<?xml version="1.0"?>
<?xml-stylesheet type="text/css" href="https://mediawiki.a-eskwadraat.nl/wiki/skins/common/feed.css?303"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="en">
		<id>https://mediawiki.a-eskwadraat.nl/wiki/api.php?action=feedcontributions&amp;feedformat=atom&amp;user=Maxvg</id>
		<title>A-Eskwiki - User contributions [en]</title>
		<link rel="self" type="application/atom+xml" href="https://mediawiki.a-eskwadraat.nl/wiki/api.php?action=feedcontributions&amp;feedformat=atom&amp;user=Maxvg"/>
		<link rel="alternate" type="text/html" href="https://mediawiki.a-eskwadraat.nl/wiki/index.php/Special:Contributions/Maxvg"/>
		<updated>2026-08-10T11:13:27Z</updated>
		<subtitle>User contributions</subtitle>
		<generator>MediaWiki 1.23.2</generator>

	<entry>
		<id>https://mediawiki.a-eskwadraat.nl/wiki/index.php/Inwerking_Sysop</id>
		<title>Inwerking Sysop</title>
		<link rel="alternate" type="text/html" href="https://mediawiki.a-eskwadraat.nl/wiki/index.php/Inwerking_Sysop"/>
				<updated>2025-05-06T17:45:36Z</updated>
		
		<summary type="html">&lt;p&gt;Maxvg: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;== Voor als je nog geen Linux kan ==&lt;br /&gt;
Als je nog geen linux ervaring hebt is bandit van over the wire erg leuk om de basic commandos te leren. Klik [https://overthewire.org/wargames/bandit/ hier]!&lt;br /&gt;
&lt;br /&gt;
== Inwerking ==&lt;br /&gt;
Welkom bij deel 2 van de inwerking! Als het goed is heb je deel 1, het algemene linux deel, al gedaan. Is dit niet het geval, dan kan je die [https://home.a-eskwadraat.nl/~sysop/inwerking/deel1.pdf hier] vinden.&lt;br /&gt;
&lt;br /&gt;
== SSH ==&lt;br /&gt;
&lt;br /&gt;
We maken bij de Sysop veel gebruik van SSH. Wil je hier meer over leren?[https://en.wikipedia.org/wiki/Secure_Shell Kijk dan hier]&lt;br /&gt;
&lt;br /&gt;
=== Externe connecties ===&lt;br /&gt;
&lt;br /&gt;
Externe SSH connecties komen bij a-eskwadraat binnen op [[Felix]]. Dit wordt vooral gebruikt door mensen die vanaf thuis op het systeem willen werken.&lt;br /&gt;
&lt;br /&gt;
=== Interne connecties ===&lt;br /&gt;
&lt;br /&gt;
Binnen het systeem zijn de meeste VM's en containers bereikbaar met SSH. Dit werkt als volgt: &lt;br /&gt;
&amp;lt;pre&amp;gt;&lt;br /&gt;
ssh root@&amp;lt;vmofcontainernaam&amp;gt; &lt;br /&gt;
&amp;lt;/pre&amp;gt;&lt;br /&gt;
of&lt;br /&gt;
&amp;lt;pre&amp;gt;&lt;br /&gt;
ssh root@&amp;lt;ipadres&amp;gt;&lt;br /&gt;
&amp;lt;/pre&amp;gt; &lt;br /&gt;
&lt;br /&gt;
Voor de meeste Sysop VM's of CT's moet je gebruik maken van de sysop key. Dit moet dan als volgt:&lt;br /&gt;
&amp;lt;pre&amp;gt;&lt;br /&gt;
ssh root@&amp;lt;vmofcontainernaam&amp;gt; -i ~/.ssh/id_rsa_sysop&lt;br /&gt;
&amp;lt;/pre&amp;gt;&lt;br /&gt;
Hiervoor moet je wel al de key hebben gekregen van een Sysopper.&lt;br /&gt;
De oude inwerking is te vinden op https://home.a-eskwadraat.nl/~sysop/inwerking/inwerking.pdf&lt;br /&gt;
