Cryptomgr für Letsencrypt, DKIM und TLSA (DANE) [GELÖST]
-
- Posts: 63
- Joined: Fri 27. Sep 2019, 15:52
Cryptomgr für Letsencrypt, DKIM und TLSA (DANE)
da ich mir die Tage etwas die Karten gelegt hatte bei DKIM, bin ich über ein kleines Projekt gestolpert welches ich sehr interessant fand.
Und zwar wurde ein Lösungsansatz zum "Cryptomgr" für die Automatisierung zur Erstellung von Letsencrypt Zertifikaten, DKIM und TLS (DANE) entworfen.
Vielleicht ließe der sich ja nach KeyHelp übernehmen.
Ich finde es ist ne gute Idee, die sich aufgreifen ließe...
Link zum Projekt: https://entroserv.de/de/projekte/offene ... fentlichen
Grüße
Pummelbär
Re: Cryptomgr für Letsencrypt, DKIM und TLSA (DANE)
Würde das auch funktionieren, wenn die DNS-Einträge bei einem externen Anbieter gepflegt würden? oder ist dann schon wieder Ende

einen Großteil der Funktionen gibt es ja bei Keyhelp auch schon, abgesehen von TLSA bzw. DANE funktioniert ja schon die überwiegende Anzahl an Diensten.
Des Weiteren müsste doch dann auch DNSSEC implementiert werden, wenn ich es richtig verstanden habe - oder?


