Versionen im Vergleich

Schlüssel

  • Diese Zeile wurde hinzugefügt.
  • Diese Zeile wurde entfernt.
  • Formatierung wurde geändert.

...

Auszug

...

hidden

...

Definiton

Es ist möglich, Nuclos mit SSL-Verschlüsselung laufen zu lassen. Dafür benötigen Sie ein SSL-Zertikat, dass in einen Java-Keystore eingebunden ist. Sollte Ihnen das SSL-Zertifikat noch nicht in einem Java-Keystore vorliegen, lesen Sie bitte unten auf dieser Seite nach, wie Sie einen Keystore erzeugen können.

Info

Es ist unbedingt zu empfehlen, ein von einer offiziellen Stelle signiertes Zertifikat zu verwenden. Selbst signierte Zertifikate werden von Java als unzuverlässig und somit als Sicherheitsrisiko eingestuft.

Ausführen des Nuclos-Installers

Liegt Ihnen das SSL-Zertifikat bereits in einem Java-Keystore vor, so müssen Sie auf Ihrer Nuclos-Instanz nur einmal erneut den Nuclos-Installer, der derzeit im Einsatz befindlichen Nuclos-Version ausführen, um die SSL-Verschlüsselung zu aktivieren.

Im Schritt "Server Konfiguration" aktivieren Sie dafür bitte den "Https Port" (die Portnummer können Sie frei vergeben; 443 ist der SSL-Standardport) und wählen den Ihnen vorliegende Java-Keystore aus. Sie müssten dabei das Passwort des Keystores eintragen und einmal bestätigen.

Image Removed

Fertig! Nach Abschluss des Installers und einem Start des Nuclos-Dienstes läuft Ihre Nuclos-Instanz mit SSL-Verschlüsselung.

Info

Bitte verifizieren Sie Ihr Zertifkat, wie es auf dieser Seite im unteren Abschnitt beschrieben ist, sollte das Zertifikat beim Aufruf der Nuclos-Webstartadresse oder beim Ausführen des Desktop-Clients nicht erkannt werden (bzw. als unzuverlässig oder ungültig eingestuft werden).

true

Nuclos SSL TLS: Java Keystore, keytool, openssl pkcs12, JKS, SAN, cacerts, Zertifikat, Launcher Truststore.

globe with meridians Sprache: Deutsch · English

hammer and wrench SSL-Verschlüsselung

Nuclos per SSL/TLS absichern – Java-Keystore aus Zertifikaten erzeugen, selbstsignierte Zertifikate und Verifizierung.

Status
colourPurple
titleHow-to
Status
colourBlue
titleAdministrator
Status
colourGreen
titleStand: Jul 2026
Status
colourGrey
titlegilt fuer Nuclos 4.2026.x

Panel
bgColor#F4F5F7

Auf dieser Seite

Inhalt
maxLevel2
minLevel2

Nuclos lässt sich per SSL/TLS verschlüsseln. Am einfachsten aktivierst du SSL bereits im Installer und gibst dort einen fertigen Java-Keystore an. Diese Seite zeigt, wie du den Keystore erzeugst und prüfst.

Java-Keystore aus Zertifikaten erzeugen

Ausgangslage: Root-Zertifikat, ggf. Intermediate-Zertifikate und der private Schlüssel.

1. Zertifikatskette zusammenfügen

...

Liegt Ihnen noch kein Java-Keystore vor, so müssen Sie diesen zunächst aus den SSL-Zertifikaten erzeugen. Im folgenden Beispiel besteht das SSL-Zertifikat aus

  • einem Root-Zerfikat root.crt,
  • zwei Intermediate-Zerfikaten chain1.crt und chain2.crt
  • sowie einem privaten Schlüssel private.key.
Codeblock
languagebash
themeConfluence
root.crt
chain1.crt
chain2.crt
private.key

Das Root-Zertifikat und die Intermediate-Zertifikate müssen zuerst zu einer Datei zusammengefügt werden. Das geht z.B. einfach über den Konkatenierbefehl cat auf der Kommandozeile. Es ist aber auch möglich, dies in einem Texteditor durchzuführen.

...

Codeblock
languagebash
cat root.crt chain1.crt chain2.crt > certificate.crt

Jetzt kann das zusammengefügte Zertifkat mit openssl verschlüsselt werden. Dabei können Sie über die Option "-name" einen Namen vergeben.

...

2. In PKCS#12 exportieren

Codeblock
languagebash
openssl pkcs12 -export -inkey private.key -in certificate.crt -name certificate_name -out keystore.p12
Info
  • Es kann notwendig sein, dass die Erzeugung des Keystores auf dem Server selbst durchgeführt werden muss (d.h. nicht auf einem anderen Rechner).

...

3. In einen Java-Keystore

...

Nach dem Absetzen müssen Sie das Passwort des p12-Keystores eingeben.

Schließlich werden Sie dazu aufgefordert, ein Passwort für den Java-Keystore zu vergeben und dieses einmal zu bestätigen.

(JKS) überführen

Codeblock
languagebash
keytool -importkeystore -srckeystore keystore.p12 -srcstoretype pkcs12 -destkeystore keystore.jks

...

Um ein selbst signiertes Zertifikat in Verbindung mit dem Nuclos-Launcher verwenden zu können, müssen folgende Bedingungen erfüllt sein:

  • Das Zertifikat muss mit einem passende "subject alternative name" erzeugt worden sein.
  • Das Zertifikat muss dem Truststore des Launchers manuell hinzugefügt werden

...

Info
titleHinweis

Es kann nötig sein, den Keystore direkt auf dem Server zu erzeugen (nicht auf einem anderen Rechner).

Selbstsigniertes Zertifikat (Launcher)

Für den Launcher muss das Zertifikat einen passenden subject alternative name haben und dem Truststore des Launchers hinzugefügt werden:

Codeblock
languagebash
keytool -genkey -keyalg RSA -alias localhost -keystore keystore.jks -storepass password -keysize 2048 -ext SAN=dns:localhost,ip:127.0.0.1 -dname "CN=test, OU=Unknown, O=Unknown, L=Unknown, ST=Unknown, C=Unknown"

...


keytool -export -alias localhost -file localhost.cer -keystore keystore.jks

...


keytool -import -v -trustcacerts -alias localhost -file localhost.cer -keystore "<path_to_launcher>\cacerts"

...

...

Keystore

...

verifizieren

...

Codeblock
languagebash
keytool -v -list -keystore keystore.jks
Tipp
titleFehlersuche

Wird das Zertifikat beim Aufruf der Nuclos-Adresse als ungültig eingestuft, hilft die Verifizierung des Keystores, die Kette zu prüfen.

Verwandte Seiten

gear Tomcat Administration


Tomcat.

Öffnen →

gear Betrieb von Nuclos hinter einem ReverseProxy


Reverse Proxy.

Öffnen →