<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Zertifikate &#8211; SystemTechnics</title>
	<atom:link href="https://www.systemtechnics.de/tag/zertifikate/feed/" rel="self" type="application/rss+xml" />
	<link>https://www.systemtechnics.de</link>
	<description>IT Consulting</description>
	<lastBuildDate>Fri, 22 Sep 2023 07:14:08 +0000</lastBuildDate>
	<language>de</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	

<image>
	<url>https://www.systemtechnics.de/wp-content/uploads/cropped-2003-logo-st-transparanet-x200-32x32.png</url>
	<title>Zertifikate &#8211; SystemTechnics</title>
	<link>https://www.systemtechnics.de</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Mosquitto und der verschlüsselte Zugriff</title>
		<link>https://www.systemtechnics.de/mosquitto-und-der-verschluesselte-zugriff/</link>
		
		<dc:creator><![CDATA[knut]]></dc:creator>
		<pubDate>Fri, 22 Sep 2023 07:10:33 +0000</pubDate>
				<category><![CDATA[Anleitungen]]></category>
		<category><![CDATA[Bash]]></category>
		<category><![CDATA[Linux/OSX]]></category>
		<category><![CDATA[Software]]></category>
		<category><![CDATA[bookworm]]></category>
		<category><![CDATA[cert]]></category>
		<category><![CDATA[debian]]></category>
		<category><![CDATA[mosquitto]]></category>
		<category><![CDATA[mqtt]]></category>
		<category><![CDATA[ssl]]></category>
		<category><![CDATA[Zertifikate]]></category>
		<guid isPermaLink="false">https://www.systemtechnics.de/?p=3645</guid>

					<description><![CDATA[Da ich gestern darüber gestolpert bin und man im Internet noch wenig darüber Finder, notiere ich mir hier einen kleinen [&#8230;]]]></description>
										<content:encoded><![CDATA[
<p>Da ich gestern darüber gestolpert bin und man im Internet noch wenig darüber Finder, notiere ich mir hier einen kleinen Merker wie die Datei- und Verzeichnisrechte bei Mosquitto aussehen sollten.</p>
<p>Um Mosquitto über SSL/TLS abzusichern legt man unter /etc/mosquitto/conf.d eine Datei SSL mit folgendem Inhalt an:</p>



<pre class="EnlighterJSRAW" data-enlighter-language="generic" data-enlighter-theme="" data-enlighter-highlight="" data-enlighter-linenumbers="" data-enlighter-lineoffset="" data-enlighter-title="" data-enlighter-group="">Listener 8883
certfile /etc/mosquitto/certs/server.crt
cafile /etc/mosquitto/ca_certificates/ca.crt
keyfile /etc/mosquitto/certs/server.key</pre>



<p>Die entsprechenden Zertifikate müssen natürlich generiert sein (da gibt es unzählige Anleitungen) und an die entsprechende Stelle kopiert werden.</p>



<p>Der eigentlich Kniff war bei mir unter Debian Bookworm nun, dass die Datei- und Verzeichnisrechte nicht gepasst haben. Es kam immer zu folgenden Fehlern:</p>



<pre class="EnlighterJSRAW" data-enlighter-language="generic" data-enlighter-theme="" data-enlighter-highlight="" data-enlighter-linenumbers="" data-enlighter-lineoffset="" data-enlighter-title="" data-enlighter-group="">1695361882: Error: Unable to load CA certificates. Check cafile "/etc/mosquitto/ca_certificates/ca.crt".
1695361882: OpenSSL Error[0]: error:8000000D:system library::Permission denied
1695361882: OpenSSL Error[1]: error:10080002:BIO routines::system lib
1695361882: OpenSSL Error[2]: error:05880002:x509 certificate routines::system lib
</pre>



<p>Abhilfe schafft dann nur folgende Befehle auszuführen und den Mosquitto Dienst neu zu starten:</p>



<pre class="EnlighterJSRAW" data-enlighter-language="bash" data-enlighter-theme="" data-enlighter-highlight="" data-enlighter-linenumbers="" data-enlighter-lineoffset="" data-enlighter-title="" data-enlighter-group="">chmod 0700 /etc/mosquitto/certs
chmod 0700 /etc/mosquitto/certs/*
chmod 0700 /etc/mosquitto/ca_certificates
chmod 0700 /etc/mosquitto/ca_certificates/*</pre>



