<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Der Lanwirt &#187; Sec</title>
	<atom:link href="http://www.lanwirt.de/category/sec/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.lanwirt.de</link>
	<description>manchmal auch wanwirt oder sanwirt</description>
	<lastBuildDate>Thu, 04 Aug 2011 08:51:14 +0000</lastBuildDate>
	<language>en-US</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.4-alpha-19827</generator>
		<item>
		<title>SSL/TLS-Verbindungen debuggen</title>
		<link>http://www.lanwirt.de/2007/12/21/ssl-verbindungen-debuggen/</link>
		<comments>http://www.lanwirt.de/2007/12/21/ssl-verbindungen-debuggen/#comments</comments>
		<pubDate>Fri, 21 Dec 2007 09:43:16 +0000</pubDate>
		<dc:creator>Markus</dc:creator>
				<category><![CDATA[Sec]]></category>
		<category><![CDATA[debug]]></category>
		<category><![CDATA[ssl]]></category>
		<category><![CDATA[stunnel]]></category>
		<category><![CDATA[tls]]></category>
		<category><![CDATA[wireshark]]></category>

		<guid isPermaLink="false">http://markus.renschler.net/2007/12/21/ssl-verbindungen-debuggen/</guid>
		<description><![CDATA[Wenn man externe APIs ansprechen muss, zu denen der Zugang auf eine SSL-Verschlüsselte HTTP-Verbindung reduziert ist, kann man bei Problemen nicht einfach einen Sniffer anwerfen, um den Verkehr zu analysieren, weil dieser verschlüsselt ist. Da das aber manchmal unerlässich ist, bietet es sich an, eine art Proxy zu bauen. Ich habe dazu stunnel verwendet, das [...]]]></description>
			<content:encoded><![CDATA[<p>Wenn man externe APIs ansprechen muss, zu denen der Zugang auf eine SSL-Verschlüsselte HTTP-Verbindung reduziert ist, kann man bei Problemen nicht einfach einen Sniffer anwerfen, um den Verkehr zu analysieren, weil dieser verschlüsselt ist. Da das aber manchmal unerlässich ist, bietet es sich an, eine art Proxy zu bauen. Ich habe dazu <a href="http://www.stunnel.org/">stunnel</a> verwendet, das im Client-Modus TCP-Verbindungen annimmt und diese über einen SSL-Tunnel weiterleitet. So konnte ich einen zweiten Rechner im Netzwerk als Zieladresse angeben (http://rechner2/&#8230;) und die Pakete wurden von dort SSL-verschlüsselt weitergereicht (https://externerrechner/&#8230;). Diese Kommunikation konnte ich mit <a href="http://www.wireshark.org/">Wireshark</a> belauschen.</p>
<p><span id="more-85"></span></p>
<p>Die stunnel-Konfiguration sieht folgendermaßen aus:<br />
<code><br />
socket = l:TCP_NODELAY=1<br />
socket = r:TCP_NODELAY=1</p>
<p>client = yes</p>
<p>[https]<br />
accept  = 80<br />
connect = externerrechner:443<br />
</code></p>
<p>Wenn stunnel gestartet ist, sieht man ein kleines Tray-Icon. Man sollte dann sicher stellen, dass die Windows-Firewall Anfragen vom Entwicklungsrechner nicht verwirft.</p>
<p>Testen kann man den Tunnel ganz einfach, indem man auf dem stunnel-Rechner http://localhost:81 aufruft.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.lanwirt.de/2007/12/21/ssl-verbindungen-debuggen/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>C# &#8211; ungültiges SSL-Zertifikat ignorieren</title>
		<link>http://www.lanwirt.de/2007/12/07/c-ungultiges-ssl-zertifikat-ignorieren/</link>
		<comments>http://www.lanwirt.de/2007/12/07/c-ungultiges-ssl-zertifikat-ignorieren/#comments</comments>
		<pubDate>Fri, 07 Dec 2007 14:58:02 +0000</pubDate>
		<dc:creator>Markus</dc:creator>
				<category><![CDATA[Sec]]></category>
		<category><![CDATA[Sharp]]></category>
		<category><![CDATA[c#]]></category>
		<category><![CDATA[security]]></category>
		<category><![CDATA[ssl]]></category>
		<category><![CDATA[tls]]></category>

