KNX Data Secure Unterstützung
für KNX Logger und KNX Busmonitor
KNX Diagnose Monitor, Import des ETS Projektes deutlich beschleunigt, Suche in der Navigation
Mehr Informationen dazu hier im Forum
Insider Version 6 zur 4.5 jetzt für alle Mitglieder des Insider Clubs installierbar
Alle Infos zum Update im Timberwolf Wiki
Server Zertifikate mit Wildcards
Forumsregeln
- Denke bitte an aussagekräftige Titel und gebe dort auch die [Firmware] an. Wenn ETS oder CometVisu beteiligt sind, dann auch deren Version
- Bitte mache vollständige Angaben zu Deinem Server, dessen ID und dem Online-Status in Deiner Signatur. Hilfreich ist oft auch die Beschreibung der angeschlossener Hardware sowie die verwendeten Protokolle
- Beschreibe Dein Projekt und Dein Problem bitte vollständig. Achte bitte darauf, dass auf Screenshots die Statusleiste sichtbar ist
- Bitte sei stets freundlich und wohlwollend, bleibe beim Thema und unterschreibe mit deinem Vornamen. Bitte lese alle Regeln, die Du hier findest: https://wiki.timberwolf.io/Forenregeln
-
- Reactions:
- Beiträge: 2669
- Registriert: Sa Sep 15, 2018 10:26 am
- Wohnort: Kerpen
- Hat sich bedankt: 998 Mal
- Danksagung erhalten: 787 Mal
Hi @alexbeer,
das wird dir maximal für eigene Container helfen. Die Zertifikate der TW-internen Seiten kannst du nicht eigenständig beeinflussen oder modifizieren.
Gruß
Jens
das wird dir maximal für eigene Container helfen. Die Zertifikate der TW-internen Seiten kannst du nicht eigenständig beeinflussen oder modifizieren.
Gruß
Jens
timberwolf168 | (2600er) | VPN offen | Reboot nach Vereinbarung |
timberwolf1699 | (3500XL) | VPN offen | Reboot jederzeit |
wiregate1250 |
-
- Elaborated Networks
- Reactions:
- Beiträge: 10703
- Registriert: So Aug 12, 2018 9:27 am
- Wohnort: Frauenneuharting
- Hat sich bedankt: 5303 Mal
- Danksagung erhalten: 8685 Mal
- Kontaktdaten:
Dat geht nicht. Es gibt keinen Root-Zugriff auf den Timberwolf Server, weil der Support sonst nicht zu bezahlen ist, wir haben da sehr teure Erfahrungen auf dem Wiregate Server gemacht, sorrry.
Aber es wird eines Tages ein Feature geben, wie man sein eigenes Zertifikat auf den TWS bekommen kann, derzeit ist das noch nicht implementiert.
lg
Stefan
Stefan Werner
Product Owner für Timberwolf Server, 1-Wire und BlitzART
Bitte WIKI lesen. Allg. Support nur im Forum. Bitte keine PN
Zu Preisen, Lizenzen, Garantie, HW-Defekt an service at elabnet dot de
Link zu Impressum und Datenschutzerklärung oben.
Product Owner für Timberwolf Server, 1-Wire und BlitzART
Bitte WIKI lesen. Allg. Support nur im Forum. Bitte keine PN
Zu Preisen, Lizenzen, Garantie, HW-Defekt an service at elabnet dot de
Link zu Impressum und Datenschutzerklärung oben.
-
- Reactions:
- Beiträge: 157
- Registriert: So Aug 12, 2018 10:42 am
- Hat sich bedankt: 8 Mal
- Danksagung erhalten: 80 Mal
Mir ist grad ne Lösung für alle die mit dem Zugriff über timberwolfXXX.local Probleme haben oder den Server die eigene interne DNS-Struktur einfügen wollen:
Container mit eigener IP und Reverse-Proxy inkl. SSL einrichten und diesem ein selbst signiertes Zertifikat vergeben oder ggf. sogar eins dafür kaufen.
Oder gibt es seitens TW Funktionen die dies blockieren würden / könnten?
Certificate Pinning, Zwangsumleitungen auf timberwolfXXX.local o.ä.?
Container mit eigener IP und Reverse-Proxy inkl. SSL einrichten und diesem ein selbst signiertes Zertifikat vergeben oder ggf. sogar eins dafür kaufen.
Oder gibt es seitens TW Funktionen die dies blockieren würden / könnten?
Certificate Pinning, Zwangsumleitungen auf timberwolfXXX.local o.ä.?
Zuletzt geändert von Dante am Di Jan 29, 2019 10:00 am, insgesamt 1-mal geändert.
