Ankündigung
Einklappen
Keine Ankündigung bisher.
Zugriff ohne VPN
Einklappen
X
-
Müsste dann das Zertifikat von Feste-IP gemacht werden?Zitat von callidomus Beitrag anzeigendas geht leider nicht. Das funktioniert nur mit Domains bei denen ich DNS-Einträge modifizieren kann.
Kommentar
-
Es muss nur in dem Moment der Validierung bei Letsencrypt (ACME-Protokoll) sichergestellt sein, dass das well-known-secret über beide Hostnamen gelesen werden kann. Das müsste Callidomus aber erst einbauen, dass weitere Hostnamen ins beantragte Cert aufgenommen werden sollen.Zitat von heckmannju Beitrag anzeigen
Müsste dann das Zertifikat von Feste-IP gemacht werden?
Das Cert ist dann für beide Hostnamen ausgestellt, den einen bei mycd.eu und den anderen bei feste-ip.de und somit valide für beide.
IMO wäre das eh sinnvoll, um eigene Domains zu supporten. Es birgt halt Potenzial für Fehler, wenn der A-Eintrag im DNS nicht aktuell ist.Zuletzt geändert von trollvottel; 16.11.2016, 15:42.
Kommentar
-
Hallo,
ich denke das funktioniert nicht, da man die Autorisierung für ein Cert nicht pro Domainname differenzieren kann.
Für mycd.eu verwende ich DNS Auth. Die Autorisierung über Files auf einem Webserver benötigt einen HTTP-Server (ohne TLS). Den will/braucht man normalerweise nicht im Internet für das Thema Haussteuerung. Und man muss einen zusätzlichen Port weiterleiten.
Man kann doch auch ein Zertifikat auf dem Reverseproxy einrichten/verwenden. Von dort geht es dann verschlüsselt oder umverschlüsselt weiter zu callidomus.
Bis bald
Marcus
Kommentar
-
Welchen Referseproxy meinst du da? Ist der auf dem Image installiert?Zitat von callidomus Beitrag anzeigenMan kann doch auch ein Zertifikat auf dem Reverseproxy einrichten/verwenden. Von dort geht es dann verschlüsselt oder umverschlüsselt weiter zu callidomus.
Kommentar
-
Und warum kann man das gleiche nicht auch für feste-ip machen?Zitat von callidomus Beitrag anzeigenFür mycd.eu verwende ich DNS Auth.
Kommentar
-
Btw: Ich nutze eine Sophos UTM als Reverseproxy (basiert auf Apache2, Homelizenz ist kostenlos). Mit modifizierter Config, sodass auch Websockets durchgehen. Bisher mit einem cert von StartSSL. Aber wie es mit dieser CA weitergeht, wird man erst noch sehen müssen. Alle paar Monate cert renewal bei Letsencrypt ist mir manuell zu nervig, da die UTM das nicht selber macht. In der Sophos community treiben sich aber schon welche rum, die das per script auch schon auf der UTM machen - Da muss ich auch mal schauen.Zuletzt geändert von trollvottel; 16.11.2016, 23:50.
Kommentar
-
also ich habe noch nicht verstanden wie dieser Reverseproxy helfen sollte für das Problem mit dem Zertifikat.Zitat von trollvottel Beitrag anzeigenBtw: Ich nutze eine Sophos UTM als Reverseproxy (basiert auf Apache2, Homelizenz ist kostenlos). Mit modifizierter Config, sodass auch Websockets durchgehen. Bisher mit einem cert von StartSSL. Aber wie es mit dieser CA weitergeht, wird man erst noch sehen müssen. Alle paar Monate cert renewal bei Letsencrypt ist mir manuell zu nervig, da die UTM das nicht selber macht. In der Sophos community treiben sich aber schon welche rum, die das per script auch schon auf der UTM machen - Da muss ich auch mal schauen.
Kommentar
-
Tut er, denn man kann eigene Zertifikate einspielen. Frontendseitig hast Du SSL mit eigenen cert z.B. für feste-ip.de und backendseitig Callidomus.Zitat von heckmannju Beitrag anzeigen
also ich habe noch nicht verstanden wie dieser Reverseproxy helfen sollte für das Problem mit dem Zertifikat.
Weiterer Vorteil: Man kann weitere Backends neben Callidomus auf dem Defaultport betreiben. Mache ich persönlich z.B. für den Embedded Host Client des ESXi (VMware), DVBLink PVR, Windows Home Server Web Client, FritzBox, ...Zuletzt geändert von trollvottel; 17.11.2016, 00:35.
Kommentar
-
Hallo Jürgen,
Ich/Du dürfen wahrscheinlich keine TXT-Records für die feste-ip Domain machen.Zitat von heckmannju Beitrag anzeigen
Und warum kann man das gleiche nicht auch für feste-ip machen?
Bis bald
Marcus
Kommentar
-
Nein. Es gibt auch andere Wege, via ACME zu validieren. Eben z.B. einfach über ein File mit einem bestimmten Inhalt auf einen HTTP-Server zu legen und über genau den Hostnamen zugänglich zu machen, für den das SSL cert ausgestellt werden soll. Und eben dieses Cert in einem Callidomus vorgeschalteten Reverseproxy einspielen.Zitat von heckmannju Beitrag anzeigenHi,
dann muss das Zertifikat von den Inhabern der feste-ip Domain gemacht werden und diese müsste ich dann irgentwie auf meiner Instanz installieren?
Viele Grüsse
Jürgen
Kommentar
-
Hi,
die Complexität und den weiteren Rechner für einen Reverseproxy würde ich mir nur ungern antun außer Marcus macht das out of the box auf dem Callidomus image.
Frage:
Funktioniert den der Zugrif von einem Handy mit IPV6 IP (gibt es von der Telekom) auf mycd.eu auf den Callidomusrechner der über DS-Lite angeschlossen ist?
VG
Jürgen
Kommentar
-
Hallo Jürgen,
momentan nicht, das könnte ich aber relativ einfach umsetzen. Dein Kabelanbieter verwendet aber schon statische IPv6 Adressen? Ich würde denen auch zutrauen die zu würfeln.Zitat von heckmannju Beitrag anzeigenFrage:
Funktioniert den der Zugrif von einem Handy mit IPV6 IP (gibt es von der Telekom) auf mycd.eu auf den Callidomusrechner der über DS-Lite angeschlossen ist?
Bis bald
MarcusZuletzt geändert von callidomus; 18.11.2016, 09:47.
Kommentar


Kommentar