...
| Auszug |
|---|
...
|
...
Es ist möglich, Nuclos mit SSL-Verschlüsselung laufen zu lassen. Dafür benötigen Sie ein SSL-Zertikat, dass in einen Java-Keystore eingebunden ist. Sollte Ihnen das SSL-Zertifikat noch nicht in einem Java-Keystore vorliegen, lesen Sie bitte unten auf dieser Seite nach, wie Sie einen Keystore erzeugen können.
| Info |
|---|
Es ist unbedingt zu empfehlen, ein von einer offiziellen Stelle signiertes Zertifikat zu verwenden. Selbst signierte Zertifikate werden von Java als unzuverlässig und somit als Sicherheitsrisiko eingestuft. |
Liegt Ihnen das SSL-Zertifikat bereits in einem Java-Keystore vor, so müssen Sie auf Ihrer Nuclos-Instanz nur einmal erneut den Nuclos-Installer, der derzeit im Einsatz befindlichen Nuclos-Version ausführen, um die SSL-Verschlüsselung zu aktivieren.
Im Schritt "Server Konfiguration" aktivieren Sie dafür bitte den "Https Port" (die Portnummer können Sie frei vergeben; 443 ist der SSL-Standardport) und wählen den Ihnen vorliegende Java-Keystore aus. Sie müssten dabei das Passwort des Keystores eintragen und einmal bestätigen.
Fertig! Nach Abschluss des Installers und einem Start des Nuclos-Dienstes läuft Ihre Nuclos-Instanz mit SSL-Verschlüsselung.
| Info |
|---|
Bitte verifizieren Sie Ihr Zertifkat, wie es auf dieser Seite im unteren Abschnitt beschrieben ist, sollte das Zertifikat beim Aufruf der Nuclos-Webstartadresse oder beim Ausführen des Desktop-Clients nicht erkannt werden (bzw. als unzuverlässig oder ungültig eingestuft werden). |
| |
Nuclos SSL TLS: Java Keystore, keytool, openssl pkcs12, JKS, SAN, cacerts, Zertifikat, Launcher Truststore. |
Sprache: Deutsch · English
Nuclos per SSL/TLS absichern – Java-Keystore aus Zertifikaten erzeugen, selbstsignierte Zertifikate und Verifizierung.
| Status | ||||
|---|---|---|---|---|
|
| Status | ||||
|---|---|---|---|---|
|
| Status | ||||
|---|---|---|---|---|
|
| Status | ||||
|---|---|---|---|---|
|
| Panel | ||||||
|---|---|---|---|---|---|---|
| ||||||
Auf dieser Seite
|
Nuclos lässt sich per SSL/TLS verschlüsseln. Am einfachsten aktivierst du SSL bereits im Installer und gibst dort einen fertigen Java-Keystore an. Diese Seite zeigt, wie du den Keystore erzeugst und prüfst.
Ausgangslage: Root-Zertifikat, ggf. Intermediate-Zertifikate und der private Schlüssel.
...
Liegt Ihnen noch kein Java-Keystore vor, so müssen Sie diesen zunächst aus den SSL-Zertifikaten erzeugen. Im folgenden Beispiel besteht das SSL-Zertifikat aus
| Codeblock | ||||
|---|---|---|---|---|
| ||||
root.crt
chain1.crt
chain2.crt
private.key |
Das Root-Zertifikat und die Intermediate-Zertifikate müssen zuerst zu einer Datei zusammengefügt werden. Das geht z.B. einfach über den Konkatenierbefehl cat auf der Kommandozeile. Es ist aber auch möglich, dies in einem Texteditor durchzuführen.
...
| Codeblock | ||
|---|---|---|
| ||
cat root.crt chain1.crt chain2.crt > certificate.crt |
Jetzt kann das zusammengefügte Zertifkat mit openssl verschlüsselt werden. Dabei können Sie über die Option "-name" einen Namen vergeben.
...
| Codeblock | ||
|---|---|---|
| ||
openssl pkcs12 -export -inkey private.key -in certificate.crt -name certificate_name -out keystore.p12 |
| Info |
|---|
|
...
...
Nach dem Absetzen müssen Sie das Passwort des p12-Keystores eingeben.
Schließlich werden Sie dazu aufgefordert, ein Passwort für den Java-Keystore zu vergeben und dieses einmal zu bestätigen.
| Codeblock | ||
|---|---|---|
| ||
keytool -importkeystore -srckeystore keystore.p12 -srcstoretype pkcs12 -destkeystore keystore.jks |
...
Um ein selbst signiertes Zertifikat in Verbindung mit dem Nuclos-Launcher verwenden zu können, müssen folgende Bedingungen erfüllt sein:
...
| Info | ||
|---|---|---|
| ||
Es kann nötig sein, den Keystore direkt auf dem Server zu erzeugen (nicht auf einem anderen Rechner). |
Für den Launcher muss das Zertifikat einen passenden subject alternative name haben und dem Truststore des Launchers hinzugefügt werden:
| Codeblock | ||
|---|---|---|
| ||
keytool -genkey -keyalg RSA -alias localhost -keystore keystore.jks -storepass password -keysize 2048 -ext SAN=dns:localhost,ip:127.0.0.1 -dname "CN=test, OU=Unknown, O=Unknown, L=Unknown, ST=Unknown, C=Unknown" |
...
keytool -export -alias localhost -file localhost.cer -keystore keystore.jks |
...
keytool -import -v -trustcacerts -alias localhost -file localhost.cer -keystore "<path_to_launcher>\cacerts" |
...
...
...
...
| Codeblock | ||
|---|---|---|
| ||
keytool -v -list -keystore keystore.jks |
| Tipp | ||
|---|---|---|
| ||
Wird das Zertifikat beim Aufruf der Nuclos-Adresse als ungültig eingestuft, hilft die Verifizierung des Keystores, die Kette zu prüfen. |