DSM 6.x und darunter SSL Zertifikat im DSM Einbinden - Privater Schlüssel und das Zertifikat stimmen nicht

Alle DSM Version von DSM 6.x und älter
Status
Für weitere Antworten geschlossen.

Testor

Benutzer
Mitglied seit
07. Aug 2009
Beiträge
258
Punkte für Reaktionen
0
Punkte
16
Hallo,
ich versuche in der Systemsteuerung - DSM Einstellungen das neu erstellte SSL Zertifikat (für 213+) zu importieren.

Dazu verwende ich den ca.key als privaten Schlüssel aus diesem Verzeichnis:: /usr/syno/etc/ssl/ssl.key/ca.key
und die Datei
ca.crt aus diesem Verzeichnis:: /usr/syno/etc/ssl/ssl.crt/ca.crt.

Der Import meldet sich mit "Der private Schlüssel und das Zertifikat stimmen nicht überein". (siehe Bild)

Könnte mir bitte jemand helfen zu verstehen wo hier der Fehler ist?

Welche erzeugten Dateien muß ich hier einbinden, damit das Zertifikat korrekt eingebunden wird?

Vielen Dank!
 

Anhänge

  • WAL_2012-10-07_125559.png
    WAL_2012-10-07_125559.png
    18 KB · Aufrufe: 243

Testor

Benutzer
Mitglied seit
07. Aug 2009
Beiträge
258
Punkte für Reaktionen
0
Punkte
16
Hallo,
ich versuche in der Systemsteuerung - DSM Einstellungen das neu erstellte SSL Zertifikat (für 213+) zu importieren.

Dazu verwende ich den ca.key als privaten Schlüssel aus diesem Verzeichnis:: /usr/syno/etc/ssl/ssl.key/ca.key
und die Datei
ca.crt aus diesem Verzeichnis:: /usr/syno/etc/ssl/ssl.crt/ca.crt.

Der Import meldet sich mit "Der private Schlüssel und das Zertifikat stimmen nicht überein". (siehe Bild)

Könnte mir bitte jemand helfen zu verstehen wo hier der Fehler ist?

Welche erzeugten Dateien muß ich hier einbinden, damit das Zertifikat korrekt eingebunden wird?

Vielen Dank!

Ich möchte hier nochmals um Hilfe bitten. Habe das Zertifikat nach WIKI Anleitung durchgeführt. Das eigene Zertifikat in Windows certmgr.msc der eigenen PCs eingebunden. Soweit kein Problem.

Ich ging davon aus, dass ich das erstellte Eigenzertifikat auch in den Webserver einbinden kann. Wenn ja, dann verstehe ich nicht wie ich den "Privaten Schlüssel" erzeugen kann. Im WIKI fand oder gibt es
keinen Hinweis darauf. Das Zertifikat "ca.crt" ist vorhanden. Ein SSL Code wird in /volume1/public/ abgelegt.

Kann ich ein selbst erstelltes Zertifikat im Webserver einbinden?? Wenn ja, wie erstelle ich einen "privaten Schlüssel"?


Danke.
 

Nastas

Benutzer
Mitglied seit
31. Okt 2011
Beiträge
307
Punkte für Reaktionen
0
Punkte
0
Ich hab das jetzt so verstanden das du nach WIKI's Anleitung vorgegangen bist? Nur verstehe ich nicht warum du dann die Zertifikate noch mal installieren willst? Die Zertifikate sind doch alle erstellt. Das was du dann in publik hinterlegst ist nur das Zertifikat das du zum Beispiel in den Explorer hinterlegen kannst. Es gibt da ne versändlichere Anleitung als die in der WIKI, zumindestens für Anfänger: http://iphoneinaktion.de/2011/08/synology-nas-ssl-zertifikat-generieren-fur-sicheren-zugriff-von-unterwegs/
 

Testor

Benutzer
Mitglied seit
07. Aug 2009
Beiträge
258
Punkte für Reaktionen
0
Punkte
16
Danke für das Feedback.

Das Zertifikat ca.crt wird in usr/syno/etc/ssl/ssl.crt nach der Generierung hinterlegt.
Dieses kopiere ich auf meinen PC und mit Rechtsklick auf ca.crt füge ich das in den Window Zertifikat Manager [certmgr.msc] ein.

In der Datei "public" befindet sich der generische Code, den ich - soweit ich weiß - nirgendwo einfügen kann. Nach meinem Verständnis ist dieser Code das
"Gegenstück" auf der DS für eine SSL verschlüsselte Übertragung. Bitte um Korrektur, wenn ich mich hier Irre!

