Beta Test linuxmuster.net 7.4

Moin!

Release Notes linuxmuster-base v7.4.21

Fehlendes SAN in Zertifikaten, kaputte CA-Erneuerung, Code-Aufräumung

@ebert hat darauf hingewiesen (Props gehen raus!), dass die beim Setup erzeugten selbstsignierten Zertifikate kein Subject Alternative Name (SAN) enthalten – moderne Browser und Clients lehnen solche Zertifikate zunehmend ab oder zeigen Warnungen an.

Bei der Prüfung zeigte sich, dass gleich zwei Stellen betroffen waren:

  • Server- und Firewall-Zertifikate: Beim Signieren wurde die Erweiterungs-Konfiguration mit den SAN-Angaben nie tatsächlich angewendet – ein fehlendes OpenSSL-Flag sorgte dafür, dass die entsprechende Sektion der Vorlage stillschweigend ignoriert wurde.
  • CA-Zertifikat: Hier wurde versucht, das SAN direkt in den Zertifikats-Betreff (Subject) einzuschleusen – das erzeugt aber gar kein echtes SAN, sondern nur einen bedeutungslosen Zusatzeintrag im Subject-Feld.

Bei der Untersuchung von linuxmuster-renew-certs kam noch ein deutlich schwerwiegenderer Fund hinzu: Die Erneuerung des CA-Zertifikats (-c ca bzw. -c all) funktionierte auf 7.4 überhaupt nicht – der Befehl brach mit einem OpenSSL-Fehler ab, da ein Kommandozeilenparameter falsch zusammengesetzt war.

Alle drei Probleme sind jetzt behoben. Dabei wurde der Code für die CA-Zertifikatserstellung/-erneuerung, der bisher an zwei Stellen mit leichten Abweichungen dupliziert war, in einer gemeinsamen Funktion zusammengefasst. Das brachte noch einen weiteren, bisher unbemerkten Fehler ans Licht: Beim Erneuern des CA-Zertifikats wurde das neue Zertifikat nie in den System-Vertrauensspeicher (Trust Store) eingetragen – dieser blieb also auf dem alten Stand. Auch das läuft jetzt korrekt.

Betrifft: alle 7.4-Server. Zertifikate können per linuxmuster-renew-certs -c all mit SAN erneuert werden. Danach müssen allerdings Firewall und Server neu gestartet werden.

(Erstellt mit Hilfe von Claude)

VG, Thomas