hero-faq-1

Häufig gestellte Fragen

Wie kann die Integrität des privaten Schlüsselpaars überprüft werden?

Sie können die Integrität eines SSL-Zertifikats und eines Paars privater Schlüssel mit dem
OpenSSL-Dienstprogramm
und seinen Befehlszeilen überprüfen.

Das Verfahren besteht aus vier Schritten:

  1. Vergewissern Sie sich, dass der private Schlüssel nicht verändert worden ist.
  2. Überprüfen Sie den Moduluswert, der mit dem privaten Schlüssel und dem SSL-Zertifikatspaar übereinstimmt.
  3. Erfolgreiche Verschlüsselung mit dem öffentlichen Schlüssel aus dem Zertifikat und Entschlüsselung mit dem privaten Schlüssel
  4. Bestätigen Sie die Integrität der Datei, die mit dem privaten Schlüssel signiert ist

Überprüfen der Integrität des privaten Schlüssels

Führen Sie den folgenden Befehl aus: openssl rsa -in [key-file .key] -check -noout

Hier ist ein Beispiel für einen beschädigten privaten Schlüssel:

Fehler beim privaten Schlüssel

Andere Fehler, die auf einen geänderten/gefälschten Schlüssel zurückzuführen sind, werden im Folgenden aufgeführt:

  • RSA-Schlüsselfehler: p nicht prim
  • RSA-Schlüsselfehler: n ist ungleich p q
  • RSA-Schlüsselfehler: d e nicht kongruent zu 1
  • RSA-Schlüsselfehler: dmp1 nicht kongruent zu d
  • RSA-Schlüsselfehler: iqmp nicht invers zu q

Wenn einer der oben genannten Fehler auftritt, wurde Ihr privater Schlüssel manipuliert und funktioniert möglicherweise nicht mit Ihrem öffentlichen Schlüssel. Erwägen Sie, einen neuen privaten Schlüssel zu erstellen und ein Ersatzzertifikat anzufordern.

Hier ist ein Beispiel für einen privaten Schlüssel, der die Integrität erfüllt:

rsa-Schlüssel ok

Überprüfen Sie den Moduluswert, der mit dem privaten Schlüssel und dem SSL-Zertifikatspaar übereinstimmt.

Wenn Sie die Befehle lieber nicht ausführen möchten, fügen Sie beide Dateien in den Zertifikat-Schlüssel-Abgleich ein und lesen Sie das Ergebnis ab.


Anmerkung:

Der Modulus des privaten Schlüssels und des Zertifikats müssen genau übereinstimmen.

Um das Zertifikat Modulus anzuzeigen, führen Sie den Befehl aus:

openssl x509 -noout -modulus -in [certificate-file .cer]

Um den privaten Schlüssel Modulus anzuzeigen, führen Sie den Befehl aus:

openssl rsa -noout -modulus -in [key-file .key]

Verschlüsseln mit dem öffentlichen Schlüssel von und Entschlüsseln mit dem privaten Schlüssel

1. Holen Sie den öffentlichen Schlüssel aus dem Zertifikat:

openssl x509 -in [certificate-file .cer] -noout -pubkey > certificatefile.pub.cer

2. Verschlüsseln Sie den Inhalt der Datei test.txt mit dem öffentlichen Schlüssel

Erstellen Sie eine neue Datei namens test.txt (Sie können Notepad verwenden) mit dem Inhalt „message test“. Führen Sie den folgenden Befehl aus, um eine verschlüsselte Nachricht in der Datei cipher.txt zu erstellen.

openssl rsautl -encrypt -in test.txt -pubin -inkey certificatefile.pub.cer -out cipher.txt

3. Entschlüsseln von cipher.txt mit dem privaten Schlüssel
Führen Sie den folgenden Befehl aus, um den Inhalt von cipher.txt zu entschlüsseln.

openssl rsautl -decrypt -in cipher.txt -inkey [key-file .key]

Stellen Sie sicher, dass Sie den Inhalt der Datei cipher.txt auf Ihrem Terminal entschlüsseln können. Die Ausgabe auf dem Terminal muss mit dem Inhalt der Datei test.txt übereinstimmen.

