Let's Encrypt (letsencrypt)

  • Dank Let's Encrypt gibt es mittlerweile kostenlos und schnell gültige und vertrauenswürdige TLS-Zertifikate (auch bekannt unter der Vorgängerbezeichnung SSL-Zertifikate). Alle gängigen Systeme und Programme/Apps vertrauen den dort verwendeten Stammzertifikaten. Es gibt eine Vielzahl von Lösungen, die sich elegant und automatisch um die Beantragung und auch Verlängerung der Zertifikate kümmern.


    Zur Erinnerung kurz noch einmal die 3 Kriterien, die ein Zertifikate erfüllen muss, damit es von Clients akzeptiert wird:

    1. Gültigkeit, d.h. das Systemdatum muss zwischen dem Anfangs- und Enddatum des Zertifikats liegen. Das Systemdatum muss daher korrekt am Client eingestellt sein.
    2. Die im Zertifikat hinterlegte URL muss mit der URL übereinstimmen, die angefragt wurde. Es sind auch sog. "Wildcardzertifikate" möglich.
    3. Dem Zertifikat muss vertraut werden, d.h. das Zertifikat muss von einer "vertrauenswürdigen Stammzertifizierungsstelle" unterzeichnet sein. Die Stammzertifikate sind im Betriebssystem des Clients oder der Clientapplikation des hinterlegt.


    Es gibt verschiedene Möglichkeiten, mit welcher Methode ein Zertifikat beantragt werden kann.

    Neben dem HTTP-Challenge, so dass das beantragende System über das Internet erreichbar sein muss, gibt es auch die Möglichkeit, dass ganze über eine DNS-Challenge zu machen. Bei letzterem muss das beantragende System selbst nicht über das Internet erreichbar sein. Ich nutze dafür den kostenlosen Dienst vom deutschen deSEC e.V..

    ➡ Bitte integriert Let's Encrypt (LE) für das Webinterface.

    (Ich war etwas verunsichert, ob ich den Request in das Forum "Enigma 2 - Feature Requests" oder "Enigma 2 - Plugins" posten soll. Falls ich mich nicht korrekt entschieden habe, bitte ich den Thread zu verschieben).

    2 Mal editiert, zuletzt von Win a 2 () aus folgendem Grund: typo

  • Win a 2

    Hat den Titel des Themas von „Let's Encrypt“ zu „Let's Encrypt (letsencrypt)“ geändert.
  • Letsencrypt funktioniert nur mit öffentlich erreichbaren Domains, d.h. für deine lokale "http://dreambox/"-URL wirst du kein Letsencrypt-Zertifikat bekommen. Und das Webinterface nach außen öffnen ist sicherheitstechnisch eine schlechte Idee.

  • Letsencrypt funktioniert nur mit öffentlich erreichbaren Domains, d.h. für deine lokale "http://dreambox/"-URL wirst du kein Letsencrypt-Zertifikat bekommen. Und das Webinterface nach außen öffnen ist sicherheitstechnisch eine schlechte Idee.

    Mit DNS-Challenge geht es ohne externe Erreichbarkeit :smiling_face:


    Also eine ziemlich sinnfreie Sache? denn das Webinterface öffnet man NIEMALS nach extern.

    Beziehst du die Aussage auch auf HTTPS oder nur HTTP?

    Was spricht dagegen HTTPS mit Benutzerauthentifizierung nach außen zu öffnen?

    Einmal editiert, zuletzt von Win a 2 () aus folgendem Grund: Ein Beitrag von Win a 2 mit diesem Beitrag zusammengefügt.