Zertifikaterstellung für HTTPS-Verbindung

  • Ab sofort steht euch hier im Forum die neue Add-on Verwaltung zur Verfügung – eine zentrale Plattform für alles rund um Erweiterungen und Add-ons für den DSM.

    Damit haben wir einen Ort, an dem Lösungen von Nutzern mit der Community geteilt werden können. Über die Team Funktion können Projekte auch gemeinsam gepflegt werden.

    Was die Add-on Verwaltung kann und wie es funktioniert findet Ihr hier

    Hier geht es zu den Add-ons

Status
Für weitere Antworten geschlossen.

Cyclo1387

Benutzer
Registriert
21. Mai 2013
Beiträge
19
Reaktionspunkte
0
Punkte
0
Guten Abend,

ich habe über den Unterpunkt "Sicherheit" ein Zertifikat erstellt und selbst signiert. Zusätzlich habe ich http auf https umgeleitet. Wenn ich mich über das Internet auf die Diskstation einloggen möchte, sehe ich, dass es sich um eine verschlüsselte Verbindung gemäs:
TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA handelt. Ist es möglich auch das entsprechende 256Bit-Pendant einzustellen? Hierzu finde ich nichts im Handbuch.

Vielen Dank für eure Hilfe!
 
Welche Schlüssellängen verwendet werden, hängt zum einen davon ab, was Server und Client beherrschen, zum anderen davon, wie die beiden priorisieren.
Wenn Du das von DS-Seite vorgeben willst, kann Du das bspw. durch eine individuelle Cipher-Reihenfolge in der Datei /etc/httpd/conf/extra/httpd-ssl.conf-cipher tun, bspw. mit den Zeilen, die ich ähnlich auch selbst verwende (ich priorisiere immer noch 128bit):
Code:
SSLHonorCipherOrder on
SSLProtocol all -SSLv2 -SSLv3
SSLCipherSuite HIGH:!EXPORT:!eNULL:!aNULL:!DES:!RC4:!RC2:!MD5:!IDEA:!SEED:+AES256:+AES128:+CAMELLIA:!3DES:+kEECDH:+kRSA:!EDH:!aECDH:!aECDSA:!kECDHe:!SRP:!PSK
Dadurch ist jeweils die 256bit-Cipher der 128bit-Variante bevorzugt (ein ...:+AES128:+AES256:... macht das genau andersherum). Kann natürlich weiter angepaßt werden.
Allerdings solltest Du Dir keine großen Gedanken machen - AES128 ist auch aktuell und die nächste Zeit überaus sicher und dabei sehr viel performanter als die 256bit-Variante. Und wenn Du DHE-Schlüsseltausch auf Basis elliptischer Kurven machst (und damit mit Perfect Forward Secrecy, d.h. mit einem temporären Session-Key), kannst Du Dich umso mehr zurücklehnen.
 
Zuletzt bearbeitet:
Status
Für weitere Antworten geschlossen.
 

Kaffeautomat

Wenn du das Forum hilfreich findest oder uns unterstützen möchtest, dann gib uns doch einfach einen Kaffee aus.

Als Dankeschön schalten wir deinen Account werbefrei.

:coffee:

Hier gehts zum Kaffeeautomat