Benutzer:MathiasMahnke/CA Cert Renewal 2013: Unterschied zwischen den Versionen
Erscheinungsbild
Inhalt gelöscht Inhalt hinzugefügt
| Zeile 31: | Zeile 31: | ||
Aufbau: |
Aufbau: |
||
* Opennet Root CA ''opennet-root.ca.on'', Laufzeit 20 Jahre, 4096 bit RSA Key, SHA-512 Signatur, Self Signed |
* Opennet Root CA ''opennet-root.ca.on'', Laufzeit 20 Jahre, 4096 bit RSA Key, SHA-512 Signatur, Self Signed, CRL Laufzeit 90 Tage |
||
** Opennet VPN UGW CA ''opennet-vpn-ugw.ca.on'', Laufzeit 10 Jahre, 2048 bit RSA Key, SHA-256 Signatur, |
** Opennet VPN UGW CA ''opennet-vpn-ugw.ca.on'', Laufzeit 10 Jahre, 2048 bit RSA Key, SHA-256 Signatur, Signatur Opennet Root CA, CRL Laufzeit 30 Tage |
||
** Opennet VPN User CA ''opennet-vpn-user.ca.on'', Laufzeit 10 Jahre, 2048 bit RSA Key, SHA-256 Signatur, |
** Opennet VPN User CA ''opennet-vpn-user.ca.on'', Laufzeit 10 Jahre, 2048 bit RSA Key, SHA-256 Signatur, Signatur Opennet Root CA, CRL Laufzeit 30 Tage |
||
Details: |
Details: |
||
{| class="wikitable" |
{| class="wikitable" |
||
|- |
|||
! |
|||
| ⚫ | |||
|- |
|- |
||
!CA |
!CA |
||
|''Opennet Root CA, Issued Dec 2013 Mathias Mahnke, Maintainer Opennet Admin Group'' |
|||
| ⚫ | |||
|- |
|- |
||
!Key |
!Key |
||
| Zeile 51: | Zeile 54: | ||
|- |
|- |
||
!CRL |
!CRL |
||
|fullname=URI:http://ca.opennet-initiative.de/root.crl |
|fullname=URI:http://ca.opennet-initiative.de/root.crl<br>Signed SHA-512 + X.509 Subject Key Identifier, Valid 3 Month |
||
|- |
|- |
||
!Ext |
!Ext |
||
| Zeile 60: | Zeile 63: | ||
|- |
|- |
||
!Hashes |
!Hashes |
||
| |
|DN Hash 9106e34c<br>X.509 Subject Key Identifier FA:DA:A6:25:24:2C:20:E7:E5:A3:5F:2F:9F:6B:C1:EA:19:1A:F8:C1<br>MD5 Fingerprint BF:C9:45:7C:E0:90:39:62:5B:92:7B:4E:22:53:EF:1F<br>SHA1 Fingerprint D5:34:CE:41:9E:F7:9F:CE:60:08:A8:15:FD:42:2C:8A:26:08:2F:22 |
||
|- |
|||
|} |
|||
Details: |
|||
{| class="wikitable" |
|||
|- |
|||
! |
|||
!opennet-vpn-ugw.ca.on (ID 3490EBDBA1EB1335) |
|||
|- |
|||
!CA |
|||
|''Opennet VPN UGW CA, Issued Dec 2013 Mathias Mahnke, Maintainer Opennet Admin Group'' |
|||
|- |
|||
!Key |
|||
|2048 bit, RSA, SHA-256 |
|||
|- |
|||
!DN |
|||
|C=DE, ST=Mecklenburg-Vorpommern, O=Opennet Initiative e.V., OU=Opennet CA, CN=opennet-vpn-ugw.ca.on, emailAddress=admin@opennet-initiative.de |
|||
|- |
|||
!Usage |
|||
|keyUsage=keyCertSign, cRLSign, subjectKeyIdentifier=hash, basicConstraints=critical,CA:TRUE |
|||
|- |
|||
!CRL |
|||
|fullname=URI:http://ca.opennet-initiative.de/vpnugw.crl<br>Signed SHA-256 + X.509 Subject Key Identifier, Valid 1 Month |