&lt;br /&gt;
== Multiseat ==&lt;br /&gt;
De workstations in de werkkamer maken gebruik van [[Multiseat]]s.Hiervoor gebruiken we loginctl.&lt;br /&gt;
&lt;br /&gt;
Dit is niet de meest ideale oplossing en gaan daarom ook over op single seats, mocht er ooit een multiseat sterven. &lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
=== Opdracht ===&lt;br /&gt;
Check wie er op dit moment zijn ingelogd door het volgende commando uit te voeren:&lt;br /&gt;
&amp;lt;pre&amp;gt;&lt;br /&gt;
loginctl&lt;br /&gt;
&amp;lt;/pre&amp;gt;&lt;br /&gt;
Voer de volgende opdracht uit voor elke seat om te kijken welke devices verbonden zitten aan welke seat. (Als het erg verwarrend is probeer dan niet te beginnen bij seat0, maar probeer bijvoorbeeld seat1 of 2)&lt;br /&gt;
&amp;lt;pre&amp;gt;&lt;br /&gt;
loginctl seat-status &amp;lt;seat id&amp;gt;&lt;br /&gt;
&amp;lt;/pre&amp;gt;&lt;br /&gt;
Je gaat nu proberen om twee toetsenborden om te wisselen. Voordat je hier aan begint, vraag aan de mensen om je heen of dit nu kan!&lt;br /&gt;
&lt;br /&gt;
Het commando wat je hiervoor moet gebruiken is:&lt;br /&gt;
&amp;lt;pre&amp;gt;&lt;br /&gt;
loginctl attach &amp;lt;seat-id&amp;gt; &amp;lt;device ID&amp;gt;&lt;br /&gt;
&amp;lt;/pre&amp;gt;&lt;br /&gt;
&lt;br /&gt;
== Containers en VM's == &lt;br /&gt;
Omdat we veel verschillende servers moeten draaien op maar een paar machines maken we gebruik van virtualisatie. Oude servers draaien op [https://en.wikipedia.org/wiki/Virtual_machine VM's], maar langzaam zijn we dingen aan het overzetten naar  [https://linuxcontainers.org/ containers]&lt;br /&gt;
&lt;br /&gt;
=== Proxmox ===&lt;br /&gt;
Op onze server draaien we [https://en.wikipedia.org/wiki/Proxmox_Virtual_Environment proxmox]. De meeste handelingen met proxmox doe je op de [https://stephen.a-eskwadraat.nl:8006 webinterface]. Hiering maak je bijvoorbeeld nieuwe containers of hou je de huidige servers in de gaten!&lt;br /&gt;
==== Opdracht ====&lt;br /&gt;
&lt;br /&gt;
Vraag aan een Sysopper om je te helpen met het opzeten van een nieuwe container, je eigen &amp;quot;speeltuin&amp;quot; of zoo.&lt;br /&gt;
&lt;br /&gt;
Als dit gebeurt is en je kan inloggen op je eigen zoo,maak dan de volgende [[Container opdrachten]]. (Als je veel linux ervaring heb kan je dit overslaan)&lt;br /&gt;
== IPA ==&lt;br /&gt;
Voor de authenticatie van gebruikers op het systeem, de mail en diverse andere toepassingen maken we gebruik van [[IPA]]. IPA is vrij ingewikkeld en daarom zullen we hier niet heel diep op ingaan. &lt;br /&gt;
&lt;br /&gt;
Ook voor IPA is er een [http://ipa05.a-eskwadraat.nl webinterface]. &lt;br /&gt;
 To be COntondered.&lt;br /&gt;
[[Category:Sysop]]&lt;/div&gt;</summary>
		<author><name>Maxvg</name></author>	</entry>

	<entry>
		<id>https://mediawiki.a-eskwadraat.nl/wiki/index.php/Intro_mogelijk_maken</id>
		<title>Intro mogelijk maken</title>
