Synology Q&A 2021 Zertifikat im lokalen Netzwerk

hautschi

Lieutenant
Registriert
Feb. 2012
Beiträge
1.009
Hallo liebe Forengemeinde,

ich nutze meine DS218play aktuell rein im lokalen Netzwerk und verbinde mich von außen per VPN, um auf das NAS zuzugreifen (DS File, Synology Photos und Synology Drive am Smartphone + CalDAV/CardDAV Sync sowie am Laptop dann auch per Browser oder eingebundene Laufwerke).
Leider muss ich oft auf HTTP zurückgreifen, da das standardmäßige Synology-Zertifikat bei meiner lokalen IP-Adresse (logischerweise) vom Browser oder Endgerät/App als nicht vertrauenswürdig eingestuft wird, sofern ich eine HTTPS Verbindung aufbauen möchte. Ein eigenes lokales Zertifikat kann ich mir nicht über die eingebauten Funktionen (z. B. Let's Encrypt) holen, da die DiskStation selbst nicht online kommt (und ich nicht weiß, ob Let's Encrypt für lokale IP-Adressen sowas überhaupt kann, denke mal nicht...).
Gibt es eine einfach zu nutzende Funktion für "Normalos", sich ein eigenes Zertifikat fürs lokale Netzwerk zu generieren und auf der DS zu nutzen, ohne dass man dafür seine eigene CA aufmachen muss usw. - das ist mir in meiner knapp bemessenen Freizeit dann doch zu viel Spielerei. Falls nein, ist sowas seitens Synology in Planung?

Besten Dank für eure Hilfe :)
 
hautschi schrieb:
Gibt es eine einfach zu nutzende Funktion für "Normalos", sich ein eigenes Zertifikat fürs lokale Netzwerk zu generieren und auf der DS zu nutzen, ohne dass man dafür seine eigene CA aufmachen muss usw.

Kurze Antwort: Nein
hautschi schrieb:
Falls nein, ist sowas seitens Synology in Planung?
Etwas länger: Wird nicht kommen, da dein Browser die Zertifikate überprüft und da nur Öffentliche CAs drin sind und diese auch nur Öffentlich Erreichbare IPs "Zertifizieren". Daher geht ohne eigene CA unsw. nichts.
 
Naja, was funktionieren sollte: Stell dir ein Zertifikat für deine lokale IP Adresse der NAS aus und importiere es als vertrauenswürdig in deinem Browser (z.B. Firefox).

Tatsächlich brauchst du aber kein HTTPS (privatgebrauch), denn das VPN verschlüsselt ja schon alles, stellt sozusagen also das S in HTTPS dar. (Klar, es funktioniert anders, aber es kommt auf dasselbe hinaus)
Ergänzung ()

DaChicken schrieb:
Etwas länger: Wird nicht kommen, da dein Browser die Zertifikate überprüft und da nur Öffentliche CAs drin sind und diese auch nur Öffentlich Erreichbare IPs "Zertifizieren". Daher geht ohne eigene CA unsw. nichts.
Man kann bei (einigen, Firefox) Browsern auch eigene Zertifikate importieren und als vertrauenswürdig einstufen.
 
@DaChicken Danke für die Antwort, ich hatte es ja befürchtet :( Hast du zufällig einen Link zu einer leicht verständliche Anleitung parat, wie man sowas macht? Bin mir noch unschlüssig ob ich die Zeit für dieses "nice-to-have feature" investieren soll...
Bringt das einen Mehrwert, wenn man eh per VPN im lokalen Netzwerk hängt? Man würde halt davon ausgehen, dass keiner den lokalen Netzwerkverkehr belauscht...
 
hautschi schrieb:
Bringt das einen Mehrwert, wenn man eh per VPN im lokalen Netzwerk hängt? Man würde halt davon ausgehen, dass keiner den lokalen Netzwerkverkehr belauscht...
Nun ja, die Frage ist natürlich eine Abschätzungsfrage:

Wenn dein größtes Problem wenn jemand in deinem lokalen Netzwerk unterwegs ist das abhören von dem HTTP Verkehr zur NAS ist dann kümmer dich darum das abzusichern, also HTTPS (ist aber aufwändig).
Effektiv würde ich als normaler Privatmensch auch das lokale Netz als sicher einstufen und hier erstmal damit anfangen das lokale Netz nach außen hin zu sichern, hier ist Aufwand zu Nutzen höher.
 
Eine eigene CA ist mit XCA sehr einfach. Dieses Programm gibt es für Linux, Mac und Windows.
 
Zuletzt bearbeitet:
  • Gefällt mir
Reaktionen: Kranky, MGFirewater, M-X und eine weitere Person
@Helge01 vielen Dank, das kuck ich mir mal an.

