Visualizzazione post con etichetta SSL. Mostra tutti i post
Visualizzazione post con etichetta SSL. Mostra tutti i post

lunedì 12 settembre 2016

Come importare un certificato SSL nel trusted store di Websphere liberty profile

Lavorando alla pubblicazione tramite reverse proxy IHS di un applicazione , mi sono accorto che alcune chiamate lato browser andavano in errore 500 producendo un errore di questo tipo:


com.ibm.jsse2.util.j: PKIX path building failed: java.security.cert.CertPathBuilderException: PKIXCertPathBuilderImpl could not build a valid CertPath.; internal cause is:  java.security.cert.CertPathValidatorException: The certificate issued by CN=GeoTrust Global CA, O=GeoTrust Inc., C=US is not trusted; internal cause is:  java.security.cert.CertPathValidatorException: Certificate chaining error


per risolvere questo errore è necessario importare il certificato nel trusted store di liberty, analogamente a quanto si fa con WebsSphere tradizionale.

Innanzitutto via browser, (Firefox) ho esportato il certificato in formato crt , poi l'ho copiato in un file sul server.


Sul server è necessario lanciare un comando con la seguente sintassi

Posizionarsi nella seguente cartella

/opt/was_lp/usr/servers/servername/resources/security

quindi lanciare


/opt/was_lp/java/java_1.7_64/bin/keytool -importcert -trustcacerts -alias AliasCert -file cert.crt

vi verrà chiesto di inserire una pw per il keystore e poi vi verrà chiesta un ulteriore conferma se volete eseguire il trust del certificato

Trust this certificate? [no]:  yes
Certificate was added to keystore

dopo aver confermato , è necessario entrare in server.xml (la configurazione di liberty) che potrete trovare qui:


/opt/was_lp/usr/servers/servername

a questo punto verificate la presenza della riga sottostante ed inseritela oppure aggiornate la password

<keyStore id="defaultKeyStore" password="passwordStore"/>

venerdì 10 giugno 2016

Alcuni comandi di conversione o interrogazione certificati SSL

Negli ultimi giorni mi sono trovato a fare ordine fra i certificati SSL dei clienti , faccio un post dei comandi che ho usato a mò di blocco degli appunti, magari vi possono tornare utili


Per verificare il contenuto di un crt (vengono visualizzate info come certificato e la sua scadenza)

openssl x509 -in certificate.crt -text -noout


Per vedere contenuto p12 (comando analogo a precedente, ma su p12)

openssl pkcs12 -info -in keysha2.p12


Comandi di estrazione crt e key da un p12


openssl pkcs12 -in path.p12 -out newfile.crt.pem -clcerts -nokeys
openssl pkcs12 -in path.p12 -out newfile.key.pem -nocerts -nodes

Convertire un key e u crt in un p12


openssl pkcs12 -export -out certificate.p12 -inkey cert.key -in cert.crt -certfile cert.crt

domenica 8 febbraio 2015

Certificato SSL , dal KDB al Kyr passando per il Kyrtool

In questi giorni mi sono ritrovato alcuni certificati SSL di clienti da rinnovare cosi, ne approfitto per mettere giu 2 righe sulla procedura quando i prodotti di mezzo possono essere prodotti was based (connections, portal, sametime) e Domino.

Negli ultimi mesi come sapete sono emerse diverse vulnerabilità SSL , quindi per essere in stato di sicurezza dovete avere il servizio esposto almeno in TLS 1.0 (al connected hanno annunciato il futuro rilascio del TLS 1.2 probabilmente come hot fix di 9.0.1 FP3) , e la richiesta deve essere crittografata in SHA-2 (Domino 9.X obbligatorio).

La richiesta ho pensato di farla con Ikeyman (tool compreso nelle installazioni di IBM Http Server) per poi andarla ad importare in un file kyr per domino dal nuovo tool kyrtool, capace di gestire certificati SHA2

La parte del Ikeyman la tralascio perchè è semplice.
Di fatto  bisogna:
  • creare la richiesta (certificati personali, crea richiesta , 2048bit sha2)
  • importare root e intermediate certificate forniti dal creatore del ceritficato
  • importare il certificato
ora che abbiamo il KDB funzionante per Sametime e IHS, dobbiamo esportare il certificato per poterlo inserire nel file kyr.
Da certificati personali , importa esporta
esporta chiave pkcs12, ed otteniamo un key.p12


Tramite un server OpenSSL (mi sono collegato ad una SLES) ho estratto cert e key dal file p12
openssl pkcs12 -in path.p12 -out newfile.crt.pem -clcerts -nokeys
openssl pkcs12 -in path.p12 -out newfile.key.pem -nocerts -nodes

