<?xml version="1.0"?>
<?xml-stylesheet type="text/css" href="https://mediawiki.a-eskwadraat.nl/wiki/skins/common/feed.css?303"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="en">
		<id>https://mediawiki.a-eskwadraat.nl/wiki/api.php?action=feedcontributions&amp;feedformat=atom&amp;user=Axelv</id>
		<title>A-Eskwiki - User contributions [en]</title>
		<link rel="self" type="application/atom+xml" href="https://mediawiki.a-eskwadraat.nl/wiki/api.php?action=feedcontributions&amp;feedformat=atom&amp;user=Axelv"/>
		<link rel="alternate" type="text/html" href="https://mediawiki.a-eskwadraat.nl/wiki/index.php/Special:Contributions/Axelv"/>
		<updated>2026-08-10T11:19:58Z</updated>
		<subtitle>User contributions</subtitle>
		<generator>MediaWiki 1.23.2</generator>

	<entry>
		<id>https://mediawiki.a-eskwadraat.nl/wiki/index.php/SSL</id>
		<title>SSL</title>
		<link rel="alternate" type="text/html" href="https://mediawiki.a-eskwadraat.nl/wiki/index.php/SSL"/>
				<updated>2021-07-11T19:48:45Z</updated>
		
		<summary type="html">&lt;p&gt;Axelv: /* Stap 8 */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;== Uitleg ==&lt;br /&gt;
&lt;br /&gt;
SSL wordt gebruikt om netwerk verbindingen te beveiligingen, zoals http en imap verkeer. Hiertoe gebruiken we bij a-eskwadraat een reverse proxy die het verkeer versleuteld voor de buitenwereld.&lt;br /&gt;
&lt;br /&gt;
Voor het certificaat van A-Eskwadraat maken we op dit moment gebruik van xolphin: [https://www.sslcertificaten.nl/ https://www.sslcertificaten.nl/]&lt;br /&gt;
&lt;br /&gt;
== Wachtwoord van certificaat halen ==&lt;br /&gt;
&lt;br /&gt;
Indien de private key is beveiligd met een wachtwoord, dan is dit wachtwoord ook nodig bij het opstarten. Dit kan vervelend zijn wanneer de server opnieuw opstart zonder dat iemand ter plaatse is om het wachtwoord in te tikken. Het wachtwoord kan met het volgende commando worden verwijderd. Zorg hierbij dat de shell zich bevindt in de map waarin de private key staat opgeslagen:&lt;br /&gt;
&lt;br /&gt;
 [root@server cert]# openssl rsa -in encrypted_private_key.key -out private_key.key&lt;br /&gt;
&lt;br /&gt;
Vervang hierbij encrypted_private_key.key met de naam van de private key, en vervang private_key.key met de gewenste bestandsnaam voor de nieuwe private key zonder wachtwoord.&lt;br /&gt;
&lt;br /&gt;
== Aanmaken CSR ==&lt;br /&gt;
&lt;br /&gt;
=== stap 1 ===&lt;br /&gt;
&lt;br /&gt;
Maak met behulp van SSH verbinding met de server en log in als root. Ga met behulp van het cd-commando naar de map toe waar de certificaten moeten worden bewaard:&lt;br /&gt;
&lt;br /&gt;
 [root@server]# cd /etc/ssl/cert/&lt;br /&gt;
&lt;br /&gt;
=== stap 2 ===&lt;br /&gt;
&lt;br /&gt;
Met het volgende commando kunnen de Private Key en de CSR worden gegenereerd:&lt;br /&gt;
&amp;lt;pre style=&amp;quot;font-family: monospace, Courier;  padding: 1em;  border-color: rgb(221, 221, 221);  color: rgb(0, 0, 0);  line-height: 1.1em;  font-size: 12.6999998092651px;  background-color: rgb(249, 249, 249)&amp;quot;&amp;gt;[root@server]# openssl req -nodes -newkey rsa:2048 \&lt;br /&gt;
-keyout a-eskwadraat_nl.`date +%Y%m%d`.key \&lt;br /&gt;
-out a-eskwadraat_nl.`date +%Y%m%d`.csr \&lt;br /&gt;
-subj '/C=NL/ST=Utrecht/L=Utrecht/O=A-Eskwadraat/OU=Sysop/CN=*.a-eskwadraat.nl/emailAddress=sysop@a-eskwadraat.nl'&lt;br /&gt;
&amp;lt;/pre&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=== stap 3 ===&lt;br /&gt;
&lt;br /&gt;
OpenSSL genereert twee bestanden: de Private Key (met als naam a-eskwadraat_nl.{datum}.key) en de CSR (met als naam a-eskwadraat_nl.{datum}.csr).&lt;br /&gt;
&lt;br /&gt;
=== stap 4 ===&lt;br /&gt;
&lt;br /&gt;
Beveilig de certificaatbestanden zodat niemand behalve de rootgebruiker erbij kan:&lt;br /&gt;
&lt;br /&gt;
 [root@server cert]# chmod 600 *.key *.csr&lt;br /&gt;
&lt;br /&gt;
=== stap 6 ===&lt;br /&gt;
&lt;br /&gt;
Nu kan de CSR met behulp van het cat-commando worden weergegeven:&lt;br /&gt;
&lt;br /&gt;
 [root@server cert]# cat a-eskwadraat_nl.`date +%Y%m%d`.csr &lt;br /&gt;
&lt;br /&gt;
De velden emailadres, optionele bedrijfsnaam en uitwisselingswachtwoord kunnen leeggelaten worden bij het aanvragen van een SSL certificaat.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
== IPA SSL intern ==&lt;br /&gt;
&lt;br /&gt;
Hier staat eigenlijk alles dat je moet weten: [http://www.freeipa.org/page/Apache_SNI_With_Kerberos http://www.freeipa.org/page/Apache_SNI_With_Kerberos] &amp;lt;br/&amp;gt;Het komt hier op neer (merk op dat 'dummyhost' de naam van de virtualhost is):&lt;br /&gt;
&lt;br /&gt;
 mkdir /etc/httpd/certs&lt;br /&gt;
 semanage fcontext -a -t cert_t '/etc/httpd/certs(/.*)?' &amp;amp;&amp;amp; restorecon -v /etc/httpd/certs&lt;br /&gt;
 ipa host-add dummyhost.example.com --desc=&amp;quot;Dummy Host&amp;quot; --location=&amp;quot;&amp;lt;fqdn-of-webserver&amp;gt;&amp;quot;&lt;br /&gt;
 ipa host-add-managedby dummyhost.example.com --hosts=&amp;quot;&amp;lt;fqdn-of-webserver&amp;gt;&amp;quot;&lt;br /&gt;
 ipa service-add HTTP/dummyhost.example.com&lt;br /&gt;
 ipa service-add-host HTTP/dummyhost.example.com --hosts=&amp;quot;&amp;lt;fqdn-of-webserver&amp;gt;&amp;quot;&lt;br /&gt;
 ipa-getcert request -r -f /etc/httpd/certs/dummyhost.crt -k /etc/httpd/certs/dummyhost.key -N CN=dummyhost.example.com -D \&lt;br /&gt;
   dummyhost.example.com -K HTTP/dummyhost.example.com&lt;br /&gt;
&lt;br /&gt;
Het zou kunnen dat je de package ipa-admintools moet installeren.&lt;br /&gt;
&lt;br /&gt;
== Let's Encrypt ==&lt;br /&gt;
&lt;br /&gt;
=== Stap 1 ===&lt;br /&gt;
&lt;br /&gt;
Inloggen op ernst.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
=== Stap 2 ===&lt;br /&gt;
&lt;br /&gt;
Certbot commando uitvoeren:&lt;br /&gt;
&lt;br /&gt;
 certbot certonly --manual -d *.a-eskwadraat.nl -d a-eskwadraat.nl --agree-tos --no-bootstrap --manual-public-ip-logging-ok --preferred-challenges dns-01&lt;br /&gt;
&lt;br /&gt;
=== Stap 3 ===&lt;br /&gt;
&lt;br /&gt;
Inloggen op vm-dns-auth.&lt;br /&gt;
&lt;br /&gt;
=== Stap 4 ===&lt;br /&gt;
&lt;br /&gt;
Twee TXT-records aanpassen in /etc/nsd/zones/a-eskwadaraat.nl.zone en timestamps aanpassen (van hele bestand).&lt;br /&gt;
&lt;br /&gt;
=== Stap 5 ===&lt;br /&gt;
&lt;br /&gt;
 service nsd restart&lt;br /&gt;
&lt;br /&gt;
Hierna uitloggen op vm-dns-auth.&lt;br /&gt;
&lt;br /&gt;
=== Stap 6 ===&lt;br /&gt;
&lt;br /&gt;
Ga verder met certbot script uit stap 2.&lt;br /&gt;
&lt;br /&gt;
=== Stap 7 ===&lt;br /&gt;
&lt;br /&gt;
 service nginx restart&lt;br /&gt;
&lt;br /&gt;
=== Stap 8 ===&lt;br /&gt;
&lt;br /&gt;
Certificaat kopiëren naar mail server.&lt;br /&gt;
&lt;br /&gt;
Log in op vm-mailpp&lt;br /&gt;
&lt;br /&gt;
Verwijder de oude certificaten.&lt;br /&gt;
 rm -f /etc/ssl/certs/mail_a-eskwadraat_nl.crt&lt;br /&gt;
 rm -f /etc/ssl/certs/mail_a-eskwadraat_nl.key&lt;br /&gt;
Kopieër de nieuwe certificaten vanaf Ernst:&lt;br /&gt;
 scp root@ernst:/etc/letsencrypt/live/a-eskwadraat.nl/fullchain.pem /etc/ssl/certs/mail_a-eskwadraat_nl.crt&lt;br /&gt;
 scp root@ernst:/etc/letsencrypt/live/a-eskwadraat.nl/privkey.pem /etc/ssl/certs/mail_a-eskwadraat_nl.key&lt;br /&gt;
Herstart postfix en dovecot&lt;br /&gt;
 systemctl restart postfix&lt;br /&gt;
 systemctl restart dovecot&lt;br /&gt;
&lt;br /&gt;
=== Stap 9 ===&lt;br /&gt;
&lt;br /&gt;
Profit.&lt;br /&gt;
&lt;br /&gt;
[[Category:Sysop]]&lt;/div&gt;</summary>
		<author><name>Axelv</name></author>	</entry>

