Zum Inhalt springen

Benutzer:MathiasMahnke/CA Cert Renewal 2013

Aus Opennet

Ziel

Im April 2015 läuft das Opennet CA Root-Zertifikat aus, es folgen einige Zertifikate aus der Anfangszeit, die dann ebenfalls nach und nach ablaufen.

  • Erneuerung der Root CA
  • Durchsicht nicht mehr benötigter Sub CAs
  • Resign der benötigten Sub CA (CSR noch vorhanden?)
  • Aufbau einer CRL Infrastruktur
  • Parallelbetrieb alte und neue CA Struktur
  • Austausch der CA Certs sowie der Client Zertifikate Schritt für Schritt
  • Erzeugen einer Cert Webansicht
  • ggf. Tool zur vereinfachten Erstellung u. Erneuerung der User/UGW Zertifikate per Web
  • ggf. Anpassung OpenVPN Freigabe auf Basis von CRL oder nur zusätzlich mit CRL Check

Zeitplan

(Als Idee / Gedankenstütze)

  • bis Sommer 2013 - Übersicht über Zertifikate schaffen
  • bis Herbst 2013 - Entscheidung für neue CA Infrastruktur abstimmen und CA erzeugen
  • Winter 2013/2014 - Austausch CAs und User Zertifikate
  • Herbst 2014 - Deaktivierung alte CA Inftrastruktur testweise
  • Frühjahr 2015 - Deaktivierung alte CA Inftrastruktur final

Status

Neue Root CA

Umsetzung erfolgt, siehe Opennet CA.

OpenVPN

for file in *; do openssl x509 -subject -serial -issuer -noout -in $file; done
crl-verify /opt/sslcnf/crl.pem

Umsetzung erfolgt, siehe Server Installation/OpenVPN.

CRL / OCSP

Umsetzung CRL erfolgt, siehe Server Installation/Opennet CA.

CRL Fehler:

Mon Jan  6 19:32:13 2014 ::ffff:192.168.11.27 Re-using SSL/TLS context
Mon Jan  6 19:32:13 2014 ::ffff:192.168.11.27 LZO compression initialized
Mon Jan  6 19:32:14 2014 ::ffff:192.168.11.27 CRL: CRL /etc/openvpn/crl/vpnuser.crl is from a different 
  issuer than the issuer of certificate /C=DE/ST=Mecklenburg-Vorpommern/O=Opennet_Initiative_e.V./OU=Opennet_CA/
 CN=opennet-root.ca.on/emailAddress=admin@opennet-initiative.de
Mon Jan  6 19:32:14 2014 ::ffff:192.168.11.27 CRL: CRL /etc/openvpn/crl/vpnuser.crl is from a different 
  issuer than the issuer of certificate /C=DE/ST=Mecklenburg-Vorpommern/O=Opennet_Initiative_e.V./OU=Opennet_CA/
  CN=opennet-vpn-user.ca.on/emailAddress=admin@opennet-initiative.de

TODO Liste

  • (erledigt) DNS Eintrag erstellen
  • (erledigt) Webserver konfigurieren
  • (erledigt) Entscheidung über CA Parameter
  • (erledigt) Root-CA anlegen
  • (erledigt) Sub-CA anlegen
  • (erledigt) CAs einlagern, Keys/CSR sichern
  • (erledigt) Root CA index manuell erstellen
  • (erledigt) Certs bereitstellen
  • (erledigt) CRLs erstellen und automatisieren
  • (erledigt) Webseite/-interface bereitstellen
  • (erledigt) Subversion Repository angelegen
  • (erledigt) Sign Script auf Random Serial Numbers umstellen
  • (erledigt) Certs automatisch sammeln
  • (erledigt) Automatische Webbasierte Certübersicht erstellen
  • (erledigt) CSR CN Filter je CA
  • (erledigt) Automatischer Mailversand
  • (erledigt) CRL Download per Cron auf VPN GW Servern
  • (erledigt) CRL Check in OpenVPN Instanzen
  • Neue CAs zu OpenVPN CA-File hinzufügen
  • (erledigt) CSR Upload Webinterface
  • CSR Upload Sign Interface
  • CA Einbettung in APs
  • CRL Monitoring in Nagios?
  • neue Schlüsselpaare je VPN Instanz erzeugen, signieren u. einbetten
  • nach Umstellung aller VPN Clients:
    • alte CAs aus OpenVPN Instanzen entfernen
    • Rsync Prozesse auf VPN Servern entfernen
    • alte Freigabeverzeichnisse auf CA Server entfernen