		<link rel="alternate" type="text/html" href="https://mediawiki.a-eskwadraat.nl/wiki/index.php/Intro_mogelijk_maken"/>
				<updated>2024-07-12T12:41:12Z</updated>
		
		<summary type="html">&lt;p&gt;Maxvg: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Elk jaar zo rond juli is het weer zover: de intro van het komende jaar is opgestart en ze willen de inschrijvingen opengooien. Als WebCie moet je ervoor zorgen dat de volgende dingen kloppen:&lt;br /&gt;
&lt;br /&gt;
* Geef de introcommissie de juiste auth door de waarde van INTROCIE in &amp;lt;code&amp;gt;www/space/auth/init.php&amp;lt;/code&amp;gt; aan te passen&lt;br /&gt;
* Ga naar Leden -&amp;gt; Introductie -&amp;gt; Toon Introdeelnemers. Als de secretaris vergeten is om de oude deelnemers te verwijderen doe het dan zelf en schop de secretaris dat hij/zij (of de opvolger) dit na de intro moet doen ivm privacy redenen.&lt;br /&gt;
* Maak iDEAL voor kamp mogelijk:&lt;br /&gt;
  * Maak een Artikel aan in Het Nieuwe Boekenweb 2.0™&lt;br /&gt;
  * Maak een voorraad aan hiervoor (locatie: virtueel)&lt;br /&gt;
  * Lever hier meeeeer dan genoeg van (700 ofzo)&lt;br /&gt;
  * Vergeet niet de verkoopprijs in te stellen! &lt;br /&gt;
* Zet het juiste ID van de voorraad in het register: introKampVoorraad&lt;br /&gt;
* Pas specialconstants.php aan en zet de juiste waarde voor MAXAANTALKAMP&lt;br /&gt;
* Update de waarde van &amp;lt;code&amp;gt;EJBV&amp;lt;/code&amp;gt; in &amp;lt;code&amp;gt;www/space/specialconstants.php&amp;lt;/code&amp;gt;, anders wordt &amp;quot;lid vanaf&amp;quot; opeens een jaar te vroeg!&lt;br /&gt;
* Maak de verschillende introductie pakketten:&lt;br /&gt;
  * Maak (lees: Zeg tegen de intro) voor elk pakket een nieuwe activiteit aan. Zet hierbij de titel op iets duidelijks, zoals &amp;quot;Introductiepakket WIS/NAT&amp;quot;&lt;br /&gt;
  * Zorg dat de iDeal vragen staan ingesteld. Zet hier een beetje nuttige vragen in (Voornaam/Achternaam/Email/verzin wat)&lt;br /&gt;
  * Voeg kaartjes toe voor de activiteit&lt;br /&gt;
  * Controleer of de return URL nog klopt, en zet dan de URL als Return URL: http://www.intro-utrecht.nl/?succes=pakket&lt;br /&gt;
  * Zet extern verkrijgbaar aan&lt;br /&gt;
  * Zet DigitaalVerkrijgbaar op PERSOONLIJK&lt;br /&gt;
  * Stel de Verkoopprijs in (let op dat transactiekosten hier nog bovenop komen)&lt;br /&gt;
* Ga nu testen of alles werkt&lt;br /&gt;
'''Nuttige info:'''&lt;br /&gt;
&lt;br /&gt;
* Om een betaallink te krijgen zonder de A-es layout moet &amp;lt;code&amp;gt;?cleanhtml=true&amp;lt;/code&amp;gt; worden toegevoegd.&lt;br /&gt;
&lt;br /&gt;
== Kwerries voor de intro ==&lt;br /&gt;
&lt;br /&gt;
Geef alle mentoren en of ze betaald hebben voor de pakketten. Je moet zelf de juiste activiteitID's en het juiste jaar invullen!&lt;br /&gt;
&amp;lt;pre&amp;gt;&lt;br /&gt;