-
- Posts: 63
- Joined: Fri 27. Sep 2019, 15:52
Re: Cryptomgr für Letsencrypt, DKIM und TLSA (DANE)
Also wenn ich das richtig verstanden habe ließe sich TLSA über eine API an einen DNS Sever übertragen.
Wobei es im wesentlichen irrelevant wäre...
Du kannst sicherlich deinen Primären DNS gegen deinen den du an Bord deines Serverhast austauschen.
Aslo das deine DNS vom Server als primärer DNS fungiert.
Alles andere regelt sich ja denn von selbst.
DNSEC wär noch manuell einzurichten...
Re: Cryptomgr für Letsencrypt, DKIM und TLSA (DANE)
-
- Posts: 63
- Joined: Fri 27. Sep 2019, 15:52
Re: Cryptomgr für Letsencrypt, DKIM und TLSA (DANE)
Also ich würde das weniger als Nice to have sehen, wohl aber eher verpflichtend auf Grund der DSGVO.
Und den Verordnungen der EU....
Zumal letztenendes wären manuelle Eingriffe in der Konfiguration, welche sonst bei einem nächsten Update überschrieben werden würden.
Ich denke diese Funktionen wären jedenfalls mehr als Sinnvoll und nützlich.
Re: Cryptomgr für Letsencrypt, DKIM und TLSA (DANE) [GELÖST]
Let's Encrypt und DKIM werden von KeyHelp doch bereits Out of the Box unterstützt?
Martin
Re: Cryptomgr für Letsencrypt, DKIM und TLSA (DANE)
-
- Posts: 63
- Joined: Fri 27. Sep 2019, 15:52
Re: Cryptomgr für Letsencrypt, DKIM und TLSA (DANE)
DKIM und Letsencrypt ist ja schon in Keyhelp, klar weiss ich selbst.
Es war mir nur aufgefallen das Projekt, weil ich ich gerade über DANE und DNSSEC brüte...
Es sollte nur ne gedankliche Anregung dafür sein um eventuell Letsencrypt, TLSA/DANE, DNSSEC und DKIM als Gesamtpaket zusammen zu führen.
Was ja auch Sinn machen würde...
War ja nicht böse gemeint...
Auf Grund der DSGVO wäre das schon interessant, lies dir mal die Rchtlinien genauer durch...
Und da ich kein Jurist bin, würde ich mir auch den Schuh nicht anziehen wollen.
Ich meine ich bau DANE und DNSSEC so oder so manuell ein...
Weils nach meiner Auffassung handwerklich wie auch fachlich richtig wäre.
Es ist wie in der Politik, jeder macht was er für sich richtig hält... *ich hoffe ich bin jetzt niemanden zu nahegetreten*
Re: Cryptomgr für Letsencrypt, DKIM und TLSA (DANE)
Tja in KeyHelp läuft noch viel mehr zusammen.pummelbaer wrote: ↑Tue 5. Nov 2019, 18:57 Es sollte nur ne gedankliche Anrgung dafür sein um eventuell Letsencrypt, TLSA/DANE, DNSSEC und DKIM als gesamtpaket zusammen zu führen.
Da stellt sich schon die Frage ob es sinnvoll ist ein externes Projekt welches ohnehin schon zu 50% integriert ist, oben drauf zu setzen.
Ich tendiere eher zu einem NEIN.
Interessieren würde mich aber wo du aus der DSGVO entnehmen kannst, dass man TLSA/DANE und DNSSEC braucht um eine DSGVO konforme Webseite zu betreiben.
Für SSL Zertifikate ist das meines Erachtens nach richtig, der Rest ist aber allerhöchstens optional.
Tobi
-----------------------------
wewoco.de
Das Forum für Reseller, Digital-Agenturen, Bildschirmarbeiter und Mäuseschubser
-
- Posts: 63
- Joined: Fri 27. Sep 2019, 15:52
Re: Cryptomgr für Letsencrypt, DKIM und TLSA (DANE)
Ohne ohne optionale Zusatzfunktionen wie aktuelle Ciphersuiten, Securityhaeder, etc. macht das SSL / TLS auch nicht wirklich Sinn und die Daten oder Dokumente sind nicht wirklich sicher (Wenn ich so manche Shopbetreiber, Anwaltswebseiten, Anwaltskammern oder Stadtverwaltungen sehe, stellen sich mir eh die Nackenhaare hoch).
Und genauso sehe ich das für den E-Mailtransport / die Spamabwehr
Re: Cryptomgr für Letsencrypt, DKIM und TLSA (DANE)
pummelbaer wrote: ↑Tue 5. Nov 2019, 18:57 Es sollte nur ne gedankliche Anregung dafür sein um eventuell Letsencrypt, TLSA/DANE, DNSSEC und DKIM als Gesamtpaket zusammen zu führen.
Was ja auch Sinn machen würde...
War ja nicht böse gemeint...
ich glaube niemand wollte deine Idee schlechtreden.
aber a) solange das Verständnis von über 90% der Menschen nicht für diese Technologie bzw. die Notwendigkeit derer da ist
und b) auch andere OOTB Systeme diese Services nicht bieten
ist der Handlungsspielraum wohl noch nicht gegeben.
Also kurz gesagt, ich finde die Idee, bzw. die Implementierung über Einträge im DNS (egal ob intern oder extern) super - aber du bzw. das von dir vorgestellte Projekt ist wohl d/seiner Zeit voraus.
Ciphersuiten bzw. die verwendeten kann man ja bereits heute z.B. beim FTP oder MX durch die Konfigurationsdateien z.B !SSLv3 ausschließen.
Das gleiche gilt für Security-Token wie U2F oder die neuen FIDO2-Sticks - gute Idee, aber die breite Masse sieht den Nutzen noch nicht.


-
- Posts: 63
- Joined: Fri 27. Sep 2019, 15:52
Re: Cryptomgr für Letsencrypt, DKIM und TLSA (DANE)
Erst heute wurde wieder veröffentlicht, dass gegenüber 2015 der Datenklau bis heute um 24% angestiegen ist.
Ich für meinen Teil bin gerne um Jahre voraus wenn es ums Thema Sicherheit geht.
Wobei ich sagen würde, dass ich vielleich noch in dem einen oder anderen Punkt etwas nachhänge...
Also ein Genie bin ich deshalb noch lange nicht....
Schade eigentlich, dass man erst auf die Masse warten muss damit sowas salonfähig wirdt...
Aber, es hat auch Vorteile...
Man hält somit seine grauen Zellen jung
