[gelöst] Diffie Hellmann und PFS

Schreibt hier die Kategorien und Themen rein, die euch momentan hier noch fehlen.
Antworten
debnuxer
Beiträge: 236
Registriert: 10.03.2012 12:12:21

[gelöst] Diffie Hellmann und PFS

Beitrag von debnuxer » 26.11.2013 21:26:03

Bitte mal bei Gelegenheit aktuellere Verschlüsselung erlauben.

ECDHE ist vielfach schneller als DHE, also wäre es wohl zu bevorzugen.
Zuletzt geändert von debnuxer am 13.01.2014 22:55:16, insgesamt 1-mal geändert.
Das Leben ist wie ein überdimensionales Schachbrett.

Benutzeravatar
feltel
Webmaster
Beiträge: 10368
Registriert: 20.12.2001 13:08:23
Lizenz eigener Beiträge: MIT Lizenz
Wohnort: Leipzig, Germany
Kontaktdaten:

Re: Diffie Hellmann und PFS

Beitrag von feltel » 01.12.2013 10:16:11

Ich teste, nach einem Artikel bei Heise vor kurzem, bei meiner Domain gerade die Verschlüsselung mit PFS unter verschiedenen Browsern und Systemen. Ich denke ich kann das bald auf die debianforum-Domains ausweiten. Soweit ich mich eingelesen habe unterstützt der 2.2er-Apache in Wheezy jedoch ECDHE nicht. Aber PFS werde ich wie gesagt asap "anschalten".

Henrikx

Re: Diffie Hellmann und PFS

Beitrag von Henrikx » 01.12.2013 11:19:52

Meine Verbindung mit Debianforum.de ist immer 256 Bit verschlüsselt.
Den Hinweis, wie das geht, findet sich hier
Das funktioniert mit allen Seiten die Verschlüsselung anbieten..

Bild

guennid

Re: Diffie Hellmann und PFS

Beitrag von guennid » 02.12.2013 20:08:31

@Henrikx

Opera zeigt nach abaout:config kein RC4

Grüße, Günther

[edit] midori zeigt gar nix, xxxterm dito :cry:

Henrikx

Re: Diffie Hellmann und PFS

Beitrag von Henrikx » 03.12.2013 10:49:53

In dem Hinweis ging es explizit um Firefox.

Benutzeravatar
catdog2
Beiträge: 5352
Registriert: 24.06.2006 16:50:03
Lizenz eigener Beiträge: MIT Lizenz

Re: Diffie Hellmann und PFS

Beitrag von catdog2 » 03.12.2013 11:53:05

ECDHE ist vielfach schneller als DHE, also wäre es wohl zu bevorzugen.
Nachdem der Server jetzt nicht unter dieser Last in die Knie geht dürfte das im Moment aber nicht so relevant sein.

edit://
Was man sich mal überlegen könnte ist ob man nicht generell auf https setzt, spätestens wenn man sich einloggen will/eingeloggt ist.
Unix is user-friendly; it's just picky about who its friends are.

Benutzeravatar
feltel
Webmaster
Beiträge: 10368
Registriert: 20.12.2001 13:08:23
Lizenz eigener Beiträge: MIT Lizenz
Wohnort: Leipzig, Germany
Kontaktdaten:

Re: Diffie Hellmann und PFS

Beitrag von feltel » 20.12.2013 18:53:24

PFS ist jetzt zum Teil verfügbar: viewtopic.php?f=5&t=146688

wanne
Moderator
Beiträge: 7462
Registriert: 24.05.2010 12:39:42

Re: Diffie Hellmann und PFS

Beitrag von wanne » 20.12.2013 23:44:14

Was man sich mal überlegen könnte ist ob man nicht generell auf https setzt, spätestens wenn man sich einloggen will/eingeloggt ist.
Also was mir immer noch ein dorn im Auge ist, ist dass die wiki suche immernoch auf http umleitet wenn man das nicht auf "Wie vorher" ändern kann. Währe das cool, wenn da immer https genutzt werden würde.
Sollte es wirklich knapp werden mit der Rechenleistung. Ist bei derzeitiger Spendenlager auch ein dickerer root-server drin.
rot: Moderator wanne spricht, default: User wanne spricht.