	<entry>
		<id>https://mediawiki.a-eskwadraat.nl/wiki/index.php/SSL</id>
		<title>SSL</title>
		<link rel="alternate" type="text/html" href="https://mediawiki.a-eskwadraat.nl/wiki/index.php/SSL"/>
				<updated>2021-07-11T19:46:20Z</updated>
		
		<summary type="html">&lt;p&gt;Axelv: /* Stap 8 */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;== Uitleg ==&lt;br /&gt;
&lt;br /&gt;
SSL wordt gebruikt om netwerk verbindingen te beveiligingen, zoals http en imap verkeer. Hiertoe gebruiken we bij a-eskwadraat een reverse proxy die het verkeer versleuteld voor de buitenwereld.&lt;br /&gt;
&lt;br /&gt;
Voor het certificaat van A-Eskwadraat maken we op dit moment gebruik van xolphin: [https://www.sslcertificaten.nl/ https://www.sslcertificaten.nl/]&lt;br /&gt;
&lt;br /&gt;
== Wachtwoord van certificaat halen ==&lt;br /&gt;
&lt;br /&gt;
Indien de private key is beveiligd met een wachtwoord, dan is dit wachtwoord ook nodig bij het opstarten. Dit kan vervelend zijn wanneer de server opnieuw opstart zonder dat iemand ter plaatse is om het wachtwoord in te tikken. Het wachtwoord kan met het volgende commando worden verwijderd. Zorg hierbij dat de shell zich bevindt in de map waarin de private key staat opgeslagen:&lt;br /&gt;
&lt;br /&gt;
 [root@server cert]# openssl rsa -in encrypted_private_key.key -out private_key.key&lt;br /&gt;
&lt;br /&gt;
Vervang hierbij encrypted_private_key.key met de naam van de private key, en vervang private_key.key met de gewenste bestandsnaam voor de nieuwe private key zonder wachtwoord.&lt;br /&gt;
&lt;br /&gt;
== Aanmaken CSR ==&lt;br /&gt;
&lt;br /&gt;
=== stap 1 ===&lt;br /&gt;
&lt;br /&gt;
Maak met behulp van SSH verbinding met de server en log in als root. Ga met behulp van het cd-commando naar de map toe waar de certificaten moeten worden bewaard:&lt;br /&gt;
&lt;br /&gt;
 [root@server]# cd /etc/ssl/cert/&lt;br /&gt;
&lt;br /&gt;
=== stap 2 ===&lt;br /&gt;
&lt;br /&gt;
Met het volgende commando kunnen de Private Key en de CSR worden gegenereerd:&lt;br /&gt;
&amp;lt;pre style=&amp;quot;font-family: monospace, Courier;  padding: 1em;  border-color: rgb(221, 221, 221);  color: rgb(0, 0, 0);  line-height: 1.1em;  font-size: 12.6999998092651px;  background-color: rgb(249, 249, 249)&amp;quot;&amp;gt;[root@server]# openssl req -nodes -newkey rsa:2048 \&lt;br /&gt;
-keyout a-eskwadraat_nl.`date +%Y%m%d`.key \&lt;br /&gt;
-out a-eskwadraat_nl.`date +%Y%m%d`.csr \&lt;br /&gt;
-subj '/C=NL/ST=Utrecht/L=Utrecht/O=A-Eskwadraat/OU=Sysop/CN=*.a-eskwadraat.nl/emailAddress=sysop@a-eskwadraat.nl'&lt;br /&gt;
&amp;lt;/pre&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=== stap 3 ===&lt;br /&gt;
&lt;br /&gt;
OpenSSL genereert twee bestanden: de Private Key (met als naam a-eskwadraat_nl.{datum}.key) en de CSR (met als naam a-eskwadraat_nl.{datum}.csr).&lt;br /&gt;
&lt;br /&gt;
=== stap 4 ===&lt;br /&gt;
&lt;br /&gt;
Beveilig de certificaatbestanden zodat niemand behalve de rootgebruiker erbij kan:&lt;br /&gt;
&lt;br /&gt;
 [root@server cert]# chmod 600 *.key *.csr&lt;br /&gt;
&lt;br /&gt;
=== stap 6 ===&lt;br /&gt;
&lt;br /&gt;
Nu kan de CSR met behulp van het cat-commando worden weergegeven:&lt;br /&gt;
&lt;br /&gt;
 [root@server cert]# cat a-eskwadraat_nl.`date +%Y%m%d`.csr &lt;br /&gt;
&lt;br /&gt;
De velden emailadres, optionele bedrijfsnaam en uitwisselingswachtwoord kunnen leeggelaten worden bij het aanvragen van een SSL certificaat.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
== IPA SSL intern ==&lt;br /&gt;
&lt;br /&gt;
Hier staat eigenlijk alles dat je moet weten: [http://www.freeipa.org/page/Apache_SNI_With_Kerberos http://www.freeipa.org/page/Apache_SNI_With_Kerberos] &amp;lt;br/&amp;gt;Het komt hier op neer (merk op dat 'dummyhost' de naam van de virtualhost is):&lt;br /&gt;
&lt;br /&gt;
 mkdir /etc/httpd/certs&lt;br /&gt;
 semanage fcontext -a -t cert_t '/etc/httpd/certs(/.*)?' &amp;amp;&amp;amp; restorecon -v /etc/httpd/certs&lt;br /&gt;
 ipa host-add dummyhost.example.com --desc=&amp;quot;Dummy Host&amp;quot; --location=&amp;quot;&amp;lt;fqdn-of-webserver&amp;gt;&amp;quot;&lt;br /&gt;
 ipa host-add-managedby dummyhost.example.com --hosts=&amp;quot;&amp;lt;fqdn-of-webserver&amp;gt;&amp;quot;&lt;br /&gt;
 ipa service-add HTTP/dummyhost.example.com&lt;br /&gt;
 ipa service-add-host HTTP/dummyhost.example.com --hosts=&amp;quot;&amp;lt;fqdn-of-webserver&amp;gt;&amp;quot;&lt;br /&gt;
 ipa-getcert request -r -f /etc/httpd/certs/dummyhost.crt -k /etc/httpd/certs/dummyhost.key -N CN=dummyhost.example.com -D \&lt;br /&gt;
   dummyhost.example.com -K HTTP/dummyhost.example.com&lt;br /&gt;
&lt;br /&gt;
Het zou kunnen dat je de package ipa-admintools moet installeren.&lt;br /&gt;
&lt;br /&gt;
== Let's Encrypt ==&lt;br /&gt;
&lt;br /&gt;
=== Stap 1 ===&lt;br /&gt;
&lt;br /&gt;
Inloggen op ernst.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
=== Stap 2 ===&lt;br /&gt;
&lt;br /&gt;
Certbot commando uitvoeren:&lt;br /&gt;
&lt;br /&gt;
 certbot certonly --manual -d *.a-eskwadraat.nl -d a-eskwadraat.nl --agree-tos --no-bootstrap --manual-public-ip-logging-ok --preferred-challenges dns-01&lt;br /&gt;
&lt;br /&gt;
=== Stap 3 ===&lt;br /&gt;
&lt;br /&gt;
Inloggen op vm-dns-auth.&lt;br /&gt;
&lt;br /&gt;
=== Stap 4 ===&lt;br /&gt;
&lt;br /&gt;
Twee TXT-records aanpassen in /etc/nsd/zones/a-eskwadaraat.nl.zone en timestamps aanpassen (van hele bestand).&lt;br /&gt;
&lt;br /&gt;
=== Stap 5 ===&lt;br /&gt;
&lt;br /&gt;
 service nsd restart&lt;br /&gt;
&lt;br /&gt;
Hierna uitloggen op vm-dns-auth.&lt;br /&gt;
&lt;br /&gt;
=== Stap 6 ===&lt;br /&gt;
&lt;br /&gt;
Ga verder met certbot script uit stap 2.&lt;br /&gt;
&lt;br /&gt;
=== Stap 7 ===&lt;br /&gt;
&lt;br /&gt;
 service nginx restart&lt;br /&gt;
&lt;br /&gt;
=== Stap 8 ===&lt;br /&gt;
&lt;br /&gt;
Certificaat kopiëren naar mail server.&lt;br /&gt;
Log in op vm-mailpp&lt;br /&gt;
&lt;br /&gt;
Verwijder de oude certificaten.&lt;br /&gt;
 rm /etc/ssl/certs/mail_a-eskwadraat_nl.crt&lt;br /&gt;
 rm /etc/ssl/certs/mail_a-eskwadraat_nl.key&lt;br /&gt;
Kopieër de nieuwe certificaten vanaf Ernst:&lt;br /&gt;
 scp root@ernst:/etc/letsencrypt/live/a-eskwadraat.nl/fullchain.pem /etc/ssl/certs/mail_a-eskwadraat_nl.crt&lt;br /&gt;
 scp root@ernst:/etc/letsencrypt/live/a-eskwadraat.nl/privkey.pem /etc/ssl/certs/mail_a-eskwadraat_nl.key&lt;br /&gt;
Herstart postfix en dovecot&lt;br /&gt;
 systemctl restart postfix&lt;br /&gt;
 systemctl restart dovecot&lt;br /&gt;
&lt;br /&gt;
=== Stap 9 ===&lt;br /&gt;
&lt;br /&gt;
Profit.&lt;br /&gt;
&lt;br /&gt;
[[Category:Sysop]]&lt;/div&gt;</summary>
		<author><name>Axelv</name></author>	</entry>

