easy-rsa: Radius-Probleme seit Debian 12

Alles rund um sicherheitsrelevante Fragen und Probleme.
Antworten
mrserious
Beiträge: 266
Registriert: 22.06.2013 12:12:03

easy-rsa: Radius-Probleme seit Debian 12

Beitrag von mrserious » 22.06.2023 22:21:38

Hallo,

im Netz findet man diverse Anleitungen, wie man mit easy-RSA eine CA erstellen kann, um z.B. openVPN zu nutzen.
Für einen Kunden habe ich easy-RSA-Zertifikate genutzt, um seine freeradius-Installation mit Zertifikaten auszustatten.

Heute sollten die Zertifikate erneuert werden, dafür habe ich erstmals auf Debian 12 die üblichen Schritte angewendet und festgestellt, dass ich die Zertifikate auf iOS plötzlich nicht mehr importieren kann.
Jedes Userzertifikat wird als p12 exportiert (mit Passwort).
Importiere ich dieses nun auf einem Apple-Handy, so erhalte ich jedes Mal die Meldung, das verwendete Passwort sei falsch.
Ich habe es diverse Male probiert und für einen Test auch sehr einfache Passwörter verwendet... jedoch ohne Erfolg.
Hat sich irgendetwas geändert? Mache ich irgendetwas falsch?

Die verwendeten Befehle:

Code: Alles auswählen

./easyrsa init-pki
./easyrsa build-ca
./easyrsa gen-req wlan_server nopass
./easyrsa sign-req server wlan_server
./easyrsa gen-req ios_client1
./easyrsa sign-req ios_client1
./easyrsa export-p12 ios_client1

PS: Ich habe es mit und ohne angepasste "vars"-Datei probiert.

mrserious
Beiträge: 266
Registriert: 22.06.2013 12:12:03

Re: easy-rsa: Radius-Probleme seit Debian 12

Beitrag von mrserious » 23.06.2023 07:07:43

Guten Morgen,

ich liefere mal Infos nach:

Habe easyRSA schon sehr oft benutzt und das zT auch geskriptet, daher schließe ich einen reinen Bedienerfehler meinerseits wenigstens vorerst aus.

Alle verwendeten Smartphones sind recht aktuell, haben die neueste iOS-Version. Bisher gab's da beim Zertifikatimport höchstens mal Probleme, wenn man sich beim Passwort vertippt hat.
Das kann ich nach gestern aber definitiv ausschließen.
Importiert wird die ca.crt (was problemlos funktioniert) und die p12-Datei, was an der Passworteingabe scheitert.

In der Debian-Paketsuche sehe ich, dass die openssl-Version in 12 deutlich neuer ist als in 11, kann es hier Kompatibilitätsprobleme geben? Wundern würd's mich, denn Zertifikate sind ja standardisiert.

Benutzeravatar
Livingston
Beiträge: 1455
Registriert: 04.02.2007 22:52:25
Lizenz eigener Beiträge: MIT Lizenz
Wohnort: 127.0.0.1

Re: easy-rsa: Radius-Probleme seit Debian 12

Beitrag von Livingston » 26.06.2023 09:06:00

Debian benutzt aktuell auf Bookworm openssl 3.0.9, Bullseye liefert standardmäßig noch 1.1.1, letzte Version: 1.1.1n-0+deb11u5.
Könnte Dein Problem vielleicht damit zusammenhängen, dass 1.1.1 allmählich aufs Abstellgleis geschoben wird (siehe https://www.openssl.org/blog/blog/2023/03/28/1.1.1-EOL/)?
Vielleicht verweigert iOS inzwischen die Nutzung solcher mit 1.1.1 erstellter Zertifikate. Wäre eine Recherche wert.
Der Hauptunterschied zwischen etwas, was möglicherweise kaputtgehen könnte und etwas, was unmöglich kaputtgehen kann, besteht darin, dass sich bei allem, was unmöglich kaputtgehen kann, falls es doch kaputtgeht, normalerweise herausstellt, dass es unmöglich zerlegt oder repariert werden kann.
Douglas Adams

Antworten