<?xml version="1.0"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="de">
	<id>https://www.sslplus.de/wiki/index.php?action=history&amp;feed=atom&amp;title=AOSSL_-_SSL-immer-an</id>
	<title>AOSSL - SSL-immer-an - Versionsgeschichte</title>
	<link rel="self" type="application/atom+xml" href="https://www.sslplus.de/wiki/index.php?action=history&amp;feed=atom&amp;title=AOSSL_-_SSL-immer-an"/>
	<link rel="alternate" type="text/html" href="https://www.sslplus.de/wiki/index.php?title=AOSSL_-_SSL-immer-an&amp;action=history"/>
	<updated>2026-04-05T21:02:48Z</updated>
	<subtitle>Versionsgeschichte dieser Seite in SSLplus</subtitle>
	<generator>MediaWiki 1.41.0</generator>
	<entry>
		<id>https://www.sslplus.de/wiki/index.php?title=AOSSL_-_SSL-immer-an&amp;diff=1976&amp;oldid=prev</id>
		<title>Icmichaelis am 10. Februar 2017 um 09:36 Uhr</title>
		<link rel="alternate" type="text/html" href="https://www.sslplus.de/wiki/index.php?title=AOSSL_-_SSL-immer-an&amp;diff=1976&amp;oldid=prev"/>
		<updated>2017-02-10T09:36:43Z</updated>

		<summary type="html">&lt;p&gt;&lt;/p&gt;
&lt;table style=&quot;background-color: #fff; color: #202122;&quot; data-mw=&quot;interface&quot;&gt;
				&lt;col class=&quot;diff-marker&quot; /&gt;
				&lt;col class=&quot;diff-content&quot; /&gt;
				&lt;col class=&quot;diff-marker&quot; /&gt;
				&lt;col class=&quot;diff-content&quot; /&gt;
				&lt;tr class=&quot;diff-title&quot; lang=&quot;de&quot;&gt;
				&lt;td colspan=&quot;2&quot; style=&quot;background-color: #fff; color: #202122; text-align: center;&quot;&gt;← Nächstältere Version&lt;/td&gt;
				&lt;td colspan=&quot;2&quot; style=&quot;background-color: #fff; color: #202122; text-align: center;&quot;&gt;Version vom 10. Februar 2017, 11:36 Uhr&lt;/td&gt;
				&lt;/tr&gt;&lt;tr&gt;&lt;td colspan=&quot;2&quot; class=&quot;diff-lineno&quot; id=&quot;mw-diff-left-l52&quot;&gt;Zeile 52:&lt;/td&gt;
&lt;td colspan=&quot;2&quot; class=&quot;diff-lineno&quot;&gt;Zeile 52:&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;&lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;= Verweise =&lt;/div&gt;&lt;/td&gt;&lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;&lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;= Verweise =&lt;/div&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;&lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;br&gt;&lt;/td&gt;&lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;&lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;br&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td class=&quot;diff-marker&quot; data-marker=&quot;−&quot;&gt;&lt;/td&gt;&lt;td style=&quot;color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #ffe49c; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;* [https://&lt;del style=&quot;font-weight: bold; text-decoration: none;&quot;&gt;icertificate&lt;/del&gt;.&lt;del style=&quot;font-weight: bold; text-decoration: none;&quot;&gt;eu/&lt;/del&gt;de/produkte/ssl-zertifikate.html SSL Zertifikate] für die verschiedensten Einsatzzwecke&lt;/div&gt;&lt;/td&gt;&lt;td class=&quot;diff-marker&quot; data-marker=&quot;+&quot;&gt;&lt;/td&gt;&lt;td style=&quot;color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #a3d3ff; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;* [https://&lt;ins style=&quot;font-weight: bold; text-decoration: none;&quot;&gt;www.sslplus&lt;/ins&gt;.de/produkte/ssl-zertifikate.html SSL Zertifikate] für die verschiedensten Einsatzzwecke&lt;/div&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;/table&gt;</summary>
		<author><name>Icmichaelis</name></author>
	</entry>
	<entry>
		<id>https://www.sslplus.de/wiki/index.php?title=AOSSL_-_SSL-immer-an&amp;diff=1209&amp;oldid=prev</id>
		<title>Iceiden: Die Seite wurde neu angelegt: ‚Äû= Warum sollte AOSSL implementiert werde. =  Bei einer lediglich zwischenzeitlichen SSL Verschlüsselung, bei der eventuell nur Login oder Transaktionseiten ve‚Ä¶‚Äú</title>
		<link rel="alternate" type="text/html" href="https://www.sslplus.de/wiki/index.php?title=AOSSL_-_SSL-immer-an&amp;diff=1209&amp;oldid=prev"/>
		<updated>2015-06-19T09:47:36Z</updated>

