Empfehlungen für Vorgehen bei Zertifikatkauf?

  • Ausgangslage:

    1. "www." und Hosting dazu und Verwaltung der Domain liegen bei Provider A.

    2. "subdomain." und Hosting dazu liegt bei Provider B, die DNS-Einträge für "subdomain." sind dafür bei Provider A entspr. hinterlegt.

    3. Weitere Sudomains gibt es nicht und es sind auch keine geplant, also kein "Wildcard" nötig.

    4. Provider A und B stellen nicht selbst Zertifikate aus, treten aber auf Wunsch als Vermittler o.ä. auf.

    5. "Selbst beschaffte" Zertifikate könnten den Providern A & B zur Verfügung gestellt und dort installiert werden.

    Ziel:

    Die beiden Seiten "www." und "subdomain." sollen auf https:// umgestellt werden.

    Möglichkeiten:

    Gibt es viele, es müssen stets beide Provider (für die jeweilige Installation) einbezogen werden.

    Frage:

    Was würdet ihr bzgl. Beschaffung des/der Zertifikate als praktisches Vorgehen im Sinne von KISS (Keep it simple, stupid!) empfehlen?

    Einmal editiert, zuletzt von b3317133 (15. Mai 2017 um 14:38)

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • JABA-Hosting

    1) Was kann das Zertifikat? Ich habe dazu keine Informationen gefunden... Mehr als ein kostenloses Zertifikat?

    2) "Ein Multi-Domain Zertifikat kann jedoch mit nur einer IP-Adresse völlig unterschiedliche Domains absichern." Und wie soll das mit einem Hoster A und einem Hoster B funktionieren?

  • 1) Es muss nicht alle paar Monate aktualisiert werden, sondern man kann das Zertifikat von 1-3 Jahren kaufen und man kann 1 Domain + 3 Subdomains in einem Zertifikat einbauen. So wie ich es verstehe, bietet der Hoster keine Zertifikate an, daher will er ja eins kaufen.

    2) Zertifikate sind nicht IP gebunden. Du kannst das Zertifikat auf mehreren Servern betreiben. Zertifikate sind auf den Common Name (CN) gebunden.

  • 1) Es muss nicht alle paar Monate aktualisiert werden, sondern man kann das Zertifikat von 1-3 Jahren kaufen und man kann 1 Domain + 3 Subdomains in einem Zertifikat einbauen. So wie ich es verstehe, bietet der Hoster keine Zertifikate an, daher will er ja eins kaufen.

    Auch kostenlose Zertifikate wie beispielsweise das Zertifikat von Let's Encrypt müssen nicht alle paar Monate erneuert werden. Und vor allem verstehe ich nicht, was das Zertifikat beinhaltet. Nur eine Domain Validation?

    Zitat

    2) Zertifikate sind nicht IP gebunden. Du kannst das Zertifikat auf mehreren Servern betreiben. Zertifikate sind auf den Common Name (CN) gebunden.

    Auch das verstehe ich nicht... Wenn ein Zertifikat einen Server nicht identifiziert, ist es eigentlich nichts wert. Die Hierarchie ist doch normalerweise Domain Validation (bei kostenlosen Zertifikaten Hoster der Domain) > Organization Validation > Extended Validation, nicht umgekehrt.

  • Zertifikat von Let's Encrypt müssen nicht alle paar Monate erneuert werden.

    alle 3 Monate [emoji6]

    Du kannst auch ein Multi Domain Zertifikat einsetzen oder halt jeweils ein einzelnes Zertifikat. Nutze aber eine vernünftige CA (nicht z.B. Comodo) z.B Geotrust oder Thawte sind zu empfehlen. Normalerweise würde ich auch Symantec empfehlen, aber da weiß man nicht, wo es in der Zukunft hingehen wird. Falls du ne Händler Empfehlung brauchst, dann kann ich dir auch ne Empfehlung nennen.

  • alle 3 Monate [emoji6]

    Dann habe ich Glück gehabt (oder das wird in der Schweiz anders gehandhabt): Bei keinem Hoster, der Let's Encrypt anbietet, muss das Zertifikat alle drei Monate erneuert werden. :-)

    Und selber ein Zertifikat zu registrieren, ist eigentlich nirgends nötig.