SELECT `Lid`.`contactID`, `studentnr`, `voornaam`, `tussenvoegsels`, `achternaam`, (SELECT COUNT(*) FROM `iDealAntwoord` JOIN `Transactie` ON `iDealAntwoord`.`ideal_transactieID` = `Transactie`.`transactieID` WHERE `antwoord` = `Lid`.`studentnr` AND `vraag_activiteit_activiteitID` = '7299' AND `Transactie`.`status` = 'SUCCESS') AS `nr_pakketten_na_wi_twin`, (SELECT COUNT(*) FROM `iDealAntwoord` JOIN `Transactie` ON `iDealAntwoord`.`ideal_transactieID` = `Transactie`.`transactieID` WHERE `antwoord` = `Lid`.`studentnr` AND `vraag_activiteit_activiteitID` = '7298' AND `Transactie`.`status` = 'SUCCESS') AS `nr_pakketten_ica_iku_twinfo` FROM `Lid` JOIN `Mentor` ON `Lid`.`contactID` = `Mentor`.`lid_contactID` JOIN `Persoon` ON `Lid`.`contactID` = `Persoon`.`contactID` JOIN `IntroGroep` ON `Mentor`.`groep_groepID` = `IntroGroep`.`groepID` JOIN `IntroCluster` ON `IntroGroep`.`cluster_clusterID` = `IntroCluster`.`clusterID` WHERE `IntroCluster`.`jaar` = 2018&lt;br /&gt;
&amp;lt;/pre&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Geef alle introdeelnemers en of ze betaald hebben voor de pakketten. Je moet zelf de juiste activiteitID's invullen!&lt;br /&gt;
&amp;lt;pre&amp;gt;&lt;br /&gt;
SELECT `Lid`.`contactID`, `studentnr`, `voornaam`, `tussenvoegsels`, `achternaam`, `IntroDeelnemer`.*, (SELECT COUNT(*) FROM `iDealAntwoord` JOIN `Transactie` ON `iDealAntwoord`.`ideal_transactieID` = `Transactie`.`transactieID` WHERE `antwoord` = `Lid`.`studentnr` AND `vraag_activiteit_activiteitID` = '7299' AND `Transactie`.`status` = 'SUCCESS') AS `nr_pakketten_na_wi_twin`, (SELECT COUNT(*) FROM `iDealAntwoord` JOIN `Transactie` ON `iDealAntwoord`.`ideal_transactieID` = `Transactie`.`transactieID` WHERE `antwoord` = `Lid`.`studentnr` AND `vraag_activiteit_activiteitID` = '7298' AND `Transactie`.`status` = 'SUCCESS') AS `nr_pakketten_ica_iku_twinfo` FROM `Lid` JOIN `IntroDeelnemer` ON `Lid`.`contactID` = `IntroDeelnemer`.`lid_contactID` JOIN `Persoon` ON `Lid`.`contactID` = `Persoon`.`contactID` &lt;br /&gt;
&amp;lt;/pre&amp;gt;&lt;br /&gt;
&lt;br /&gt;
[[Category:WebCie]]&lt;br /&gt;
[[Category:HowTo]]&lt;/div&gt;</summary>
		<author><name>Maxvg</name></author>	</entry>

	<entry>
		<id>https://mediawiki.a-eskwadraat.nl/wiki/index.php/SSL</id>
		<title>SSL</title>
		<link rel="alternate" type="text/html" href="https://mediawiki.a-eskwadraat.nl/wiki/index.php/SSL"/>
				<updated>2023-07-06T13:16:57Z</updated>
		
		<summary type="html">&lt;p&gt;Maxvg: /* Let's Encrypt introductie */ Fix het webroot path&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;== Uitleg ==&lt;br /&gt;
&lt;br /&gt;
SSL wordt gebruikt om netwerk verbindingen te beveiligingen, zoals http en imap verkeer. Hiertoe gebruiken we bij a-eskwadraat een reverse proxy die het verkeer versleuteld voor de buitenwereld.&lt;br /&gt;
&lt;br /&gt;
Voor het certificaat van A-Eskwadraat maken we op dit moment gebruik van xolphin: [https://www.sslcertificaten.nl/ https://www.sslcertificaten.nl/]&lt;br /&gt;
