BSDForen.de  

Zurück   BSDForen.de > BSD Allgemein > *BSD - Serverdienste

Antwort
 
Themen-Optionen Thema bewerten Ansicht
Alt 13.12.2011, 22:27   #1
rakso
Registered User
 
Registrierungsdatum: Aug 2003
Beiträge: 513
apache2 ssl hosts - mehrere domains pro IP?

hi!

ich bin mir jetzt nichtmehr ganz sicher, kann man nun mit apache2 mehrere vhosts mit ssl haben?

http://www.globalsign.com/support/in...all_apache.php

also mit

<VirtualHost *:443>
SSLEngine on
SSLCertificateFile /usr/local/etc/apache22/ssl/certs/domain1.crt
SSLCertificateKeyFile /usr/local/etc/apache22/ssl/private/domain1.key
SSLCertificateChainFile /usr/local/etc/apache22/ssl/certs/sub.class1.server.ca.pem
#SSLCACertificateFile
#http://www.globalsign.com/support/in...all_apache.php

....

in Includes/domain1.cfg


oder müsste ich dann doch eine weitere IP beantragen für eine andere ssl-domain?
rakso ist offline   Mit Zitat antworten
Alt 14.12.2011, 06:52   #2
Rakor
Moderators
 
Registrierungsdatum: Sep 2009
Beiträge: 697
Klar kannst du mehrere definieren... Und klar können sie nicht auf gleicher IP:Port lauschen...

Du musst also entweder die IP und/oder den Port für den nächsten vHost ändern.
__________________
Meine Installationsmitschrift
Rakor ist offline   Mit Zitat antworten
Alt 14.12.2011, 07:16   #3
rakso
Registered User
 
Registrierungsdatum: Aug 2003
Beiträge: 513
hmm hier steht dass es mit mod_gnutls gehen soll?!

http://www.tech-nerds.de/blog/2009/0...-virtualhosts/

oder pound... damit ich wenigstens das mit einer jail machen kann.
rakso ist offline   Mit Zitat antworten
Alt 14.12.2011, 07:32   #4
rakso
Registered User
 
Registrierungsdatum: Aug 2003
Beiträge: 513
ich habe jetzt auf dem host per pf die ports 80 und 443 von der neuen IP auf die jail mit der anderen weitergeleitet. wie müssen dann die apache cfg-direktiven für die erste und dann die zweite ssl domain aussehen?

edit. laut einem kommentar hier kann das mod_ssl nun auch.
http://www.commander1024.de/wordpres...wand-gefahren/

.. ich beschäftige mcih gleich damit... mit mod_ssl wäre mir das am liebsten

Geändert von rakso (14.12.2011 um 07:38 Uhr).
rakso ist offline   Mit Zitat antworten
Alt 15.12.2011, 14:51   #5
cosmo
Registered User
 
Registrierungsdatum: Jan 2005
Beiträge: 72
Es ist nicht unmöglich, mehrere SSL-VHosts pro IP zu betreiben, das nennt sich Server Name Indication: http://en.wikipedia.org/wiki/Server_Name_Indication.

Wenn man das benutzen will, sollte man sich aber der Einschränkungen bewusst sein.
cosmo ist offline   Mit Zitat antworten
Alt 15.12.2011, 15:01   #6
thorwin
Tagline lost
 
Registrierungsdatum: May 2009
Ort: Darmstadt, Germany
Beiträge: 104
thorwin eine Nachricht über ICQ schicken
Ich habe das jetzt mit SNI und nginx hier am Laufen. Wer noch einen IE6 und/oder Windows XP benutzt, hat dann halt verloren,aber das nehme ich hin
thorwin ist offline   Mit Zitat antworten
Alt 16.12.2011, 21:40   #7
minimike
Berufsrevolutionär
 
Benutzerbild von minimike
 
Registrierungsdatum: Jul 2010
Beiträge: 555
Du kannst auch ¹ MOD_Gnu_TLS oder ² MOD_NSS verwenden.

SSL via GnuTLS ist einfach. Via NSS ist es was schwieriger aber sicherer.

MOD_NSS wird unter Redhat verwendet um FreeIPA eine Freie IPA Lösung zu Betreiben.