|||
|- |
|||
!Ext |
|||
|nsComment=Opennet Root CA, nsCaPolicyUrl=http://ca.opennet-initiative.de/, nsCaRevocationUrl=http://ca.opennet-initiative.de/vpnugw.crl, nsRevocationUrl=http://ca.opennet-initiative.de/vpnugw.crl, nsBaseUrl=http://ca.opennet-initiative.de/, nsCertType=sslCA, emailCA, objCA |
|||
|- |
|||
!Sign |
|||
|Self Signed, RSA, SHA-256, valid 2013/12/22 until 2023/12/22 |
|||
|- |
|||
!Hashes |
|||
|DN Hash 216d4987<br>X.509 Subject Key Identifier C1:1F:4F:E4:A7:49:65:4B:0E:F8:E4:65:16:E2:28:76:49:A2:68:3B<br>X509v3 Authority Key Identifier FA:DA:A6:25:24:2C:20:E7:E5:A3:5F:2F:9F:6B:C1:EA:19:1A:F8:C1<br>MD5 Fingerprint E2:07:61:C2:1D:C4:21:3B:12:E2:6A:7B:32:E0:5F:BE<br>SHA1 Fingerprint 23:95:C0:78:91:14:40:BA:FC:F9:5D:FC:49:60:6D:8C:70:BE:34:63 |
|||
|- |
|- |
||
|} |
|} |
||
Version vom 22. Dezember 2013, 06:55 Uhr
Ziel
Im April 2015 läuft das Opennet CA Root-Zertifikat aus, es folgen einige Zertifikate aus der Anfangszeit, die dann ebenfalls nach und nach ablaufen.
- Erneuerung der Root CA
- Durchsicht nicht mehr benötigter Sub CAs
- Resign der benötigten Sub CA (CSR noch vorhanden?)
- Aufbau einer CRL Infrastruktur
- Parallelbetrieb alte und neue CA Struktur
- Austausch der CA Certs sowie der Client Zertifikate Schritt für Schritt
- Erzeugen einer Cert Webansicht
- ggf. Tool zur vereinfachten Erstellung u. Erneuerung der User/UGW Zertifikate per Web
- ggf. Anpassung OpenVPN Freigabe auf Basis von CRL oder nur zusätzlich mit CRL Check
Zeitplan
(Als Idee / Gedankenstütze)
- bis Sommer 2013 - Übersicht über Zertifikate schaffen
- bis Herbst 2013 - Entscheidung für neue CA Infrastruktur abstimmen und CA erzeugen
- Winter 2013/2014 - Austausch CAs und User Zertifikate
- Herbst 2014 - Deaktivierung alte CA Inftrastruktur testweise
- Frühjahr 2015 - Deaktivierung alte CA Inftrastruktur final
Status
Neue Root CA
Aufbau:
- Opennet Root CA opennet-root.ca.on, Laufzeit 20 Jahre, 4096 bit RSA Key, SHA-512 Signatur, Self Signed, CRL Laufzeit 90 Tage
- Opennet VPN UGW CA opennet-vpn-ugw.ca.on, Laufzeit 10 Jahre, 2048 bit RSA Key, SHA-256 Signatur, Signatur Opennet Root CA, CRL Laufzeit 30 Tage
- Opennet VPN User CA opennet-vpn-user.ca.on, Laufzeit 10 Jahre, 2048 bit RSA Key, SHA-256 Signatur, Signatur Opennet Root CA, CRL Laufzeit 30 Tage
Details:
| opennet-root.ca.on (Serial D09411CA45BAB5F1) | |
|---|---|
| CA | Opennet Root CA, Issued Dec 2013 Mathias Mahnke, Maintainer Opennet Admin Group |
| Key | 4096 bit, RSA, SHA-512 |
