Warum kein SSL

Schreibt hier die Kategorien und Themen rein, die euch momentan hier noch fehlen.
hume
Beiträge: 44
Registriert: 21.12.2016 14:29:14

Warum kein SSL

Beitrag von hume » 29.05.2017 15:55:01

Hallo zusammen,

mir ist aufgefallen dass das Forum kein SSL verwendet warum eigentlich?
Es könnte doch auch LetsEncrypt auch verwendet werden oder nicht: https://letsencrypt.org/.

Ohne SSL könnten doch theoretisch Daten wie Passwörter etc. abgefangen werden oder nicht?

Liffi
Beiträge: 2306
Registriert: 02.10.2004 01:33:05

Re: Warum kein SSL

Beitrag von Liffi » 29.05.2017 16:05:28

Das Forum benutzt SSL und zwar mit Let's Encrypt. Hast du es mal per https angesurft? ;-)

Benutzeravatar
Lord_Carlos
Beiträge: 5578
Registriert: 30.04.2006 17:58:52
Lizenz eigener Beiträge: GNU Free Documentation License
Wohnort: Dänemark

Re: Warum kein SSL

Beitrag von Lord_Carlos » 29.05.2017 16:11:16

Geht wunderbar.
Bild
Zuletzt geändert von Lord_Carlos am 30.05.2017 09:42:56, insgesamt 1-mal geändert.

Code: Alles auswählen

╔═╗┬ ┬┌─┐┌┬┐┌─┐┌┬┐╔╦╗
╚═╗└┬┘└─┐ │ ├┤ │││ ║║
╚═╝ ┴ └─┘ ┴ └─┘┴ ┴═╩╝ rockt das Forum!

hume
Beiträge: 44
Registriert: 21.12.2016 14:29:14

Re: Warum kein SSL

Beitrag von hume » 29.05.2017 16:22:51

Liffi hat geschrieben:Das Forum benutzt SSL und zwar mit Let's Encrypt. Hast du es mal per https angesurft? ;-)
Ja, direkt mit Https funktioniert es. Jedoch wenn ich eingebe www.debianforum.de oder debianforum.de funktioniert es nicht.
Auch wenn ich mich einlogge gibt es keine Weiterleitung zu Https.

Liffi
Beiträge: 2306
Registriert: 02.10.2004 01:33:05

Re: Warum kein SSL

Beitrag von Liffi » 29.05.2017 16:34:11

hume hat geschrieben:Jedoch wenn ich eingebe http://www.debianforum.de oder debianforum.de funktioniert es nicht.
Auch wenn ich mich einlogge gibt es keine Weiterleitung zu Https.
Ja, bisher gibt es keine automatische Weiterleitung zu https. Vielleicht könnte @feltel da mal was einbauen. Spricht aus meiner Sicht auch nichts gegen ;-).

inne
Beiträge: 3281
Registriert: 29.06.2013 17:32:10
Lizenz eigener Beiträge: GNU General Public License
Kontaktdaten:

Re: Warum kein SSL

Beitrag von inne » 29.05.2017 16:45:15


Benutzeravatar
Lord_Carlos
Beiträge: 5578
Registriert: 30.04.2006 17:58:52
Lizenz eigener Beiträge: GNU Free Documentation License
Wohnort: Dänemark

Re: Warum kein SSL

Beitrag von Lord_Carlos » 29.05.2017 17:36:22

Gibt es ein vorteil keine automatische Weiterleitung serverseitig zu haben?

Code: Alles auswählen

╔═╗┬ ┬┌─┐┌┬┐┌─┐┌┬┐╔╦╗
╚═╗└┬┘└─┐ │ ├┤ │││ ║║
╚═╝ ┴ └─┘ ┴ └─┘┴ ┴═╩╝ rockt das Forum!

hume
Beiträge: 44
Registriert: 21.12.2016 14:29:14

Re: Warum kein SSL

Beitrag von hume » 29.05.2017 19:09:18

inne hat geschrieben:Schau mal hier Debianxul-ext-https-everywhere und hier Wiki-Artikel zum Thema Firefox_HTTPSEverywhere_Rules.
Vielen Dank, ich benutze aber Windows 10. Nur mein Server ist Linux.
Lord_Carlos hat geschrieben:Gibt es ein vorteil keine automatische Weiterleitung serverseitig zu haben?
Meines Wissens nicht, aber warum die Frage?