@Pako1997 grundsätzlich ist nichts aus meinem lokalen Netz von Außen erreichbar, ich habe keine Ports weitergeleitet o.ä.
Alle Verbindungen von Außen gehen über VPN, daher schätze ich das schon mal als relativ sicher ein. Zu holen ist bei mir jetzt auch nicht viel, das kritischste Item auf dem NAS ist meine Passwortdatenbank, aber die ist ja auch verschlüsselt…also noch eine Hürde bevor Dritte da an relevante Infos kommen.
Wenn es jedoch mit einfachen Mitteln möglich ist, da mittels HTTPS nochmals eine Hürde mehr aufzubauen - warum nicht :)
Gelegenheit macht Diebe und wenn’s zu schwierig ist dann lassen die meisten doch die Finger davon.
Aber Danke für alle eure Anregungen und Vorschläge, hat mich bei dem Thema deutlich voran gebracht 👍
 
So, hab das mit XCA mal ausprobiert. Geht ja super einfach :)
Eine CA erstellt (Root-Zertifikat) und ein normales Zertifikat für die Diskstation (Server Auth). Das frisst die DiskStation auch wunderbar. Das Root-CA hab ich in den Windows-Zertifikatspeicher importiert und auch auf den iOS Geräten installiert.
Leider werden Verbindungen weiterhin als nicht sicher eingestuft, weil die CA unbekannt ist.
Was mach ich falsch?
 
@hautschi Schön das es mit der CA klappt. :)
Hast du unter IOS Einstellungen / Allgemein / Info / Zertifikatsvertrauenseinstellungen für deine CA das Vertrauen aktiviert?

Weiter sollt man beachten das IOS keine Zertifikate (außer die CA selbst) länger als 2 Jahre als vertrauenswürdig akzeptiert. Man kann das aber umgehen in dem man das Ausstelldatum der Zertifikate z.B. auf den 01.01.2018 in XCA einstellt. Diese sind dann immer Vertrauenswürdig, egal wie viele Jahre die gültig sind.
 
Zuletzt bearbeitet:
  • Gefällt mir
Reaktionen: Kranky und Jimmii
Hallo @Helge01, erneut vielen Dank. Hab die iOS-Einstellung gesetzt. In Windows taucht das Zertifikat auch im Zertifikatsspeicher auf, aber Firefox scheint den ja standardmäßig nicht zu benutzen. Wenn ich das Root-Zertifikat da einfüge, klappt das zwar, aber folgende Fehlermeldung kommt beim Zugriff auf das Webinterface der DiskStation: "Fehlercode: SSL_ERROR_BAD_CERT_DOMAIN".
Was muss ich denn beim Zertifikat einstellen, damit das klappt? Meine DS ist erreichbar unter der IP (192.168.xxx.xxx) sowie unter einer lokalen Domain (DS218-xxx.local).

Meine Einstellungen waren bisher (wohl falsch?!):
Netscape Base Url:
192.168.xxx.xxx
Netscape SSL Server Name:
DS218-xxx
 
@hautschi Ich habe mal von jedem Schritt eine Bildschirmaufnahme gemacht und die relevanten Sachen markiert. Es ist eigentlich selbsterklärend, bei deiner IP-Adresse musste ich eine gültige angeben statt xxx (192.168.111.111). Die Laufzeit von 25 Jahren ist bewusst gewählt, da man sich dadurch nicht mehr um die Zertifikate kümmern muss und bei einer Kompromittierung ist eine neue CA schnell erstellt. Die Anfangszeit der Zertifikate wurde auf den 01.01.2018 korrigiert, da ältere Zertifikate nicht unter die maximale Laufzeit von 2 Jahren fallen. Für jedes neues Serverzertifikat sind die Schritte ab Bild 8 zu wiederholen. Man kann zu den Zertifikaten mehr Angaben machen (Bild 3, 10), das ist aber für die Funktion nicht notwendig. Wichtig ist nur der commonName (cn) für den DNS Namen und wie in deinem Fall, wenn der Zugriff auch über die IP-Adresse erfolgen soll, der Subject Alternative Name (SAN) mit der IP-Adresse.
 

Anhänge

  • xca-2.jpg
    xca-2.jpg
    36,4 KB · Aufrufe: 2.222
  • xca-3.jpg
    xca-3.jpg
    39,7 KB · Aufrufe: 2.144
  • xca-4.jpg
    xca-4.jpg
    17,1 KB · Aufrufe: 1.984
  • xca-5.jpg
    xca-5.jpg
    6,2 KB · Aufrufe: 1.901
  • xca-1.jpg
    xca-1.jpg
    40,1 KB · Aufrufe: 1.942
  • xca-10.jpg
    xca-10.jpg
    40,4 KB · Aufrufe: 1.847
  • xca-11.jpg
    xca-11.jpg
    16,9 KB · Aufrufe: 1.817
  • xca-9.jpg
    xca-9.jpg
    41,9 KB · Aufrufe: 1.771
  • xca-8.jpg
    xca-8.jpg
    42 KB · Aufrufe: 1.761
  • xca-7.jpg
    xca-7.jpg
    45,1 KB · Aufrufe: 1.704
  • xca-6.jpg
    xca-6.jpg
    46,3 KB · Aufrufe: 1.675
  • xca-12.jpg
    xca-12.jpg
    6,2 KB · Aufrufe: 1.659
  • xca-13.jpg
    xca-13.jpg
    46,3 KB · Aufrufe: 1.604
  • xca-14.jpg
    xca-14.jpg
    11,7 KB · Aufrufe: 1.590
  • xca-15.jpg
    xca-15.jpg
    13,5 KB · Aufrufe: 1.565
  • xca-16.jpg
    xca-16.jpg
    45,7 KB · Aufrufe: 1.611
  • xca-17.jpg
    xca-17.jpg
    12,5 KB · Aufrufe: 2.181
Zuletzt bearbeitet:
  • Gefällt mir
Reaktionen: Kranky, RedRain, MGFirewater und 3 andere
@Helge01 Du bist einfach der Wahnsinn :) VIelen Dank für deine Mühe mit den Screenshots, hat alles funktioniert und läuft nun wie gewünscht, Verbindung wird ohne Murren hergestellt und als vertrauenswürdig eingestuft...bzw. es kommen keine Warnungen mehr.
Hast du nen Bier-Spendenlink für mich oder sowas?
 