Im Grunde genommen funktioniert die Einbindung des ca.crt in die PC Systeme. Die Übertragung der Daten über 5001 und 7001 oder auch WebDav 5006 wird auch ohne meckern des Browsers
oder des FTP Clients korrekt ausgeführt.

Aus diesem Grund verstehe ich Deinen Punkt des "public" einbindens nicht.

Um auf Deine Eingangsfrage zu antworten warum ich das tun möchte: Ich dachte mir, dass der Apache Web Server der DS auch die Einbindung des Zertifikates benötigt. Was von meinem Standpunkt auch
logisch wäre, denn warum sonst wäre dieser Button "Zertifikat importieren" sonst unter WEbdienste - HTTP Dienst aufgeführt??

Wenn das so ist - wie ich denke - dann verstehe ich nicht was der "Private Schlüssel" ist und vor allem warum habe ich den laut WIKI nicht mit generiert.

Vielleicht müsste das WIKI um die Erzeugung des "Privaten Schlüssels" ergänzt werden.
 

Anhänge

  • 2012-10-17_093222.png
    2012-10-17_093222.png
    5,8 KB · Aufrufe: 212
  • 2012-10-17_092919.png
    2012-10-17_092919.png
    17,1 KB · Aufrufe: 208
  • 2012-10-17_093003.png
    2012-10-17_093003.png
    39,2 KB · Aufrufe: 207

Nastas

Benutzer
Mitglied seit
31. Okt 2011
Beiträge
307
Punkte für Reaktionen
0
Punkte
0
Danke für das Feedback.

Aus diesem Grund verstehe ich Deinen Punkt des "public" einbindens nicht.

Um auf Deine Eingangsfrage zu antworten warum ich das tun möchte: Ich dachte mir, dass der Apache Web Server der DS auch die Einbindung des Zertifikates benötigt. Was von meinem Standpunkt auch
logisch wäre, denn warum sonst wäre dieser Button "Zertifikat importieren" sonst unter WEbdienste - HTTP Dienst aufgeführt??

Wenn das so ist - wie ich denke - dann verstehe ich nicht was der "Private Schlüssel" ist und vor allem warum habe ich den laut WIKI nicht mit generiert.

Vielleicht müsste das WIKI um die Erzeugung des "Privaten Schlüssels" ergänzt werden.

Das einbinden des Public Ordners nutze ich ja nur um die ca.crt Datei da hin zu kopieren. Das kann man ja Handhaben wie man will. Ich nutze zum Beistpiel die ca.crt Datei überhaupt nicht. Wenn du nach Anleiteitung der Wiki gegangen bist dann brauchst du nichts mehr zu machen. Du musst da nichts mehr in die DiksStation kopieren. Das Interface "Zertifikat importieren" nutzt man ja nur wenn man das Zertifikat über einen anderen "Weg" (Anbieter, Programm) erstellt oder erstellen hat lassen.
 

Testor

Benutzer
Mitglied seit
07. Aug 2009
Beiträge
258
Punkte für Reaktionen
0
Punkte
16
Ok, der letzte Satz war's der mir einleuchtet. Vielen Dank!

Nur als Ergänzung hier die Anweisung aus dem WIKI::

Installation des Zertifikats auf dem Client-Rechner

Abschließend muss das Zertifikat noch auf den Client-Rechnern als "vertrauenswürdige Stammzertifizierungsstelle" installiert werden. Dazu kopiert man die Datei ca.crt auf den jeweiligen Rechner. Die Installation erfolgt unter Windows aus dem Explorer mit Rechtsklick -> Zertifikat installieren.

Auf der DS braucht man nach der Erstellung des Zertifikats in der Tat nichts mehr zu machen, es sei denn - wie Du schreibst - man erstellt ein Zertifikat über andere Anbieter.

Danke nochmals für die Klärung.
 

Nastas

Benutzer
Mitglied seit
31. Okt 2011
Beiträge
307
Punkte für Reaktionen
0
Punkte
0

Frogman

Benutzer
Mitglied seit
01. Sep 2012
Beiträge
17.485
Punkte für Reaktionen
8
Punkte
414
Als Ergänzung: in der aktuellen c't ist das Erstellen und Einbinden von SSL-Zertifikaten (auch für email-Verschlüsselung) sehr gut beschrieben.
 
Status
Für weitere Antworten geschlossen.
 

Kaffeautomat

Wenn du das Forum hilfreich findest oder uns unterstützen möchtest, dann gib uns doch einfach einen Kaffee aus.

Als Dankeschön schalten wir deinen Account werbefrei.

:coffee:

Hier gehts zum Kaffeeautomat