15.02.2013 Aufrufe

Teil I Aufbau und Betrieb einer Zertifizierungsinstanz - DFN-CERT

Teil I Aufbau und Betrieb einer Zertifizierungsinstanz - DFN-CERT

Teil I Aufbau und Betrieb einer Zertifizierungsinstanz - DFN-CERT

MEHR ANZEIGEN
WENIGER ANZEIGEN

Erfolgreiche ePaper selbst erstellen

Machen Sie aus Ihren PDF Publikationen ein blätterbares Flipbook mit unserer einzigartigen Google optimierten e-Paper Software.

ServerAdmin wwwadm@name.de<br />

ErrorLog logs/443error.log<br />

CustomLog logs/443access.log \<br />

"%t %h %{SSL_PROTOCOL}x %{SSL_CIPHER}x \"%r\" %b"<br />

SSLVerifyClient none<br />

SSLEngine on<br />

SSLProtocol all -SSLv2<br />

# SSL Cipher Suite: Ueber diese Direktive kann festgelegt werden,<br />

# welche Krypto-Algorithmen <strong>und</strong> in welcher Prioritaet diese verwendet<br />

# werden.<br />

SSLCipherSuite ALL:!ADH:!SSLv2:!eNULL:RC4+RSA:+HIGH:+MEDIUM:+LOW:+EXP<br />

SSLCertificateFile /usr/local/apache/ssl/serverCert.pem<br />

SSLCertificateKeyFile /usr/local/apache/ssl/serverKey.pem<br />

# SSLCertificateChainFile /usr/local/apache/ssl/cacerts/cachain.pem<br />

SSLCACertificatePath /usr/local/apache/ssl/cacerts<br />

# SSLCACertificateFile /usr/local/apache/ssl/CAcerts.pem<br />

SSLCARevocationPath /usr/local/apache/ssl/crls<br />

# SSLCARevocationFile /usr/local/apache/ssl/crls.pem<br />

<br />

# Nach "deny from all" in der "Directory /"-Anweisung wird hier<br />

# wieder der Zugriff gestattet.<br />

allow from all<br />

<br />

<br />

order deny,allow<br />

deny from all<br />

<br />

<br />

# Auf Dateien in diesem Verzeichnis sollen nur Clients mit<br />

# gueltigem Zertifikat zugreifen koennen. Das erfordert u.U.<br />

# ein erneutes SSL-Handshake ("Renegotiation"), da eine SSL-Session<br />

# besteht, der Client aber noch nicht authentifiziert wurde.<br />

SSLVerifyClient require<br />

SSLVerifyDepth 5<br />

SSLOptions +ExportCertData +StrictRequire +OptRenegotiate<br />

# Verf<strong>einer</strong>te Zugriffssteuerung ueber Zertifikat-Attribute.<br />

# Hat nur indirekt etwas mit der x509-basierten Zugriffskontrolle<br />

# zutun, da nicht nur die Gueltigkeit des Client-Zertifkats<br />

# Vorraussetzung ist, sondern das Zertifikat gewisse<br />

# (DN-)Eigenschaften besitzen muss.<br />

# Vom Prinzip her eher mit <strong>einer</strong> Passwort-gesteuerten<br />

# Zugriffskontrolle vergleichbar.<br />

SSLRequire %{SSL_CLIENT_S_DN_C} eq "DE" \<br />

255

Hurra! Ihre Datei wurde hochgeladen und ist bereit für die Veröffentlichung.

Erfolgreich gespeichert!

Leider ist etwas schief gelaufen!