<figure class="wp-block-image size-large"><img fetchpriority="high" decoding="async" width="1024" height="715" src="https://www.systemtechnics.de/wp-content/uploads/mosquitto-cert-fehler-1024x715.png" alt="" class="wp-image-3646" srcset="https://www.systemtechnics.de/wp-content/uploads/mosquitto-cert-fehler-1024x715.png 1024w, https://www.systemtechnics.de/wp-content/uploads/mosquitto-cert-fehler-300x210.png 300w, https://www.systemtechnics.de/wp-content/uploads/mosquitto-cert-fehler-768x536.png 768w, https://www.systemtechnics.de/wp-content/uploads/mosquitto-cert-fehler-1536x1073.png 1536w, https://www.systemtechnics.de/wp-content/uploads/mosquitto-cert-fehler.png 1784w" sizes="(max-width: 1024px) 100vw, 1024px" /></figure>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Securepoint &#8211; Bequem viele Zertifikate via CLI erstellen</title>
		<link>https://www.systemtechnics.de/securepoint-bequem-viele-zertifikate-via-cli-erstellen/</link>
		
		<dc:creator><![CDATA[knut]]></dc:creator>
		<pubDate>Sat, 03 Feb 2018 15:29:22 +0000</pubDate>
				<category><![CDATA[Allgemein]]></category>
		<category><![CDATA[Benutzer]]></category>
		<category><![CDATA[excel]]></category>
		<category><![CDATA[openvpn]]></category>
		<category><![CDATA[securepoint]]></category>
		<category><![CDATA[UTM]]></category>
		<category><![CDATA[Zertifikate]]></category>
		<guid isPermaLink="false">http://www.systemtechnics.de/?p=2373</guid>

					<description><![CDATA[Um mittels CLI der Securepoint UTM bequem viele Zertifikate zu erstellen habe ich mir ein kleines Excel Dokument erstellt, welches [&#8230;]]]></description>
										<content:encoded><![CDATA[<p>Um mittels CLI der Securepoint UTM bequem viele Zertifikate zu erstellen habe ich mir ein kleines Excel Dokument erstellt, welches mir den entsprechenden CLI Befehl &#8222;zusammenbaut&#8220;.<span id="more-2373"></span></p>
<p>Es wird dabei der Befehl zum Erstellen eines Benutzerzertifikats, als auch den Befehl zum Anlegen Benutzer selbst ausgegeben.</p>
<p>Voraussetzung dabei ist, dass eine entsprechende CA zuvor erstellt wurde. Die ID der CA wird für das Excel-Dokument benötigt und kann mit folgendem Befehl ganz einfach ermittelt werden:</p>
<pre><code>ssh admin@10.68.0.1 'cert get' |grep "CA:TRUE"</code></pre>
<p><img decoding="async" src="/wp-content/uploads/securepoint-id-der-ca-ermitteln.png" alt="" width="1672" height="1180" class="aligncenter" /></p>
<p>Diese ID merken wir uns und tragen diese gleich in die Konfigurationsseite des Excel Dokuments ein.</p>
<p>Starten wir nun das Excel Dokument und wechseln auf das Blatt &#8222;Config&#8220;. Dort tragen wir an markierter Stelle die zuvor ermittelte ID der CA ein. Natürlich passen wir die Organisationsdaten auf unsere eigenen Bedürfnisse an.</p>
<p><img decoding="async" src="/wp-content/uploads/st-sp-cert-gen-config.png" alt="" width="1918" height="1424" class="aligncenter" /></p>
<p>Anschliessend wechseln wir wieder zum Blatt &#8222;Anwender&#8220; und geben jeweils <em>Vorname</em>, <em>Nachname</em>, <em>Mailadresse</em> und <em>Passwort</em> ein. Oben wird auch noch ein zufälliges Passwort angeboten. Diese kann man in die Zwischenablage kopieren, sollte aber beim Einfügen aufpassen das nur die Werte in das Feld eingefügt werden!</p>
<p><img loading="lazy" decoding="async" src="/wp-content/uploads/st-sp-excel.gif" alt="" width="1918" height="1424" class="aligncenter" /></p>
<p>In der Spalte &#8222;E&#8220; befinden sich nun die CLI Befehle um die drei Beispiel-Zertifikate anzulegen. In der Spalte &#8222;F&#8220; sind die Befehle um die Benutzer anzulegen.</p>
<p><img loading="lazy" decoding="async" src="/wp-content/uploads/st-sp-sub-crtcli.png" alt="" width="1944" height="1368" class="aligncenter" /></p>
<p>Num muss man sich nur als admin auf der SecurePoint UTM mittels SSH anmelden und nacheinander die Befehle hinkopieren und ausführen.<br />Auf diese Art kann man sehr einfach viele Nutzer anlegen. Leider muss man in der Variante 1.3 meines Excel Dokuments im Anschluss über das Webinterface noch die Nutzerrechte anpassen. Für openVPN z.B. muss man im Benutzer noch das entsprechende Zertifikat zuordnen.<br /> Die &#8222;grobe&#8220; Arbeit ist aber erst mal getan und die Nutzer sind beim Abspeichern des Excel Dokuments auch gleich dokumentiert.</p>
<p>Wer mag kann das PRE beim Benutzer- und Zertifikatsnamen noch anpassen oder leer lassen. Dies kann man im Tabellenblatt &#8222;Config&#8220; einfach bewerkstelligen.</p>
]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