Wenn der Inhalt nicht übereinstimmt, wurde der private Schlüssel manipuliert und funktioniert möglicherweise nicht mit Ihrem öffentlichen Schlüssel. Erwägen Sie, einen neuen privaten Schlüssel zu erstellen und ein Ersatzzertifikat anzufordern. Hier ist ein Beispiel für eine entschlüsselte Nachricht:

Nachrichtentest

4. Bestätigen Sie die Integrität der mit dem privaten Schlüssel signierten Datei

Führen Sie den folgenden Befehl aus, um die Dateien test.sig und test.txt mit Ihrem privaten Schlüssel zu signieren:

openssl dgst -sha256 -sign [key-file .key] -out test.sig test.txt

Überprüfen Sie nun die signierten Dateien mit Ihrem in Schritt 1 extrahierten öffentlichen Schlüssel.

openssl dgst -sha256 -verify zertifikatsdatei.pub.cer -signatur test.sig test.txt

Vergewissern Sie sich, dass die Ausgabe auf dem Terminal genau wie im folgenden Beispiel aussieht:

geprüft ok
Wenn Ihr privater Schlüssel manipuliert wird, erhalten Sie die folgende Meldung:

Verifikationsfehler
In diesem Fall sollten Sie einen neuen privaten Schlüssel erstellen und ein Ersatzzertifikat anfordern.

Quelle: Digicert’s Wissensdatenbank

Link kopieren

Was ist der Ordner .well-known?

In Ihrem ~/public-Verzeichnis auf Ihrem Server finden Sie möglicherweise den Ordner .well-known. Bekannte URIs sind Uniform Resource Identifier für bekannte Dienste oder Informationen, die auf verschiedenen Servern unter URLs konsistent verfügbar sind.

Einige Server erstellen den Ordner .well-known automatisch, manchmal müssen Sie ihn jedoch manuell hinzufügen. Dieses Verzeichnis dient als webbasiertes Protokoll zum Abrufen von Metadaten über einen Host, bevor eine Anfrage gestellt wird.

Wofür wird der Ordner .well-known verwendet?

Wenn Sie ein SSL-Zertifikat bestellen, müssen Sie im Rahmen des DCV den Besitz der Domain nachweisen. Wenn Sie sich für die HTTP/HTTPS-Methode entscheiden, müssen Sie das Verzeichnis .well-known erstellen, den Ordner, in den Sie eine TEXT-Datei hochladen müssen, damit die Zertifizierungsstelle Ihre SSL-Anfrage prüfen und genehmigen kann.

Die Datei sollte über einen Link auf der Website zugänglich sein. Nachdem Sie die Validierungsdatei hinzugefügt haben, wird das CA-Crawler-System Ihre Website scannen und nach der Datei suchen. Sobald sie gefunden wird, sollten Sie die Domänenvalidierung innerhalb weniger Minuten bestehen.

Link kopieren

Wie wird der Ordner .well-known erstellt?

Um den Ordner „well-known“ zu erstellen, benötigen Sie Zugang zu Ihrem Server über einen SFTP-Client, ein Webhosting-Kontrollpanel oder eine andere geeignete Methode. Im Folgenden erfahren Sie, wie Sie den Ordner .well-known auf den gängigsten Plattformen erstellen:

Wie erstellt man den Ordner .well-known auf Linux-basierten Servern?

Die folgenden Anweisungen gelten für Ubuntu-, Debian- und CentOS-Server.

  1. Wechseln Sie in das Stammverzeichnis Ihrer Website
  2. Erstellen Sie ein Verzeichnis mit dem Namen „.well-known“.
  3. Erstellen Sie darin einen weiteren Ordner mit dem Namen „pki-validation“.
  4. Laden Sie die TXT-Datei in das Verzeichnis „pki-validation“ hoch

Wie erstellt man den Ordner .well-known in cPanel?

  1. Loggen Sie sich in WHM ein, oder überspringen Sie diesen Schritt, wenn Sie kein WHM haben
  2. Suchen Sie das cPanel-Konto für Ihren Domainnamen und melden Sie sich an
  3. Klicken Sie auf „Dateimanager“.
  4. Wählen Sie die Option „Web Root (public_html/www)“ und klicken Sie auf „Los“.
  5. Erstellen Sie einen neuen Ordner namens .well-known
  6. Erstellen Sie innerhalb dieses Ordners einen weiteren Ordner mit der Bezeichnung: pki-validation
  7. Laden Sie Ihre TXT-Datei in den Ordner pki-validation hoch

Wie erstellt man den Ordner .well-known in Plesk?

