+ Antworten
Ergebnis 1 bis 8 von 8

Thema: Login mit SSL-Zertifikat

  1. #1
    Neu an Board
    Registriert seit
    29.05.2009
    Beiträge
    29
    Bedankte sich
    2
    Erhielt 0 Danksagungen
    in 0 Beiträgen

    Standard Login mit SSL-Zertifikat

    Hallo,

    ich habe jetzt alle Beiträge zu diesem Thema gelesen. Aber die sind entweder schon sehr alt oder beantworten die Frage nicht vollständig.

    Vorabinformation:

    - Ich besitze ein eigenes SSL-Zertifikat
    - Das Zertifikat ist bereits installiert
    - Die Seite ist über http und https erreichbar
    - ich arbeite mit Joomla 1.5.15
    - die SSL-Verschlüsselung im Login-Modul ist aktiviert
    - die entsprechenden Menüpunkte sind auch auf SSL eingestellt
    - ich will nicht die ganze Seite verschlüsseln sondern nur einzelne Seiten

    Jetzt die Fragen:
    1. wenn ich das Login-Modul aufrufe, verändert sich die URL nicht (!) - sie bleibt auf http stehen. Wenn ich den Login dann ausführe, ändert sich die URL auf https (eingeloggter Zustand). Was muss ich tun, damit die URL schon vor dem Login https zeigt. Das ist z. B. bei allen Online-Banken der Fall - daran sieht der User schon vorab, dass die Anmeldung verschlüsselt wird.
    2. wenn sich ein User neu registriert, dann "flackert" das SSL-Zertifikation in der URL kurz auf und verschwindet dann wieder. Die URL zeigt zwar https, im Firefox erhalte ich aber z. B. die Mitteilung "Verbindung teilweise verschlüsselt - Teile der Seite, die Sie ansehen, wurden nicht verschlüsselt, bevor sie über das Internet übertragen wurden"
    3. auch bei allen Formularen (erstellt mit RSFormPro) habe ich das gleiche Phänomen, wie unter Frage 2.

    Was habe ich noch nicht beachtet oder was muss ich noch tun?

    Vielen Dank vorab für alle Tipps!

    Uwe

  2. #2
    Moderator Avatar von flotte
    Registriert seit
    20.03.2005
    Ort
    Neustadt
    Beiträge
    5.301
    Bedankte sich
    66
    Erhielt 1.258 Danksagungen
    in 1.101 Beiträgen

    Standard

    Was muss ich tun, damit die URL schon vor dem Login https zeigt
    Das macht letztlich keinen Sinn. Die Verschlüsselung ist erst beim Versenden der Daten sinnvoll. Vorher sollte so wenig wie möglich verschlüsselt werden, weil es erstens sowieso alles offen liegt (Inhalt der Website) und zweitens die Performance spürbar leidet.

    Wenn Du grundsätzlich SSL erzwingen willst, wäre das über diese .htaccess-Anweisung möglich:
    RewriteEngine On
    RewriteCond %{SERVER_PORT} !^443$
    RewriteRule (.*) https://%{SERVER_NAME}%{REQUEST_URI} [R=301,L]
    Verbindung teilweise verschlüsselt
    Ist oft dann der Fall, wenn Du per http auf Rescourcen zugreifst, statt per https. Das kann schon bei der Einbindung des Favicons so sein oder beim Laden der css-Datei oder Scripten usw.
    -> Quelltext durchforsten.

  3. #3
    Neu an Board
    Registriert seit
    29.05.2009
    Beiträge
    29
    Bedankte sich
    2
    Erhielt 0 Danksagungen
    in 0 Beiträgen

    Standard

    Hallo flotte - danke für Deine Antwort! Den ersten Punkt verstehe ich und geb Dir da auch recht ...

    Zu dem zweiten Punkt: da bin ich etwas hilflos - wie sehe ich denn im Quelltext, auf welche Ressourcen per http zugegriffen wird? Und was müsste ich dann tun, um das zu ändern?