	<entry>
		<id>https://mediawiki.a-eskwadraat.nl/wiki/index.php/SSL</id>
		<title>SSL</title>
		<link rel="alternate" type="text/html" href="https://mediawiki.a-eskwadraat.nl/wiki/index.php/SSL"/>
				<updated>2021-07-11T19:45:45Z</updated>
		
		<summary type="html">&lt;p&gt;Axelv: /* Stap 8 */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;== Uitleg ==&lt;br /&gt;
&lt;br /&gt;
SSL wordt gebruikt om netwerk verbindingen te beveiligingen, zoals http en imap verkeer. Hiertoe gebruiken we bij a-eskwadraat een reverse proxy die het verkeer versleuteld voor de buitenwereld.&lt;br /&gt;
&lt;br /&gt;
Voor het certificaat van A-Eskwadraat maken we op dit moment gebruik van xolphin: [https://www.sslcertificaten.nl/ https://www.sslcertificaten.nl/]&lt;br /&gt;
&lt;br /&gt;
== Wachtwoord van certificaat halen ==&lt;br /&gt;
&lt;br /&gt;
Indien de private key is beveiligd met een wachtwoord, dan is dit wachtwoord ook nodig bij het opstarten. Dit kan vervelend zijn wanneer de server opnieuw opstart zonder dat iemand ter plaatse is om het wachtwoord in te tikken. Het wachtwoord kan met het volgende commando worden verwijderd. Zorg hierbij dat de shell zich bevindt in de map waarin de private key staat opgeslagen:&lt;br /&gt;
&lt;br /&gt;
 [root@server cert]# openssl rsa -in encrypted_private_key.key -out private_key.key&lt;br /&gt;
&lt;br /&gt;
Vervang hierbij encrypted_private_key.key met de naam van de private key, en vervang private_key.key met de gewenste bestandsnaam voor de nieuwe private key zonder wachtwoord.&lt;br /&gt;
&lt;br /&gt;
== Aanmaken CSR ==&lt;br /&gt;
&lt;br /&gt;
=== stap 1 ===&lt;br /&gt;
&lt;br /&gt;
Maak met behulp van SSH verbinding met de server en log in als root. Ga met behulp van het cd-commando naar de map toe waar de certificaten moeten worden bewaard:&lt;br /&gt;
&lt;br /&gt;
 [root@server]# cd /etc/ssl/cert/&lt;br /&gt;
&lt;br /&gt;
=== stap 2 ===&lt;br /&gt;
&lt;br /&gt;
Met het volgende commando kunnen de Private Key en de CSR worden gegenereerd:&lt;br /&gt;
&amp;lt;pre style=&amp;quot;font-family: monospace, Courier;  padding: 1em;  border-color: rgb(221, 221, 221);  color: rgb(0, 0, 0);  line-height: 1.1em;  font-size: 12.6999998092651px;  background-color: rgb(249, 249, 249)&amp;quot;&amp;gt;[root@server]# openssl req -nodes -newkey rsa:2048 \&lt;br /&gt;
-keyout a-eskwadraat_nl.`date +%Y%m%d`.key \&lt;br /&gt;
-out a-eskwadraat_nl.`date +%Y%m%d`.csr \&lt;br /&gt;
-subj '/C=NL/ST=Utrecht/L=Utrecht/O=A-Eskwadraat/OU=Sysop/CN=*.a-eskwadraat.nl/emailAddress=sysop@a-eskwadraat.nl'&lt;br /&gt;
&amp;lt;/pre&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=== stap 3 ===&lt;br /&gt;
&lt;br /&gt;
OpenSSL genereert twee bestanden: de Private Key (met als naam a-eskwadraat_nl.{datum}.key) en de CSR (met als naam a-eskwadraat_nl.{datum}.csr).&lt;br /&gt;
&lt;br /&gt;
=== stap 4 ===&lt;br /&gt;
&lt;br /&gt;
Beveilig de certificaatbestanden zodat niemand behalve de rootgebruiker erbij kan:&lt;br /&gt;
&lt;br /&gt;
 [root@server cert]# chmod 600 *.key *.csr&lt;br /&gt;
&lt;br /&gt;
=== stap 6 ===&lt;br /&gt;
&lt;br /&gt;
Nu kan de CSR met behulp van het cat-commando worden weergegeven:&lt;br /&gt;
&lt;br /&gt;
 [root@server cert]# cat a-eskwadraat_nl.`date +%Y%m%d`.csr &lt;br /&gt;
&lt;br /&gt;
De velden emailadres, optionele bedrijfsnaam en uitwisselingswachtwoord kunnen leeggelaten worden bij het aanvragen van een SSL certificaat.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
== IPA SSL intern ==&lt;br /&gt;
&lt;br /&gt;
Hier staat eigenlijk alles dat je moet weten: [http://www.freeipa.org/page/Apache_SNI_With_Kerberos http://www.freeipa.org/page/Apache_SNI_With_Kerberos] &amp;lt;br/&amp;gt;Het komt hier op neer (merk op dat 'dummyhost' de naam van de virtualhost is):&lt;br /&gt;
&lt;br /&gt;
 mkdir /etc/httpd/certs&lt;br /&gt;
 semanage fcontext -a -t cert_t '/etc/httpd/certs(/.*)?' &amp;amp;&amp;amp; restorecon -v /etc/httpd/certs&lt;br /&gt;
 ipa host-add dummyhost.example.com --desc=&amp;quot;Dummy Host&amp;quot; --location=&amp;quot;&amp;lt;fqdn-of-webserver&amp;gt;&amp;quot;&lt;br /&gt;
 ipa host-add-managedby dummyhost.example.com --hosts=&amp;quot;&amp;lt;fqdn-of-webserver&amp;gt;&amp;quot;&lt;br /&gt;
 ipa service-add HTTP/dummyhost.example.com&lt;br /&gt;
 ipa service-add-host HTTP/dummyhost.example.com --hosts=&amp;quot;&amp;lt;fqdn-of-webserver&amp;gt;&amp;quot;&lt;br /&gt;
 ipa-getcert request -r -f /etc/httpd/certs/dummyhost.crt -k /etc/httpd/certs/dummyhost.key -N CN=dummyhost.example.com -D \&lt;br /&gt;
   dummyhost.example.com -K HTTP/dummyhost.example.com&lt;br /&gt;
&lt;br /&gt;
Het zou kunnen dat je de package ipa-admintools moet installeren.&lt;br /&gt;
&lt;br /&gt;
== Let's Encrypt ==&lt;br /&gt;
&lt;br /&gt;
=== Stap 1 ===&lt;br /&gt;
&lt;br /&gt;
Inloggen op ernst.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
=== Stap 2 ===&lt;br /&gt;
&lt;br /&gt;
Certbot commando uitvoeren:&lt;br /&gt;
&lt;br /&gt;
 certbot certonly --manual -d *.a-eskwadraat.nl -d a-eskwadraat.nl --agree-tos --no-bootstrap --manual-public-ip-logging-ok --preferred-challenges dns-01&lt;br /&gt;
&lt;br /&gt;
=== Stap 3 ===&lt;br /&gt;
&lt;br /&gt;
Inloggen op vm-dns-auth.&lt;br /&gt;
&lt;br /&gt;
=== Stap 4 ===&lt;br /&gt;
&lt;br /&gt;
Twee TXT-records aanpassen in /etc/nsd/zones/a-eskwadaraat.nl.zone en timestamps aanpassen (van hele bestand).&lt;br /&gt;
&lt;br /&gt;
=== Stap 5 ===&lt;br /&gt;
&lt;br /&gt;
 service nsd restart&lt;br /&gt;
&lt;br /&gt;
Hierna uitloggen op vm-dns-auth.&lt;br /&gt;
&lt;br /&gt;
=== Stap 6 ===&lt;br /&gt;
&lt;br /&gt;
Ga verder met certbot script uit stap 2.&lt;br /&gt;
&lt;br /&gt;
=== Stap 7 ===&lt;br /&gt;
&lt;br /&gt;
 service nginx restart&lt;br /&gt;
&lt;br /&gt;
=== Stap 8 ===&lt;br /&gt;
&lt;br /&gt;
Certificaat kopiëren naar mail server.&lt;br /&gt;
Log in op vm-mailpp&lt;br /&gt;
&lt;br /&gt;
 cd /etc/ssl/certs/&lt;br /&gt;
Verwijder de oude certificaten.&lt;br /&gt;
 rm /etc/ssl/certs/mail_a-eskwadraat_nl.crt&lt;br /&gt;
 rm /etc/ssl/certs/mail_a-eskwadraat_nl.key&lt;br /&gt;
Kopieër de nieuwe certificaten vanaf Ernst:&lt;br /&gt;
 scp root@ernst:/etc/letsencrypt/live/a-eskwadraat.nl/fullchain.pem /etc/ssl/certs/mail_a-eskwadraat_nl.crt&lt;br /&gt;
 scp root@ernst:/etc/letsencrypt/live/a-eskwadraat.nl/privkey.pem /etc/ssl/certs/mail_a-eskwadraat_nl.key&lt;br /&gt;
Herstart postfix en dovecot&lt;br /&gt;
 systemctl restart postfix&lt;br /&gt;
 systemctl restart dovecot&lt;br /&gt;
&lt;br /&gt;
=== Stap 9 ===&lt;br /&gt;
&lt;br /&gt;
Profit.&lt;br /&gt;
&lt;br /&gt;
[[Category:Sysop]]&lt;/div&gt;</summary>
		<author><name>Axelv</name></author>	</entry>

