habe ich Probleme mich mit meiner Diskstation im lokalen Netzwerk zu verbinden. Nach Eingabe der internen IP-Adresse im Firefox bekomme ich die folgende Fehlermeldung
1630321033360.png
Auf meiner DS418 ist DSM 7.0-41890 installiert und folgende Zertifikate
1630321259720.png
Wenn ich quickconnect im lokalen Netzwerk nutze, gibt es keine Fehlermeldung, es wird aber nicht auf die lokale IP-Adresse umgeschaltet. Der Zugriff erfolgt über
https://192-168-0-44.xxx.direct.quickconnect.to:5003/

Wie kann ich diese Fehlermeldung abstellen?

cybrary
 

andisds

Benutzer
Mitglied seit
06. Sep 2013
Beiträge
99
Punkte für Reaktionen
2
Punkte
8
Das Problem kommt daher zustande, da dein Zertifikat für eine Domain ausgestellt und nicht für eine IP. Abstellen kannst du es, indem du auf Erweitert... klickst und "Risiko akzeptieren und fortfahren" anklickst. Es müsste, glaube ich, auch irgendwo etwas stehen in der von Art: In Zukunft nicht mehr danach fragen.

https://support.mozilla.org/de/kb/fehlermeldung-sec_error_unknown_issuer

Das der Zugriff über https://192-168-0-44.xxx.direct.quickconnect.to:5003/ klappt... dürfte an dem Wildcard-Zertifikat, also dem *. in dem alternativen Betreff deines Zertifikates liegen.
 
Zuletzt bearbeitet:

cybrary

Benutzer
Mitglied seit
22. Apr 2009
Beiträge
6
Punkte für Reaktionen
0
Punkte
1
Danke für die Antwort. Ich weiß, dass man das bei Firefox umgehen kann.
Das löst aber nicht mein Problem. Andere Services wie OpenVPN und DS Chat haben auch Probleme mit dem vorhanden Zertifikat.
Die Frage ist, wie kann ich das Zertifikat wieder auf vertrauenswürdig bekommen?
 

Mahoessen

Benutzer
Mitglied seit
20. Jul 2016
Beiträge
974
Punkte für Reaktionen
177
Punkte
63

andisds

Benutzer
Mitglied seit
06. Sep 2013
Beiträge
99
Punkte für Reaktionen
2
Punkte
8
Umgehen tust es über die Eingabe der Domain, statt der IP
 

Benares

Benutzer
Sehr erfahren
Mitglied seit
27. Sep 2008
Beiträge
12.308
Punkte für Reaktionen
2.867
Punkte
423
Genau, in der URL muss einer der unter "Betreff Alternativer Name" genannten Namen verwendet werden. Dieser muss natürlich auch auf die richtige IP auflösen (nslookup ...).
 

cybrary

Benutzer
Mitglied seit
22. Apr 2009
Beiträge
6
Punkte für Reaktionen
0
Punkte
1
Hi Benares,
wenn ich nslookup IP-Adresse für meine Diskstation machen ist das Ergebnis
PoppiStation.fritz.box
Nehme ich diesen Namen und schreibe das als URL in Firefox
https://PoppiStation.fritz.box:5003
erhalte ich wieder die Fehlermeldung: Warnung: Mögliches Sicherheitsrisiko erkannt
Was mache ich falsch?
 

Benares

Benutzer
Sehr erfahren
Mitglied seit
27. Sep 2008
Beiträge
12.308
Punkte für Reaktionen
2.867
Punkte
423
Du darfst nicht nach der Rückwärtsauflösung schauen (also nicht "nslookup <IP>").
Die Vorwärtsauflösung ("nslookup <Name>") mit einem der Namen aus deinem Zertifikat muss die richtige IP liefern, normalweise die aktuelle, externe IP deines Routers.

Edit: Seh grad, hast ja Quickconnect. Da kenne ich mich nicht aus. Da könnte es sein, dass die Namen auf irgendwelche Synology-Server zeigen.
 