		<guid isPermaLink="false">http://markus.renschler.net/2007/12/07/c-ungultiges-ssl-zertifikat-ignorieren/</guid>
		<description><![CDATA[Um mal schnell eine SSL/TLS-Datenübertragung zu testen, ist es praktisch, wenn man ein ungültiges SSL-Zertifikat auch mal ignorieren kann. Mit diesem Code hier geht das: using System.Net; ... ServicePointManager.ServerCertificateValidationCallback = new RemoteCertificateValidationCallback (IgnoreCertificateErrorHandler); ... private bool IgnoreCertificateErrorHandler (object sender, System.Security.Cryptography.X509Certificates.X509Certificate certificate, System.Security.Cryptography.X509Certificates.X509Chain chain, System.Net.Security.SslPolicyErrors sslPolicyErrors) { return true; } ... Quelle: http://en.csharp-online.net/Invalid_HTTPS_certificate]]></description>
			<content:encoded><![CDATA[<p>Um mal schnell eine SSL/TLS-Datenübertragung zu testen, ist es praktisch, wenn man ein ungültiges SSL-Zertifikat auch mal ignorieren kann. Mit diesem Code hier geht das:</p>
<p><code><br />
using System.Net;<br />
...</p>
<p>   ServicePointManager.ServerCertificateValidationCallback =<br />
      new RemoteCertificateValidationCallback<br />
         (IgnoreCertificateErrorHandler);<br />
...<br />
private bool IgnoreCertificateErrorHandler<br />
   (object sender,<br />
   System.Security.Cryptography.X509Certificates.X509Certificate certificate,<br />
   System.Security.Cryptography.X509Certificates.X509Chain chain,<br />
   System.Net.Security.SslPolicyErrors sslPolicyErrors)<br />
{</p>
<p>   return true;<br />
}<br />
...<br />
</code></p>
<p>Quelle:<br />
<a href="http://en.csharp-online.net/Invalid_HTTPS_certificate">http://en.csharp-online.net/Invalid_HTTPS_certificate</a></p>
]]></content:encoded>
			<wfw:commentRss>http://www.lanwirt.de/2007/12/07/c-ungultiges-ssl-zertifikat-ignorieren/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Neues E-Mail-Zertifikat unter Vista mit IE 7 und Firefox</title>
		<link>http://www.lanwirt.de/2007/10/24/neues-e-mail-zertifikat-unter-vista-mit-ie-7-und-firefox/</link>
		<comments>http://www.lanwirt.de/2007/10/24/neues-e-mail-zertifikat-unter-vista-mit-ie-7-und-firefox/#comments</comments>
		<pubDate>Wed, 24 Oct 2007 16:01:20 +0000</pubDate>
		<dc:creator>Markus</dc:creator>
				<category><![CDATA[Sec]]></category>
		<category><![CDATA[certificate]]></category>
		<category><![CDATA[email]]></category>
		<category><![CDATA[s/mime]]></category>
		<category><![CDATA[sicherheit]]></category>
		<category><![CDATA[thawte]]></category>
		<category><![CDATA[weboftrust]]></category>

		<guid isPermaLink="false">http://markus.renschler.net/2007/10/24/neues-e-mail-zertifikat-unter-vista-mit-ie-7-und-firefox/</guid>
		<description><![CDATA[Heute wollte ich mir bei Thawte ein neues E-Mail-Zertifikat besorgen. Früher war das nicht schwer: Einfach im Browser meiner Wahl auf deren Seiten gehen, den Bestellvorgang starten, dieser öffnet das Browser-Crypto-Plugin, generiert meinen Key und fordert das Zertifikat an. Warten, bis es ausgestellt (issued) ist und auf &#8220;Fetch&#8221; klicken, fertig. Erst habe ich es mit [...]]]></description>
			<content:encoded><![CDATA[<p>Heute wollte ich mir bei Thawte ein neues E-Mail-Zertifikat besorgen. Früher war das nicht schwer: Einfach im Browser meiner Wahl auf deren Seiten gehen, den Bestellvorgang starten, dieser öffnet das Browser-Crypto-Plugin, generiert meinen Key und fordert das Zertifikat an. Warten, bis es ausgestellt (issued) ist und auf &#8220;Fetch&#8221; klicken, fertig.</p>
<p>Erst habe ich es mit IE 7 probiert: Der steigt an der Stelle, an der ich den Verschlüsselungsgrad wählen kann, aus: &#8220;VBScript Error 424 &#8211; Objekt benötigt&#8221; (oder so). Andere Sicherheitszone? Keine Chance. Nicht im geschützten Modus? Keine Chance, also, nächster Versuch:</p>
<p>Firefox: Bis zum Button &#8220;Fetch&#8221; hat alles funktioniert, dann klicke ich drauf und lustigerweise fühlt sich plötzlich Windows für die Anforderung verantwortlich. Das bringt mir halt nichts, weil der Key nur in Firefox sitzt. Das Zertifikat konnte ich auch nicht von Hand im Firefox-Manager importieren.</p>
<p>Die Lösung &#8211; oder nennen wir es besser &#8220;Workaround&#8221;: Firefox im Kompatibilitätsmodus für Windows XP starten, dann das Zertifikat importieren (klappt super), dann das Zertifikat aus Firefox exportieren und im Windows Zert-Manager importieren und man kann es in Outlook verwenden. Schon.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.lanwirt.de/2007/10/24/neues-e-mail-zertifikat-unter-vista-mit-ie-7-und-firefox/feed/</wfw:commentRss>
		<slash:comments>5</slash:comments>
		</item>
		<item>
		<title>SSH &amp; Co mit Tunnelier</title>
		<link>http://www.lanwirt.de/2007/06/01/ssh-co-mit-tunnelier/</link>
		<comments>http://www.lanwirt.de/2007/06/01/ssh-co-mit-tunnelier/#comments</comments>
		<pubDate>Fri, 01 Jun 2007 13:58:13 +0000</pubDate>
		<dc:creator>Markus</dc:creator>
				<category><![CDATA[Sec]]></category>
		<category><![CDATA[Tux]]></category>