Benutzeravatar
feltel
Webmaster
Beiträge: 10368
Registriert: 20.12.2001 13:08:23
Lizenz eigener Beiträge: MIT Lizenz
Wohnort: Leipzig, Germany
Kontaktdaten:

Re: Diffie Hellmann und PFS

Beitrag von feltel » 21.12.2013 06:23:27

Hmmm, mal drüber nachdenken, wie sowas umzusetzen wäre. Übergangsweise kann ja sowas wie KB SSL Enforcer als Browser-Addon genutzt werden. Gibts sicher auch für andere Browser als den Chromium.

rendegast
Beiträge: 15041
Registriert: 27.02.2006 16:50:33
Lizenz eigener Beiträge: MIT Lizenz

Re: Diffie Hellmann und PFS

Beitrag von rendegast » 21.12.2013 08:56:54

ZBsp. noscript > Erweitert > HTTPS >
debianforum.de
wiki.debianforum.de
mfg rendegast
-----------------------
Viel Eifer, viel Irrtum; weniger Eifer, weniger Irrtum; kein Eifer, kein Irrtum.
(Lin Yutang "Moment in Peking")

Benutzeravatar
catdog2
Beiträge: 5352
Registriert: 24.06.2006 16:50:03
Lizenz eigener Beiträge: MIT Lizenz

Re: Diffie Hellmann und PFS

Beitrag von catdog2 » 08.01.2014 12:31:13

Hmmm, mal drüber nachdenken, wie sowas umzusetzen wäre. Übergangsweise kann ja sowas wie KB SSL Enforcer als Browser-Addon genutzt werden. Gibts sicher auch für andere Browser als den Chromium.
Wie wäre es denn zumindest den HSTS-Header [1] zu setzen? Dann verwenden Browser, die mal per https zugegriffen haben auch weiterhin https.

Das ist auch nur eine Zeile pro SSL vhost (steht alles im wikipedia Artikel).

[1] http://en.wikipedia.org/wiki/HTTP_Stric ... t_Security
Unix is user-friendly; it's just picky about who its friends are.

Benutzeravatar
feltel
Webmaster
Beiträge: 10368
Registriert: 20.12.2001 13:08:23
Lizenz eigener Beiträge: MIT Lizenz
Wohnort: Leipzig, Germany
Kontaktdaten:

Re: Diffie Hellmann und PFS

Beitrag von feltel » 08.01.2014 19:28:13

Aha, das kannte ich noch garnicht. Ich hab das mal auf meiner Domain eingerichtet und bin auf ein kleines Problem gestoßen, das erst noch beseitigt werden müsste. Ich lasse per Apache-Rewrite alles von http://www.feltel.de nach feltel.de umschreiben (genau wie hier). Rufe ich nun http://www.feltel.de auf lande ich auf https://feltel.de und der Chromium meint
Dies ist wahrscheinlich nicht die Website, nach der Sie suchen!

Beim Versuch, auf http://www.feltel.de zuzugreifen, haben Sie einen Server erreicht, der sich feltel.de nennt. Dies kann an einer fehlerhaften Konfiguration liegen, jedoch auch schwerwiegendere Ursachen haben. Möglicherweise versucht ein Hacker, Sie auf eine gefälschte und potenziell gefährliche Version von http://www.feltel.de zu locken.
Sie können nicht fortfahren, da der Betreiber der Website die Sicherheitsvorkehrungen für diese Domain erhöht hat.
Mal schauen, wie sich das beheben lässt. Wenn das gelungen ist und nichts weiter dagegen spricht, dann kann das hier auch laufen.

Benutzeravatar
catdog2
Beiträge: 5352
Registriert: 24.06.2006 16:50:03
Lizenz eigener Beiträge: MIT Lizenz

Re: Diffie Hellmann und PFS

Beitrag von catdog2 » 09.01.2014 08:28:11

Mein Eiswiesel sagt:
www.feltel.de uses an invalid security certificate. The certificate is only valid for feltel.de (Error code: ssl_error_bad_cert_domain)
Das Zertifikat gilt einfach nicht für www.feltel.de. Von http://www.feltel.de landest du mit HSTS erstmal auf https://www.feltel.de und dann meckert er natürlich.
Unix is user-friendly; it's just picky about who its friends are.

Benutzeravatar
feltel
Webmaster
Beiträge: 10368
Registriert: 20.12.2001 13:08:23
Lizenz eigener Beiträge: MIT Lizenz
Wohnort: Leipzig, Germany
Kontaktdaten:

Re: Diffie Hellmann und PFS

Beitrag von feltel » 09.01.2014 08:31:15

Stimmt, also muss irgendwie das Rewrite stattfinden bevor HSTS zuschlägt. Also in etwa so:

http://www.feltel.de -> http://feltel.de -> https://feltel.de

und nicht so

http://www.feltel.de -> https://www.feltel.de -> https://feltel.de

Benutzeravatar
catdog2
Beiträge: 5352
Registriert: 24.06.2006 16:50:03
Lizenz eigener Beiträge: MIT Lizenz

Re: Diffie Hellmann und PFS

Beitrag von catdog2 » 09.01.2014 08:35:56

Oder besser ein Zertifikat was beides abdeckt sonst hast du das Problem immer noch, wenn jemand direkt https://www.feltel.de aufruft.
Unix is user-friendly; it's just picky about who its friends are.