Ora tramite kyrtool generiamo il nuovo file KYR
C:\IBM\Notes>kyrtool.exe =c:\IBM\Notes\notes.ini create -k c:\IBM\Notes\Data\certificato.kyr -p passwordcert

otterremo come risposta

Keyfile c:\IBM\Notes\Data\certificato.kyr created successfully

ora importiamo, key e crt ottenuti precedentemente con i comandi openssl
C:\IBM\Notes>kyrtool.exe import keys -i c:\tmp\ssl2\newfile.key.pem -k c:\IBM\Notes\Data\certificato.kyr

Using keyring path 'c:\IBM\Notes\Data\certificato.kyr'
Successfully read 2048 bit RSA private key
SECIssUpdateKeyringPrivateKey succeeded


C:\IBM\Notes>kyrtool.exe import certs -i c:\tmp\ssl2\newfile.crt.pem -k c:\IBM\Notes\Data\certificato.kyr

la risposta sarà:

Using keyring path 'c:\IBM\Notes\Data\certificato.kyr'
SECIssUpdateKeyringLeafCert succeeded

ora mancano i certificati intermedi

C:\IBM\Notes>kyrtool.exe import roots -i c:\tmp\ssl2\intermediate.arm -k c:\IBM\Notes\Data\certificato.kyr

Using keyring path 'c:\IBM\Notes\Data\certificato.kyr'
SEC_mpfct_ImportTrustRootToKYR succeeded


C:\IBM\Notes>kyrtool.exe import roots -i c:\tmp\ssl2\GT_PrimaryIntermediate_QuickSSLPremium_SSLTrial.txt -k c:\IBM\Notes\Data\certificato.kyr

Using keyring path 'c:\IBM\Notes\Data\certificato.kyr'
SEC_mpfct_ImportTrustRootToKYR succeeded


C:\IBM\Notes>kyrtool.exe import roots -i c:\tmp\ssl2\GT_SecondaryIntermediate_QuickSSLPremium_SSLTrial.txt -k c:\IBM\Notes\Data\certificato.kyr

Using keyring path 'c:\IBM\Notes\Data\certificato.kyr'
SEC_mpfct_ImportTrustRootToKYR succeeded

Con la procedura descritta abbiamo quindi ottenuto il nuovo kyr contenente il certificato SSL 2048bit SHA2

mercoledì 3 dicembre 2014

IBM Domino Vs Firefox 34 , SSL 3.0 disabilitato di default

Nell'ultima release rilasciata da Mozilla, la versione 34 , il supporto a SSL 3.0 è stato disabilitato di default in quanto considerato non sicuro.

Questo settaggio quindi, può impattare nell'accesso dei vostri utenti ai server Domino che non hanno installato l'aggiornamento rilasciato da IBM per abilitare il supporto TLS.

martedì 4 novembre 2014

Domino SSL : IBM rilascia fix per supporto nativo TLS e SHA-2

IBM ha rilasciato importanti aggiornamenti di sicurezza che introducono il supporto a TLS 1.0 (questo permette di poter evitare Poddle) ed ai certificati SHA-2.
Questi aggiornamenti se avete Domino in SSL sono fondamentali per garantire sicurazza e funzionalità di Domino pubblicati direttamente senza reverse proxy.

TLS

La fix per TLS è stata rilasciata per le versioni 9.0.1 FP2, 9.0, 8.5.3 FP6, 8.5.2 FP4, 8.5.1 FP5 e comprende queste nuove funzionalità:

Added support for TLS 1.0:
  • Inbound and outbound connections
  • Over all protocols (HTTP, SMTP, LDAP, POP3, IMAP & DIIOP)
  • All platforms including support for IBM iSeries running System_SSL
  • SSL/TLS Session resumption
  • Client certificate authentication
  • TLS protocol support for TLS_FALLBACK_SCSV Signaling Cipher Suite Value to protect browser clients that also support TLS_FALLBACK_SCSV against downgrade attacks.
  • Will negotiate from TLS 1.0 and SSLv3 if other party does not support TLS 1.0. Note that protocol version *negotiation* is a different thing entirely from protocol *fallback*, as described in POODLE.
  • The cipher suite list offered by Domino when making outbound connections has been re-ordered to place the AES ciphers first.
  • Serviceability enhancements to make logging more thorough and easier to read and understand

  • Removed support:
    • SSLv2
    • SSL renegotiation has been disabled
    • All weak (<128 bits) cipher suites have been disabled
    IBM ha quindi lasciato attivo il protocollo SSLv3 interessato da Poddle (per retrocompatibilità) ma ha eliminato la possibilità di rinegoziazione sfruttata da Poddle , eliminandone quindi l'efficacia, 

    Considerando che i maggiori browser hanno in programma a breve l'eliminazione al supporto SSLv3 diventa comunque importante l'installazione di questo aggiornamento.
    A questo link trovate un articolo sul wiki

    SHA-2
    I certificati basati sull'algoritmo SHA-1 non sono più sicuri e quindi sono stati deprecati. E' stato rilasciato un nuovo tool denominato kyrtool, che permette di creare richieste in SHA-2 e quindi di aver nuovi file kyr che supportano questo algoritmo solo però su Domino 9.0.1FP2 IF1  
    Qui trovate il link al wiki con le spiegazioni

    venerdì 1 agosto 2014

    Firefox 31, ssl error accedendo a Domino con certificato Self signed

    Firefox nell'ultimo update ha introdotto delle nuove librerie SSL che rendono inacessibile iNotes se è sotto SSL con un certificato self generato dalla CA di Domino (Error code: sec_error_ca_cert_invalid).



