<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>IT-Security, e-Payment, e-Government, e-Identity &#187; ssl</title>
	<atom:link href="http://blog.vx4.de/~ck/blog/tags/ssl/feed" rel="self" type="application/rss+xml" />
	<link>http://blog.vx4.de/~ck/blog</link>
	<description>H^{-1}(D(c))</description>
	<lastBuildDate>Fri, 11 Jun 2010 12:52:44 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.9.2</generator>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>Sichere Authentisierung mit SSH, SSL/TLS, S/MIME und Smartcard</title>
		<link>http://blog.vx4.de/~ck/blog/articles/128</link>
		<comments>http://blog.vx4.de/~ck/blog/articles/128#comments</comments>
		<pubDate>Sun, 22 Nov 2009 15:13:15 +0000</pubDate>
		<dc:creator>ckahlo</dc:creator>
				<category><![CDATA[Allgemein]]></category>
		<category><![CDATA[IT-Security]]></category>
		<category><![CDATA[e-Identity]]></category>
		<category><![CDATA[putty]]></category>
		<category><![CDATA[smartcard]]></category>
		<category><![CDATA[ssh]]></category>
		<category><![CDATA[ssl]]></category>

		<guid isPermaLink="false">http://blog.vx4.de/~ck/blog/?p=128</guid>
		<description><![CDATA[Das Thema ist bei mir irgendwie zur never-ending Story geworden. Letztens hat es ein anderes Niveau angenommen. Der Anforderungskatalog gestaltet sich nun wie folgt:


Aufwandsarme Windows/Active Directory Integration


Anmeldung an Konsole, Remote Desktop und VPN


Linux-Unterstützung für Ubuntu/Debian


SSL- bzw. TLS-Client-Authentication in Internet Explorer und Firefox (Windows / Linux)


e-Mail Signatur in Outlook und Thunderbird (Windows / Linux)


Utimaco Safeguard support (Windows)


Truecrypt support [...]]]></description>
			<content:encoded><![CDATA[<p>Das Thema ist bei mir irgendwie zur never-ending Story geworden. Letztens hat es ein anderes Niveau angenommen. Der Anforderungskatalog gestaltet sich nun wie folgt:</p>
<ul>
<li>
<div style="padding-left: 30px;">Aufwandsarme Windows/Active Directory Integration</div>
</li>
<li>
<div style="padding-left: 30px;">Anmeldung an Konsole, Remote Desktop und VPN</div>
</li>
<li>
<div style="padding-left: 30px;">Linux-Unterstützung für Ubuntu/Debian</div>
</li>
<li>
<div style="padding-left: 30px;">SSL- bzw. TLS-Client-Authentication in Internet Explorer und Firefox (Windows / Linux)</div>
</li>
<li>
<div style="padding-left: 30px;">e-Mail Signatur in Outlook und Thunderbird (Windows / Linux)</div>
</li>
<li>
<div style="padding-left: 30px;">Utimaco Safeguard support (Windows)</div>
</li>
<li>
<div style="padding-left: 30px;">Truecrypt support (Windows / Linux)</div>
</li>
<li>
<div style="padding-left: 30px;">Option für one time password support</div>
</li>
<li>
<div style="padding-left: 30px;">Option für custom code on card</div>
</li>
<li>
<div style="padding-left: 30px;">SSH login z.B. mit Putty, pageant, pscp oder winscp</div>
</li>
<li>
<div style="padding-left: 30px;">zentrales Zertifikatsmanagement</div>
</li>
</ul>
<p>Was die Smartcard-Komponenten wie Karte, Leser, Lesertreiber, PKCS-11/CSP Treiber angeht natürlich am Besten alles top-aktuell und kostensparend.</p>
<p>Bis auf den vorletzten Punkt war alles recht einfach zu erledigen.  Die bisher favorisierten TCOS 2.x/3.x und JCOP Smartcards mussten weichen, da es keinen vernünftigen und aktuellen CSP oder PKCS#11 Support hierfür gibt. Sicherlich gibt es Alternativen mit Arbeitsplatzlizenzen im Wert von zweistelligen Eurobeträgen je Benutzer oder Arbeitsplatz. Das Geld möchte jedoch lieber an anderer Stelle sinnvoller einsetzen.</p>
<p>Unter Windows hatte sich als SSH-Client schon lange putty mit pageant etabliert. Daher kam erstmal <a href="http://www.joebar.ch/puttysc/" target="_blank">PuTTY SC</a> von Pascal Buchbinder auf den Plan. PuTTY SC macht leider eine Annahme, die so nicht immer gegeben ist und in Zukunft wohl noch seltener anzutreffen sein wird. Zwar wird ein &#8220;certificate label&#8221; gesucht, aber es wird nicht der public key des Zertifikates verwendet. Viel mehr sucht PuttySC einen getrennt abgelegten Public Key mit demselben Label wie das Zertifikat. Andere (ältere) Angaben verlauteten, es müsse der erste public key in der Karte sein. Beides erfordert besondere und vor allem aufwendige Massnahmen im Personalisierungsprozess einer Smartcard. Nach einem erfolgreichen Durchlauf im Juli dann auf Dauer zu umständlich.</p>
<p>Der nächste Versuch ging an <a href="http://www.risacher.org/putty-cac/" target="_blank">PuTTY-CAC</a> von Dan Risacher. &#8220;CAC&#8221; steht für die United States Department of Defense Common Access Card. Diese wird z.B. benötigt um sich am <a href="https://www.us.army.mil/">U.S. Army Knowledge Online</a> Portal anzumelden. Risacher bemerkt ebenfalls die Einschränkungen von PuTTY SC und implementiert einen einfachen Mechanismus den Public Key aus Zertifikaten auszulesen. Allerdings ist die Implementierung in PuTTY-CAC insofern fehlerhaft, da sie ebenso falsche Annahmen voraussetzt. In Folge dessen lief PuTTY-CAC ebenfalls nicht mit unseren Karten. Die Ursache stellte sich bald heraus: die CAC-Modifikation kennt nur 1024 Bit RSA Schlüssel und bricht ab wenn die hartkodierten Stellen andere Werte enthalten. Zu wenig für uns.</p>
<p>Aus diesem Grund habe ich PuTTY-CAC nochmals modifiziert und stelle es hier als PuTTY-VX4 (<a rel="attachment wp-att-133" href="http://blog.vx4.de/~ck/blog/articles/128/putty-vx4-bin">putty-vx4 binaries</a>) zur Verfügung. Die Schlüsselgrösse sollte nun zwischen 512 Bit und 2048+ Bit (z.B. 4096, 8192, 16384, &#8230;) variabel sein dürfen.</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.vx4.de/~ck/blog/articles/128/feed</wfw:commentRss>
		<slash:comments>5</slash:comments>
		</item>
	</channel>
</rss>
