Benutzer:MathiasMahnke/CA Cert Renewal 2013: Unterschied zwischen den Versionen
Erscheinungsbild
Inhalt gelöscht Inhalt hinzugefügt
→Root CA: Paramtervorschau |
|||
| Zeile 30: | Zeile 30: | ||
=== Root CA === |
=== Root CA === |
||
{| class="wikitable" |
|||
* neues Zertifikat notwendig, neuen CSR erstellen, Parameter? (Vorschlag: 4096 Bit, SHA-512, Laufzeit 20 Jahre) |
|||
|- |
|||
* Kompatibilität zu OpenVPN und ggf. weiterer Software vorab prüfen |
|||
!CA |
|||
* Erzeugung und Bereitstellung CRL fuer CA/Sub-CA |
|||
!opennet-root.ca.on |
|||
|- |
|||
!Key |
|||
|4048 bit, RSA, SHA-512 |
|||
|- |
|||
!DN |
|||
|C=DE, ST=Mecklenburg-Vorpommern, O=Opennet Initiative e.V., OU=Opennet CA, CN=opennet-root.ca.on, emailAddress=admin@opennet-initiative.de |
|||
|- |
|||
!Usage |
|||
|keyUsage=keyCertSign, cRLSign, subjectKeyIdentifier=hash, basicConstraints=critical,CA:TRUE |
|||
|- |
|||
!CRL |
|||
|fullname=URI:http://ca.opennet-initiative.de/root.crl |
|||
|- |
|||
!Ext |
|||
|nsComment=Opennet Root CA, nsCaPolicyUrl=http://ca.opennet-initiative.de/, nsCaRevocationUrl=http://ca.opennet-initiative.de/root.crl, nsRevocationUrl=http://ca.opennet-initiative.de/root.crl, nsBaseUrl=http://ca.opennet-initiative.de/, nsCertType=sslCA, emailCA, objCA |
|||
|- |
|||
!Sign |
|||
|Self Signed, RSA, SHA-512, valid 2013/12/22 until 2033/12/22 |
|||
|- |
|||
!Hashes |
|||
|Cert Hash 9106e34c<br>X.509 Subject Key Identifier FA:DA:A6:25:24:2C:20:E7:E5:A3:5F:2F:9F:6B:C1:EA:19:1A:F8:C1<br>MD5 Fingerprint 01:08:BA:41:AE:33:49:80:ED:44:CE:80:94:05:55:2A<br>SHA1 Fingerprint B3:74:2A:F7:0C:EE:90:BC:9F:DE:4D:2D:F9:4F:16:E6:07:F3:DD:2B |
|||
|- |
|||
|} |
|||
=== TODO Liste === |
=== TODO Liste === |
||
Version vom 22. Dezember 2013, 05:46 Uhr
Ziel
Im April 2015 läuft das Opennet CA Root-Zertifikat aus, es folgen einige Zertifikate aus der Anfangszeit, die dann ebenfalls nach und nach ablaufen.
- Erneuerung der Root CA
- Durchsicht nicht mehr benötigter Sub CAs
- Resign der benötigten Sub CA (CSR noch vorhanden?)
- Aufbau einer CRL Infrastruktur
- Parallelbetrieb alte und neue CA Struktur
- Austausch der CA Certs sowie der Client Zertifikate Schritt für Schritt
- Erzeugen einer Cert Webansicht
- ggf. Tool zur vereinfachten Erstellung u. Erneuerung der User/UGW Zertifikate per Web
- ggf. Anpassung OpenVPN Freigabe auf Basis von CRL oder nur zusätzlich mit CRL Check
Zeitplan
(Als Idee / Gedankenstütze)
- bis Sommer 2013 - Übersicht über Zertifikate schaffen
- bis Herbst 2013 - Entscheidung für neue CA Infrastruktur abstimmen und CA erzeugen
- Winter 2013/2014 - Austausch CAs und User Zertifikate
- Herbst 2014 - Deaktivierung alte CA Inftrastruktur testweise
- Frühjahr 2015 - Deaktivierung alte CA Inftrastruktur final
Status
Root CA
| CA | opennet-root.ca.on |
|---|---|
| Key | 4048 bit, RSA, SHA-512 |
| DN | C=DE, ST=Mecklenburg-Vorpommern, O=Opennet Initiative e.V., OU=Opennet CA, CN=opennet-root.ca.on, emailAddress=admin@opennet-initiative.de |
| Usage | keyUsage=keyCertSign, cRLSign, subjectKeyIdentifier=hash, basicConstraints=critical,CA:TRUE |
| CRL | fullname=URI:http://ca.opennet-initiative.de/root.crl |
| Ext | nsComment=Opennet Root CA, nsCaPolicyUrl=http://ca.opennet-initiative.de/, nsCaRevocationUrl=http://ca.opennet-initiative.de/root.crl, nsRevocationUrl=http://ca.opennet-initiative.de/root.crl, nsBaseUrl=http://ca.opennet-initiative.de/, nsCertType=sslCA, emailCA, objCA |
| Sign | Self Signed, RSA, SHA-512, valid 2013/12/22 until 2033/12/22 |
| Hashes | Cert Hash 9106e34c X.509 Subject Key Identifier FA:DA:A6:25:24:2C:20:E7:E5:A3:5F:2F:9F:6B:C1:EA:19:1A:F8:C1 MD5 Fingerprint 01:08:BA:41:AE:33:49:80:ED:44:CE:80:94:05:55:2A SHA1 Fingerprint B3:74:2A:F7:0C:EE:90:BC:9F:DE:4D:2D:F9:4F:16:E6:07:F3:DD:2B |
TODO Liste
- (erledigt) DNS Eintrag erstellen
- (erledigt) Webserver konfigurieren
- Entscheidung über CA Parameter
- Root-CA anlegen
- Sub-CA anlegen
- Einbettung in APs