SSL und vhost auf einem QNAP-NAS betreiben


By rakekniven - Posted on 10 Februar 2015

Ein NAS von QNAP hat meist wenig zu tun und so kann es neben Datei-Server noch weitere Aufgaben übernehmen.

Bei mir ist u.a. der Webserver.

Den möchte ich via DDNS von außen sicher erreichen können.

So ist das Ziel einen Webserver mit guten SSL-Eigenschaften zu betreiben.

Wie man einen vhost einrichtet ist im Netz sehr gut dokumentiert. Ich möchte hier eher auf die SSL-Eigenheiten eingehen.

Testen könnt Ihr Euren Server z.B. unter  https://www.ssllabs.com/ssltest/index.html

Die Bewertung (A-F) finde ich ok, doch die Details sind interessanter.

Grundvorraussetzung für einen sicheren Server sind ein aktuellen openSSL.
Nachdem QNAP die letzte Zeit endlich Updates für openSSL bereitstellt, ist es besser geworden.

Was ich manuell getan habe:

SSL3 deaktiviert - Damit ist man sicher vor Poodle.

Dazu die Datei "/etc/config/apache/extra/httpd-ssl-vhosts-user.conf" aufgerufen und folgende Zeile eingefügt:

SSLCipherSuite AES128+EECDH:AES128+EDH

Die vorhandene Zeile habe ich auskommentiert.

Durch die Zeile wird das alte SSL2 auch gleich mit abgeschaltet.

Die Änderungen werden erst nach neuladen aktiv. Das ist ein bisschen tricky. Habe keine elegantere Methode gefunden, als vhost ab- und wieder anzuschalten.

Nun kommt das Achtung!

Wenn wir Euren vhost via web UI bearbeitet, z.B. einen Pfad ändert und abspeichert, dann sind Eure Änderungen wieder weg und Ihr müsst Sie von Hand nachtragen. Das ist nervig.

Quellen:

 

 

Kommentar hinzufügen

Der Inhalt dieses Feldes wird nicht öffentlich zugänglich angezeigt.
CAPTCHA
Diese Frage dient dazu festzustellen, ob Sie ein Mensch sind und um automatisierte SPAM-Beiträge zu verhindern.
By submitting this form, you accept the Mollom privacy policy.

Get Firefox!
follow me on twittercounter

 

  • RT : how to deprecate an interface https://t.co/0bJlCNkrcq vor 11 Stunden 41 Minuten
  • Kann Typ auswählen nicht finden. Nutze v6.7.2 unter iOS11.2 Möchte keine PDFs, sondern JPG. Workflow in meine Nextcloud ist super. vor 1 Tag 14 Stunden
  • Want to get rid of Dymo Label Web Service an your Mac? See https://t.co/Ke5W8YPvIj No need for another service and icon. No reinstall vor 1 Tag 14 Stunden
  • Nutze seit gestern die kostenlose Variante. Kann ich hier auch JPGs erstellen? Finde keine Einstellung dazu. vor 3 Tage 10 Stunden
  • Habe das sehr ähnlich. Würde den Desktop Client anstatt only Office auflisten https://t.co/QbAbmfWVXz vor 4 Tage 9 Stunden