Viele Grüße,
Thomas
timberwolf146 / Timberwolf Server 2500 Indian Gold + PBM / Version 1.6.0 IP3 (Wartungs-VPN offen / Reboot jederzeit möglich)
Thomas
timberwolf146 / Timberwolf Server 2500 Indian Gold + PBM / Version 1.6.0 IP3 (Wartungs-VPN offen / Reboot jederzeit möglich)
-
- Reactions:
- Beiträge: 2669
- Registriert: Sa Sep 15, 2018 10:26 am
- Wohnort: Kerpen
- Hat sich bedankt: 998 Mal
- Danksagung erhalten: 787 Mal
Hi @Dante, hast du ne Idee, wie mir die Lösung dabei hilft, dass sich mein iPhone das sich im Datennetz des Providers meines Vertrauens befindet sich bemüssigt fühlen soll eine Namensauflösung für timberwolf168.local vorzunehmen? Ich habe keine Möglichkeit dem Ding eine IP aufzuzwingen die mir ggf. helfen würde.
Selbst wenn, ich habe meinem iPhone ein Regelwerk für den dynamischen Aufbau einer VPN-Verbindung bei Ansprache der Domain „fritz.box“ verpasst. Das klappt aber bei den aktuellen iOS-Versionen auch nur noch bei der Nutzung von Domainnamen und nicht bei Vorgabe expliziter IP-Adressen. Damit bin ich darauf angewiesen entweder aus diesem Weg weiterzukommen, oder eben über Zertifikate, ob selbstgezeichnet, LetsEncrypt basiert, oder von Elabnet zertifiziert.
Ohne die Lösung komme ich nicht an die Verwaltungsseiten des TW.
Ich hoffe eigentlich, dass ich mich irre. Aber ich bin noch nicht überzeugt.
Gruß
Jens
Selbst wenn, ich habe meinem iPhone ein Regelwerk für den dynamischen Aufbau einer VPN-Verbindung bei Ansprache der Domain „fritz.box“ verpasst. Das klappt aber bei den aktuellen iOS-Versionen auch nur noch bei der Nutzung von Domainnamen und nicht bei Vorgabe expliziter IP-Adressen. Damit bin ich darauf angewiesen entweder aus diesem Weg weiterzukommen, oder eben über Zertifikate, ob selbstgezeichnet, LetsEncrypt basiert, oder von Elabnet zertifiziert.
Ohne die Lösung komme ich nicht an die Verwaltungsseiten des TW.
Ich hoffe eigentlich, dass ich mich irre. Aber ich bin noch nicht überzeugt.
Gruß
Jens
timberwolf168 | (2600er) | VPN offen | Reboot nach Vereinbarung |
timberwolf1699 | (3500XL) | VPN offen | Reboot jederzeit |
wiregate1250 |
-
- Reactions:
- Beiträge: 157
- Registriert: So Aug 12, 2018 10:42 am
- Hat sich bedankt: 8 Mal
- Danksagung erhalten: 80 Mal
Dein Anwendungszweck ist also (auch) Zugriff auf den TW über das Internet und nicht über das lokale Netz / WLAN?
Dazu will ich einerseits auf den TW-Katalog verweisen (Seiten 8, 110 und 180):



Einen Zugriff über dann vllt. timberwolf1234.timberwolf.io oder über eine eigene Domain sind gem. Katalog also "voraussichtlich verfügbar ab Juni 2019" - ob der Zeitplan noch hinkommt muss @StefanW beantworten.
Das wäre die offizielle Lösung die kommen soll.
===============================================
Eine Alternative Lösung auf Basis meines Ansatzes wäre es dann, dass du dir einen Docker-Container mit eigener IP-Adresse in deinem LAN einrichtest, in diesem einen Reverse-Proxy installierst, der als Quelle die lokale Timberwolf-IP-Adresse hat. Die neue IP-Adresse per Portweiterleitung im Router mit dem Internet "verbinden". Und den Reverse-Proxy mit einem Zertifikat ausstatten.
Da ich den Bedarf dafür nicht habe und mich auch in die Themen Docker, Reverse-Proxy und Zertifikat hierfür (sollte theoretisch sogar mit Let's Encrypt möglich sein) erst tiefer einarbeiten müsste für eine praktische Umsetzung, kann ich dir nur einen meiner Meinung nach funktionierenden Plan aber keine saubere Anleitung dafür liefern.
Dazu will ich einerseits auf den TW-Katalog verweisen (Seiten 8, 110 und 180):



Einen Zugriff über dann vllt. timberwolf1234.timberwolf.io oder über eine eigene Domain sind gem. Katalog also "voraussichtlich verfügbar ab Juni 2019" - ob der Zeitplan noch hinkommt muss @StefanW beantworten.