  • Die Verlängerung geschieht automatisch. Schau dir einfach mal das installierte Lets Encrypt Zertifikat an, dann siehst du, das die tatsächlich nur 3 Monate gültig sind. Des Weiteren bietet Lets Encrypt keine Wildcard Zertifikat an.

  • Okay...

    Die andere Sache ist, dass dasselbe Zertifikate offenbar auf verschiedenen Servern und bei verschiedenen Hostern verwendet werden kann. Aus meiner Sicht macht das ein Zertifikat zur Farce. Wie soll ich da wenigstens auch nur annähernd Gewissheit haben, dass es nicht gehackt worden ist?

  • Wie soll ich da wenigstens auch nur annähernd Gewissheit haben, dass es nicht gehackt worden ist?

    Wie meinste das? Es hat Fälle gegeben, das Zertifikate gefälscht wurden, aber hacken ist eigentlich so ohne weiteres nicht möglich. Wenn der private Key mit den entsprechenden Rechten versehen ist, sollte das eben nicht möglich sein. Wenn man sicher gehen möchte, legt man in der DNS einen RR-Record an, welcher aussagt, welche CA für die betreffende Domain zum Einsatz kommen darf.
    Ich empfehle dem TS einfach zwei Zertifikate zu generieren, einmal für http://www.domain.tld und subdomain.domain.tld

  • Ja, gefälscht wäre das richtige Wort.

    Was mir immer noch nicht klar ist: Wie kann eine Wildcard-Domain für eine Hauptdomain bei Hoster A und für eine Subdomain bei Hoster B verwendet werden.

    Da braucht es doch zwei Zertifikate, wie Du es vorschlägst. Oder nicht?

  • Ich empfehle dem TS einfach zwei Zertifikate zu generieren, einmal für http://www.domain.tld und subdomain.domain.tld


    So wird es wohl kommen, nur wen lässt man die Zertifikate erstellen? Hoster A? Hoster B? Man selbst? Wenn ja, mit wem habt ihr gute Erfahrungen gemacht? Die Kosten sind zwar nicht egal, aber würden durch eine "einfaches, nachhaltiges Handling" Lösung überstimmt.

    Vielen Dank für die Vorschläge.

  • Ähm nochmal, man braucht keine zwei Zertifikate. Du kannst ein Zertifikat beliebig oft benutzen, wo auch der CN genutzt wird.

    Den Request kannst du erstellen wo du willst. Du brauchst nur openssl.

    Code
    openssl req -nodes -sha256 -new -newkey rsa:2048 -out csr.pem

    Wir kaufen immer bei cheapsslsecurity.com

  • Ja, gefälscht wäre das richtige Wort.

    Was mir immer noch nicht klar ist: Wie kann eine Wildcard-Domain für eine Hauptdomain bei Hoster A und für eine Subdomain bei Hoster B verwendet werden.

    Da braucht es doch zwei Zertifikate, wie Du es vorschlägst. Oder nicht?

    Für ein SSL Zertifikat wird als erstes ein Private Key erstellt. Aus diesem Private Key wird die Zertifikatsignierungsanforderung (CSR) erstellt. Mit dieser CSR erstellt das CA ein Zertifikat (CRT). Zum Einbinden in die Webseite werden der Private Key, das Zertifikat und ggfs das Intermediate Zertifikat benötigt. Da wir ja ein Wildcard Zertifikat *.domain.tld erstellt haben, kann dieses für eine Domain und viele Subdomains eingesetzt werden, egal ob auf einem Server oder auf vielen Servern. Soll es im genannten Fall auf 2 Maschinen eingesetzt werden, kopiere ich auf beide Maschinen den Private Key (.key), das Zertifikat (.crt) und ggfs das Intermediate Zertifikat (.ca-bundle).

    b3317133 hast du einen Zugriff auf beide Server oder kannst ein SSL Zertifikat selber einbinden? Wenn ja, würde ich den Private Key und die Zertifikatsignierungsanforderung selber erstellen und dann bei einer CA das Zertifikat erstellen lassen und einbinden. Gute Preise findest du z.B. hier https://www.hetzner.de/hosting/ssl/zertifikat (z.B. Thawte SSL 123-Zertifikat)

  • Dann lass doch den Hoster die .csr erstellen bzw dir schicken. Du beantragst die Zertifikat Erstellung und schickst dann die .crt und eventuell .ca-bundle dem Hoster.

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!