	<entry>
		<id>https://mediawiki.a-eskwadraat.nl/wiki/index.php/SSL</id>
		<title>SSL</title>
		<link rel="alternate" type="text/html" href="https://mediawiki.a-eskwadraat.nl/wiki/index.php/SSL"/>
				<updated>2021-01-19T20:54:37Z</updated>
		
		<summary type="html">&lt;p&gt;Axelv: /* Stap 8 */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;== Uitleg ==&lt;br /&gt;
&lt;br /&gt;
SSL wordt gebruikt om netwerk verbindingen te beveiligingen, zoals http en imap verkeer. Hiertoe gebruiken we bij a-eskwadraat een reverse proxy die het verkeer versleuteld voor de buitenwereld.&lt;br /&gt;
&lt;br /&gt;
Voor het certificaat van A-Eskwadraat maken we op dit moment gebruik van xolphin: [https://www.sslcertificaten.nl/ https://www.sslcertificaten.nl/]&lt;br /&gt;
&lt;br /&gt;
== Wachtwoord van certificaat halen ==&lt;br /&gt;
&lt;br /&gt;
Indien de private key is beveiligd met een wachtwoord, dan is dit wachtwoord ook nodig bij het opstarten. Dit kan vervelend zijn wanneer de server opnieuw opstart zonder dat iemand ter plaatse is om het wachtwoord in te tikken. Het wachtwoord kan met het volgende commando worden verwijderd. Zorg hierbij dat de shell zich bevindt in de map waarin de private key staat opgeslagen:&lt;br /&gt;
&lt;br /&gt;
 [root@server cert]# openssl rsa -in encrypted_private_key.key -out private_key.key&lt;br /&gt;
&lt;br /&gt;
Vervang hierbij encrypted_private_key.key met de naam van de private key, en vervang private_key.key met de gewenste bestandsnaam voor de nieuwe private key zonder wachtwoord.&lt;br /&gt;
&lt;br /&gt;
== Aanmaken CSR ==&lt;br /&gt;
&lt;br /&gt;
=== stap 1 ===&lt;br /&gt;
&lt;br /&gt;
Maak met behulp van SSH verbinding met de server en log in als root. Ga met behulp van het cd-commando naar de map toe waar de certificaten moeten worden bewaard:&lt;br /&gt;
&lt;br /&gt;
 [root@server]# cd /etc/ssl/cert/&lt;br /&gt;
&lt;br /&gt;
=== stap 2 ===&lt;br /&gt;
&lt;br /&gt;
Met het volgende commando kunnen de Private Key en de CSR worden gegenereerd:&lt;br /&gt;
&amp;lt;pre style=&amp;quot;font-family: monospace, Courier;  padding: 1em;  border-color: rgb(221, 221, 221);  color: rgb(0, 0, 0);  line-height: 1.1em;  font-size: 12.6999998092651px;  background-color: rgb(249, 249, 249)&amp;quot;&amp;gt;[root@server]# openssl req -nodes -newkey rsa:2048 \&lt;br /&gt;
-keyout a-eskwadraat_nl.`date +%Y%m%d`.key \&lt;br /&gt;
-out a-eskwadraat_nl.`date +%Y%m%d`.csr \&lt;br /&gt;
-subj '/C=NL/ST=Utrecht/L=Utrecht/O=A-Eskwadraat/OU=Sysop/CN=*.a-eskwadraat.nl/emailAddress=sysop@a-eskwadraat.nl'&lt;br /&gt;
&amp;lt;/pre&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=== stap 3 ===&lt;br /&gt;
&lt;br /&gt;
OpenSSL genereert twee bestanden: de Private Key (met als naam a-eskwadraat_nl.{datum}.key) en de CSR (met als naam a-eskwadraat_nl.{datum}.csr).&lt;br /&gt;
&lt;br /&gt;
=== stap 4 ===&lt;br /&gt;
&lt;br /&gt;
Beveilig de certificaatbestanden zodat niemand behalve de rootgebruiker erbij kan:&lt;br /&gt;
&lt;br /&gt;
 [root@server cert]# chmod 600 *.key *.csr&lt;br /&gt;
&lt;br /&gt;
=== stap 6 ===&lt;br /&gt;
&lt;br /&gt;
Nu kan de CSR met behulp van het cat-commando worden weergegeven:&lt;br /&gt;
&lt;br /&gt;
 [root@server cert]# cat a-eskwadraat_nl.`date +%Y%m%d`.csr &lt;br /&gt;
&lt;br /&gt;
De velden emailadres, optionele bedrijfsnaam en uitwisselingswachtwoord kunnen leeggelaten worden bij het aanvragen van een SSL certificaat.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
== IPA SSL intern ==&lt;br /&gt;
&lt;br /&gt;
Hier staat eigenlijk alles dat je moet weten: [http://www.freeipa.org/page/Apache_SNI_With_Kerberos http://www.freeipa.org/page/Apache_SNI_With_Kerberos] &amp;lt;br/&amp;gt;Het komt hier op neer (merk op dat 'dummyhost' de naam van de virtualhost is):&lt;br /&gt;
&lt;br /&gt;
 mkdir /etc/httpd/certs&lt;br /&gt;
 semanage fcontext -a -t cert_t '/etc/httpd/certs(/.*)?' &amp;amp;&amp;amp; restorecon -v /etc/httpd/certs&lt;br /&gt;
 ipa host-add dummyhost.example.com --desc=&amp;quot;Dummy Host&amp;quot; --location=&amp;quot;&amp;lt;fqdn-of-webserver&amp;gt;&amp;quot;&lt;br /&gt;
 ipa host-add-managedby dummyhost.example.com --hosts=&amp;quot;&amp;lt;fqdn-of-webserver&amp;gt;&amp;quot;&lt;br /&gt;
 ipa service-add HTTP/dummyhost.example.com&lt;br /&gt;
 ipa service-add-host HTTP/dummyhost.example.com --hosts=&amp;quot;&amp;lt;fqdn-of-webserver&amp;gt;&amp;quot;&lt;br /&gt;
 ipa-getcert request -r -f /etc/httpd/certs/dummyhost.crt -k /etc/httpd/certs/dummyhost.key -N CN=dummyhost.example.com -D \&lt;br /&gt;
   dummyhost.example.com -K HTTP/dummyhost.example.com&lt;br /&gt;
&lt;br /&gt;
Het zou kunnen dat je de package ipa-admintools moet installeren.&lt;br /&gt;
&lt;br /&gt;
== Let's Encrypt ==&lt;br /&gt;
&lt;br /&gt;
=== Stap 1 ===&lt;br /&gt;
&lt;br /&gt;
Inloggen op ernst.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
=== Stap 2 ===&lt;br /&gt;
&lt;br /&gt;
Certbot commando uitvoeren:&lt;br /&gt;
&lt;br /&gt;
 certbot certonly --manual -d *.a-eskwadraat.nl -d a-eskwadraat.nl --agree-tos --no-bootstrap --manual-public-ip-logging-ok --preferred-challenges dns-01&lt;br /&gt;
&lt;br /&gt;
=== Stap 3 ===&lt;br /&gt;
&lt;br /&gt;
Inloggen op vm-dns-auth.&lt;br /&gt;
&lt;br /&gt;
=== Stap 4 ===&lt;br /&gt;
&lt;br /&gt;
Twee TXT-records aanpassen in /etc/nsd/zones/a-eskwadaraat.nl.zone en timestamps aanpassen (van hele bestand).&lt;br /&gt;
&lt;br /&gt;
=== Stap 5 ===&lt;br /&gt;
&lt;br /&gt;
 service nsd restart&lt;br /&gt;
&lt;br /&gt;
Hierna uitloggen op vm-dns-auth.&lt;br /&gt;
&lt;br /&gt;
=== Stap 6 ===&lt;br /&gt;
&lt;br /&gt;
Ga verder met certbot script uit stap 2.&lt;br /&gt;
&lt;br /&gt;
=== Stap 7 ===&lt;br /&gt;
&lt;br /&gt;
 service nginx restart&lt;br /&gt;
&lt;br /&gt;
=== Stap 8 ===&lt;br /&gt;
&lt;br /&gt;
Certificaat kopiëren naar mail server.&lt;br /&gt;
Log in op vm-mailpp&lt;br /&gt;
&lt;br /&gt;
 cd /etc/ssl/certs/&lt;br /&gt;
Rename de oude certificaten voor backup&lt;br /&gt;
 mv mail_a-eskwadraat_nl.crt mail_a-eskwadraat_nl.crt.expired-aug-2020&lt;br /&gt;
 mv mail_a-eskwadraat_nl.key mail_a-eskwadraat_nl.key.expired-aug-2020&lt;br /&gt;
Kopieër de nieuwe certificaten vanaf Ernst:&lt;br /&gt;
 scp root@ernst:/etc/letsencrypt/live/a-eskwadraat.nl/fullchain.pem mail_a-eskwadraat_nl.crt&lt;br /&gt;
 scp root@ernst:/etc/letsencrypt/live/a-eskwadraat.nl/privkey.pem mail_a-eskwadraat_nl.key&lt;br /&gt;
Herstart postfix en dovecot&lt;br /&gt;
 systemctl restart postfix&lt;br /&gt;
 systemctl restart dovecot&lt;br /&gt;
&lt;br /&gt;
=== Stap 9 ===&lt;br /&gt;
&lt;br /&gt;
Profit.&lt;br /&gt;
&lt;br /&gt;
[[Category:Sysop]]&lt;/div&gt;</summary>
		<author><name>Axelv</name></author>	</entry>