  1. Verwenden Sie die Option Dateimanager und gehen Sie zum Abschnitt Dateien im Menü auf der rechten Seite.
  2. Sie sollten den Ordner.well-known im Standard-Dokumentenstammordner für Ihre Domain erstellen, der in Plesk httpdocs heißt.
  3. Um den Ordner zu erstellen, wählen Sie Neu und dann Verzeichnis erstellen.
  4. Erstellen Sie innerhalb desOrdners .well-known den Unterordner pki-validation .
  5. Verwenden Sie die Schaltfläche Hochladen , um die TXT-Datei für die Validierung in den Ordner pki-validation zu laden.

Wie erstellt man den Ordner .well-known in Windows IIS-Servern?

Bei Windows-basierten Servern ist es nicht möglich, einen Punkt in einen Ordnernamen einzufügen, daher müssen Sie diese Schritte befolgen:

  1. Wechseln Sie zum Laufwerk C:.
  2. Erstellen Sie einen neuen Ordner mit dem Namen well-known
  3. Erstellen Sie innerhalb des bekannten Ordners einen weiteren Ordner mit dem Namen pki-validation.
    Bis jetzt sollten Ihre Ordner wie folgt aussehen: C:well-knownpki-validation
  4. Laden Sie die TXT-Datei in den Ordner pki-validation hoch
  5. Öffnen Sie den IIS-Manager auf Ihrem Server
  6. Klicken Sie mit der rechten Maustaste auf Ihre Website und wählen Sie Virtuelles Verzeichnis hinzufügen
  7. In den Abschnitt Alias schreiben Sie .well-known
  8. Geben Sie im Bereich Psychischer Pfad den Pfad zu dem bekannten Ordner ein. Zum Beispiel:
    C:bekannt
  9. Drücken Sie OK, um diesen Alias zu erstellen

Wie erstellt man einen .well-known Ordner in WordPress?

Sie können einen .well-known-Ordner in WordPress auf drei verschiedene Arten erstellen.

  1. Verwendung eines speziellen Plugins
  2. Über Ihr Web-Hosting-Panel
  3. Über einen SFTP-Client wie FileZilla

Wir empfehlen nicht, ein Plugin zu verwenden, da dies mit der Zeit zu Kompatibilitäts- und Sicherheitsproblemen führen kann. Verwenden Sie stattdessen unsere obigen Anweisungen, um den Ordner .well-known in cPanel, dem beliebtesten Hosting-Panel, zu erstellen.

Wenn Sie kein cPanel haben, verwenden Sie einen SFTP-Client. Stellen Sie eine Verbindung zu Ihrem Server her und suchen Sie in Ihrem Ordner ~/public nach dem Verzeichnis .well-knwon. Wenn es nicht vorhanden ist, klicken Sie mit der rechten Maustaste auf den öffentlichen Ordner, wählen Sie Verzeichnis erstellen und benennen Sie das neue Verzeichnis .well-known.

Wie erstellt man einen .well-known-Ordner in AWS?

  1. Verwenden Sie den Bash-Befehl, um den Ordner .well-known.in der AWS EC2-Instanz zu erstellen:
    mkdir -p .well-known/pki-validation
  2. Legen Sie Ihre Validierungsdatei in den Unterordner pki-validation:
    nano .well-known/pki-validation/HashDateiname.txt

Wie erstellt man die .well-known in macOS X Server?

Stellen Sie die Verbindung zu Ihrem Server über den integrierten FTP-Client oder die Befehlszeilenschnittstelle her.