  • Gefällt mir
Reaktionen: Helge01
Danke gern geschehen. :) 🍺

hautschi schrieb:
Du bist einfach der Wahnsinn :)
Das sagt meine Frau auch hin und wieder, nur meint sie das vermutlich etwas anders. :D

Ich denke in Zukunft wird der Tag kommen wo die Browserhersteller http begraben und dann wäre man zum Administrieren im eigenen Netz auf alte Browser angewiesen. Eine eigene CA ist ja mit Hilfe von XCA leicht erstellt.
 
  • Gefällt mir
Reaktionen: Kranky
Helge01 schrieb:
Das sagt meine Frau auch hin und wieder, nur meint sie das vermutlich etwas anders. :D
Das hoff ich doch für dich :D

Auf jeden Fall läufts jetzt problemlos, vielen Dank nochmal!
 
@hautschi
Die Tipps von @Helge01 haben ja schon zum Ziel geführt.


GGfs wäre noch NAT Loopback. Soweit ich weiß kann man das auch in der Fritzbox einstellen.

Aber wenn es jetzt läuft, dann ist es ja perfekt.
Never touch a running system....außer man hat Lust zu basteln :)

MFG
Philip
 
Hallo,
ich habe das gleiche Problem wie Hautschi.
Jetzt habe ich mit das XCA Tool runtergeladen und installiert aber ich kann kein neues Zertifikat erstellen. die Botton sind ausgegraut.

1642852251892.png


Was muss ich tun damit ich über das XCA Tool ein Zertifikat laut Helge01 Anleitung erstellen kann?

Gruß
jptreky

Edit:
hat sich erledigt. Hab es hinbekommen.
 
Zuletzt bearbeitet:
Helge01 schrieb:
@hautschi Ich habe mal von jedem Schritt eine Bildschirmaufnahme gemacht und die relevanten Sachen markiert. Es ist eigentlich selbsterklärend, bei deiner IP-Adresse musste ich eine gültige angeben statt xxx (192.168.111.111). Die Laufzeit von 25 Jahren ist bewusst gewählt, da man sich dadurch nicht mehr um die Zertifikate kümmern muss und bei einer Kompromittierung ist eine neue CA schnell erstellt. Die Anfangszeit der Zertifikate wurde auf den 01.01.2018 korrigiert, da ältere Zertifikate nicht unter die maximale Laufzeit von 2 Jahren fallen. Für jedes neues Serverzertifikat sind die Schritte ab Bild 8 zu wiederholen. Man kann zu den Zertifikaten mehr Angaben machen (Bild 3, 10), das ist aber für die Funktion nicht notwendig. Wichtig ist nur der commonName (cn) für den DNS Namen und wie in deinem Fall, wenn der Zugriff auch über die IP-Adresse erfolgen soll, der Subject Alternative Name (SAN) mit der IP-Adresse.
Vielen Dank für diese tolle Anleitung, hast du vielleicht einen Tipp für Android, ich bekomme das zertifikat da einfach nicht installiert. Habe das Root Ca als .pem exportiert, beim Install unster Android 12 kommt aber nur die Meldung " kein zu installiernedes Zertifikat", eine Idee?
 
@krownhill Gemäß Google muss folgendes erfüllt sein:
Android unterstützt DER-codierte X.509-Zertifikate, die in Dateien mit CRT- oder CER-Dateiendungen gespeichert werden.

Du musst das CA Zertifikat im binären DER Format exportieren.
 
  • Gefällt mir
Reaktionen: Kranky
@Helge01 habe es versucht, geht nicht, ich bekomme es nicht mal in Windows importiert -> der Dateityp ist nicht erkennbar lautet die Fehlermeldung. Ich habe die Zertifikate unter Windows nach der Bildanleitung erstellt.
 
Hast du das Zertifikat im DER Format aus XCA exportiert und die Dateiendung auf .crt oder .cer abgeändert?
 
Zurück
Oben