	<entry>
		<id>https://mediawiki.a-eskwadraat.nl/wiki/index.php/SSL</id>
		<title>SSL</title>
		<link rel="alternate" type="text/html" href="https://mediawiki.a-eskwadraat.nl/wiki/index.php/SSL"/>
				<updated>2020-08-10T15:22:51Z</updated>
		
		<summary type="html">&lt;p&gt;Axelv: /* Stap 8 */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;== Uitleg ==&lt;br /&gt;
&lt;br /&gt;
SSL wordt gebruikt om netwerk verbindingen te beveiligingen, zoals http en imap verkeer. Hiertoe gebruiken we bij a-eskwadraat een reverse proxy die het verkeer versleuteld voor de buitenwereld.&lt;br /&gt;
&lt;br /&gt;
Voor het certificaat van A-Eskwadraat maken we op dit moment gebruik van xolphin: [https://www.sslcertificaten.nl/ https://www.sslcertificaten.nl/]&lt;br /&gt;
&lt;br /&gt;
== Wachtwoord van certificaat halen ==&lt;br /&gt;
&lt;br /&gt;
Indien de private key is beveiligd met een wachtwoord, dan is dit wachtwoord ook nodig bij het opstarten. Dit kan vervelend zijn wanneer de server opnieuw opstart zonder dat iemand ter plaatse is om het wachtwoord in te tikken. Het wachtwoord kan met het volgende commando worden verwijderd. Zorg hierbij dat de shell zich bevindt in de map waarin de private key staat opgeslagen:&lt;br /&gt;
&lt;br /&gt;
 [root@server cert]# openssl rsa -in encrypted_private_key.key -out private_key.key&lt;br /&gt;
&lt;br /&gt;
Vervang hierbij encrypted_private_key.key met de naam van de private key, en vervang private_key.key met de gewenste bestandsnaam voor de nieuwe private key zonder wachtwoord.&lt;br /&gt;
&lt;br /&gt;
== Aanmaken CSR ==&lt;br /&gt;
&lt;br /&gt;
=== stap 1 ===&lt;br /&gt;
&lt;br /&gt;
Maak met behulp van SSH verbinding met de server en log in als root. Ga met behulp van het cd-commando naar de map toe waar de certificaten moeten worden bewaard:&lt;br /&gt;
&lt;br /&gt;
 [root@server]# cd /etc/ssl/cert/&lt;br /&gt;
&lt;br /&gt;
=== stap 2 ===&lt;br /&gt;
&lt;br /&gt;
Met het volgende commando kunnen de Private Key en de CSR worden gegenereerd:&lt;br /&gt;
&amp;lt;pre style=&amp;quot;font-family: monospace, Courier;  padding: 1em;  border-color: rgb(221, 221, 221);  color: rgb(0, 0, 0);  line-height: 1.1em;  font-size: 12.6999998092651px;  background-color: rgb(249, 249, 249)&amp;quot;&amp;gt;[root@server]# openssl req -nodes -newkey rsa:2048 \&lt;br /&gt;
-keyout a-eskwadraat_nl.`date +%Y%m%d`.key \&lt;br /&gt;
-out a-eskwadraat_nl.`date +%Y%m%d`.csr \&lt;br /&gt;
-subj '/C=NL/ST=Utrecht/L=Utrecht/O=A-Eskwadraat/OU=Sysop/CN=*.a-eskwadraat.nl/emailAddress=sysop@a-eskwadraat.nl'&lt;br /&gt;
&amp;lt;/pre&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=== stap 3 ===&lt;br /&gt;
&lt;br /&gt;
OpenSSL genereert twee bestanden: de Private Key (met als naam a-eskwadraat_nl.{datum}.key) en de CSR (met als naam a-eskwadraat_nl.{datum}.csr).&lt;br /&gt;
&lt;br /&gt;
=== stap 4 ===&lt;br /&gt;
&lt;br /&gt;
Beveilig de certificaatbestanden zodat niemand behalve de rootgebruiker erbij kan:&lt;br /&gt;
&lt;br /&gt;
 [root@server cert]# chmod 600 *.key *.csr&lt;br /&gt;
&lt;br /&gt;
=== stap 6 ===&lt;br /&gt;
&lt;br /&gt;
Nu kan de CSR met behulp van het cat-commando worden weergegeven:&lt;br /&gt;
&lt;br /&gt;
 [root@server cert]# cat a-eskwadraat_nl.`date +%Y%m%d`.csr &lt;br /&gt;
&lt;br /&gt;
De velden emailadres, optionele bedrijfsnaam en uitwisselingswachtwoord kunnen leeggelaten worden bij het aanvragen van een SSL certificaat.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
== IPA SSL intern ==&lt;br /&gt;
&lt;br /&gt;
Hier staat eigenlijk alles dat je moet weten: [http://www.freeipa.org/page/Apache_SNI_With_Kerberos http://www.freeipa.org/page/Apache_SNI_With_Kerberos] &amp;lt;br/&amp;gt;Het komt hier op neer (merk op dat 'dummyhost' de naam van de virtualhost is):&lt;br /&gt;
&lt;br /&gt;
 mkdir /etc/httpd/certs&lt;br /&gt;
 semanage fcontext -a -t cert_t '/etc/httpd/certs(/.*)?' &amp;amp;&amp;amp; restorecon -v /etc/httpd/certs&lt;br /&gt;
 ipa host-add dummyhost.example.com --desc=&amp;quot;Dummy Host&amp;quot; --location=&amp;quot;&amp;lt;fqdn-of-webserver&amp;gt;&amp;quot;&lt;br /&gt;
 ipa host-add-managedby dummyhost.example.com --hosts=&amp;quot;&amp;lt;fqdn-of-webserver&amp;gt;&amp;quot;&lt;br /&gt;
 ipa service-add HTTP/dummyhost.example.com&lt;br /&gt;
 ipa service-add-host HTTP/dummyhost.example.com --hosts=&amp;quot;&amp;lt;fqdn-of-webserver&amp;gt;&amp;quot;&lt;br /&gt;
 ipa-getcert request -r -f /etc/httpd/certs/dummyhost.crt -k /etc/httpd/certs/dummyhost.key -N CN=dummyhost.example.com -D \&lt;br /&gt;
   dummyhost.example.com -K HTTP/dummyhost.example.com&lt;br /&gt;
&lt;br /&gt;
Het zou kunnen dat je de package ipa-admintools moet installeren.&lt;br /&gt;
&lt;br /&gt;
== Let's Encrypt ==&lt;br /&gt;
&lt;br /&gt;
=== Stap 1 ===&lt;br /&gt;
&lt;br /&gt;
Inloggen op ernst.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
=== Stap 2 ===&lt;br /&gt;
&lt;br /&gt;
Certbot commando uitvoeren:&lt;br /&gt;
&lt;br /&gt;
 certbot certonly --manual -d *.a-eskwadraat.nl -d a-eskwadraat.nl --agree-tos --no-bootstrap --manual-public-ip-logging-ok --preferred-challenges dns-01&lt;br /&gt;
&lt;br /&gt;
=== Stap 3 ===&lt;br /&gt;
&lt;br /&gt;
Inloggen op vm-dns-auth.&lt;br /&gt;
&lt;br /&gt;
=== Stap 4 ===&lt;br /&gt;
&lt;br /&gt;
Twee TXT-records aanpassen in /etc/nsd/zones/a-eskwadaraat.nl.zone en timestamps aanpassen (van hele bestand).&lt;br /&gt;
&lt;br /&gt;
=== Stap 5 ===&lt;br /&gt;
&lt;br /&gt;
 service nsd restart&lt;br /&gt;
&lt;br /&gt;
Hierna uitloggen op vm-dns-auth.&lt;br /&gt;
&lt;br /&gt;
=== Stap 6 ===&lt;br /&gt;
&lt;br /&gt;
Ga verder met certbot script uit stap 2.&lt;br /&gt;
&lt;br /&gt;
=== Stap 7 ===&lt;br /&gt;
&lt;br /&gt;
 service nginx restart&lt;br /&gt;
&lt;br /&gt;
=== Stap 8 ===&lt;br /&gt;
&lt;br /&gt;
Certificaat kopiëren naar mail server.&lt;br /&gt;
Log in op vm-mail-pp&lt;br /&gt;
&lt;br /&gt;
 cd /etc/ssl/certs/&lt;br /&gt;
Rename de oude certificaten voor backup&lt;br /&gt;
 mv mail_a-eskwadraat_nl.crt mail_a-eskwadraat_nl.crt.expired-aug-2020&lt;br /&gt;
 mv mail_a-eskwadraat_nl.key mail_a-eskwadraat_nl.key.expired-aug-2020&lt;br /&gt;
Kopieër de nieuwe certificaten vanaf Ernst:&lt;br /&gt;
 scp root@ernst:/etc/letsencrypt/live/a-eskwadraat.nl/fullchain.pem mail_a-eskwadraat_nl.crt&lt;br /&gt;
 scp root@ernst:/etc/letsencrypt/live/a-eskwadraat.nl/privkey.pem mail_a-eskwadraat_nl.key&lt;br /&gt;
Herstart postfix en dovecot&lt;br /&gt;
 systemctl restart postfix&lt;br /&gt;
 systemctl restart dovecot&lt;br /&gt;
&lt;br /&gt;
=== Stap 9 ===&lt;br /&gt;
&lt;br /&gt;
Profit.&lt;br /&gt;
&lt;br /&gt;
[[Category:Sysop]]&lt;/div&gt;</summary>
		<author><name>Axelv</name></author>	</entry>