		<summary type="html">&lt;p&gt;Die Seite wurde neu angelegt: ‚Äû= Warum sollte AOSSL implementiert werde. =  Bei einer lediglich zwischenzeitlichen SSL Verschlüsselung, bei der eventuell nur Login oder Transaktionseiten ve‚Ä¶‚Äú&lt;/p&gt;
&lt;p&gt;&lt;b&gt;Neue Seite&lt;/b&gt;&lt;/p&gt;&lt;div&gt;= Warum sollte AOSSL implementiert werde. =&lt;br /&gt;
&lt;br /&gt;
Bei einer lediglich zwischenzeitlichen SSL Verschlüsselung, bei der eventuell nur Login oder Transaktionseiten verschlüsselt werden, kann es durch &amp;quot;[[Sidejacking]]&amp;quot; und [[SSLStrip]] zum Verlust von Kunden vertrauen kommen, wenn vielleicht doch einmal sensible Kundendaten über ungesicherte Verbindungen oder Malware-Angriffe verloren gehen sollten.&lt;br /&gt;
&lt;br /&gt;
Bei AOSSL werden vom ersten Kontakt der Webseite alle Daten über HTTPS gesicherte Verbindungen übertragen und &amp;quot;Sidejacking&amp;quot; und &amp;quot;SSLStrip&amp;quot; auf diese Weise ausgeschlossen.&lt;br /&gt;
&lt;br /&gt;
Oft geht es nicht unbedingt um die eigentliche und direkte Datenverbindung zu einer Webseite oder einem Postein- oder Postausgangsserver, die ausgespäht werden könnte. Vielmehr stellen unverschlüsselte oder unsichere Wi-Fi Verbindungen Risiken dar. Man denke hier nur an die öffentlichen Hotspots von Schnellrestaurants oder Flughafenvorhallen.&lt;br /&gt;
&lt;br /&gt;
= Was muss man tun? =&lt;br /&gt;
&lt;br /&gt;
==HTTP==&lt;br /&gt;
Um AOSSL zu implementieren genügt es, alle eingehenden HTTP Verbindungen beispielsweise direkt bei Kontaktaufnahme auf den verschlüsselten HTTPS Kanal umzuleiten. Um diese Verbindungen zusätzlich abzusichern empfiehlt sich die Verwendung von Perfect Forward Secrecy (PFS).&lt;br /&gt;
&lt;br /&gt;
== SMTP ==&lt;br /&gt;
Im Falle von SMTP ist es mit einer einfachen Weiterleitung leider nicht getan. Man kann die SMTP Dienste aber so konfigurieren, dass bei der Kontaktausnahme eine SSL Verbindung erzwungen wird, statt dies optional anzubieten.&lt;br /&gt;
&lt;br /&gt;
Bei dem populären SMTP Server Postfix kann dies wie folgt bewerkstelligt werden:&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
smtpd_tls_security_level = encrypt&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Leider gibt es noch immer zahlreiche SMTP Server, die diese Option ignorieren und Emails bevorzugt per SMTP unverschlüsselt übertragen. Denen würde an dieser Stelle die Zustellung verweigert, wenn die Software nicht in der Lage ist, eine SSL/TLS Verbindung aufzubauen. Da diese erzwungene Verschlüsselung auch von der RFC2487 als MUST NOT geführt wird, sollte man daher auf:&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
smtpd_tls_security_level = may&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
ausweichen.&lt;br /&gt;
&lt;br /&gt;
Um ausgehende  SMTP Verbindungen zu verschlüsseln, kann der Parameter&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
smtp_tls_security_level = may&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
verwendet werden. Es gibt noch eine Reihe weiterer Einstellungsmöglichkeiten, welche in der [http://www.postfix.org/postconf.5.html#smtp_tls_security_level Postfix Dokumentation] erläutert werden.&lt;br /&gt;
&lt;br /&gt;
== POP3/IMAP ==&lt;br /&gt;
&lt;br /&gt;
Viele POP3 und IMAP Server bieten ähnliche Optionen. So bietet der IMAP/POP3 Server [http://wiki2.dovecot.org/SSL Dovecot] diese Möglichkeit über folgende Konfigurationsparameter:&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;&lt;br /&gt;
disable_plaintext_auth = yes &lt;br /&gt;
ssl = required&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Mit der ersten Option wird die Anmeldung mit Klartextpasswörtern nicht gestattet, so lange keine SSL/TLS Verbindung etabliert wurde. &lt;br /&gt;
&lt;br /&gt;
Mit der zweiten Option wird ein SSL/TLS Verbindungsaufbau erzwungen. Dies gilt auch für alle Authentifizierungsmechanismen, die keine Klartextpasswörter übertragen (CRAM-MD5 usw.).&lt;br /&gt;
&lt;br /&gt;
= Verweise =&lt;br /&gt;
&lt;br /&gt;
* [https://icertificate.eu/de/produkte/ssl-zertifikate.html SSL Zertifikate] für die verschiedensten Einsatzzwecke&lt;/div&gt;</summary>
		<author><name>Iceiden</name></author>
	</entry>
</feed>