| DN | C=DE, ST=Mecklenburg-Vorpommern, O=Opennet Initiative e.V., OU=Opennet CA, CN=opennet-root.ca.on, emailAddress=admin@opennet-initiative.de |
| Usage | keyUsage=keyCertSign, cRLSign, subjectKeyIdentifier=hash, basicConstraints=critical,CA:TRUE |
| CRL | fullname=URI:http://ca.opennet-initiative.de/root.crl Signed SHA-512 + X.509 Subject Key Identifier, Valid 3 Month |
| Ext | nsComment=Opennet Root CA, nsCaPolicyUrl=http://ca.opennet-initiative.de/, nsCaRevocationUrl=http://ca.opennet-initiative.de/root.crl, nsRevocationUrl=http://ca.opennet-initiative.de/root.crl, nsBaseUrl=http://ca.opennet-initiative.de/, nsCertType=sslCA, emailCA, objCA |
| Sign | Self Signed, RSA, SHA-512, valid 2013/12/22 until 2033/12/22 |
| Hashes | DN Hash 9106e34c X.509 Subject Key Identifier FA:DA:A6:25:24:2C:20:E7:E5:A3:5F:2F:9F:6B:C1:EA:19:1A:F8:C1 MD5 Fingerprint BF:C9:45:7C:E0:90:39:62:5B:92:7B:4E:22:53:EF:1F SHA1 Fingerprint D5:34:CE:41:9E:F7:9F:CE:60:08:A8:15:FD:42:2C:8A:26:08:2F:22 |
Details:
| opennet-vpn-ugw.ca.on (ID 3490EBDBA1EB1335) | |
|---|---|
| CA | Opennet VPN UGW CA, Issued Dec 2013 Mathias Mahnke, Maintainer Opennet Admin Group |
| Key | 2048 bit, RSA, SHA-256 |
| DN | C=DE, ST=Mecklenburg-Vorpommern, O=Opennet Initiative e.V., OU=Opennet CA, CN=opennet-vpn-ugw.ca.on, emailAddress=admin@opennet-initiative.de |
| Usage | keyUsage=keyCertSign, cRLSign, subjectKeyIdentifier=hash, basicConstraints=critical,CA:TRUE |
| CRL | fullname=URI:http://ca.opennet-initiative.de/vpnugw.crl Signed SHA-256 + X.509 Subject Key Identifier, Valid 1 Month |
| Ext | nsComment=Opennet Root CA, nsCaPolicyUrl=http://ca.opennet-initiative.de/, nsCaRevocationUrl=http://ca.opennet-initiative.de/vpnugw.crl, nsRevocationUrl=http://ca.opennet-initiative.de/vpnugw.crl, nsBaseUrl=http://ca.opennet-initiative.de/, nsCertType=sslCA, emailCA, objCA |
| Sign | Self Signed, RSA, SHA-256, valid 2013/12/22 until 2023/12/22 |
| Hashes | DN Hash 216d4987 X.509 Subject Key Identifier C1:1F:4F:E4:A7:49:65:4B:0E:F8:E4:65:16:E2:28:76:49:A2:68:3B X509v3 Authority Key Identifier FA:DA:A6:25:24:2C:20:E7:E5:A3:5F:2F:9F:6B:C1:EA:19:1A:F8:C1 MD5 Fingerprint E2:07:61:C2:1D:C4:21:3B:12:E2:6A:7B:32:E0:5F:BE SHA1 Fingerprint 23:95:C0:78:91:14:40:BA:FC:F9:5D:FC:49:60:6D:8C:70:BE:34:63 |
TODO Liste
- (erledigt) DNS Eintrag erstellen
- (erledigt) Webserver konfigurieren
- Entscheidung über CA Parameter
- Root-CA anlegen
- Sub-CA anlegen
- CRLs erstellen und automatisieren
- Webseite/-interface bereitstellen
- Einbettung in APs