 |
|
 |
|
| Autor |
Nachricht |
eddia
Anmeldungsdatum: 15.11.2004
Beiträge: 1239
|
Verfasst am:
Sa 21 Jan, 2006 20:47 |
  |
|
Hallo,
es wäre ganz nett, wenn der Lancom sein Gerätezertifikat selbst per PKCS#10 anfordern könnte. Damit entfällt zum einen die umständliche Prozedur zum Erzeugen und Einspielen des Zertifikats, zum anderen würde der private Schlüssel des Zertifikats nie den Lancom verlassen müssen. Zudem könnte er bei bevorstehendem Ablauf des Zertifikates selbstständig sein Zertifikat erneuern.
Dann wäre es noch erforderlich, mehrere Root-CA Zertifikate hinterlegen zu können, damit sich auch User mit Zertifikaten unterschiedlicher ausstellender CAs am Lancom anmelden können.
Und eine CRL bzw. noch besser die Abfrage des CRL-Points wäre dringend angebracht.
Gruß
Mario |
|
|
   |
|
Guest
|
Verfasst am:
|
 |
|
|
|
|
alf29
Moderator

Anmeldungsdatum: 07.11.2004
Beiträge: 4500
Wohnort: Aachen
|
Verfasst am:
Sa 21 Jan, 2006 22:10 |
  |
|
| Zitat:
|
Und eine CRL bzw. noch besser die Abfrage des CRL-Points wäre dringend angebracht.
|
...paßt zusammen mit weiteren Zertifikaten aber leider nicht in das momentan benutzte
Flash-Filesystem, was zum einen recht klein ist (~typisch 128K) und maximal 256 Dateien
verwalten kann. Ein größeres und leistungsfähiges Flash-Filesystem steht zwar auf der
Wunschliste, aber wann das mal kommt...
Bezüglich CRLs soll da wohl in absehbarer Zeit eine Lösung kommen, daß sich das Gerät
die CRL beim Booten von einem (externen HTTP-)Server holen und ins RAM legen soll.
Gruß Alfred |
|
|
    |
|
eddia
Anmeldungsdatum: 15.11.2004
Beiträge: 1239
|
Verfasst am:
Sa 21 Jan, 2006 23:15 |
  |
|
Hallo Alfred,
| Zitat:
|
Bezüglich CRLs soll da wohl in absehbarer Zeit eine Lösung kommen, daß sich das Gerät
die CRL beim Booten von einem (externen HTTP-)Server holen und ins RAM legen soll.
|
mir ist schon klar, dass die Ressourcen des Lancoms begrenzt sind. Bezüglich der CRL müsste aber noch nicht mal die von Dir beschriebene Variante realisiert werden. Es würde einfach ausreichen, wenn der Lancom bei der Prüfung eines eingehenden Clientzertifikates direkt den im Zertifikat angegebenen CRL-Point kontaktiert, um auf die Zurückziehung des Zertifikates zu prüfen. Hätte auch den Vorteil, dass das Zurückziehen eines Zertifikates sofort bemerkt würde. So oft boote ich meine Lancoms nicht.
Gruß
Mario |
|
|
   |
|
|
|
|
| |
|
|