&lt;br /&gt;
== Wachtwoord van certificaat halen ==&lt;br /&gt;
&lt;br /&gt;
Indien de private key is beveiligd met een wachtwoord, dan is dit wachtwoord ook nodig bij het opstarten. Dit kan vervelend zijn wanneer de server opnieuw opstart zonder dat iemand ter plaatse is om het wachtwoord in te tikken. Het wachtwoord kan met het volgende commando worden verwijderd. Zorg hierbij dat de shell zich bevindt in de map waarin de private key staat opgeslagen:&lt;br /&gt;
&lt;br /&gt;
 [root@server cert]# openssl rsa -in encrypted_private_key.key -out private_key.key&lt;br /&gt;
&lt;br /&gt;
Vervang hierbij encrypted_private_key.key met de naam van de private key, en vervang private_key.key met de gewenste bestandsnaam voor de nieuwe private key zonder wachtwoord.&lt;br /&gt;
&lt;br /&gt;
== Aanmaken CSR ==&lt;br /&gt;
&lt;br /&gt;
=== stap 1 ===&lt;br /&gt;
&lt;br /&gt;
Maak met behulp van SSH verbinding met de server en log in als root. Ga met behulp van het cd-commando naar de map toe waar de certificaten moeten worden bewaard:&lt;br /&gt;
&lt;br /&gt;
 [root@server]# cd /etc/ssl/cert/&lt;br /&gt;
&lt;br /&gt;
=== stap 2 ===&lt;br /&gt;
&lt;br /&gt;
Met het volgende commando kunnen de Private Key en de CSR worden gegenereerd:&lt;br /&gt;
&amp;lt;pre style=&amp;quot;font-family: monospace, Courier;  padding: 1em;  border-color: rgb(221, 221, 221);  color: rgb(0, 0, 0);  line-height: 1.1em;  font-size: 12.6999998092651px;  background-color: rgb(249, 249, 249)&amp;quot;&amp;gt;[root@server]# openssl req -nodes -newkey rsa:2048 \&lt;br /&gt;
-keyout a-eskwadraat_nl.`date +%Y%m%d`.key \&lt;br /&gt;
-out a-eskwadraat_nl.`date +%Y%m%d`.csr \&lt;br /&gt;
-subj '/C=NL/ST=Utrecht/L=Utrecht/O=A-Eskwadraat/OU=Sysop/CN=*.a-eskwadraat.nl/emailAddress=sysop@a-eskwadraat.nl'&lt;br /&gt;
&amp;lt;/pre&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=== stap 3 ===&lt;br /&gt;
&lt;br /&gt;
OpenSSL genereert twee bestanden: de Private Key (met als naam a-eskwadraat_nl.{datum}.key) en de CSR (met als naam a-eskwadraat_nl.{datum}.csr).&lt;br /&gt;
&lt;br /&gt;
=== stap 4 ===&lt;br /&gt;
&lt;br /&gt;
Beveilig de certificaatbestanden zodat niemand behalve de rootgebruiker erbij kan:&lt;br /&gt;
&lt;br /&gt;
 [root@server cert]# chmod 600 *.key *.csr&lt;br /&gt;
&lt;br /&gt;
=== stap 6 ===&lt;br /&gt;
&lt;br /&gt;
Nu kan de CSR met behulp van het cat-commando worden weergegeven:&lt;br /&gt;
&lt;br /&gt;
 [root@server cert]# cat a-eskwadraat_nl.`date +%Y%m%d`.csr &lt;br /&gt;
&lt;br /&gt;
De velden emailadres, optionele bedrijfsnaam en uitwisselingswachtwoord kunnen leeggelaten worden bij het aanvragen van een SSL certificaat.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
== IPA SSL intern ==&lt;br /&gt;
&lt;br /&gt;