Benutzeravatar
KBDCALLS
Moderator
Beiträge: 22359
Registriert: 24.12.2003 21:26:55
Lizenz eigener Beiträge: MIT Lizenz
Wohnort: Dortmund
Kontaktdaten:

Re: Warum kein SSL

Beitrag von KBDCALLS » 29.05.2017 19:44:27

Eigentlich sollte das zwangsweise funktionieren. Tuts wohl aber nicht mit allen Browsern.
Habs gerade nochmal getestet. Firefox Opera 12.16 , GoogleChrome und Viwaldi. Der einzige war Firefox der mir eine https Seite angezeigt hat. Also sogar ein Rückschritt.
Was haben Windows und ein Uboot gemeinsam?
Kaum macht man ein Fenster auf, gehen die Probleme los.

EDV ist die Abkürzung für: Ende der Vernunft

Bevor du einen Beitrag postest:
  • Kennst du unsere Verhaltensregeln
  • Lange Codezeilen/Logs gehören nach NoPaste, in Deinen Beitrag dann der passende Link dazu.

hume
Beiträge: 44
Registriert: 21.12.2016 14:29:14

Re: Warum kein SSL

Beitrag von hume » 29.05.2017 19:56:21

KBDCALLS hat geschrieben:Eigentlich sollte das zwangsweise funktionieren. Tuts wohl aber nicht mit allen Browsern.
Habs gerade nochmal getestet. Firefox Opera 12.16 , GoogleChrome und Viwaldi. Der einzige war Firefox der mir eine https Seite angezeigt hat. Also sogar ein Rückschritt.
Ich habe auch den Firefox benutzt und standardmäßig geht bei mir nix mit SSL ohne Https Eingabe.
Gerade mit Safari getestet auch ohne Https.

michaels
Beiträge: 1164
Registriert: 29.03.2009 18:12:25

Re: Warum kein SSL

Beitrag von michaels » 29.05.2017 19:57:45

@KBDCALLS
Dein Testergebnis könnte an HSTS liegen. Womöglich hattest du damals mit Opera das debianforum vorher über HTTPS besucht.

Benutzeravatar
KBDCALLS
Moderator
Beiträge: 22359
Registriert: 24.12.2003 21:26:55
Lizenz eigener Beiträge: MIT Lizenz
Wohnort: Dortmund
Kontaktdaten:

Re: Warum kein SSL

Beitrag von KBDCALLS » 29.05.2017 20:02:45

Für solche Zwecke habe ich einen extra User . Bei dem ich ohne Probleme die Config der Browser löschen kann, so das sie mit einer frisch angelegten starten können.

Zumindest bei Firefox kann man das erzwingen

Code: Alles auswählen

firefox -P <Profile>
oder

Code: Alles auswählen

firefox --ProfileManager
, ohne das das Profile was man sonst nutzt in Mitleidenschaft gezogen wird. Damit das funktioniert muß Firefox vor geschlossen werden.
Was haben Windows und ein Uboot gemeinsam?
Kaum macht man ein Fenster auf, gehen die Probleme los.

EDV ist die Abkürzung für: Ende der Vernunft

Bevor du einen Beitrag postest:
  • Kennst du unsere Verhaltensregeln
  • Lange Codezeilen/Logs gehören nach NoPaste, in Deinen Beitrag dann der passende Link dazu.

Benutzeravatar
Lord_Carlos
Beiträge: 5578
Registriert: 30.04.2006 17:58:52
Lizenz eigener Beiträge: GNU Free Documentation License
Wohnort: Dänemark

Re: Warum kein SSL

Beitrag von Lord_Carlos » 29.05.2017 20:15:21

hume hat geschrieben:
inne hat geschrieben:Schau mal hier Debianxul-ext-https-everywhere und hier Wiki-Artikel zum Thema Firefox_HTTPSEverywhere_Rules.
Vielen Dank, ich benutze aber Windows 10. Nur mein Server ist Linux.
Die meisten gängigen Browser haben ein HTTPS everywhere plugin. Ist allgemein ganz nett.
hume hat geschrieben:
Lord_Carlos hat geschrieben:Gibt es ein vorteil keine automatische Weiterleitung serverseitig zu haben?
Meines Wissens nicht, aber warum die Frage?
War an alle gerichtet. Wollte wissen ob es ein grund gibt warum https hier nicht default ist.