Das wäre die offizielle Lösung die kommen soll.
===============================================
Eine Alternative Lösung auf Basis meines Ansatzes wäre es dann, dass du dir einen Docker-Container mit eigener IP-Adresse in deinem LAN einrichtest, in diesem einen Reverse-Proxy installierst, der als Quelle die lokale Timberwolf-IP-Adresse hat. Die neue IP-Adresse per Portweiterleitung im Router mit dem Internet "verbinden". Und den Reverse-Proxy mit einem Zertifikat ausstatten.
Da ich den Bedarf dafür nicht habe und mich auch in die Themen Docker, Reverse-Proxy und Zertifikat hierfür (sollte theoretisch sogar mit Let's Encrypt möglich sein) erst tiefer einarbeiten müsste für eine praktische Umsetzung, kann ich dir nur einen meiner Meinung nach funktionierenden Plan aber keine saubere Anleitung dafür liefern.
Viele Grüße,
Thomas
timberwolf146 / Timberwolf Server 2500 Indian Gold + PBM / Version 1.6.0 IP3 (Wartungs-VPN offen / Reboot jederzeit möglich)
Thomas
timberwolf146 / Timberwolf Server 2500 Indian Gold + PBM / Version 1.6.0 IP3 (Wartungs-VPN offen / Reboot jederzeit möglich)
-
- Reactions:
- Beiträge: 2669
- Registriert: Sa Sep 15, 2018 10:26 am
- Wohnort: Kerpen
- Hat sich bedankt: 998 Mal
- Danksagung erhalten: 787 Mal
Das von ElabNet da was kommen wird ist mir klar. Auch der geplante Zeitplan.
Ich bin halt an einer Lösung interessiert, die vorher funzt.
Ich werde mir das mal ansehen. Danke für den Anstoß.
Gruß
Jens
Ich bin halt an einer Lösung interessiert, die vorher funzt.
Ich werde mir das mal ansehen. Danke für den Anstoß.
Gruß
Jens
timberwolf168 | (2600er) | VPN offen | Reboot nach Vereinbarung |
timberwolf1699 | (3500XL) | VPN offen | Reboot jederzeit |
wiregate1250 |
-
- Elaborated Networks
- Reactions:
- Beiträge: 10703
- Registriert: So Aug 12, 2018 9:27 am
- Wohnort: Frauenneuharting
- Hat sich bedankt: 5303 Mal
- Danksagung erhalten: 8685 Mal
- Kontaktdaten:
Wir haben heute, beim Thema Zertifikate schon eine Änderung eingebaut, wegen der Nutzer von Fritzboxen und Speedport-Routern (zumindest ausgewählte Modelle). Dort gibt es festeingestellte lokale Domänen in welcher der DHCP die Geräte einträgt und damit helfen wir dieser Kundengruppe schonmal:
Alle NEUEN Timberwolf Server bekommen nun ein erweitertes Zertifikat:

Hinsichtlich der "alten" Wölfe müssen wir noch klären.
lg
Stefan
Alle NEUEN Timberwolf Server bekommen nun ein erweitertes Zertifikat:

Hinsichtlich der "alten" Wölfe müssen wir noch klären.
lg
Stefan
Stefan Werner
Product Owner für Timberwolf Server, 1-Wire und BlitzART
Bitte WIKI lesen. Allg. Support nur im Forum. Bitte keine PN
Zu Preisen, Lizenzen, Garantie, HW-Defekt an service at elabnet dot de
Link zu Impressum und Datenschutzerklärung oben.
Product Owner für Timberwolf Server, 1-Wire und BlitzART
Bitte WIKI lesen. Allg. Support nur im Forum. Bitte keine PN
Zu Preisen, Lizenzen, Garantie, HW-Defekt an service at elabnet dot de
Link zu Impressum und Datenschutzerklärung oben.
-
- Reactions:
- Beiträge: 378
- Registriert: So Aug 26, 2018 5:59 pm
- Wohnort: Herborn
- Hat sich bedankt: 138 Mal
- Danksagung erhalten: 237 Mal
Sorry dass ich nochmal nerve, aber noch ein weiterer Name wäre super hilfreich:
timberwolfnnn
also einfach ohne Domain, denn damit ist der Wolf völlig autark. Was auch immer für eine Domain lokal verwendet wird, so wird diese typischerweise als DNS search-list an alle DHCP clients mitgegeben.
in meinem Fall earl.local.
somit ist mein Wolf von überall aus sowohl über timberwolf233.earl.local also auch einfach über timberwolf233 erreichbar.