	<entry>
		<id>https://mediawiki.a-eskwadraat.nl/wiki/index.php/SSL</id>
		<title>SSL</title>
		<link rel="alternate" type="text/html" href="https://mediawiki.a-eskwadraat.nl/wiki/index.php/SSL"/>
				<updated>2020-08-10T13:04:32Z</updated>
		
		<summary type="html">&lt;p&gt;Axelv: /* Stap 2 */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;== Uitleg ==&lt;br /&gt;
&lt;br /&gt;
SSL wordt gebruikt om netwerk verbindingen te beveiligingen, zoals http en imap verkeer. Hiertoe gebruiken we bij a-eskwadraat een reverse proxy die het verkeer versleuteld voor de buitenwereld.&lt;br /&gt;
&lt;br /&gt;
Voor het certificaat van A-Eskwadraat maken we op dit moment gebruik van xolphin: [https://www.sslcertificaten.nl/ https://www.sslcertificaten.nl/]&lt;br /&gt;
&lt;br /&gt;
== Wachtwoord van certificaat halen ==&lt;br /&gt;
&lt;br /&gt;
Indien de private key is beveiligd met een wachtwoord, dan is dit wachtwoord ook nodig bij het opstarten. Dit kan vervelend zijn wanneer de server opnieuw opstart zonder dat iemand ter plaatse is om het wachtwoord in te tikken. Het wachtwoord kan met het volgende commando worden verwijderd. Zorg hierbij dat de shell zich bevindt in de map waarin de private key staat opgeslagen:&lt;br /&gt;
&lt;br /&gt;
 [root@server cert]# openssl rsa -in encrypted_private_key.key -out private_key.key&lt;br /&gt;
&lt;br /&gt;
Vervang hierbij encrypted_private_key.key met de naam van de private key, en vervang private_key.key met de gewenste bestandsnaam voor de nieuwe private key zonder wachtwoord.&lt;br /&gt;
&lt;br /&gt;
== Aanmaken CSR ==&lt;br /&gt;
&lt;br /&gt;
=== stap 1 ===&lt;br /&gt;
&lt;br /&gt;
Maak met behulp van SSH verbinding met de server en log in als root. Ga met behulp van het cd-commando naar de map toe waar de certificaten moeten worden bewaard:&lt;br /&gt;
&lt;br /&gt;
 [root@server]# cd /etc/ssl/cert/&lt;br /&gt;
&lt;br /&gt;
=== stap 2 ===&lt;br /&gt;
&lt;br /&gt;
Met het volgende commando kunnen de Private Key en de CSR worden gegenereerd:&lt;br /&gt;
&amp;lt;pre style=&amp;quot;font-family: monospace, Courier;  padding: 1em;  border-color: rgb(221, 221, 221);  color: rgb(0, 0, 0);  line-height: 1.1em;  font-size: 12.6999998092651px;  background-color: rgb(249, 249, 249)&amp;quot;&amp;gt;[root@server]# openssl req -nodes -newkey rsa:2048 \&lt;br /&gt;
-keyout a-eskwadraat_nl.`date +%Y%m%d`.key \&lt;br /&gt;
-out a-eskwadraat_nl.`date +%Y%m%d`.csr \&lt;br /&gt;
-subj '/C=NL/ST=Utrecht/L=Utrecht/O=A-Eskwadraat/OU=Sysop/CN=*.a-eskwadraat.nl/emailAddress=sysop@a-eskwadraat.nl'&lt;br /&gt;
&amp;lt;/pre&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=== stap 3 ===&lt;br /&gt;
&lt;br /&gt;
OpenSSL genereert twee bestanden: de Private Key (met als naam a-eskwadraat_nl.{datum}.key) en de CSR (met als naam a-eskwadraat_nl.{datum}.csr).&lt;br /&gt;
&lt;br /&gt;
=== stap 4 ===&lt;br /&gt;
&lt;br /&gt;
Beveilig de certificaatbestanden zodat niemand behalve de rootgebruiker erbij kan:&lt;br /&gt;
&lt;br /&gt;
 [root@server cert]# chmod 600 *.key *.csr&lt;br /&gt;
&lt;br /&gt;
=== stap 6 ===&lt;br /&gt;
&lt;br /&gt;
Nu kan de CSR met behulp van het cat-commando worden weergegeven:&lt;br /&gt;
&lt;br /&gt;
 [root@server cert]# cat a-eskwadraat_nl.`date +%Y%m%d`.csr &lt;br /&gt;
&lt;br /&gt;
De velden emailadres, optionele bedrijfsnaam en uitwisselingswachtwoord kunnen leeggelaten worden bij het aanvragen van een SSL certificaat.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
== IPA SSL intern ==&lt;br /&gt;
&lt;br /&gt;
Hier staat eigenlijk alles dat je moet weten: [http://www.freeipa.org/page/Apache_SNI_With_Kerberos http://www.freeipa.org/page/Apache_SNI_With_Kerberos] &amp;lt;br/&amp;gt;Het komt hier op neer (merk op dat 'dummyhost' de naam van de virtualhost is):&lt;br /&gt;
&lt;br /&gt;
 mkdir /etc/httpd/certs&lt;br /&gt;
 semanage fcontext -a -t cert_t '/etc/httpd/certs(/.*)?' &amp;amp;&amp;amp; restorecon -v /etc/httpd/certs&lt;br /&gt;
 ipa host-add dummyhost.example.com --desc=&amp;quot;Dummy Host&amp;quot; --location=&amp;quot;&amp;lt;fqdn-of-webserver&amp;gt;&amp;quot;&lt;br /&gt;
 ipa host-add-managedby dummyhost.example.com --hosts=&amp;quot;&amp;lt;fqdn-of-webserver&amp;gt;&amp;quot;&lt;br /&gt;
 ipa service-add HTTP/dummyhost.example.com&lt;br /&gt;
 ipa service-add-host HTTP/dummyhost.example.com --hosts=&amp;quot;&amp;lt;fqdn-of-webserver&amp;gt;&amp;quot;&lt;br /&gt;
 ipa-getcert request -r -f /etc/httpd/certs/dummyhost.crt -k /etc/httpd/certs/dummyhost.key -N CN=dummyhost.example.com -D \&lt;br /&gt;
   dummyhost.example.com -K HTTP/dummyhost.example.com&lt;br /&gt;
&lt;br /&gt;
Het zou kunnen dat je de package ipa-admintools moet installeren.&lt;br /&gt;
&lt;br /&gt;
