StartSSL Zwischenzertifikat macht Probleme

  • Ab sofort steht euch hier im Forum die neue Add-on Verwaltung zur Verfügung – eine zentrale Plattform für alles rund um Erweiterungen und Add-ons für den DSM.

    Damit haben wir einen Ort, an dem Lösungen von Nutzern mit der Community geteilt werden können. Über die Team Funktion können Projekte auch gemeinsam gepflegt werden.

    Was die Add-on Verwaltung kann und wie es funktioniert findet Ihr hier

    Hier geht es zu den Add-ons

Status
Für weitere Antworten geschlossen.

Darkwing9

Benutzer
Registriert
09. Juni 2013
Beiträge
188
Reaktionspunkte
0
Punkte
16
Frohe Weihnachten,

ich wollte die ruhige Zeit nutzen und mein auslaufendes StartSSL Zertifikat erneuern.
Leider ist bei StartSSL alles anders und die Anleitungen sind daher nur noch bedingt eine Hilfe.

Folgende Schritte habe ich durchgeführt:

- Mit PUTTY als Root einen Privat-Key erzeugt. Der Befehl hierfür war: openssl req -nodes -newkey rsa:4096 -sha256 -keyout server.key -out server.csr
- Bei StartSSL angemeldet und die Personenverifizierung mit dem per Mail erhaltenen Key durchgeführt.
- Meine Domaine validiert und auch hier im Anschluss den Key eingegeben.
- ca. 3 Stunden später habe ich eine Mail erhalten, dass mein Zertifikat ausgestellt wurde.
- In der "Zertificate List" auf Retrieve gedrückt und somit mein Zertifikat als meinedomain.zip heruntergeladen
- die Zip-Datei entpackt. Enthalten sind weitere Zip-Datein mit Serverbezeichnungen. Hier habe ich die "Apache Server.zip" entpackt.
- In der "Apache Server.zip" sind die Dateien 1_root_bundle.crt und 2_subdomain.meinedomain.crt enthalten.
- In DSM die Systemsteuerung, Sicherheit, Zertifikate geöffnet.
- Als Privaten Schlüssel habe ich den server.key aus Schritt 1 verwendet, als Zertifikat habe ich beide crt-Dateien aus der "Apache Server.zip" probiert.
- Das Zwischenzertifikat habe ich über die Seite "https://startssl.com/Support?v=21" runtergeladen. Der Link steht auf der Seite ganz am Ende. In dem Satz "Download the sub.class1.server.ca.pem for the above configuration"

Wenn ich OK drücke kommt "Illegales Zwischenzertifikat. Bitte importieren Sie das richtige Zertifikat". Ich habe auch schon mein altes Zwischenzertifikat verwendet. Aber dies geht leider auch nicht.
In der pem-Datei aus dem Download-Link steht nur folgender Inhalt: class1/sha2/pem/sub.class1.server.sha2.ca.pem.
In der alten pem-Datei aus meiner Zertifikatserstellung vom letzten Jahr stand viel mehr Text drin.

Was mache ich falsch?

Vielen Dank für eure Unterstützung
Darkwing

Ich konnte das Problem lösen. In der StartSSL ToolBox den Punkt "StartCom CA Certificates" auswählen. Dann "Intermediate CA Certificates" anklicken und auf "StartCom Class 1 DV Server CA(SHA-2)" klicken.
In dem Fenster "Herunterladen des Zertifikats" auf Ansicht gehen und dann den Reiter Details anklicken und dann auf Exportieren gehen. Als Dateinamen sub.class1.server.sha2.ca.pem eingeben und fertig.

Damit konnte ich das neue Zertifikat importieren. Nachdem der Webserver neu gestartet wurde steht jetzt Fremdzertifikat in grüner Schrift mit Gültigkeit 26.12.2016.
 
Zuletzt bearbeitet:
@heavy: Vielen Dank für deinen Tipp.

Dein Link führt genau zur Lösung. Das Herunterladen war aber irgendwie gar nicht so einfach. Ich habe es nur über den oben beschriebenen Weg hinbekommen.
Bestimmt geht es viel einfacher und ich habe mich nur dämlich angestellt.
 