  4. #4
    Moderator Avatar von flotte
    Registriert seit
    20.03.2005
    Ort
    Neustadt
    Beiträge
    5.301
    Bedankte sich
    66
    Erhielt 1.258 Danksagungen
    in 1.101 Beiträgen

    Standard

    Zitat Zitat von dolphin1407 Beitrag anzeigen
    Zu dem zweiten Punkt: da bin ich etwas hilflos - wie sehe ich denn im Quelltext, auf welche Ressourcen per http zugegriffen wird? Und was müsste ich dann tun, um das zu ändern?
    Wenn per http zugegriffen wird steht im Link "http" ansonsten "https"
    Also nichts geheimnisvolles.

    Interessanter ist da die Fragen wo innerhalb des Joomla der Link erzeugt wird. Das hängt vom jeweiligen Einzelfall ab. Normalerweise erzeugt das Joomla die Basisaddresse eines Links automatsich gemäß des Aufrufs der Seite. Es gibt aber auch Stellen, wo ggf. absolute Links (also mit http oder https) erzeugt werden. Z.B. wurde vielleicht die Template-index.php so angepasst oder ähnliches. Das kann man unmöglich für alle Eventualitäten jetzt alles nennen.
    Such als erstes die Stellen im Quellcode einer Seite, wo dieses Problem auftaucht - falls dies überhaupt der Fall ist.

  5. #5
    Neu an Board
    Registriert seit
    29.05.2009
    Beiträge
    29
    Bedankte sich
    2
    Erhielt 0 Danksagungen
    in 0 Beiträgen

    Standard

    Der Tipp war gut und richtig! Ich habe jetzt im Quelltext keine einzige http-Verbindung mehr. Dadurch bin ich dem Ziel ein Stück näher gekommen. Unter Firefox läuft jetzt alles einwandfrei.

    Aber: sobald ich die gleichen Seiten im IE 8 aufrufe (den benutzen leider die meisten unserer Besucher ...), erhalte ich bei jeder SSL-Seite die Sicherheitswarnung "Diese Seite enthält Inhalte, die nicht über eine sichere HTTPS-Verbindung übermittelt werden. Hierdurch kann die Sicherheit der ganzen Webseite beeinträchtigt werden.". Wohl gemerkt - im FF läuft alles sauber und einwandfrei.

    Hast Du noch eine Idee?

  6. #6
    Hat hier eine Zweitwohnung Avatar von progandy
    Registriert seit
    25.06.2007
    Beiträge
    1.936
    Bedankte sich
    13
    Erhielt 638 Danksagungen
    in 575 Beiträgen

    Standard

    Eventuell hast du eine IE.css, die nur im IE eingebunden wird und mit falschem Protokoll angegeben ist.
    Suche und FAQ helfen bei Problemen oft weiter!

  7. Erhielt Danksagungen von:


  8. #7
    Moderator Avatar von flotte
    Registriert seit
    20.03.2005
    Ort
    Neustadt
    Beiträge
    5.301
    Bedankte sich
    66
    Erhielt 1.258 Danksagungen
    in 1.101 Beiträgen

    Standard

    Grundsätzlich wäre mal ein Link zur Seite sinnvoll, damit man wenigstens eines Basis zu Rätzelraten hat

  9. Erhielt Danksagungen von:


  10. #8
    Neu an Board
    Registriert seit
    29.05.2009
    Beiträge
    29
    Bedankte sich
    2
    Erhielt 0 Danksagungen
    in 0 Beiträgen

    Standard Problem gelöst

    Danke an Euch beide - ich habe es inzwischen hinbekommen. Der Tipp von flotte war entscheidend. Ich hatte einen Partner-Link zu XING eingebunden, der externen Content aufruft. Interessanterweise taucht der nicht im Quelltext auf ... Nachdem ich das Modul deaktiviert habe (schade, aber auch nicht zwingend notwendig ...), läuft es jetzt auch im IE.

    Ich habe noch ein "Mini-Problem" - dazu mache ich aber gleich einen neuen Threat auf, da die Frage leicht anders geartet ist.

+ Antworten

Lesezeichen

Berechtigungen

  • Neue Themen erstellen: Nein
  • Themen beantworten: Nein
  • Anhänge hochladen: Nein
  • Beiträge bearbeiten: Nein