Code: Alles auswählen

╔═╗┬ ┬┌─┐┌┬┐┌─┐┌┬┐╔╦╗
╚═╗└┬┘└─┐ │ ├┤ │││ ║║
╚═╝ ┴ └─┘ ┴ └─┘┴ ┴═╩╝ rockt das Forum!

uname
Beiträge: 12072
Registriert: 03.06.2008 09:33:02

Re: Warum kein SSL

Beitrag von uname » 30.05.2017 08:48:01

Am besten wäre es, wenn per Rewrite einfach alle unverschlüsselten Seiten auf verschlüsselte Seiten umgeleitet würden.

Etwa so:

Code: Alles auswählen

        
RewriteCond %{HTTPS} off
RewriteRule (.*) https://www.debianforum.de%{REQUEST_URI}
Man müsste aber noch zwischen "debianforum.de" und "www.debianforum.de" unterscheiden.
Aber es gibt wohl Gründe die dagegen sprechen. Leider weiß ich nicht mehr welche das waren.

Im übrigen wird dieser Thread als unsicher (gelbes Schloss) angezeigt wahrscheinlich aufgrund des eingebunden Bildes http://i.imgur.com/zz3SnKu.png von Lord_Carlos. Richtiger wäre https://i.imgur.com/zz3SnKu.png gewesen.

Benutzeravatar
Lord_Carlos
Beiträge: 5578
Registriert: 30.04.2006 17:58:52
Lizenz eigener Beiträge: GNU Free Documentation License
Wohnort: Dänemark

Re: Warum kein SSL

Beitrag von Lord_Carlos » 30.05.2017 09:35:09

Oh wie dumm.
Ich gehe immer auf https://imguer, dank HTTPS everywhere plugin, aber der "Share link" auf deren webseite ist immer http://

Komisch ist auch das ich https:// erzwingen kann, mein browser holt es also via https, aber chrome maeckert immernoch das nicht alles verschluesselt ist.

Code: Alles auswählen

╔═╗┬ ┬┌─┐┌┬┐┌─┐┌┬┐╔╦╗
╚═╗└┬┘└─┐ │ ├┤ │││ ║║
╚═╝ ┴ └─┘ ┴ └─┘┴ ┴═╩╝ rockt das Forum!

Benutzeravatar
feltel
Webmaster
Beiträge: 10368
Registriert: 20.12.2001 13:08:23
Lizenz eigener Beiträge: MIT Lizenz
Wohnort: Leipzig, Germany
Kontaktdaten:

Re: Warum kein SSL

Beitrag von feltel » 30.05.2017 10:29:11

Ja, mittlerweile könnte man eigentlich auch zwangsweise auf HTTPS umleiten. Zwar sollte der Anteil an HTTP-Traffic dank HSTS ziemlich gering sein, aber es spricht eigentlich nichts mehr gegen eine Zwangsumleitung. Alt-Clients und -browser spielen eigentlich keine Rolle mehr.

uname
Beiträge: 12072
Registriert: 03.06.2008 09:33:02

Re: Warum kein SSL

Beitrag von uname » 30.05.2017 10:43:24

Kannst du noch schnell posten mit welcher Konfiguration umstellen würdest?
Zuletzt geändert von uname am 30.05.2017 11:23:25, insgesamt 1-mal geändert.

Benutzeravatar
feltel
Webmaster
Beiträge: 10368
Registriert: 20.12.2001 13:08:23
Lizenz eigener Beiträge: MIT Lizenz
Wohnort: Leipzig, Germany
Kontaktdaten:

Re: Warum kein SSL

Beitrag von feltel » 30.05.2017 11:18:11

Ich würd einfach die bisherige Umleitung www > non-www für den HTTP-VHost um ein einzelnes s erweitern. Aus

Code: Alles auswählen

RewriteEngine On
RewriteCond %{HTTP_HOST}   !^debianforum\.de [NC]
RewriteCond %{HTTP_HOST}   !^$
RewriteRule ^/(.*)         http://debianforum.de/$1 [R=301,L]
würde dann einfach

Code: Alles auswählen

RewriteEngine On
RewriteCond %{HTTP_HOST}   !^debianforum\.de [NC]
RewriteCond %{HTTP_HOST}   !^$
RewriteRule ^/(.*)         https://debianforum.de/$1 [R=301,L]

uname
Beiträge: 12072
Registriert: 03.06.2008 09:33:02

Re: Warum kein SSL

Beitrag von uname » 30.05.2017 11:25:41

Ein Versuch wäre es wert.

Benutzeravatar
KBDCALLS
Moderator
Beiträge: 22359
Registriert: 24.12.2003 21:26:55
Lizenz eigener Beiträge: MIT Lizenz
Wohnort: Dortmund
Kontaktdaten:

Re: Warum kein SSL

Beitrag von KBDCALLS » 30.05.2017 11:27:19

Außer Firefox scheint sich daran aber keiner zu halten .

