kriegaex schrieb:
Was soll das bedeuten, die Zertifikatsprüfung funktioniere in Matrixtunnel nicht? Die Zertifikate werden angezogen und dem Client zum Abnicken vorgelegt. Falls Du von Client-Zertifikaten redest, das braucht man nicht für einen einfachen paßwortgesicherten Zugang. Client-Zertifikate sind für mich die Kür im VPN-Bereich, das nutze ich nicht (eher schon Key-Login bei Dropbear), aber davon ist hier ja auch nicht die Rede.
Nein, ich rede schon von Server-Zertifikaten im Client-Modus. Ich zitiere mal den matrixtunnel Entwickler
zn:
client mode is not tested. don't know if it works now. certification validation is not tested and will not work (i beleive).
Sprich: wenn matrixtunnel eine Verbindung zu einem SSL geschützten Server aufgebaut, wird das Zertifikat nicht geprüft. Mit anderen Worten könnte jemand einen Server "vorgaukeln" und die Daten abfangen, ohne dass Stunnel das (auf Grund eines manipulierten Zertifikats) merken würde.
Wer möchte, darf gern versuchen, meinen Matrixtunnel zu knacken. ;-)
:lol:, solche Angebote würde ich nicht machen !!!
Falls du dein Web-IF von außen per matrixtunnel/Stunnel zugreifbar gemacht hast, kommt auch jeder auf das Web-IF drauf (sofern er deine IP + Port kennt). Okay, man muss dann halt noch die PW-Abfrage der Oberfläche umgehen ;-)
Jedenfalls findet keine Authentisierung des Clients statt, nur die Verbindung wird verschlüsselt. Beim Einsatz von Client-Zertifikaten kommt nur diejenige drauf, der auch tatsächlich ein vom Server signiertes Zertifikat hat ... also ähnlich wie das bei OpenVPN abläuft.
Aus dem Grund habe ich auch den Server-Modus in Stunnel nicht direkt konfigurierbar gemacht - weil ich noch nicht dazu gekommen bin die ganze Zertifikats-Geschichte komfortabel konfigurierbar zu machen.
Klar, auf meine 7170 würde STunnel auch noch drauf passen, da ich auch nicht so an "Paketitis" leide wie viele meiner "Kunden" hier. Aber Platzsparen ist nun einmal hier bei den Fritz!Boxen einfach ein Thema, das man nicht ignorieren kann, deshalb erwähne ich immer wieder die Alternative zu STunnel. Ich bin jedenfalls begeistert, da sie für meinen Anwendungszweck voll tauglich ist.
[offtopic]
Paketitis :lol: ... ja, das scheint um sich zu greifen ! Übrigens mal einen dicken Respekt für dein / Olivers Durchhaltevermögen bei den zig wiederholten Fragen wie man Linux bedient. Ich bin ja der Meinung wer es nicht einmal hinkriegt den dsmod zu kompilieren sollte lieber die Finger vom flashen der Fritz!Box lassen ;-) Und das war jetzt nicht speziell an jemanden gerichtet, nur dass mir das hier keiner in den falschen Hals kriegt
Das über matrixtunnel war übrigens nicht als Kritik gedacht, sondern nur als Hinweis
[offtopic ende]