FTP

  1. Drücken Sie Befehl+K
  2. Geben Sie im Fenster Mit Server verbinden die Adresse des FTP-Servers ein. Zum Beispiel: ftp://ftp.yourdomain.com. Klicken Sie auf Verbinden.
  3. Geben Sie dann Ihren FTP-Benutzernamen und Ihr Passwort ein und klicken Sie erneut auf Verbinden.
  4. Suchen Sie das Stammverzeichnis Ihrer Domain.
  5. Erstellen Sie ein Verzeichnis namens .well-known
  6. Im Inneren der. bekannten Ordner einen weiteren Ordner mit dem Namen pki-validation erstellen .
  7. Laden Sie die TXT-Datei in das Verzeichnis pki-validation hoch

Befehlszeilenschnittstelle

Sie können SSH und das Protokoll Secure Copy verwenden, um die TXT-Datei hochzuladen.

scp AC3E5D6I8G12935LSJEIK.txt

your_username@hostname:tld://Library/WebServer/Documents/.well-known/pki-validation

Dabei steht „AC3E5D6I8G12935LSJEIK.txt“ für den Namen der Validierungsdatei, „Ihr_Benutzername“ für den Benutzernamen Ihres Serverkontos, „hostname.tld“ für den Hostnamen Ihres Mac OSX-Servers und „/Library/WebServer/Documents/“ für das Standardverzeichnis des Dokumentstammordners.

Bei allen Servertypen sollten Sie, wenn Sie alles richtig gemacht haben, in der Lage sein, die folgende URL zu öffnen und den Hash-Code zusammen mit „comodoca.com“ in jedem Webbrowser zu sehen:

http://mywebsite.com/.well-known/pki-validation/HashFileName.txt

Link kopieren

Wie kann ich überprüfen, welche Informationen mein CSR hat? Ist es möglich, in meinen CSR zu schauen?

Ja, Sie können mit unserem CSR-Decoder-Tool überprüfen, welche Informationen Ihr CSR enthält. Er führt einen Prozess durch, der dem Verschlüsseln entgegengesetzt ist.

Link kopieren

Wie schnell wird der CSR ausgestellt?

Ein CSR wird sofort ausgestellt. Sie wird Ihnen ausgestellt, sobald Sie den SSL-CSR-Generator von oben ausgefüllt haben.

Link kopieren

Was ist, wenn ich versehentlich oder absichtlich eine falsche Information in den CSR eingefügt habe?

Egal, ob Sie bei der Verwendung des CSR-Generierungstools versehentlich oder absichtlich falsche Informationen eingeben, die CSR und der private Schlüssel werden Ihnen trotzdem sofort ausgestellt. Sobald Sie jedoch den CSR-Code verwenden, um ein SSL-Zertifikat zu beantragen, kann es sein, dass Ihnen ein SSL-Zertifikat ausgestellt wird oder auch nicht. Es liegt allein im Ermessen der Zertifizierungsstelle, die Ausstellung Ihres SSL-Zertifikats zu genehmigen oder abzulehnen, wenn Sie falsche Angaben zu Ihrer Person und Ihrem Unternehmen gemacht haben.

Wenn Sie feststellen, dass Sie bei der Erstellung des CSR falsche Informationen eingegeben haben, müssen Sie Ihren bestehenden CSR und privaten Schlüssel einfach beiseite legen, ignorieren oder löschen. Danach sollten Sie einen neuen CSR-Code generieren (der automatisch auch einen neuen privaten Schlüssel generiert), indem Sie korrekte Informationen über sich und Ihr Unternehmen angeben. Verwenden Sie die neuere CSR, wenn Sie ein SSL-Zertifikat beantragen, und dann Ihren neueren privaten Schlüssel, wenn Sie Ihr SSL-Zertifikat auf Ihrer Website und Ihrem Server installieren.

Link kopieren

Welche Informationen enthält der CSR?

Der CSR enthält die folgenden verschlüsselten Informationen: Ihr Land, Ihr Bundesland, Ihre Stadt, den Namen der Organisation, die Abteilung Ihrer Organisation, den Domainnamen, für den das SSL-Zertifikat ausgestellt werden soll, und die E-Mail-Adresse, an die Ihr CSR-Code und der private Schlüssel gesendet werden, sobald beide generiert sind.

Link kopieren

Wie funktionieren Multi-Domain Wildcard SSL-Zertifikate?

Ein Multi-Domain-Wildcard-SSL-Zertifikat wurde speziell dafür entwickelt, dass Benutzer mehrere Domains und Sub-Domains mit einem einzigen SSL-Zertifikat sichern können.

