Seite 1 von 1

Wechsel der Zertifizierungsstelle.

Veröffentlicht: 2. September 2020 – 17:23 Uhr
von OlivierM
Hallo,

mein SSL-Zertifikat auf meinem WAPT-Server läuft demnächst ab.
Aufgrund eines Providerwechsels stammt das neue Zertifikat nicht von derselben Zertifizierungsstelle wie das erste (das vor zwei Jahren ausgestellt wurde).

Wie kann ich dieses neue Zertifikat auf meinem Server einsetzen, ohne die Verbindung zu meinen WAPT-Clients zu verlieren?

Aktuell überprüfe ich das Serverzertifikat mit einem Zertifikatspaket, das die Zertifizierungsstellen des alten Providers enthält.

Vielen Dank für Ihre Hilfe.

Betreff: Wechsel der Zertifizierungsstelle.

Veröffentlicht: 15. September 2020 – 16:31 Uhr
von OlivierM
Schade, keine Antwort.
Daher beantworte ich die Frage selbst (vielleicht ist sie ja für jemand anderen hilfreich).

Mein Plan:

Ich werde versuchen, ein Paket bereitzustellen, das das Pinning (verify_cert = 1) auf den Clients deaktiviert.
Da die Zertifikate nicht selbstsigniert sind, bleibt die SSL-Verschlüsselung erhalten.

Sobald diese Änderung auf alle Clients übertragen wurde, werde ich die Zertifikate meiner neuen Zertifizierungsstelle auf meinem WAPT-Server austauschen und überprüfen, ob die Kommunikation weiterhin einwandfrei funktioniert.

Viele Grüße,

Betreff: Wechsel der Zertifizierungsstelle.

Veröffentlicht: 29. September 2020 - 11:52 Uhr
von OlivierM
Das Verfahren funktionierte einwandfrei. Glücklicherweise hatte ich ein bis zwei Wochen Zeit, die neue Konfiguration auf den Clients bereitzustellen. Andernfalls wäre es mit Certificate Pinning und dem Wechsel der Zertifizierungsstelle unweigerlich zu einem Verbindungsverlust bei allen Clients gekommen.


Beachten Sie das Zertifikatspaket in nginx
:
Das öffentliche Zertifikatspaket (/opt/wapt/waptserver/ssl/cert.pem) muss in der angegebenen Reihenfolge das Serverzertifikat, dann die Zwischenzertifikate und schließlich das Root-Zertifikat enthalten. Mein Provider (GEANT) hat sie in umgekehrter Reihenfolge bereitgestellt.

Mein Fazit: Kein Pinning, wenn Sie gültige (nicht selbstsignierte) Zertifikate verwenden.