Was haben Windows und ein Uboot gemeinsam?
Kaum macht man ein Fenster auf, gehen die Probleme los.

EDV ist die Abkürzung für: Ende der Vernunft

Bevor du einen Beitrag postest:
  • Kennst du unsere Verhaltensregeln
  • Lange Codezeilen/Logs gehören nach NoPaste, in Deinen Beitrag dann der passende Link dazu.

Benutzeravatar
feltel
Webmaster
Beiträge: 10368
Registriert: 20.12.2001 13:08:23
Lizenz eigener Beiträge: MIT Lizenz
Wohnort: Leipzig, Germany
Kontaktdaten:

Re: Warum kein SSL

Beitrag von feltel » 30.05.2017 11:31:09

Sodele, Zwangsumleitung ist aktiv.

Benutzeravatar
Lord_Carlos
Beiträge: 5578
Registriert: 30.04.2006 17:58:52
Lizenz eigener Beiträge: GNU Free Documentation License
Wohnort: Dänemark

Re: Warum kein SSL

Beitrag von Lord_Carlos » 30.05.2017 11:39:59

Funktioniert nicht in Edge :) Auch nicht im IE 11

Code: Alles auswählen

╔═╗┬ ┬┌─┐┌┬┐┌─┐┌┬┐╔╦╗
╚═╗└┬┘└─┐ │ ├┤ │││ ║║
╚═╝ ┴ └─┘ ┴ └─┘┴ ┴═╩╝ rockt das Forum!

Benutzeravatar
feltel
Webmaster
Beiträge: 10368
Registriert: 20.12.2001 13:08:23
Lizenz eigener Beiträge: MIT Lizenz
Wohnort: Leipzig, Germany
Kontaktdaten:

Re: Warum kein SSL

Beitrag von feltel » 30.05.2017 11:52:52

Caching-Geschichte?

Der Redirect funktioniert aber so, wie er soll. Hier mal die größt mögliche Umleitungskette www > non-www > HTTPS:

Code: Alles auswählen

feltel@bigblue:~$ wget -O/dev/null http://www.debianforum.de
--2017-05-30 11:49:45--  http://www.debianforum.de/
Auflösen des Hostnamens »www.debianforum.de (www.debianforum.de)« … 2a01:4f8:200:22a4::2, 144.76.154.165
Verbindungsaufbau zu www.debianforum.de (www.debianforum.de)|2a01:4f8:200:22a4::2|:80 … verbunden.
HTTP-Anforderung gesendet, auf Antwort wird gewartet … 301 Moved Permanently
Platz: https://debianforum.de/ [folgend]
--2017-05-30 11:49:45--  https://debianforum.de/
Auflösen des Hostnamens »debianforum.de (debianforum.de)« … 2a01:4f8:200:22a4::2, 144.76.154.165
Verbindungsaufbau zu debianforum.de (debianforum.de)|2a01:4f8:200:22a4::2|:443 … verbunden.
HTTP-Anforderung gesendet, auf Antwort wird gewartet … 302 Found
Platz: /forum/ [folgend]
--2017-05-30 11:49:46--  https://debianforum.de/forum/
Wiederverwendung der bestehenden Verbindung zu [debianforum.de]:443.
HTTP-Anforderung gesendet, auf Antwort wird gewartet … 200 OK
Länge: nicht spezifiziert [text/html]
Wird in »»/dev/null«« gespeichert.

Benutzeravatar
Lord_Carlos
Beiträge: 5578
Registriert: 30.04.2006 17:58:52
Lizenz eigener Beiträge: GNU Free Documentation License
Wohnort: Dänemark

Re: Warum kein SSL

Beitrag von Lord_Carlos » 30.05.2017 11:55:14

Jetzt geht es.
Glaube aber nicht das es caching auf meiner Seite war, denn ich benutzte Edge/IE eigentlich nie. Auch egal warum, jetzt geht es :)

Code: Alles auswählen

╔═╗┬ ┬┌─┐┌┬┐┌─┐┌┬┐╔╦╗
╚═╗└┬┘└─┐ │ ├┤ │││ ║║
╚═╝ ┴ └─┘ ┴ └─┘┴ ┴═╩╝ rockt das Forum!

uname
Beiträge: 12072
Registriert: 03.06.2008 09:33:02

Re: Warum kein SSL

Beitrag von uname » 30.05.2017 14:36:59

Wieder deaktiviert?

Antworten