# TLS Zertifikate für Schulconsole und Captiveportal

**URL:** <https://ask.linuxmuster.net/t/tls-zertifikate-fuer-schulconsole-und-captiveportal/10364>\
**Category:** Uncategorized\
**Created:** [12. September 2023 um 10:04 UTC](https://ask.linuxmuster.net/t/tls-zertifikate-fuer-schulconsole-und-captiveportal/10364 "2023-09-12T10:04:10Z")\
**Posts on this page:** 6\
**Page:** 1

<div class="post-metadata">

**Author:** ![Frank84](https://ask.linuxmuster.net/letter_avatar_proxy/v4/letter/f/b3f665/32.png) [@Frank84](https://ask.linuxmuster.net/u/Frank84)\
**Post date:** [12. September 2023 um 10:04 UTC](https://ask.linuxmuster.net/t/tls-zertifikate-fuer-schulconsole-und-captiveportal/10364/1 "2023-09-12T10:04:10Z")

</div>

Hallo zusammen,

wir setzen aktuell linuxmuster mit einem WLAN\_BringYourOwnDevice (BYOD) und Nextcloud unter Docker ein. Bei Nextcloud arbeiten wir mit letsenycrypt-TLS-AutoCertRenewal.

Im internen Schulnetz nervt die Zertifikats-Sicherheitswarnung der Schulconsole und bei dem WLAN\_BYOD ist die captivePortal-Anmeldeseite ebenfalls aktuell nur mit Warnung aufzurufen. Unsere interne und externe Domäne ist unterschiedlich. Und die interne Landschaft noch weiter nach außen öffnen, wollen wir auch nicht. Damit fällt letsencrypt vermutlich schon raus.

Deswegen die Frage an euch, wie handelt ihr das?

Im Beitrag [SSL-Zertifikatsfehler bei selbst-signierten Zertifikaten trotz importierter CA - #13 von mwehr](https://ask.linuxmuster.net/t/ssl-zertifikatsfehler-bei-selbst-signierten-zertifikaten-trotz-importierter-ca/9021/13) steht was von einem create-ssl-cert.sh Skript, was ich gar nicht finde in unserer 72er Installation.

Danke vorab und VG,  
Frank

---

<div class="post-metadata">

**Author:** ![jrichter](https://ask.linuxmuster.net/letter_avatar_proxy/v4/letter/j/ac91a4/32.png) [@jrichter](https://ask.linuxmuster.net/u/jrichter)\
**Post date:** [12. September 2023 um 10:21 UTC](https://ask.linuxmuster.net/t/tls-zertifikate-fuer-schulconsole-und-captiveportal/10364/2 "2023-09-12T10:21:04Z")

</div>

Hallo Frank,

wenn die interne Domain eine offizielle ist und Du sie registriert hast, dann würde ich einfach auf irgendeiner Maschine die Zertifikate mit Let’s Encrypt generieren lassen und dann verteilen.

Beste Grüße

Jörg

---

<div class="post-metadata">

**Author:** ![Frank84](https://ask.linuxmuster.net/letter_avatar_proxy/v4/letter/f/b3f665/32.png) [@Frank84](https://ask.linuxmuster.net/u/Frank84)\
**Post date:** [13. September 2023 um 05:07 UTC](https://ask.linuxmuster.net/t/tls-zertifikate-fuer-schulconsole-und-captiveportal/10364/3 "2023-09-13T05:07:49Z")

</div>

Hallo Jörg,

genau das ist leider nicht der Fall. Für die externe Domäne haben wir das in der nextcloud so gemacht, aber intern ist die Domäne anders und eben nicht offiziell bzw. nicht von uns registriert.  
Deswegen bin ich auf der Suche nach Alternativen.

VG,  
Frank

---

<div class="post-metadata">

**Author:** ![jrichter](https://ask.linuxmuster.net/letter_avatar_proxy/v4/letter/j/ac91a4/32.png) [@jrichter](https://ask.linuxmuster.net/u/jrichter)\
**Post date:** [13. September 2023 um 06:05 UTC](https://ask.linuxmuster.net/t/tls-zertifikate-fuer-schulconsole-und-captiveportal/10364/4 "2023-09-13T06:05:45Z")

</div>

Hallo Frank,

dann gibt es keine wirklich gute Lösung. Du kannst das selbsterstellte Zertifikat noch verbessern (siehe das erwähnte Skript), aber Deine CA muss auf allen Geräten importiert werden.

Beste Grüße

Jörg

---

<div class="post-metadata">

**Author:** ![Frank84](https://ask.linuxmuster.net/letter_avatar_proxy/v4/letter/f/b3f665/32.png) [@Frank84](https://ask.linuxmuster.net/u/Frank84)\
**Post date:** [13. September 2023 um 06:09 UTC](https://ask.linuxmuster.net/t/tls-zertifikate-fuer-schulconsole-und-captiveportal/10364/5 "2023-09-13T06:09:48Z")

</div>

Hallo Jörg,

danke, ich hatte es leider schon vermutet. Wo finde ich aber dieses Skript? Und welche eigene CA würdest du wo installieren?

Wäre der „goldene“ Weg dann wie hier [Active Directory-Domäne — linuxmuster.net 7.1 Dokumentation](https://docs.linuxmuster.net/de/latest/appendix/contribute/ad-dns-wiki.html) beschrieben eine Subdomain der eigenen Schul-Internetdomäne als interne Domäne zu nutzen?

VG,  
Frank

---

<div class="post-metadata">

**Author:** ![baumhof](https://ask.linuxmuster.net/user_avatar/ask.linuxmuster.net/baumhof/32/1504_2.png) [@baumhof](https://ask.linuxmuster.net/u/baumhof)\
**Post date:** [13. September 2023 um 07:52 UTC](https://ask.linuxmuster.net/t/tls-zertifikate-fuer-schulconsole-und-captiveportal/10364/6 "2023-09-13T07:52:31Z")

</div>

Hallo,

ich möchte darauf hinweisen, dass es nicht vorgesehen ist Radiusdomänen  
mit „echten“ Zertifikaten aus zu statten.  
Wenn man im Internet nach der Frage sucht, dann findet man viele  
Diskussionen dazu: meiner Meinung nach gewinnen die, die sagen: man  
macht eine selbstsigniertes Zertifikat und importiert die CA an den Geräten.  
Ja, das ist aufwändig: aber nicht alles was einfacher ist, ist auch  
besser und sicherer.

LG

Holger
