Freitag, 25. Mai 2012, 07:29

Du bist nicht angemeldet.



lacarpe

ist fest eingezogen.

  • »lacarpe« ist der Autor dieses Themas

Beiträge: 509

Ubuntu: ---

Kernel: 2.6.32 (Debian Squeeze)

Desktop: Xfce

Architektur: 64-bit

  • Private Nachricht senden

1

Sonntag, 16. August 2009, 16:38

http oder https?

Ich setze gerade einen neuen Web-Server (lighttpd) auf und möchte dort einige private Webseiten platzieren, die unter anderem ein LogIn beinhalten. Ich frage mich gerade, was eigentlich dagegen spricht, alle Seiten über HTTPS statt HTTP laufen zu lassen. HTTPS ist doch wegen des Verschlüsselns generell eine feine Sache. Warum also werden Webseiten nicht generell darüber angeboten. Welche Nachteile hat HTTPS gegenüber HTTP? Geschwindigkeit? Im I-Net habe ich dazu nichts gefunden.

Viele Grüße,
lacarpe

EDIT: Ok, ein Grund habe ich nun gefunden. Der Browser moniert ein ungültiges (selbstgeschriebenes) Zertifikat, so dass ein Besucher zunächst eine Ausnahmeregel erstellen muss.
ubuntufreund No. 30
think globally, act locally

Dieser Beitrag wurde bereits 1 mal editiert, zuletzt von »lacarpe« (16. August 2009, 16:38)


Hutchef

hat hier 2. Wohnsitz.

Beiträge: 252

Ubuntu: 11.04

Kernel: aus der Paketverwaltung

Architektur: 64-bit

  • Private Nachricht senden

2

Sonntag, 16. August 2009, 18:26

https sollte sein... nur wenn du selber Zertis machst, wird es beanstandest wie du selber gemerkt hast... zumal kostet ein offizielles Zerti Geld was sich viele nicht leisten wollen/können...

unter Umständen die Performance... mehr fällt mir auch nicht dagegen ein
ich habe auf meiner kleinen Webside auch https... es gibt zwar leute die trotz des HInweises dass das meine Seite ist und ich das Zerti gemacht habe sie dennoch nicht besuchen => FireFox Warnung > me ^^
mfg Hutchef

Es ist besser für das, was man ist, gehasst,
als für das, was man nicht ist, geliebt zu werden.

lacarpe

ist fest eingezogen.

  • »lacarpe« ist der Autor dieses Themas

Beiträge: 509

Ubuntu: ---

Kernel: 2.6.32 (Debian Squeeze)

Desktop: Xfce

Architektur: 64-bit

  • Private Nachricht senden

3

Sonntag, 16. August 2009, 18:56

https://www.hutchef.mine.nu/ ist übrigends gerade nicht zu erreichen ;)
ubuntufreund No. 30
think globally, act locally

Hutchef

hat hier 2. Wohnsitz.

Beiträge: 252

Ubuntu: 11.04

Kernel: aus der Paketverwaltung

Architektur: 64-bit

  • Private Nachricht senden

4

Sonntag, 16. August 2009, 19:27

nimm das "www" weg .,, :D
mfg Hutchef

Es ist besser für das, was man ist, gehasst,
als für das, was man nicht ist, geliebt zu werden.

stefan315

hat hier 2. Wohnsitz.

Beiträge: 423

Ubuntu: ---

Kernel: 2.6.39-ARCH

Desktop: KDE

Architektur: ---

  • Private Nachricht senden

5

Sonntag, 16. August 2009, 21:51

Geht den eigentlich nicht beides parallel? Wenn ich nichts sicherheitskritisches mache, könnte ich auch auf die Verschlüsslung verzichten. Und dann würde auch die umständliche Ausnahmeregel im Firefox wegfallen.

lacarpe

ist fest eingezogen.

  • »lacarpe« ist der Autor dieses Themas

Beiträge: 509

Ubuntu: ---

Kernel: 2.6.32 (Debian Squeeze)

Desktop: Xfce

Architektur: 64-bit

  • Private Nachricht senden

6

Sonntag, 16. August 2009, 22:03

@hutchef: www - upps...