Hi,

ich hab leider noch Probleme beim Einrichten meiner SSL. Zwar bekomme ich von meiner Synology den Hinweis, dass das Zertifikat gültig ist, jedoch erkennt der Browser das Zertifikat nicht als gültig. Was mache ich falsch?
Meine Schritte bisher:

- Bei StartSSL angemeldet und die Personenverifizierung mit dem per Mail erhaltenen Key durchgeführt.
- Meine Domaine unter "Validations Wizard" validiert
- Unter dem Reiter "Certificates Wizard" für meine Subdomain.domain.de einen private key erstellt und gespeichert
- Mit dem private key habe ich in der Toolbox unter "Decrypt Private Key" den decrypted Schlüssel erstellt und gespeichert.
- Nachdem mein Zertifikat abruffertig war: In der "Zertificate List" auf Retrieve gedrückt und somit mein Zertifikat als meinedomain.zip heruntergeladen
- die Zip-Datei entpackt. Enthalten sind weitere Zip-Datein mit Serverbezeichnungen. Hier habe ich die "Apache Server.zip" entpackt.
- In der "Apache Server.zip" sind die Dateien 1_root_bundle.crt und 2_subdomain.meinedomain.crt enthalten.
- In DSM die Systemsteuerung, Sicherheit, Zertifikate geöffnet.
- Als Privaten Schlüssel habe ich den "decrypted private key" verwendet, als Zertifikat habe ich beide crt-Dateien aus der "Apache Server.zip" probiert (das mit dem domainnamen und nicht das root)
- Das Zwischenzertifikat habe ich heruntergeladen, so wie du es beschrieben hast:StartSSL ToolBox ==> "StartCom CA Certificates" ==> "Intermediate CA Certificates" ==> angeklickt und der download hat automatisch gestartet

Die Diskstation frisst die kombination und sagt auch, dass das Zertifikat 1 Jahr gültig ist, der Browser aber gibt immer noch ne Fehlermeldung aus, dass es nicht https ist.

Danke für die Hilfe
 
Hallo HolleBolleBerlin, welchen DynDNS Anbieter verwendest du und wie sind dein technischer Weg, von der Browsereingabe bis zur DS, aus?
Da die DS dir grün signalisiert, dass das Zertifikat importiert wurde und die Prüfungen erfolgreich waren sollte der gesicherte https Zugriff eigentlich funktionieren.
 
Hallo Darkwing9,

also ich bin bei "selfhost.de"
Dort habe ich eine eigene Domain und auch eine funktionierende DDNS Weiterleitung von meiner Fritzbox. Meine Fritzbox sendet die aktuelle IP immer an selfhost. Auf selfhost wird meine dynamische IP immer mit meiner Subdomainverknüpft, sodass mein Router / Diskstation auch extern jederzeit über https://subdomain.domain.de erreichbar ist. Das klappt soweit ohne Probleme. Wenn ich diese Seite aufrufe, dann bekomme ich allerdings den Zertifikatsfehler.

Diskstation Zertifikat.JPG
 
Kommando zurück. Ich bin natürlich selten dämlich. Hab vergessen den Port mitzugeben... Meine Fritzbox hat natürlich kein Zertifikat :o
 
@ darkwing9 und HolleBolleBerlin
also wenn man die Links dort nicht anklickt sondern mit der Maus drüber fährt und dann rechte Maustate nimmt und dann dort "Ziel speichern unter" dann muss man nichts exportieren.
@HolleBolleBerlin
was steht denn in der Meldung genau bzw was steht denn wenn du dir das Zertifikat vom Browser anzeigen lässt drin? Ich gebe zu ich habe mit dem neuen Design von startssl noch kein Zertifikat erstellt, meins habe ich noch mit dem alten gemacht.
 
Super, Problem gelöst.

Wenn du per https nur auf ein Gerät zugreifen möchtest kannst du die Angabe des Ports umgehen, indem du in deiner Fritz-Box den Port 443 auf den HTTPS-Port der DS umleitest.
 
Danke für die Info.
Geht bei mir allerdings nicht, da ich noch Zusätzlich VPN nutze.... Aber das mit dem Port werde ich so schnell nicht wieder vergessen
 
Status
Für weitere Antworten geschlossen.
 

Kaffeautomat

Wenn du das Forum hilfreich findest oder uns unterstützen möchtest, dann gib uns doch einfach einen Kaffee aus.

Als Dankeschön schalten wir deinen Account werbefrei.

:coffee:

Hier gehts zum Kaffeeautomat