== Let's Encrypt ==&lt;br /&gt;
&lt;br /&gt;
=== Stap 1 ===&lt;br /&gt;
&lt;br /&gt;
Inloggen op ernst.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
=== Stap 2 ===&lt;br /&gt;
&lt;br /&gt;
Certbot commando uitvoeren:&lt;br /&gt;
&lt;br /&gt;
 certbot certonly --manual -d *.a-eskwadraat.nl -d a-eskwadraat.nl --agree-tos --no-bootstrap --manual-public-ip-logging-ok --preferred-challenges dns-01&lt;br /&gt;
&lt;br /&gt;
=== Stap 3 ===&lt;br /&gt;
&lt;br /&gt;
Inloggen op vm-dns-auth.&lt;br /&gt;
&lt;br /&gt;
=== Stap 4 ===&lt;br /&gt;
&lt;br /&gt;
Twee TXT-records aanpassen in /etc/nsd/zones/a-eskwadaraat.nl.zone en timestamps aanpassen (van hele bestand).&lt;br /&gt;
&lt;br /&gt;
=== Stap 5 ===&lt;br /&gt;
&lt;br /&gt;
 service nsd restart&lt;br /&gt;
&lt;br /&gt;
Hierna uitloggen op vm-dns-auth.&lt;br /&gt;
&lt;br /&gt;
=== Stap 6 ===&lt;br /&gt;
&lt;br /&gt;
Ga verder met certbot script uit stap 2.&lt;br /&gt;
&lt;br /&gt;
=== Stap 7 ===&lt;br /&gt;
&lt;br /&gt;
 service nginx restart&lt;br /&gt;
&lt;br /&gt;
=== Stap 8 ===&lt;br /&gt;
&lt;br /&gt;
Certificaat kopiëren naar mail server.&lt;br /&gt;
&lt;br /&gt;
=== Stap 9 ===&lt;br /&gt;
&lt;br /&gt;
Profit.&lt;br /&gt;
&lt;br /&gt;
[[Category:Sysop]]&lt;/div&gt;</summary>
		<author><name>Axelv</name></author>	</entry>

	<entry>
		<id>https://mediawiki.a-eskwadraat.nl/wiki/index.php/Ejabberd</id>
		<title>Ejabberd</title>
		<link rel="alternate" type="text/html" href="https://mediawiki.a-eskwadraat.nl/wiki/index.php/Ejabberd"/>
				<updated>2019-12-23T00:34:11Z</updated>
		
		<summary type="html">&lt;p&gt;Axelv: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;[[Category: Sysop oud]]&lt;br /&gt;
Op vm-jabber draait ejabberd, een xmpp/jabber-server. Ejabberd is zo ingesteld dat hij met de ipa-server werkt. De instellingen zijn als volgt gedaan:&lt;br /&gt;
&lt;br /&gt;
Na de installatie van de vm hang je de vm aan ipa (uiteraard). Ga naar /root en maak daar het bestand jabber.ldif aan met de volgende inhoud:&lt;br /&gt;
&amp;lt;pre&amp;gt;&lt;br /&gt;
dn: uid=ejabberd,cn=sysaccounts,cn=etc,dc=a-eskwadraat,dc=nl&lt;br /&gt;
changetype: add&lt;br /&gt;
objectclass: account&lt;br /&gt;
objectclass: simplesecurityobject&lt;br /&gt;
uid: ejabberd&lt;br /&gt;
userPassword: jabberpasswd&lt;br /&gt;
passwordExpirationTime: 20380119031407Z&lt;br /&gt;
nsIdleTimeout: 0&lt;br /&gt;
&amp;lt;/pre&amp;gt;&lt;br /&gt;
Voer dan het volgende commando uit (met admin-wachtwoord):&lt;br /&gt;
&amp;lt;pre&amp;gt;&lt;br /&gt;
ldapmodify -h &amp;lt;ipa-server&amp;gt; -p 389 -x -D &amp;quot;cn=Directory Manager&amp;quot; -f jabber.ldif -W&lt;br /&gt;
&amp;lt;/pre&amp;gt;&lt;br /&gt;
Maak ook op de ipa-server de groep 'jabber_users' aan.&lt;br /&gt;
&lt;br /&gt;
Installeer nu op de vm-jabber ejabberd:&lt;br /&gt;
&amp;lt;pre&amp;gt;&lt;br /&gt;
yum install ejabberd -y&lt;br /&gt;
&amp;lt;/pre&amp;gt;&lt;br /&gt;
Als dat allemaal is geïnstalleerd veranderd dan in /etc/ejabberd/ejabberd.cfg&lt;br /&gt;
&amp;lt;pre&amp;gt;&lt;br /&gt;
{hosts, [&amp;quot;localhost&amp;quot;]}.&lt;br /&gt;
&amp;lt;/pre&amp;gt;&lt;br /&gt;
door&lt;br /&gt;
&amp;lt;pre&amp;gt;&lt;br /&gt;
{hosts, [&amp;quot;a-eskwadraat.nl&amp;quot;]}.&lt;br /&gt;
&amp;lt;/pre&amp;gt;&lt;br /&gt;
en uncomment (haal de procent-tekens weg)&lt;br /&gt;
&amp;lt;pre&amp;gt;&lt;br /&gt;
...&lt;br /&gt;
%%{certfile, &amp;quot;/etc/ejabberd/ejabberd.pem&amp;quot;}, starttls,&lt;br /&gt;
...&lt;br /&gt;
%%{s2s_use_starttls, optional}.&lt;br /&gt;
...&lt;br /&gt;
%%{s2s_certfile, &amp;quot;/etc/ejabberd/ejabberd.pem&amp;quot;}.&lt;br /&gt;
...&lt;br /&gt;
&amp;lt;/pre&amp;gt;&lt;br /&gt;
Zet dan bij de AUTHENTICATION sectie het volgende erbij:&lt;br /&gt;
&amp;lt;pre&amp;gt;&lt;br /&gt;
{auth_method, ldap}.&lt;br /&gt;
{ldap_servers, [&amp;quot;&amp;lt;ipaserver&amp;gt;&amp;quot;]}.&lt;br /&gt;
{ldap_uids, [{&amp;quot;uid&amp;quot;}]}.&lt;br /&gt;
{ldap_filter, &amp;quot;(memberOf=cn=jabber_users,cn=groups,cn=accounts,dc=a-eskwadraat,dc=nl)&amp;quot;}.&lt;br /&gt;
{ldap_base, &amp;quot;dc=a-eskwadraat,dc=nl&amp;quot;}.&lt;br /&gt;
{ldap_rootdn, &amp;quot;uid=ejabberd,cn=sysaccounts,cn=etc,dc=a-eskwadraat,dc=nl&amp;quot;}.&lt;br /&gt;
{ldap_password, &amp;quot;jabberpasswd&amp;quot;}.&lt;br /&gt;
&amp;lt;/pre&amp;gt;&lt;br /&gt;
Als laatste moet je de poorten 5222, 5223, 5269 en 5280 in de firewall open zetten.&lt;br /&gt;
Start nu ejabberd!&lt;br /&gt;
&amp;lt;pre&amp;gt;&lt;br /&gt;
service ejabberd start&lt;br /&gt;
&amp;lt;/pre&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Maar als een user gebruik wil maken van de jabber, zorg er dan voor dat hij/zij in de jabber_users zit in ipa!&lt;/div&gt;</summary>
		<author><name>Axelv</name></author>	</entry>