Zuletzt bearbeitet:

cybrary

Benutzer
Mitglied seit
22. Apr 2009
Beiträge
6
Punkte für Reaktionen
0
Punkte
1
Ich meine, das synology Zertifikat ist nicht gültig.
1630487325484.png
Unter Details findet man folgende Infos
1630487577319.png
1630487599428.png
Kann jemand damit etwas anfangen?
 

Benares

Benutzer
Sehr erfahren
Mitglied seit
27. Sep 2008
Beiträge
12.308
Punkte für Reaktionen
2.867
Punkte
423
Das scheint ein selbstsigniertes Zertifikat zu sein, das nur für den Namen "synology" als Host (Alternativer Antragstellername) gilt.
Solche Zertifikate musst du selbst auf jedem Gerät als "vertrauenswürdig" einstufen, indem du es speicherst und dann in den Bereich der "Vertrauenswürdigen Stammzertifizierungsstellen" importierst (s. certmgr.msc)
 

DeepNAS

Benutzer
Mitglied seit
09. Jul 2021
Beiträge
20
Punkte für Reaktionen
9
Punkte
3
Zum ersten Post:
Wenn du dich mit Hilfe von Quick Connect verbindest verwendet dein NAS das im Bild untere Zertifikat. Dieses wird vom NAS automatisch erstellt und auch automatisch von Let's Encrypt als "vertauenswürdig" unterschrieben. Wenn du dich dann mit deiner Quicconnect-ID mit dem NAS verbindest, "zeigt" dein NAS das von LE unterschriebene Zertifikat vor, dein Browser prüft das dann, ob es von einer CA auf seiner Liste der vertrauenswürdigen CA's unterschrieben ist und wenn alles passt, dann verbindest du dich ohne Fehlermeldung.

Versuchst du dich mit der lokalen IP des NAs zu verbinden, dann verwendet das NAS das im Bild obere Zertifikat "synology" (unter FÜR: stehen die Anwendungen bei welchen das Zertifikat verwendet wird, u.a. steht da Standard).
Dieses "synology" zertifikat ist aber nur ein standarmäßig angelegtes Zertifikat (damit man überhaupt z.B. eine https Verbindung nutzen kann) ohne Unterzeichnung durch eine CA. Sprich es ist ein selbstsigniertes Zertifikat. Und das löst immer eine entsprechende Fehlermeldung aus (zum einen, da es nicht überprüft werden kann, zum anderen weil es auf den DNS-Namen "synology" ausgestellt ist und der nicht gleich deiner lokalen IP ist).

Wenn du mit einem lokalen Namen und/oder einer lokalen IP eine https Verbindung aufmachen willst, ohne das der Browser meckert musst du dir noch ein Zertifikat selbst bauen (mit entsprechenden Namen und/oder IP im Feld Subject Alternative Name / Alternativer Antragstellernahme und es selbst "unterschreiben". Zusätzlich musst du dann den Key mit dem du es unterschrieben hast noch im Betriebssystem als Vertrauenswürdige Zertifizierungsstelle importieren.

es ist kein Problem, s. #2. für lokale IP-Adressen gibt es keine Zertifikate.

Doch geht grundsätzlich auch:
https://www.synology-forum.de/threads/selbsterstellte-zertifikate-erneuern-dsm7.115599/post-960636



Nehme ich diesen Namen und schreibe das als URL in Firefox
https://PoppiStation.fritz.box:5003
erhalte ich wieder die Fehlermeldung: Warnung: Mögliches Sicherheitsrisiko erkannt

a) der Names "PoppiStation.fritz.box" ist ungleich "synology" (für den das Zertifikat ausgestellt ist)
und
b) das Zertifikat ist nicht von einer im Browser/Betriebssystem als "vertrauenswürdige" bekannte Stelle unterschrieben

Ergo muss die Fehlermeldung kommen. Es ist also alles richtig.
 


 

Kaffeautomat

Wenn du das Forum hilfreich findest oder uns unterstützen möchtest, dann gib uns doch einfach einen Kaffee aus.

Als Dankeschön schalten wir deinen Account werbefrei.

:coffee:

Hier gehts zum Kaffeeautomat