    Si può risolvere disattivando queste nuove librerie:

    • digitate nella barra degli indirizzi about:config
    • cercate il valore security.use_mozillapkix_verification
    • nella colonna valore con un doppio click mettete il valore a False
    IBM nella technote dove descrive questo problema consiglia di rimanere a Firefox ESR 24.7 che continua ad usare le librerie classiche di default.

    Negli ultimi giorni Firefox ESR è stato aggiornato alla 31 ma la versione ESR 24 è  ancora disponibile al download poichè il supporto di 12 mesi terminerà fra Settembre e Ottobre con il rilascio della versione 24.8

    Chiudo il post con la solita raccomandazione , su computer aziendali , installate e fate installare Firefox ESR sempre, perchè con il supporto di 12 mesi rende il browser stabile, sicuro e soprattutto permette ad aziende come IBM di avere un browser con un ciclo di vita lungo da certificare nelle compatibilità sui rilasci degli aggiornamenti.

    giovedì 10 aprile 2014

    IBM Domino e Notes non sono risentono di "Heartbleed" bug di Open SSL

    Nei giorni è stato reso noto un buco di sicurezza molto importante di Open SSL che mette a rischio la sicurezza delle utenze su molti importanti siti internet.

    IBM rende noto che Domino e Notes (dalla 8 alla 9)  non sono vulnerabili per NON utilizzano la tecnologia di OpenSSL nell'implementazione dello stack SSL e quindi non risentono di questo problema.

    venerdì 28 giugno 2013

    Sametime iOS, aggiornamento certificato SSL da installare

    Sul fixcentral è disponibile un nuovo certificato SSL da aggiornare sul Sametime Proxy per permettere l'invio delle nofitiche push ai client iOS che altrimenti non vi funzionerà più causa scadenza dell'attuale che avverrà il prossimo 18 Luglio.

    Da fare subito finchè ci si ricorda, prima che le notifiche sametime smettano di funzionare con il messaggio

    "APNSService W com.ibm.collaboration.realtime.stproxy.services.APNS.APNSService startAPNS CLFRX0079W: Unable to establish an SSL connection to the APNS service Connection refused: connect"

    In questa technote le info sull'installazione

    martedì 22 gennaio 2013

    Lotus Domino Vs SSL Vs KDB

    Lavorando su un ambiente con Connections e Domino, ci è sorta la necessità di avere in tempi brevi un certificato SSL per ultimare nel modo migliore le configurazioni.
    Visti i tempi burocratici del cliente allungati, abbiamo deciso di procedere nell'installazione con un certificato Self Signed, creato dall IBM Key Management Utility di IBM HTTP Server 8.0  , dove abbiamo creato un certificato *.dominiocliente.com.

    A questo punto la configurazione per Connections è stata semplice ed immediata visto che il formato KDB è nativamente configurabile , ma come importarlo in Domino?

    La via più semplice per me è stata la seguente:


    • Da Server Certificate Admin (certsrv.nsf) che trovate nella data del server Domino, create un nuovo Key Ring (attenzione se il db dovesse darvi degli errori provate ad usarlo da Notes e non da Admin)                              

    • Scaricate da questo indirizzo IBM Keyman Gsk5 , che permette di manipolare anche i file .kyr (leggete il readme per vedere come lanciarlo, l'ho testato su windows xp, su windows 7 non mi partiva ma non ho verifivato se esistevano workaround)

    • Dopo aver aperto il kyr creato precedentemente , cliccate sulla destra in Export/Import e selezionate il certificato da importare (nel mio caso CMS database File, ho importato direttamente il KDB)  
           (Apertura file kyr ed import KDB)
    (import KDB)

    • Inserite la pw richiesta e salvate (File, save as)

    Ora il vostro file .kyr contiene il certificato precedentemente generato da IBM Keyman, quindi:

    • copiate kyr appena modificato e sth corrispondente sul server domino sotto la data o folder dedicata
    • attivate la porta SSL in internet ports
    • inserite il path al file kyr nel internet site dove lo volete attivare
    • tell http restart


    Ora SSL sarà attivo e funzionante.

    A questo link una strada alternativa su linux.

    Da IBM Domino 9 sarà possibile installare ed integrare sulla macchina Domino IBM HTTP Server perciò la configurazione sarà più agevole !