Benutzeravatar
feltel
Webmaster
Beiträge: 10368
Registriert: 20.12.2001 13:08:23
Lizenz eigener Beiträge: MIT Lizenz
Wohnort: Leipzig, Germany
Kontaktdaten:

Re: Diffie Hellmann und PFS

Beitrag von feltel » 09.01.2014 09:10:39

SAN- oder Wildcard-Zertifikate gibts ja leider bei CAcert nicht und eigentlich wollte ich es vermeiden, Geld für Zertifikate auszugeben. Ich kann die HSTS-Einstellungen ja erstmal auf den eindeutigen Domains wie wiki, planet, ... aktivieren und die Hauptdomain heben wir uns für später auf; vielleicht findet sich noch ne elegante Lösung.

Benutzeravatar
catdog2
Beiträge: 5352
Registriert: 24.06.2006 16:50:03
Lizenz eigener Beiträge: MIT Lizenz

Re: Diffie Hellmann und PFS

Beitrag von catdog2 » 09.01.2014 11:14:50

Eine Alternative wäre noch https://www.startssl.com/ da kriegt man in jedem subdomain.domain.tld Zertifikat noch domain.tld als ALTName ins Zertifikat was das www. Problem löst. Oder man benutzt getrennte Zertifikate für mit und ohne www .
Unix is user-friendly; it's just picky about who its friends are.

wanne
Moderator
Beiträge: 7462
Registriert: 24.05.2010 12:39:42

Re: Diffie Hellmann und PFS

Beitrag von wanne » 09.01.2014 21:47:27

feltel hat geschrieben:Ich kann die HSTS-Einstellungen ja erstmal auf den eindeutigen Domains wie wiki, planet, ... aktivieren und die Hauptdomain heben wir uns für später auf; vielleicht findet sich noch ne elegante Lösung.
Das würde mein problem schonmal lösen, die Forensuche funktioniert so wie man sich das vorstellt. Nur im wiki will nicht.
rot: Moderator wanne spricht, default: User wanne spricht.

Benutzeravatar
feltel
Webmaster
Beiträge: 10368
Registriert: 20.12.2001 13:08:23
Lizenz eigener Beiträge: MIT Lizenz
Wohnort: Leipzig, Germany
Kontaktdaten:

Re: Diffie Hellmann und PFS

Beitrag von feltel » 11.01.2014 06:36:19

wanne hat geschrieben:Das würde mein problem schonmal lösen, die Forensuche funktioniert so wie man sich das vorstellt. Nur im wiki will nicht.
Die Einstellung ist jetzt auf allen Subdomains (außer www) aktiv.

wanne
Moderator
Beiträge: 7462
Registriert: 24.05.2010 12:39:42

Re: Diffie Hellmann und PFS

Beitrag von wanne » 11.01.2014 09:42:25

Danke, dem großen Foren Admin :hail: :lol:
rot: Moderator wanne spricht, default: User wanne spricht.

Benutzeravatar
feltel
Webmaster
Beiträge: 10368
Registriert: 20.12.2001 13:08:23
Lizenz eigener Beiträge: MIT Lizenz
Wohnort: Leipzig, Germany
Kontaktdaten:

Re: [gelöst] Diffie Hellmann und PFS

Beitrag von feltel » 20.01.2014 19:07:15

Ich habe HSTS jetzt auch auf der debianforum.de Domain aktiviert. Ich habe in der Config einfach das "includeSubdomains" weggelassen, womit HSTS erst nach dem Redirect von http://www.debianforum.de nach debianforum.de "wirken" sollte. Manchmal muss man halt ein wenig (länger) über ein Problem nachdenken. :P Testet es mal aus.

Benutzeravatar
catdog2
Beiträge: 5352
Registriert: 24.06.2006 16:50:03
Lizenz eigener Beiträge: MIT Lizenz

Re: [gelöst] Diffie Hellmann und PFS

Beitrag von catdog2 » 20.01.2014 21:56:20

Scheint zu klappen. :THX:
Unix is user-friendly; it's just picky about who its friends are.

Benutzeravatar
catdog2
Beiträge: 5352
Registriert: 24.06.2006 16:50:03
Lizenz eigener Beiträge: MIT Lizenz

Re: [gelöst] Diffie Hellmann und PFS

Beitrag von catdog2 » 15.07.2014 01:15:05

Der apache in wheezy kann jetzt auch ECDHE https://www.debian.org/News/2014/20140712
Unix is user-friendly; it's just picky about who its friends are.

wanne
Moderator
Beiträge: 7462
Registriert: 24.05.2010 12:39:42

Re: [gelöst] Diffie Hellmann und PFS

Beitrag von wanne » 15.07.2014 06:35:15

catdog2 hat geschrieben:Der apache in wheezy kann jetzt auch ECDHE
Das forum macht auch mittlerweie per default ECDHE. Die Frage ist, ob man das wirklich will. Würde das auf jeden Fall mal nicht enforcen.
rot: Moderator wanne spricht, default: User wanne spricht.

Antworten