Hier staat eigenlijk alles dat je moet weten: [http://www.freeipa.org/page/Apache_SNI_With_Kerberos http://www.freeipa.org/page/Apache_SNI_With_Kerberos] &amp;lt;br/&amp;gt;Het komt hier op neer (merk op dat 'dummyhost' de naam van de virtualhost is):&lt;br /&gt;
&lt;br /&gt;
 mkdir /etc/httpd/certs&lt;br /&gt;
 semanage fcontext -a -t cert_t '/etc/httpd/certs(/.*)?' &amp;amp;&amp;amp; restorecon -v /etc/httpd/certs&lt;br /&gt;
 ipa host-add dummyhost.example.com --desc=&amp;quot;Dummy Host&amp;quot; --location=&amp;quot;&amp;lt;fqdn-of-webserver&amp;gt;&amp;quot;&lt;br /&gt;
 ipa host-add-managedby dummyhost.example.com --hosts=&amp;quot;&amp;lt;fqdn-of-webserver&amp;gt;&amp;quot;&lt;br /&gt;
 ipa service-add HTTP/dummyhost.example.com&lt;br /&gt;
 ipa service-add-host HTTP/dummyhost.example.com --hosts=&amp;quot;&amp;lt;fqdn-of-webserver&amp;gt;&amp;quot;&lt;br /&gt;
 ipa-getcert request -r -f /etc/httpd/certs/dummyhost.crt -k /etc/httpd/certs/dummyhost.key -N CN=dummyhost.example.com -D \&lt;br /&gt;
   dummyhost.example.com -K HTTP/dummyhost.example.com&lt;br /&gt;
&lt;br /&gt;
Het zou kunnen dat je de package ipa-admintools moet installeren.&lt;br /&gt;
&lt;br /&gt;
== Let's Encrypt ==&lt;br /&gt;
&lt;br /&gt;
=== Stap 1 ===&lt;br /&gt;
&lt;br /&gt;
Inloggen op ernst.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
=== Stap 2 ===&lt;br /&gt;
&lt;br /&gt;
Certbot commando uitvoeren:&lt;br /&gt;
&lt;br /&gt;
 certbot certonly --manual -d *.a-eskwadraat.nl -d a-eskwadraat.nl --agree-tos --no-bootstrap --manual-public-ip-logging-ok --preferred-challenges dns-01&lt;br /&gt;
&lt;br /&gt;
=== Stap 3 ===&lt;br /&gt;
&lt;br /&gt;
Inloggen op vm-dns-auth.&lt;br /&gt;
&lt;br /&gt;
=== Stap 4 ===&lt;br /&gt;
&lt;br /&gt;
Twee TXT-records aanpassen in /etc/nsd/zones/a-eskwadaraat.nl.zone en timestamps aanpassen (van hele bestand). &lt;br /&gt;
&lt;br /&gt;
'''Let op dat de serial altijd groter wordt dan de vorige (en niet een grotere stap dan 2**31).''' Als de serial een keer omlaag moet raadpleeg [http://www.microhowto.info/howto/reset_the_serial_number_of_a_dns_zone.html deze pagina].&lt;br /&gt;
&lt;br /&gt;
=== Stap 5 ===&lt;br /&gt;
&lt;br /&gt;
 service nsd restart&lt;br /&gt;
&lt;br /&gt;
Hierna uitloggen op vm-dns-auth.&lt;br /&gt;
&lt;br /&gt;
=== Stap 6 ===&lt;br /&gt;
&lt;br /&gt;
Ga verder met certbot script uit stap 2.&lt;br /&gt;
&lt;br /&gt;
=== Stap 7 ===&lt;br /&gt;
&lt;br /&gt;
 service nginx restart&lt;br /&gt;
&lt;br /&gt;
=== Stap 8 ===&lt;br /&gt;
&lt;br /&gt;
Certificaat kopiëren naar mail server.&lt;br /&gt;
&lt;br /&gt;
Log in op vm-mailpp&lt;br /&gt;
&lt;br /&gt;
Verwijder de oude certificaten.&lt;br /&gt;
 rm -f /etc/ssl/certs/mail_a-eskwadraat_nl.crt&lt;br /&gt;
 rm -f /etc/ssl/certs/mail_a-eskwadraat_nl.key&lt;br /&gt;
Kopieër de nieuwe certificaten vanaf Ernst:&lt;br /&gt;
 scp root@ernst:/etc/letsencrypt/live/a-eskwadraat.nl/fullchain.pem /etc/ssl/certs/mail_a-eskwadraat_nl.crt&lt;br /&gt;