VG
Earl
timberwolfnnn
also einfach ohne Domain, denn damit ist der Wolf völlig autark. Was auch immer für eine Domain lokal verwendet wird, so wird diese typischerweise als DNS search-list an alle DHCP clients mitgegeben.
in meinem Fall earl.local.
somit ist mein Wolf von überall aus sowohl über timberwolf233.earl.local also auch einfach über timberwolf233 erreichbar.
VG
Earl
Wiregate#1504 + PBM
Timberwolf 950Q #233
Timberwolf 3500XL #1459 + PBM/ VPN aktiv / Reboot OK
EFH mit KNX, 1-Wire, DMX, MQTT (RTC PV, OpenWB, AWtrix, OpenDTU), HTTP API (Tibber)
Docker: MQTT Broker, Unifi WLAN Controller, NodeJS, CometVisu
Timberwolf 950Q #233
Timberwolf 3500XL #1459 + PBM/ VPN aktiv / Reboot OK
EFH mit KNX, 1-Wire, DMX, MQTT (RTC PV, OpenWB, AWtrix, OpenDTU), HTTP API (Tibber)
Docker: MQTT Broker, Unifi WLAN Controller, NodeJS, CometVisu
-
- Elaborated Networks
- Reactions:
- Beiträge: 10703
- Registriert: So Aug 12, 2018 9:27 am
- Wohnort: Frauenneuharting
- Hat sich bedankt: 5303 Mal
- Danksagung erhalten: 8685 Mal
- Kontaktdaten:
Das ist nach meinem Wissen nicht erlaubt. Es muss immer eine spezifische Domain angegeben werden.
D.h. ein solches Zertifikat wäre nicht gültig und wird von den Browsern abgelehnt
Stefan
Stefan Werner
Product Owner für Timberwolf Server, 1-Wire und BlitzART
Bitte WIKI lesen. Allg. Support nur im Forum. Bitte keine PN
Zu Preisen, Lizenzen, Garantie, HW-Defekt an service at elabnet dot de
Link zu Impressum und Datenschutzerklärung oben.
Product Owner für Timberwolf Server, 1-Wire und BlitzART
Bitte WIKI lesen. Allg. Support nur im Forum. Bitte keine PN
Zu Preisen, Lizenzen, Garantie, HW-Defekt an service at elabnet dot de
Link zu Impressum und Datenschutzerklärung oben.
-
- Reactions:
- Beiträge: 378
- Registriert: So Aug 26, 2018 5:59 pm
- Wohnort: Herborn
- Hat sich bedankt: 138 Mal
- Danksagung erhalten: 237 Mal
Hi Stefan,
erlaub ist es, und für die Nutzung im LAN auch unproblematisch. Selbstverständlich klappt das nicht mehr für Zertifikate im Internet, aber da dürfte es meist auch schon daran scheitern, dass der Hostname ohne Domain gar nicht erst aufgelöst werden kann.
Für Enterprise CA ist die Nutzung der Hostnames/Shortnames in Zertifikaten gängige Praxis.
Ich habe es sicherheitshalber gerade eben nochmal ausprobiert (mit einem anderen, internen Webserver). Sowohl die aktuelle Version von Chrome, Edge und Firefox akzeptieren das auch anstandslos und zeigen die Webseite anschließend als Sicher an.
Es wäre also eine Überlegung Wert
VG
Earl
erlaub ist es, und für die Nutzung im LAN auch unproblematisch. Selbstverständlich klappt das nicht mehr für Zertifikate im Internet, aber da dürfte es meist auch schon daran scheitern, dass der Hostname ohne Domain gar nicht erst aufgelöst werden kann.
Für Enterprise CA ist die Nutzung der Hostnames/Shortnames in Zertifikaten gängige Praxis.
Ich habe es sicherheitshalber gerade eben nochmal ausprobiert (mit einem anderen, internen Webserver). Sowohl die aktuelle Version von Chrome, Edge und Firefox akzeptieren das auch anstandslos und zeigen die Webseite anschließend als Sicher an.
Es wäre also eine Überlegung Wert

VG
Earl
Wiregate#1504 + PBM
Timberwolf 950Q #233
Timberwolf 3500XL #1459 + PBM/ VPN aktiv / Reboot OK
EFH mit KNX, 1-Wire, DMX, MQTT (RTC PV, OpenWB, AWtrix, OpenDTU), HTTP API (Tibber)
Docker: MQTT Broker, Unifi WLAN Controller, NodeJS, CometVisu
Timberwolf 950Q #233
Timberwolf 3500XL #1459 + PBM/ VPN aktiv / Reboot OK
EFH mit KNX, 1-Wire, DMX, MQTT (RTC PV, OpenWB, AWtrix, OpenDTU), HTTP API (Tibber)
Docker: MQTT Broker, Unifi WLAN Controller, NodeJS, CometVisu