Problem mit SNI



Mr.Check

New Member
Moin moin,

ich habe in letzter Zeit mal ein wenig mit SNI experimentiert, um Wünschen nach SSL-Zertifikaten trotz knapper werdender IPv4-Adressen gerecht zu werden.

Wenn man https://de.wikipedia.org/wiki/Server_Name_Indication#Unterst.C3.BCtzte_Software glauben darf, gibt es Probleme nur mit dem Internet Explorer unter Windows XP. Bei allen anderen Konstellationen sollte SNI problemlos unterstützt werden.

Nun zu meinem Problem:

Zu Testzwecken habe ich für mehrere Seiten, die auf der selben IP-Adresse laufen (Webserver: Apache) SSL aktiviert. Von meinen Systemen aus (OS X) läuft es mit Chrome, Firefox und Safari problemlos. Auch die meisten Nutzer haben keine Probleme. Allerdings haben sich ein paar Nutzer gemeldet, die unter Windows 7 mit Internet Explorer und sogar Firefox das falsche Zertifikat übermittelt bekommen, also halt das Zertifikat einer anderen SSL-Webseite, die auf der selben IP läuft.

Da die Voraussetzungen für SNI eigentlich recht klar definiert sind und ich bei mir dieses Problem auch nicht reproduzieren kann, stehe ich gerade ein wenig auf dem Schlauch. Hat jemand hier Erfahrungen mit SNI und eine Idee, welche Ursache die Probleme einiger Nutzer haben könnten?
 
Ich habe es selbst schon einmal ausgetestet und kann die Probleme mit Windows XP bestätigen - allerdings lief es unter Windows 7 mit allen Browsern reibungslos - unter der Prämisse dass tatsächlich TLS verwendet wurde und nicht SSL.

Das kann an einer falschen Einstellung im Browser liegen, an eventuellen Proxyservern dazwischen (bei manchen 3G/4G-Verbindungen gibt es Zwangsproxies) oder auch an Sicherheitssoftware die sich einbildet SSL-Verbindungen prüfen zu müssen und nur mit SSL arbeitet.

Lass dir am Besten mal die installierte Sicherheitssoftware und den verwendeten Internetzugang nennen - irgendeine Gemeinsamkeit muss bei den Problemnutzern gegeben sein...
 
Als Gemeinsamkeit konnte ich bisher Vodafone DSL als Provider und Avira als Virenschutzprogramm ausmachen.

Wie auch immer, wenn zu der bekannten Einschränkung, dass SNI nicht von der Kombination Win XP / IE unterstützt wird, noch weitere einschränkende Faktoren kommen, kann man das Thema wohl erstmal wieder auf Eis legen.
 
Wenn man nicht alte Systeme oder falsch konfigurierte ausschließen möchte, kann man auch optional ein Multidomain-Zertifikat mit aufnehmen.
Das bedeutet wenn der Kunde kein SNI hat wird ja immer das Standard-Zertifikat zurückgegeben. In dem Falle ein Multidomain, so dass der Kunde zummindest keinen Fehler bekommt. Alle anderen die SNI haben, bekommen dann das richtige Zertifikat.

Hier bei mir kannst du auch schauen welches Zertifikat zurückgeliefert wird wenn SNI aktiviert ist oder nicht: http://sslzilla.de/zertifikatstest.php
 
Wenn man nicht alte Systeme oder falsch konfigurierte ausschließen möchte, kann man auch optional ein Multidomain-Zertifikat mit aufnehmen.
Das bedeutet wenn der Kunde kein SNI hat wird ja immer das Standard-Zertifikat zurückgegeben. In dem Falle ein Multidomain, so dass der Kunde zummindest keinen Fehler bekommt. Alle anderen die SNI haben, bekommen dann das richtige Zertifikat.

Das ist technisch sicherlich eine Lösung, aber in meinem Fall nicht.

Finanziell gesehen würde ja eine Doppelbelastung entstehen, da für jedes Hosting die Kosten für das Einzelzertifikat und für das Multidomain-Zertifikat anfallen.

Technisch gesehen wird der Aufwand auch höher, da bei jedem neuen Hosting neben dem Einbinden des normalen SSL-Zertifikats auch noch das Multidomain-Zertifikat angepasst werden muss.

Da wäre es vielleicht schon eher denkbar, nur mit einem SSL-Zertifikat zu arbeiten. Also kleinere Seiten, die einfach nur verschlüsselt Daten übertragen wollen, teilen sich ein Multidomain-Zertifikat unter einer shared IP, und größere Seite bzw. Online-Shops laufen weiterhin auf einer eigenen IP mit individuellem Zertifikat.

Von daher war das mit dem Multidomain-Zertifikat ein guter Denkanstoß. Werd da mal drauf rumdenken ;)
 
Finanziell gesehen würde ja eine Doppelbelastung entstehen, da für jedes Hosting die Kosten für das Einzelzertifikat und für das Multidomain-Zertifikat anfallen.
Da kann ich dir StartSSL empfehlen - du bezahlst eine jährliche Mitgliedschaft und nicht je Zertifikat. Kostenmässig sehr gut =)


Es ist eigentlich ne Katastrophe wie schlecht SNI von etwas ältereren Geräten (Windows XP mit IE, Android <= 2.X, Java <= 1.6, ...) unterstützt wird.
 
