Likes Likes:  0
Resultaten 1 tot 12 van de 12
Geen
  1. #1
    openvpn - openssl certificaat
    geregistreerd gebruiker
    99 Berichten
    Ingeschreven
    13/07/06

    Locatie
    Amsterdam

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Thread Starter

    openvpn - openssl certificaat

    Beste mensen,

    Ik wil een SSL certificaat genereren die 'man in the middle' attacks kan weerstaan. Op de site van openvpn staat hier iets over: http://openvpn.net/index.php/documen....html#secnotes

    Hier staat dat het certificaat aan bepaalde usage moet voldoen. Hoe kan ik deze waardes meegeven en zo'n certificaat genereren? Ik heb versie > 2.1, echter als ik hiermee via de easy-RSA tools een certi aanmaak, dan werkt het commando remote-cert-tls server in settings.ovpn (voor de vpn verbinding) niet. Als ik ns-cert-type server gebruik, doet deze het wel. Ik heb al behoorlijk wat gegoogled maar kom nou niet echt tot de ondekking hoe ik die bepaalde key usages erin krijg.

    Kan iemand mij hierbij helpen of een tipje geven?

    Groet Robert

  2. #2
    openvpn - openssl certificaat
    geregistreerd gebruiker
    6.041 Berichten
    Ingeschreven
    23/10/04

    Locatie
    Amersfoort

    Post Thanks / Like
    Mentioned
    2 Post(s)
    Tagged
    0 Thread(s)
    171 Berichten zijn liked


    Functie: Freelance IT Professional
    URL: localhost
    View randytenhave's profile on LinkedIn

    Robert,

    Begrijp ik goed dat wij je moeten helpen met een hack?
    MultiMaak - Voor persoonlijke cadeau's en relatiegeschenken!

  3. #3
    openvpn - openssl certificaat
    geregistreerd gebruiker
    99 Berichten
    Ingeschreven
    13/07/06

    Locatie
    Amsterdam

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Thread Starter
    nee niet bepaald. Ik probeer de sec. notes op te volgen die op http://openvpn.net/index.php/documen....html#secnotes staan voor versie > 2.1. Standaard word via de easy-RSA scripts niet die key usages meegegeven volgens mij. Maar ik weet dus niet wat en hoe ik deze dan wel kan meegeven.

  4. #4
    openvpn - openssl certificaat
    geregistreerd gebruiker
    99 Berichten
    Ingeschreven
    13/07/06

    Locatie
    Amsterdam

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Thread Starter
    Deze dus:
    Build your server certificates with specific key usage and extended key usage. The RFC3280 determine that the following attributes should be provided for TLS connections:

    de vraag is, hoe genereer je zo'n certificaat.

  5. #5
    openvpn - openssl certificaat
    geregistreerd gebruiker
    676 Berichten
    Ingeschreven
    22/01/09

    Locatie
    Eindhoven

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    PKI bedoel je ?

    flop, 1 min zoeken op openvpn.net en je hebt het gevonden

    http://openvpn.net/index.php/documen...howto.html#pki

  6. #6
    openvpn - openssl certificaat
    geregistreerd gebruiker
    99 Berichten
    Ingeschreven
    13/07/06

    Locatie
    Amsterdam

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Thread Starter
    Ja, met openssl. Maar waar kan je deze key usage / extended key usage opgeven? moet je deze in de syntax opgeven of moet je dit in de openssl.cnf opgeven? heeft iemand hier ervaring mee?

  7. #7
    openvpn - openssl certificaat
    geregistreerd gebruiker
    99 Berichten
    Ingeschreven
    13/07/06

    Locatie
    Amsterdam

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Thread Starter
    Ja ik wil met openssl een PKI opzetten.

  8. #8
    openvpn - openssl certificaat
    geregistreerd gebruiker
    99 Berichten
    Ingeschreven
    13/07/06

    Locatie
    Amsterdam

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Thread Starter
    Citaat Oorspronkelijk geplaatst door mikeh Bekijk Berichten
    PKI bedoel je ?

    flop, 1 min zoeken op openvpn.net en je hebt het gevonden

    http://openvpn.net/index.php/documen...howto.html#pki
    Dat is dus niet wat ik bedoel. Met de easy-RSA worden niet de key usages / extended key usage meegeven.

  9. #9
    openvpn - openssl certificaat
    geregistreerd gebruiker
    676 Berichten
    Ingeschreven
    22/01/09

    Locatie
    Eindhoven

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt


    IMPORTANTTo avoid a possible Man-in-the-Middle attack where an authorizedclient tries to connect to another client by impersonating theserver, make sure to enforce some kind of server certificateverification by clients. There are currently four different waysof accomplishing this, listed in the order of preference:

    (1) Build your server certificates with the build-key-server script. This will designate the certificate as a server-only certificate by setting nsCertType=server. Now add the following line to your client configuration: ns-cert-type server This will block clients from connecting to any server which lacks the nsCertType=server designation in its certificate, even if the certificate has been signed by the CA which is cited in the OpenVPN configuration file (--ca directive).

    (2) Use the --tls-remote directive on the client to accept/reject the server connection based on the common name of the server certificate.

    (3) Use a --tls-verify script or plugin to accept/reject the server connection based on a custom test of the server certificate's embedded X509 subject details.

    (4) Sign server certificates with one CA and client certificates with a different CA. The client config "ca" directive should reference the server-signing CA while the server config "ca" directive should reference the client-signing CA.

  10. #10
    openvpn - openssl certificaat
    geregistreerd gebruiker
    99 Berichten
    Ingeschreven
    13/07/06

    Locatie
    Amsterdam

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Thread Starter
    'ns-cert-type server' gebruik ik nu bij de client. Maar dit moet 'remote-cert-tls server' worden.

    remote-cert-tls server werkt alleen als er een (extended) key usage word ingebakken in het certificaat.

    ns-cert-type server werkt als het een server-only certificaat is.


    Ik wil dus remote-cert-tls gebruiken omdat dit veiliger is, maar hoe bak ik dit in mijn certificate in??????

  11. #11
    openvpn - openssl certificaat
    geregistreerd gebruiker
    99 Berichten
    Ingeschreven
    13/07/06

    Locatie
    Amsterdam

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Thread Starter
    Laat maar ik heb het al gevonden: je kan via toevoeging -extentions {naam} deze key usage opgeven in de openssl.cnf onder {naam}. Deze worden dan gebruikt bij het maken van het certificaat. Ik denk zet het hier nog even bij voor de volledigheid.

  12. #12
    openvpn - openssl certificaat
    geregistreerd gebruiker
    676 Berichten
    Ingeschreven
    22/01/09

    Locatie
    Eindhoven

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Bedankt voor de aanvulling Armando

Webhostingtalk.nl

Contact

  • Rokin 113-115
  • 1012 KP, Amsterdam
  • Nederland
  • Contact
© Copyright 2001-2026 Webhostingtalk.nl.
Web Statistics