	<entry>
		<id>https://mediawiki.a-eskwadraat.nl/wiki/index.php/Sysop</id>
		<title>Sysop</title>
		<link rel="alternate" type="text/html" href="https://mediawiki.a-eskwadraat.nl/wiki/index.php/Sysop"/>
				<updated>2017-08-24T17:36:35Z</updated>
		
		<summary type="html">&lt;p&gt;Axelv: Cleanup&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;{{Commissie&lt;br /&gt;
| naam = Sysop&lt;br /&gt;
| plaatje = &lt;br /&gt;
| type = commissie&lt;br /&gt;
| jaren_actief = 1997-heden&lt;br /&gt;
| email = sysop[dingetje]a-eskwadraat.nl&lt;br /&gt;
| website = http://a-eskwadraat.nl/sysop&lt;br /&gt;
}} '''Sysop''' is de A–Eskwadraatcommissie die verantwoordelijk is voor het beheer van het [[Computerpark|computerpark]] en alle andere [[:category:hardware|hardware]]. Sysop valt onder [[IBA|IBA]]. Ze zijn te bereiken op [mailto:sysop@A-Eskwadraat.nl [1]].&lt;br /&gt;
&lt;br /&gt;
De Sysophandleidingen staan in de categorie [[:category:sysop|Sysop]]. De documentatie van scripts staat in de categorie [[:category:sysop_scripts|Scripts]].&lt;/div&gt;</summary>
		<author><name>Axelv</name></author>	</entry>

	<entry>
		<id>https://mediawiki.a-eskwadraat.nl/wiki/index.php/Salt</id>
		<title>Salt</title>
		<link rel="alternate" type="text/html" href="https://mediawiki.a-eskwadraat.nl/wiki/index.php/Salt"/>
				<updated>2016-12-12T19:47:12Z</updated>
		
		<summary type="html">&lt;p&gt;Axelv: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;[[category:sysop]]&lt;br /&gt;
&lt;br /&gt;
Salt is verantwoordelijk voor het configureren van de systemen in gebruik bij [[A-Eskwadraat]].&lt;br /&gt;
Onder configuratie valt bijvoorbeeld het installeren van packages, het updaten van packages, en het configureren van services.&lt;br /&gt;
De zogenaamde salt-master is verantwoordelijk voor het onderhouden van de salt-minions.&lt;br /&gt;
De huidige salt-master service draait op vm-salt-master, en de salt-minion service draait onder andere in de vm's op Haskell en de workstations.&lt;br /&gt;
&lt;br /&gt;
==Salt master config==&lt;br /&gt;
Installeer salt-master&lt;br /&gt;
 yum install salt-master&lt;br /&gt;
 chkconfig salt-master on&lt;br /&gt;
 service salt-master start&lt;br /&gt;
&lt;br /&gt;
Open firewallpoorten tcp 4505 en tcp 4506&lt;br /&gt;
&lt;br /&gt;
==Salt minion config==&lt;br /&gt;
Gebeurt automagisch bij  [[kickstart]]en.&lt;br /&gt;
&lt;br /&gt;
Herconfigureren van een salt-minion kan handmatig worden gedaan op vm-salt-master:&lt;br /&gt;
&lt;br /&gt;
&amp;lt;pre&amp;gt;&lt;br /&gt;
[root@vm-salt-master ~]# salt '&amp;lt;hostname&amp;gt;' state.highstate&lt;br /&gt;
&amp;lt;/pre&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Als er een serieuze fout optreed bij de salt-minion kan het nodig zijn om de service te herstarten:&lt;br /&gt;
&amp;lt;pre&amp;gt;&lt;br /&gt;
[root@host ~]# service salt-minion restart&lt;br /&gt;
&amp;lt;/pre&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==Salt .sls Config==&lt;br /&gt;
De configuratie van een systeem is gespecificeerd in een bestand genaamd init.sls.&lt;br /&gt;
&lt;br /&gt;
&amp;lt;pre&amp;gt;&lt;br /&gt;
# Dit is een actueel voorbeeld van een init.sls uit de configuratie van vm-mail.&lt;br /&gt;
# Gebruik voor de indentatie van het bestand alleen tabs, anders krijg je vreselijke foutmeldingen.&lt;br /&gt;
&lt;br /&gt;
# Deze sectie is verantwoordelijk voor de installatie van de service Exim.&lt;br /&gt;
exim:&lt;br /&gt;
  pkg:&lt;br /&gt;
    - installed&lt;br /&gt;
  service:&lt;br /&gt;
    # Check met regelmaat of de service nog draait.&lt;br /&gt;
    - running&lt;br /&gt;
    # Laat de service automatisch opstarten.&lt;br /&gt;
    - enable: True&lt;br /&gt;
    # Herstart de service als er een bestand gewijzigd word in de map /etc/exim/.&lt;br /&gt;
    - watch:&lt;br /&gt;
      - file: /etc/exim&lt;br /&gt;
&lt;br /&gt;
# Deze sectie is verantwoordelijk voor het kopiëren van configuratie bestanden naar de minion.&lt;br /&gt;
/etc/exim:&lt;br /&gt;
  # Kopieer recursief de bestanden in salt://aes-vm/vm-mail/exim naar de map /etc/exim op de salt-minion.&lt;br /&gt;
  file.recurse:&lt;br /&gt;
    - source: salt://aes-vm/vm-mail/exim&lt;br /&gt;
    - name: /etc/exim&lt;br /&gt;
    - user: root&lt;br /&gt;
    - group: root&lt;br /&gt;
    - file_mode: 644&lt;br /&gt;
    - require:&lt;br /&gt;
      - pkg: exim&lt;br /&gt;
&lt;br /&gt;
# Met de for loop kan je handmatig bestanden kopieren. Gebruik de recursieve methode indien mogelijk.&lt;br /&gt;
# Let op dat gevoelige bestanden zoals certificaten de juiste file permissies krijgen.&lt;br /&gt;
{% for e in 'dkim_alef.crt','dkim_alef.key','exim.cert' %}&lt;br /&gt;
/etc/exim/{{ e }}:&lt;br /&gt;
  file.managed:&lt;br /&gt;
    - source: salt://aes-vm/vm-mail/exim/{{ e }}&lt;br /&gt;
    - user: exim&lt;br /&gt;
    - group: exim&lt;br /&gt;
    - mode: 640&lt;br /&gt;
{% endfor %}&lt;br /&gt;
&lt;br /&gt;
&amp;lt;/pre&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Let op: als er een syntax fout staat in de configuratie krijg je een interne python error.&lt;br /&gt;
De configuratie is extreem gevoelig voor fouten in spaties / tabs.&lt;br /&gt;
Gebruik bijv. de syntax highlighting van vim om fouten te vinden. &lt;br /&gt;
&lt;br /&gt;
==Salt Maps==&lt;br /&gt;
De configuratie bestanden van de salt-minions zijn te vinden in de map /srv/salt/.   &lt;br /&gt;
&lt;br /&gt;
* /srv/salt/top.sls : in deze file zijn worden hostnames met een specifieke configuratie verbonden.&lt;br /&gt;
* /srv/salt/id_rsa_sysop.pub: deze public key wordt gebruikt voor authenticatie van sysop leden.&lt;br /&gt;
* /srv/salt/centos/ : in deze map staan de configuraties voor alle centos-gebaseerde machines, zoals de meeste virtuele machines.&lt;br /&gt;
* /srv/salt/fedora/ : in deze map staat de configuratie voor alle fedora-gebaseerde machines, zoals de workstations.&lt;br /&gt;
* /srv/salt/ernst/ : in deze map staat de configuratie voor [[ernst]].&lt;br /&gt;
&lt;br /&gt;
Wanneer een bestand onder beheer van salt wordt gewijzigd op een salt-minion dient deze ook te worden gewijzigd op de salt-master.&lt;br /&gt;
Daarna moeten de wijzigingen in de /srv/salt map worden gecommit in de [[SVN]]-repository.&lt;/div&gt;</summary>
		<author><name>Axelv</name></author>	</entry>

	</feed>