1. Herzlich willkommen bei WPDE.org, dem grössten und ältesten deutschsprachigen Community-Forum rund um das Thema WordPress. Du musst angemeldet oder registriert sein, um Beiträge verfassen zu können.
    Information ausblenden

Empfehlungen für Vorgehen bei Zertifikatkauf?

Dieses Thema im Forum "Allgemeines" wurde erstellt von b3317133, 15. Mai 2017.

  1. b3317133

    b3317133 Well-Known Member

    Registriert seit:
    21. November 2014
    Beiträge:
    11.681
    Zustimmungen:
    1.786
    Ausgangslage:

    1. "www." und Hosting dazu und Verwaltung der Domain liegen bei Provider A.

    2. "subdomain." und Hosting dazu liegt bei Provider B, die DNS-Einträge für "subdomain." sind dafür bei Provider A entspr. hinterlegt.

    3. Weitere Sudomains gibt es nicht und es sind auch keine geplant, also kein "Wildcard" nötig.

    4. Provider A und B stellen nicht selbst Zertifikate aus, treten aber auf Wunsch als Vermittler o.ä. auf.

    5. "Selbst beschaffte" Zertifikate könnten den Providern A & B zur Verfügung gestellt und dort installiert werden.

    Ziel:

    Die beiden Seiten "www." und "subdomain." sollen auf https:// umgestellt werden.

    Möglichkeiten:

    Gibt es viele, es müssen stets beide Provider (für die jeweilige Installation) einbezogen werden.

    Frage:

    Was würdet ihr bzgl. Beschaffung des/der Zertifikate als praktisches Vorgehen im Sinne von KISS (Keep it simple, stupid!) empfehlen?
     
    #1 b3317133, 15. Mai 2017
    Zuletzt bearbeitet: 15. Mai 2017
  2. JABA-Hosting

    JABA-Hosting Well-Known Member

    Registriert seit:
    29. März 2016
    Beiträge:
    2.992
    Zustimmungen:
    199
    #2 JABA-Hosting, 15. Mai 2017
    Zuletzt bearbeitet: 15. Mai 2017
  3. Edi

    Edi Well-Known Member

    Registriert seit:
    26. Juli 2006
    Beiträge:
    3.728
    Zustimmungen:
    1
    @Jaba-Hosting

    1) Was kann das Zertifikat? Ich habe dazu keine Informationen gefunden... Mehr als ein kostenloses Zertifikat?

    2) "Ein Multi-Domain Zertifikat kann jedoch mit nur einer IP-Adresse völlig unterschiedliche Domains absichern." Und wie soll das mit einem Hoster A und einem Hoster B funktionieren?
     
  4. JABA-Hosting

    JABA-Hosting Well-Known Member

    Registriert seit:
    29. März 2016
    Beiträge:
    2.992
    Zustimmungen:
    199
    1) Es muss nicht alle paar Monate aktualisiert werden, sondern man kann das Zertifikat von 1-3 Jahren kaufen und man kann 1 Domain + 3 Subdomains in einem Zertifikat einbauen. So wie ich es verstehe, bietet der Hoster keine Zertifikate an, daher will er ja eins kaufen.

    2) Zertifikate sind nicht IP gebunden. Du kannst das Zertifikat auf mehreren Servern betreiben. Zertifikate sind auf den Common Name (CN) gebunden.
     
  5. Edi

    Edi Well-Known Member

    Registriert seit:
    26. Juli 2006
    Beiträge:
    3.728
    Zustimmungen:
    1
    Auch kostenlose Zertifikate wie beispielsweise das Zertifikat von Let's Encrypt müssen nicht alle paar Monate erneuert werden. Und vor allem verstehe ich nicht, was das Zertifikat beinhaltet. Nur eine Domain Validation?

    Auch das verstehe ich nicht... Wenn ein Zertifikat einen Server nicht identifiziert, ist es eigentlich nichts wert. Die Hierarchie ist doch normalerweise Domain Validation (bei kostenlosen Zertifikaten Hoster der Domain) > Organization Validation > Extended Validation, nicht umgekehrt.
     
  6. Hille

    Hille Well-Known Member

    Registriert seit:
    22. Januar 2012
    Beiträge:
    7.965
    Zustimmungen:
    9
    alle 3 Monate [emoji6]

    Du kannst auch ein Multi Domain Zertifikat einsetzen oder halt jeweils ein einzelnes Zertifikat. Nutze aber eine vernünftige CA (nicht z.B. Comodo) z.B Geotrust oder Thawte sind zu empfehlen. Normalerweise würde ich auch Symantec empfehlen, aber da weiß man nicht, wo es in der Zukunft hingehen wird. Falls du ne Händler Empfehlung brauchst, dann kann ich dir auch ne Empfehlung nennen.
     
  7. Edi

    Edi Well-Known Member

    Registriert seit:
    26. Juli 2006
    Beiträge:
    3.728
    Zustimmungen:
    1
    Dann habe ich Glück gehabt (oder das wird in der Schweiz anders gehandhabt): Bei keinem Hoster, der Let's Encrypt anbietet, muss das Zertifikat alle drei Monate erneuert werden. :)

    Und selber ein Zertifikat zu registrieren, ist eigentlich nirgends nötig.
     
  8. Hille

    Hille Well-Known Member

    Registriert seit:
    22. Januar 2012
    Beiträge:
    7.965
    Zustimmungen:
    9
    Die Verlängerung geschieht automatisch. Schau dir einfach mal das installierte Lets Encrypt Zertifikat an, dann siehst du, das die tatsächlich nur 3 Monate gültig sind. Des Weiteren bietet Lets Encrypt keine Wildcard Zertifikat an.
     