¹ ist in den Ports

² must du zu Fuß kompilieren

SNI funktioniert nicht mit allen Browsern. NSS und Multicerts habe ich von Win 98 bis Win 7 getestet, läuft.....
__________________
UTF8 ist der Standard. Alles andere ist Grütze. Mit weniger kann man sich nicht zufrieden geben
minimike ist offline   Mit Zitat antworten
Alt 26.01.2012, 01:05   #8
reakktor
Registered User
 
Benutzerbild von reakktor
 
Registrierungsdatum: Jun 2004
Beiträge: 184
Zitat:
Zitat von minimike Beitrag anzeigen
Du kannst auch ¹ MOD_Gnu_TLS oder ² MOD_NSS verwenden.
Per Definition werden dach dem SSL Handshake nur verschlüsselte Daten übertragen - einschliesslich HTTP-Requests.

Damit ist per se ein Virtual-Hosting erst mal unmöglich - die Request-Daten, die ein Webserver aus dem Request für Vhosts bezieht, sind bereits verschlüsselt.

Eine SSL-Verbindung besteht nur sitzungsgebunden zwischen einem Client und einem Server. HTTPS-Sitzungen erfordern SSL-Zertifikate, die entweder IP oder namensgebunden sind. Da kommt man nicht aus.

Um an verschiedene Requests per IP/Name zu kommen (und damit den VHost zu bekommen), müsste der Webserver erst einmal die eigentlich gesicherte Verbindung entschlüsseln.

Problem ist nun, wie und ob ein Webserver die Daten entschlüsseln darf, um Virtual-Hosting wieder möglich zu machen.

mod_gnutls und Konsorten begeben sich da meiner Meinung nach auf Abwege, da sie die Entschlüsslung aka "man-in-the-middle" übernehmen, um an die Request-Daten zu kommen, die ja eigentlich verschlüsstelt bleiben sollten.

Und für die eigetliche Frage - nein - vhosts und SSL auf einer IP schliessen sich eigentlich aus.

Geändert von reakktor (26.01.2012 um 01:55 Uhr).
reakktor ist offline   Mit Zitat antworten
Alt 26.01.2012, 08:46   #9
makenoob
Registered User
 
Registrierungsdatum: Jan 2007
Ort: /Germany/Düsseldorf
Beiträge: 1.219
makenoob eine Nachricht über ICQ schicken
Vhosts und SSL auf einer IP schließen sich nicht aus, da hierfür TLS verwendet werden soll. Das unterstützen allerdings einige Dinosaurier- bzw. Mobilbrowser nicht und wird daher so gut wie gar nicht verwendet.
makenoob ist offline   Mit Zitat antworten
Alt 22.09.2012, 22:21   #10
Bummibaer
Registered Schwarzbär
 
Benutzerbild von Bummibaer
 
Registrierungsdatum: Jan 2004
Ort: RZ Bärenhöhle Raum Stuttgart grob
Beiträge: 952
Hi,
geb oifach jedem SSL VHOST ne eigene öffentliche IP. Dank IPv6 ist das ja wahrlich in der heutigen Zeit kein Problem mehr (sofern man nicht genug IPv4 Adressen hat) und kosten tut das auch nichts. Wenn Du das aus irgendwelchen Gründen nicht möchtest setz einfach nen SSL Proxy dazwischen. Das ist zwar keine gute aber besser als garkeine Lösung.

Gruß Bummibär
__________________
- Bärenmitglied des Ordens des Heiligen Huthes _/\_

Running FreeBSD 8.x, FreeBSD 9.x, Bummi-OS 9.1-PRERELEASE
Bummibaer ist offline   Mit Zitat antworten
Antwort


Dieses Thema betrachten zurzeit 1 Personen. (0 registrierte Benutzer und 1 Gäste)
 
Themen-Optionen
Ansicht Thema bewerten
Thema bewerten:

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist An.
Smileys sind An
[IMG] Code ist An
HTML-Code ist Aus
Gehe zu

Ähnliche Themen
Thema Erstellt von Forum Antworten Letzter Beitrag
Samba: "mount.cifs" geht nicht mehr, nur noch "smbclient" und "Nautilus" Yoda FreeBSD - Anwendungen und Ports 16 10.11.2010 19:57
arp-Problem, aber welches? PatrickBaer Netzwerk 5 24.03.2009 10:31
Web-Browser langsam / resolve-Problem? hippodriver FreeBSD - Netzwerk 27 08.02.2007 21:03
exim-4.41 - Mails bleiben im Spool "hängen" Havoc][ OpenBSD - Installation 10 30.08.2005 10:53
Hilfe --wieso Funktionoert Das Net?-- p.kraschinski FreeBSD - Allgemein 13 27.09.2004 22:43


Alle Zeitangaben in WEZ +1. Es ist jetzt 02:59 Uhr.


Powered by vBulletin (Deutsch)
Copyright ©2000 - 2013, Jelsoft Enterprises Ltd.