		<guid isPermaLink="false">http://markus.renschler.net/2007/06/01/ssh-co-mit-tunnelier/</guid>
		<description><![CDATA[Heute habe ich mich mit Tunnelier beschäftigt, weil es mein absolutes Lieblingstool BeyondCompare um SCP/SFTP-Funktionalitäten erweitert. Dabei ist mir aufgefallen, dass ersteres auch das Zeug zum Lieblingstool HAT, zumindest in der Nische SSH/SFTP/SCP. Neben einem SSH-Client beinhaltet das Tool einen eigenen SCP/SFTP-Client, sowie eine SFTP to FTP bridge, damit FTP-Tools auf SFTP zugreifen können. Neben [...]]]></description>
			<content:encoded><![CDATA[<p>Heute habe ich mich mit <a href="http://www.bitvise.com/tunnelier">Tunnelier</a> beschäftigt, weil es mein absolutes Lieblingstool <a href="http://www.scootersoftware.com/">BeyondCompare</a> um SCP/SFTP-Funktionalitäten erweitert. Dabei ist mir aufgefallen,  dass ersteres auch das Zeug zum Lieblingstool HAT, zumindest in der Nische SSH/SFTP/SCP. Neben einem SSH-Client beinhaltet das Tool einen eigenen SCP/SFTP-Client, sowie eine SFTP to FTP bridge, damit FTP-Tools auf SFTP zugreifen können. Neben der FTP-Bridge gibt es auch eine SOCKS-Bridge, damit man das Tool als Socks-Proxy angeben und so auf die Dateien zugreifen kann. Natürlich hat der SSH-Client auch Port forwarding &#8211; Möglichkeiten in beide Richtungen und als Bonus ist gleich noch die Verlinkung mit Microsoft Remote Desktop eingebaut. Somit reicht ein Doppelklick, wenn man über eine SSH-Verbindung auf einen Windows-Rechner zugreifen will. Sehr ordentlich. Für bis zu 4 Benutzer auf bis zu 4 Server ist das Tool kostenlos. </p>
<p>Mehr Info:<br />
<a href="http://www.bitvise.com/tunnelier">http://www.bitvise.com/tunnelier</a></p>
]]></content:encoded>
			<wfw:commentRss>http://www.lanwirt.de/2007/06/01/ssh-co-mit-tunnelier/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>SSL und Apache</title>
		<link>http://www.lanwirt.de/2006/06/26/ssl-und-apache/</link>
		<comments>http://www.lanwirt.de/2006/06/26/ssl-und-apache/#comments</comments>
		<pubDate>Mon, 26 Jun 2006 12:57:39 +0000</pubDate>
		<dc:creator>Markus</dc:creator>
				<category><![CDATA[Misc]]></category>
		<category><![CDATA[Sec]]></category>
		<category><![CDATA[Tux]]></category>
		<category><![CDATA[Web]]></category>

		<guid isPermaLink="false">http://markus.renschler.net/2006/06/26/ssl-und-apache/</guid>
		<description><![CDATA[Eigentlich sollte das doch selbsterklärend sein und trotzdem durchsucht man das komplette Internet, bis man am Ende doch hier rauskommt: http://httpd.apache.org/docs/2.0/ssl/ssl_faq.html Hier wird erklärt, wie man ganz schnell ein einfaches Zertifikat zu Testzwecken generiert, wie man mit fremd-CAs umgeht, wie man mit einer eigenen CA arbeitet und vieles mehr.]]></description>
			<content:encoded><![CDATA[<p>Eigentlich sollte das doch selbsterklärend sein und trotzdem durchsucht man das komplette Internet, bis man am Ende doch hier rauskommt:</p>
<p><a href="http://httpd.apache.org/docs/2.0/ssl/ssl_faq.html">http://httpd.apache.org/docs/2.0/ssl/ssl_faq.html</a></p>
<p>Hier wird erklärt, wie man ganz schnell ein einfaches Zertifikat zu Testzwecken generiert, wie man mit fremd-CAs umgeht, wie man mit einer eigenen CA arbeitet und vieles mehr.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.lanwirt.de/2006/06/26/ssl-und-apache/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>So ne Art Firewall (Windows 2003)</title>
		<link>http://www.lanwirt.de/2006/06/16/so-ne-art-firewall-windows-2003/</link>
		<comments>http://www.lanwirt.de/2006/06/16/so-ne-art-firewall-windows-2003/#comments</comments>
		<pubDate>Fri, 16 Jun 2006 09:34:05 +0000</pubDate>
		<dc:creator>Markus</dc:creator>
				<category><![CDATA[Know]]></category>
		<category><![CDATA[MS]]></category>
		<category><![CDATA[Sec]]></category>
		<category><![CDATA[Win]]></category>