@stefan315:
Doch schon, ich stelle mir nur ganz allgemein die Frage, ob es nicht sinnvoll ist, jedweden Datenverkehr zu anonymisieren und zu verschlüsseln. Seit Zensursula, der Registrierung kleinster Bankengeschäfte laut EU-Vorgaben, Datensammelwut von Google und anderen Unternehmen usw. bin ich sehr dafür. Warum soll jemand meinen Datenverkehr mitlesen können. Die Kombination aus TOR und SSL finde ich ziemlich zukunftsweisend angesichts Orwell & Co.
ubuntufreund No. 30
think globally, act locally

Hutchef

hat hier 2. Wohnsitz.

Beiträge: 252

Ubuntu: 11.04

Kernel: aus der Paketverwaltung

Architektur: 64-bit

  • Private Nachricht senden

7

Montag, 17. August 2009, 09:11

Moin
Geht den eigentlich nicht beides parallel? Wenn ich nichts sicherheitskritisches mache, könnte ich auch auf die Verschlüsslung verzichten. Und dann würde auch die umständliche Ausnahmeregel im Firefox wegfallen.
Ja es geht, musste halt nur konfigurieren.
HTTPS sollte man meiner Meinung nach bei allen nutzen, was mit eingegebenen Daten zu tun hat (Passwörter, Mail-Adressen, etc) und dort darauf achten, das man es nicht eine Seite zu spät tut... was immer noch üblich ist.

Und ehrlich... umständliche Ausnahmeregel im FireFox? Das sind 4 Klicks und wer da kurz ließt, sollte das auch verstehen. Was anderes ist es dann dieser Seite auch wirklich zu vertrauen. Das ist dann an jedem selbst und kommt auf die Seite an.
mfg Hutchef

Es ist besser für das, was man ist, gehasst,
als für das, was man nicht ist, geliebt zu werden.

stefan315

hat hier 2. Wohnsitz.

Beiträge: 423

Ubuntu: ---

Kernel: 2.6.39-ARCH

Desktop: KDE

Architektur: ---

  • Private Nachricht senden

8

Montag, 17. August 2009, 18:16

HTTPS sollte man meiner Meinung nach bei allen nutzen, was mit eingegebenen Daten zu tun hat (Passwörter, Mail-Adressen, etc) und dort darauf achten, das man es nicht eine Seite zu spät tut... was immer noch üblich ist.
Jap, da stimme ich dir zu.
Und ehrlich... umständliche Ausnahmeregel im FireFox? Das sind 4 Klicks und wer da kurz ließt, sollte das auch verstehen. Was anderes ist es dann dieser Seite auch wirklich zu vertrauen. Das ist dann an jedem selbst und kommt auf die Seite an.
Ich stoße manchmal via Suchmaschine auf Seiten oder Foren, die selbsterstellte Zertifikate verwenden. Und die 4 Klicks für die temporäre Außnahme nerven dann einfach nur, da die Seiten vielleicht noch nicht einmal relevante Informationen für mich enthalten. Da geht das "s" nach dem http schneller weg ;) Die Nutzer des Forums werden sicherlich dem Zertifikat dauerhaft erlauben (würde ich bei meinen Foren auch, aber die meisten haben kein SSL), ich als "Vorbeischauender" nicht.

Aber gut, ist Ansichtssache. Mich hat es nur interessiert, da ich mich vielleicht auch mal mit einem eigenen Webserver beschäftigen möchte.

Hutchef

hat hier 2. Wohnsitz.

Beiträge: 252

Ubuntu: 11.04

Kernel: aus der Paketverwaltung

Architektur: 64-bit

  • Private Nachricht senden

9

Montag, 17. August 2009, 18:50

Hidiho,
Ich stoße manchmal via Suchmaschine auf Seiten oder Foren, die selbsterstellte Zertifikate verwenden. Und die 4 Klicks für die temporäre Außnahme nerven dann einfach nur, da die Seiten vielleicht noch nicht einmal relevante Informationen für mich enthalten. Da geht das "s" nach dem http schneller weg ;) Die Nutzer des Forums werden sicherlich dem Zertifikat dauerhaft erlauben (würde ich bei meinen Foren auch, aber die meisten haben kein SSL), ich als "Vorbeischauender" nicht.
Ist richtig das es nervt. Aber ich sehe das so: Lieber mehrmals nen selbergebautes Zerti annehmen und es temporär drin haben als kein Zerti... mal sehen wie lange man noch so denken kann (squid4 *hust* ) ^^
mfg Hutchef

Es ist besser für das, was man ist, gehasst,
als für das, was man nicht ist, geliebt zu werden.