 scp root@ernst:/etc/letsencrypt/live/a-eskwadraat.nl/privkey.pem /etc/ssl/certs/mail_a-eskwadraat_nl.key&lt;br /&gt;
Herstart postfix en dovecot&lt;br /&gt;
 systemctl restart postfix&lt;br /&gt;
 systemctl restart dovecot&lt;br /&gt;
&lt;br /&gt;
=== Stap 9 ===&lt;br /&gt;
&lt;br /&gt;
Profit.&lt;br /&gt;
&lt;br /&gt;
== Let's Encrypt introductie==&lt;br /&gt;
De website van de introductie intro-utrecht.nl gebruikt een eigen certificaat. Andere websites die genoemd staan in /etc/nginx/conf.d/vm-www-dmz.list werken nu ook via dit certificaat. Deze worden op het moment niet echt meer gebruikt, maar mochten hier problemen zijn met ssl ligt dat hier aan. &lt;br /&gt;
Voer het volgende commando uit op ernst om het intro certificaat te vernieuwen:&lt;br /&gt;
 certbot certonly --webroot -d intro-utrecht.nl,www.intro-utrecht.nl,bachelor.intro-utrecht.nl&lt;br /&gt;
&lt;br /&gt;
Als er gevraagd wordt om een webroot, vul dan in:&lt;br /&gt;
 /var/www/bachelor.intro-utrecht.nl&lt;br /&gt;
&lt;br /&gt;
[[Category:Sysop]]&lt;/div&gt;</summary>
		<author><name>Maxvg</name></author>	</entry>

	<entry>
		<id>https://mediawiki.a-eskwadraat.nl/wiki/index.php/SSL</id>
		<title>SSL</title>
		<link rel="alternate" type="text/html" href="https://mediawiki.a-eskwadraat.nl/wiki/index.php/SSL"/>
				<updated>2023-06-14T10:19:35Z</updated>
		
		<summary type="html">&lt;p&gt;Maxvg: /* Stap 4 */ Formatting&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;== Uitleg ==&lt;br /&gt;
&lt;br /&gt;
SSL wordt gebruikt om netwerk verbindingen te beveiligingen, zoals http en imap verkeer. Hiertoe gebruiken we bij a-eskwadraat een reverse proxy die het verkeer versleuteld voor de buitenwereld.&lt;br /&gt;
&lt;br /&gt;
Voor het certificaat van A-Eskwadraat maken we op dit moment gebruik van xolphin: [https://www.sslcertificaten.nl/ https://www.sslcertificaten.nl/]&lt;br /&gt;
&lt;br /&gt;
== Wachtwoord van certificaat halen ==&lt;br /&gt;
&lt;br /&gt;
Indien de private key is beveiligd met een wachtwoord, dan is dit wachtwoord ook nodig bij het opstarten. Dit kan vervelend zijn wanneer de server opnieuw opstart zonder dat iemand ter plaatse is om het wachtwoord in te tikken. Het wachtwoord kan met het volgende commando worden verwijderd. Zorg hierbij dat de shell zich bevindt in de map waarin de private key staat opgeslagen:&lt;br /&gt;
&lt;br /&gt;
 [root@server cert]# openssl rsa -in encrypted_private_key.key -out private_key.key&lt;br /&gt;
&lt;br /&gt;
Vervang hierbij encrypted_private_key.key met de naam van de private key, en vervang private_key.key met de gewenste bestandsnaam voor de nieuwe private key zonder wachtwoord.&lt;br /&gt;
&lt;br /&gt;
== Aanmaken CSR ==&lt;br /&gt;
&lt;br /&gt;
=== stap 1 ===&lt;br /&gt;
&lt;br /&gt;
Maak met behulp van SSH verbinding met de server en log in als root. Ga met behulp van het cd-commando naar de map toe waar de certificaten moeten worden bewaard:&lt;br /&gt;