		<guid isPermaLink="false">http://markus.renschler.net/2006/06/16/so-ne-art-firewall-windows-2003/</guid>
		<description><![CDATA[Ich musste es hinbekommen, dass ein Windows 2003-Server einen anderen im gleichen Subnetz zu Testzwecken nicht mehr erreichen konnte. Die IP Security von Windows 2003 hat hier weitergeholfen. In folgendem Artikel wird das ICMP-Spezifisch erklärt, die Infos lassen sich jedoch einfach verallgemeinern: http://www.petri.co.il/block_ping_traffic_with_ipsec.htm]]></description>
			<content:encoded><![CDATA[<p>Ich musste es hinbekommen, dass ein Windows 2003-Server einen anderen im gleichen Subnetz zu Testzwecken nicht mehr erreichen konnte. Die IP Security von Windows 2003 hat hier weitergeholfen.</p>
<p>In folgendem Artikel wird das ICMP-Spezifisch erklärt, die Infos lassen sich jedoch einfach verallgemeinern:</p>
<p><a href="http://www.petri.co.il/block_ping_traffic_with_ipsec.htm">http://www.petri.co.il/block_ping_traffic_with_ipsec.htm</a></p>
]]></content:encoded>
			<wfw:commentRss>http://www.lanwirt.de/2006/06/16/so-ne-art-firewall-windows-2003/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>SSL-Versionen, TLS und PCT</title>
		<link>http://www.lanwirt.de/2006/02/17/ssl-versionen-tls-und-pct/</link>
		<comments>http://www.lanwirt.de/2006/02/17/ssl-versionen-tls-und-pct/#comments</comments>
		<pubDate>Fri, 17 Feb 2006 18:56:40 +0000</pubDate>
		<dc:creator>Markus</dc:creator>
				<category><![CDATA[Know]]></category>
		<category><![CDATA[Sec]]></category>
		<category><![CDATA[Web]]></category>

		<guid isPermaLink="false">http://markus.renschler.net/2006/02/17/ssl-versionen-tls-und-pct/</guid>
		<description><![CDATA[Nur kurz zusammengefasst: Netscape hat irgendwann SSL 1.0 entwickelt, ein paar Monate später kam dann 2.0 raus. Microsoft dachte &#8220;das können wir auch&#8221; und hat sowas ähnliches namens PCT gemacht, das einige Probleme von SSL 2.0 beseitigt hat. Dann kam irgendwann SSL 3.0 raus und darin waren dann die Verbesserungen von PCT auch übernommen. Daraufhin [...]]]></description>
			<content:encoded><![CDATA[<p>Nur kurz zusammengefasst:</p>
<p>Netscape hat irgendwann SSL 1.0 entwickelt, ein paar Monate später kam dann 2.0 raus.</p>
<p>Microsoft dachte &#8220;das können wir auch&#8221; und hat sowas ähnliches namens PCT gemacht, das einige Probleme von SSL 2.0 beseitigt hat.</p>
<p>Dann kam irgendwann SSL 3.0 raus und darin waren dann die Verbesserungen von PCT auch übernommen.</p>
<p>Daraufhin war ein paar Jahre Ruhe, bis 1999 TLS rauskam, das im Prinzip eine Weiterentwicklung von SSL 3.0 darstellt (und sich übrigens in irgend einem Header mit SSL 3.1 meldet).</p>
<p>Sprich: TLS ist nichts anderes, als die aktuellste Version von SSL, wenn man so will.<br />
Wer hierzu mehr wissen will, der sei in Richtung Wikipedia verwiesen:<br />
<a href="http://de.wikipedia.org/wiki/Transport_Layer_Security">http://de.wikipedia.org/wiki/Transport_Layer_Security</a></p>
]]></content:encoded>
			<wfw:commentRss>http://www.lanwirt.de/2006/02/17/ssl-versionen-tls-und-pct/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