49$, 2 jahre gültige Certs. Unlimited Wildcard, Multidomain cert

Wo hast du das gefunden? Ich finde da zwar ganz viel über kostenlosZertifikate, aber nichts über die (kostenpflichtige) Mitgliedschaft. Wobei der Preis ja ohnehin ein Witz ist.

Ist das Ganze denn für den kommerziellen Einsatz zu empfehlen?
 
Es sind mittlerweile 59$, was immer noch sehr günstig ist.
Zum Thema kommerziell: es gibt noch eine erweiterte Validierung, die kostet dann 199$ und wird für E-Commerce empfohlen (ob sinnvoll oder nicht, vermögen andere hier besser zu sagen).
 
Last edited by a moderator:
Bei der psw gibts seit über einem jahr die möglichkeit beim kauf eines New Silber (1 Jahr 49€, 2 Jahre 89€) ein kostenloses EV-Zertifikat von COMODO mit dazu zu bekommen.
Ihr müsst dazu nur einmal kurz dort durchrufen und nachfragen. Bedenkt aber das man für ein EV-Zertifikat auch in einem öffentlichen Register eingetragen sein muss!
 
Wenn man ein Zertifikat für 49 € kauft bekommt man eins dazu, was sonst 199 € kostet? Das nenn ich mal ein Angebot :D

Beziehe meine Zertifikate bisher auch alle bei psw und bin soweit sehr zufrieden.
 
(ob sinnvoll oder nicht, vermögen andere hier besser zu sagen).
Generell ist der Schutz von Zertifikaten für "normale" Webseiten sowie übliche Shops der Integritätsschutz sowie Verhindern von Abhörungen unabhängig von der Netzwerkverbindung.
EV-Zertifikate helfen eher gegen high-profile Angriffe zu schützen, etwas womit sich der übliche 0815 Webshop nicht sehr beschäftigen muss.

Laut einer Studie die ich leider nicht wiederfinde wurde aber rausgefunden dass von den wenigen Leuten die überprüfen ob eine Webseite SSL-verschlüsselt ist nur sehr wenige bemerken wenn eine Webseite wie Paypal kein EV-Zertifikat sondern ein Normales hat.
PKI ist einfach katastrophal unsicher...


Ich finde da zwar ganz viel über kostenlosZertifikate, aber nichts über die (kostenpflichtige) Mitgliedschaft. Wobei der Preis ja ohnehin ein Witz ist.
Class-1 Zertifikate sind kostenfrei, ab Class-2 (erweiterte Features) ist die Mitgliedschaft kostenpflichtig. Details zu den Stufen hier:
http://www.startssl.com/?app=40
Die Preise zeigen übirgens deutlich wie horrend überteuert SSL eigentlich ist. Nicht dass das irgendjemandem hier wirklich neu wäre...

Ein Wort zu StartSSL; sie waren genau wie die Comodo CA und Diginotar gehackt worden allerdings durch Sicherheitsvorkehrungen war der Missbrauch der Hardware bemerkt worden.

Wenn man ein Zertifikat für 49 € kauft bekommt man eins dazu, was sonst 199 € kostet?
Comodo kämpft noch immer mit Vertrauensproblemen weshalb Zertifikate günstiger erhältlich sind.
 
Bei StartSSL konnten aber keine Certs mehr ausgestellt werden. Ich persönlich fand StartSSL (auch den Support) sehr gut, habe aber zu CAcert gewechselt, da der OCSP Server von StartSSL attackiert wurde und meine Seiten so mehrere Tage praktisch down waren.
 
Um das Problem abschließend aufzulösen:

Bei den betroffenen Nutzern war sowohl im Firefox als auch im Internet Explorer die Unterstützung für TLS deaktiviert. Durch was genau diese Einstellung vorgenommen wurde, konnte ich leider nicht abschließend feststellen. Habe aber immernoch Avira im Verdacht.

@d4f:

Um nochmal auf StartSSL zurückzukommen:

Ich konnte da leider nichts zu einer Mitgliedschaft finden. Nur kostenlose Zertifikate und Zertifikate, die Geld kosten. Aber einen pauschalen Beitrag für "all-cou-can-eat" sehe ich da nicht.
 
@vb-server
Bei StartSSL konnten aber keine Certs mehr ausgestellt werden.
Vergleichsweise damit dass zB bei Diginotar ALLE Zertifikate nun von den Browser als nicht vertrauenswürdig angesehen werden (CA wurde entfernt) ist das eine "minor inconveniance" für die Kunden.

@Mr.Check
All-you-can-eat gibt es auf allen Validierungsstufen (also auch der kostenfreien 1.), nur die Auswahl am Buffet unterscheidet sich. Die ist hier beschrieben:
http://www.startssl.com/?app=40
Unten steht jeweils der Preis für 350 Tage Mitgliedschaft. (Das ist nicht der Preis pro Zertifikat!)
Relevantester Unterschied zwischen C-1 und C-2 ist dass C-1 eine Domain mit 1 Subdomain pro Zertifikat kann, während C-2 Multidomain und Wildcard erlaubt.
 
Back
Top