  9. Edi

    Edi Well-Known Member

    Registriert seit:
    26. Juli 2006
    Beiträge:
    3.728
    Zustimmungen:
    1
    Okay...

    Die andere Sache ist, dass dasselbe Zertifikate offenbar auf verschiedenen Servern und bei verschiedenen Hostern verwendet werden kann. Aus meiner Sicht macht das ein Zertifikat zur Farce. Wie soll ich da wenigstens auch nur annähernd Gewissheit haben, dass es nicht gehackt worden ist?
     
  10. Hille

    Hille Well-Known Member

    Registriert seit:
    22. Januar 2012
    Beiträge:
    7.965
    Zustimmungen:
    9
    Wie meinste das? Es hat Fälle gegeben, das Zertifikate gefälscht wurden, aber hacken ist eigentlich so ohne weiteres nicht möglich. Wenn der private Key mit den entsprechenden Rechten versehen ist, sollte das eben nicht möglich sein. Wenn man sicher gehen möchte, legt man in der DNS einen RR-Record an, welcher aussagt, welche CA für die betreffende Domain zum Einsatz kommen darf.
    Ich empfehle dem TS einfach zwei Zertifikate zu generieren, einmal für www.domain.tld und subdomain.domain.tld
     
  11. Edi

    Edi Well-Known Member

    Registriert seit:
    26. Juli 2006
    Beiträge:
    3.728
    Zustimmungen:
    1
    Ja, gefälscht wäre das richtige Wort.

    Was mir immer noch nicht klar ist: Wie kann eine Wildcard-Domain für eine Hauptdomain bei Hoster A und für eine Subdomain bei Hoster B verwendet werden.

    Da braucht es doch zwei Zertifikate, wie Du es vorschlägst. Oder nicht?
     
  12. b3317133

    b3317133 Well-Known Member

    Registriert seit:
    21. November 2014
    Beiträge:
    11.681
    Zustimmungen:
    1.786
    So wird es wohl kommen, nur wen lässt man die Zertifikate erstellen? Hoster A? Hoster B? Man selbst? Wenn ja, mit wem habt ihr gute Erfahrungen gemacht? Die Kosten sind zwar nicht egal, aber würden durch eine "einfaches, nachhaltiges Handling" Lösung überstimmt.

    Vielen Dank für die Vorschläge.
     
  13. JABA-Hosting

    JABA-Hosting Well-Known Member

    Registriert seit:
    29. März 2016
    Beiträge:
    2.992
    Zustimmungen:
    199
    Ähm nochmal, man braucht keine zwei Zertifikate. Du kannst ein Zertifikat beliebig oft benutzen, wo auch der CN genutzt wird.

    Den Request kannst du erstellen wo du willst. Du brauchst nur openssl.

    Code:
    Entschuldige, aber du musst dich registrieren oder anmelden um den Inhalt sehen zu können!
    Wir kaufen immer bei cheapsslsecurity.com
     
  14. Hille

    Hille Well-Known Member

    Registriert seit:
    22. Januar 2012
    Beiträge:
    7.965
    Zustimmungen:
    9
    Für ein SSL Zertifikat wird als erstes ein Private Key erstellt. Aus diesem Private Key wird die Zertifikatsignierungsanforderung (CSR) erstellt. Mit dieser CSR erstellt das CA ein Zertifikat (CRT). Zum Einbinden in die Webseite werden der Private Key, das Zertifikat und ggfs das Intermediate Zertifikat benötigt. Da wir ja ein Wildcard Zertifikat *.domain.tld erstellt haben, kann dieses für eine Domain und viele Subdomains eingesetzt werden, egal ob auf einem Server oder auf vielen Servern. Soll es im genannten Fall auf 2 Maschinen eingesetzt werden, kopiere ich auf beide Maschinen den Private Key (.key), das Zertifikat (.crt) und ggfs das Intermediate Zertifikat (.ca-bundle).

    @b3317133 hast du einen Zugriff auf beide Server oder kannst ein SSL Zertifikat selber einbinden? Wenn ja, würde ich den Private Key und die Zertifikatsignierungsanforderung selber erstellen und dann bei einer CA das Zertifikat erstellen lassen und einbinden. Gute Preise findest du z.B. hier https://www.hetzner.de/hosting/ssl/zertifikat (z.B. Thawte SSL 123-Zertifikat)
     
  15. b3317133

    b3317133 Well-Known Member

    Registriert seit:
    21. November 2014
    Beiträge:
    11.681
    Zustimmungen:
    1.786
    @Hille: Habe weder auf den einen noch auf den anderen Server Zugriff im Sinne von Zertifikatsinstallation, die technische Installation würde über den jeweiligen Hoster abgewickelt.
     
  16. Hille

    Hille Well-Known Member

    Registriert seit:
    22. Januar 2012
    Beiträge:
    7.965
    Zustimmungen:
    9
    Dann lass doch den Hoster die .csr erstellen bzw dir schicken. Du beantragst die Zertifikat Erstellung und schickst dann die .crt und eventuell .ca-bundle dem Hoster.
     
  1. Diese Seite verwendet Cookies, um Inhalte zu personalisieren, diese deiner Erfahrung anzupassen und dich nach der Registrierung angemeldet zu halten.
    Wenn du dich weiterhin auf dieser Seite aufhältst, akzeptierst du unseren Einsatz von Cookies.
    Information ausblenden
  1. Diese Seite verwendet Cookies, um Inhalte zu personalisieren, diese deiner Erfahrung anzupassen und dich nach der Registrierung angemeldet zu halten.
    Wenn du dich weiterhin auf dieser Seite aufhältst, akzeptierst du unseren Einsatz von Cookies.
    Information ausblenden