HINWEIS 1: Jedes Multi-Domain Wildcard SSL-Zertifikat sollte mit einer Nicht-Wildcard-Domain beginnen. Das bedeutet, dass Sie jedes Mal, wenn Sie ein Multi-Domain-Wildcard-SSL-Zertifikat konfigurieren und anfordern, eine CSR (Certificate Signing Request) für eine einzelne Domain (z. B. example.com) ohne Sternchen „*“ erstellen müssen. Dies ist eine Anforderung, die von den Zertifizierungsstellen gestellt wird. Alle zusätzlichen SANs (2., 3., 4. Domäne) können Wildcard-Domänen sein.

Ein Multi-Domain-Wildcard-SSL-Zertifikat, das standardmäßig 3 SAN (4 Domains) hat, ermöglicht Ihnen beispielsweise, Folgendes zu sichern:

  1. Eine Hauptdomain und mehrere Wildcard-Domains:
    1. example.com – in der CSR (Certificate Signing Request) enthalten
    2. *.beispiel.de
    3. *.mysite.com
    4. *.abcxyz.com
  2. Eine Hauptdomain und mehrere Wildcard-Domains (mit Subdomains der 1. und 2. Ebene):
    1. example.com – in der CSR (Certificate Signing Request) enthalten
    2. *.beispiel.de
    3. *.mob.beispiel.com
    4. *.mysite.com
  3. Mehrere Domains und mehrere Wildcard-Domains (mit Sub-Domains der 1. und 2. Ebene):
    1. example.com – in der CSR (Certificate Signing Request) enthalten
    2. *.beispiel.de
    3. mysite.com
    4. *.mob.mysite.com

HINWEIS #2: Wenn Sie ein SAN-Element wie *.domain.com hinzufügen, schützen Sie dessen unbegrenzte Unterdomänen, nicht aber die Hauptdomäne. Wenn Sie beispielsweise zwei Domains und alle ihre Subdomains absichern möchten, müssen Sie Ihr SSL im folgenden Format konfigurieren:

  1. domain.com – in der CSR (Certificate Signing Request) enthalten
  2. *.domain.com
  3. mysite.com
  4. *.mysite.com

Sie können Ihrem Server Sub-Domains hinzufügen, die automatisch von Ihrem Wildcard SSL-Zertifikat abgedeckt werden. Sie müssen Ihr Wildcard SSL-Zertifikat nicht jedes Mal neu ausstellen, wenn Sie ihm Subdomains hinzufügen. Die neu hinzugefügten Sub-Domains werden automatisch von Ihrem Wildcard SSL-Zertifikat abgedeckt.

Link kopieren

Was ist ein SSL-Zertifikat?

Das „SSL-Zertifikat“ steht für „Security Socket Layers Certificate“. Dieses Protokoll wurde entwickelt, um Daten, die zwischen zwei Rechnern übertragen werden, durch Datenverschlüsselung zu schützen.

Alle Informationen aus dem Internet werden grundsätzlich in Form von HTTP-Sprache (Hyper Text Transfer Protocol) von einem Ort zum anderen übertragen. Aber HTTP allein ist ungeschützt und anfällig für Internet-Trickser und -Diebe. Aus diesem Grund wurden SSL-Zertifikate entwickelt, um die im Internet übertragenen Informationen zu schützen.

Sie kennen SSL-Zertifikate vielleicht von einigen Dingen, die Sie in Ihrem Browser sehen: das Vorhängeschloss, das „HTTPS“ auf der Browser-Registerkarte (wenn HTTP durch SSL geschützt wird, erhält es den Buchstaben „S“).

Dies sind alles Anzeichen dafür, dass die von Ihnen genutzte Website über eine SSL-Verschlüsselung verfügt und ihre Informationen vor Cyberangriffen geschützt sind.

Link kopieren

Was ist eine SSL-Zertifikatsgarantie?

Eine SSL-Zertifikatsgarantie ist eine Versicherung, die alle Schäden abdeckt, die Ihnen infolge einer Datenverletzung oder eines Hacks entstehen können, der durch einen Fehler im Zertifikat verursacht wurde. Die SSL-Garantien haben einen Wert zwischen 5.000 und 1.500.000 US-Dollar. Das bedeutet, dass die höherwertigen Zertifikate mit umfangreicheren Garantien ausgestattet sind.

Link kopieren