&lt;br /&gt;
 [root@server]# cd /etc/ssl/cert/&lt;br /&gt;
&lt;br /&gt;
=== stap 2 ===&lt;br /&gt;
&lt;br /&gt;
Met het volgende commando kunnen de Private Key en de CSR worden gegenereerd:&lt;br /&gt;
&amp;lt;pre style=&amp;quot;font-family: monospace, Courier;  padding: 1em;  border-color: rgb(221, 221, 221);  color: rgb(0, 0, 0);  line-height: 1.1em;  font-size: 12.6999998092651px;  background-color: rgb(249, 249, 249)&amp;quot;&amp;gt;[root@server]# openssl req -nodes -newkey rsa:2048 \&lt;br /&gt;
-keyout a-eskwadraat_nl.`date +%Y%m%d`.key \&lt;br /&gt;
-out a-eskwadraat_nl.`date +%Y%m%d`.csr \&lt;br /&gt;
-subj '/C=NL/ST=Utrecht/L=Utrecht/O=A-Eskwadraat/OU=Sysop/CN=*.a-eskwadraat.nl/emailAddress=sysop@a-eskwadraat.nl'&lt;br /&gt;
&amp;lt;/pre&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=== stap 3 ===&lt;br /&gt;
&lt;br /&gt;
OpenSSL genereert twee bestanden: de Private Key (met als naam a-eskwadraat_nl.{datum}.key) en de CSR (met als naam a-eskwadraat_nl.{datum}.csr).&lt;br /&gt;
&lt;br /&gt;
=== stap 4 ===&lt;br /&gt;
&lt;br /&gt;
Beveilig de certificaatbestanden zodat niemand behalve de rootgebruiker erbij kan:&lt;br /&gt;
&lt;br /&gt;
 [root@server cert]# chmod 600 *.key *.csr&lt;br /&gt;
&lt;br /&gt;
=== stap 6 ===&lt;br /&gt;
&lt;br /&gt;
Nu kan de CSR met behulp van het cat-commando worden weergegeven:&lt;br /&gt;
&lt;br /&gt;
 [root@server cert]# cat a-eskwadraat_nl.`date +%Y%m%d`.csr &lt;br /&gt;
&lt;br /&gt;
De velden emailadres, optionele bedrijfsnaam en uitwisselingswachtwoord kunnen leeggelaten worden bij het aanvragen van een SSL certificaat.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
== IPA SSL intern ==&lt;br /&gt;
&lt;br /&gt;
Hier staat eigenlijk alles dat je moet weten: [http://www.freeipa.org/page/Apache_SNI_With_Kerberos http://www.freeipa.org/page/Apache_SNI_With_Kerberos] &amp;lt;br/&amp;gt;Het komt hier op neer (merk op dat 'dummyhost' de naam van de virtualhost is):&lt;br /&gt;
&lt;br /&gt;
 mkdir /etc/httpd/certs&lt;br /&gt;
 semanage fcontext -a -t cert_t '/etc/httpd/certs(/.*)?' &amp;amp;&amp;amp; restorecon -v /etc/httpd/certs&lt;br /&gt;
 ipa host-add dummyhost.example.com --desc=&amp;quot;Dummy Host&amp;quot; --location=&amp;quot;&amp;lt;fqdn-of-webserver&amp;gt;&amp;quot;&lt;br /&gt;
 ipa host-add-managedby dummyhost.example.com --hosts=&amp;quot;&amp;lt;fqdn-of-webserver&amp;gt;&amp;quot;&lt;br /&gt;
 ipa service-add HTTP/dummyhost.example.com&lt;br /&gt;
 ipa service-add-host HTTP/dummyhost.example.com --hosts=&amp;quot;&amp;lt;fqdn-of-webserver&amp;gt;&amp;quot;&lt;br /&gt;
 ipa-getcert request -r -f /etc/httpd/certs/dummyhost.crt -k /etc/httpd/certs/dummyhost.key -N CN=dummyhost.example.com -D \&lt;br /&gt;
   dummyhost.example.com -K HTTP/dummyhost.example.com&lt;br /&gt;
&lt;br /&gt;
Het zou kunnen dat je de package ipa-admintools moet installeren.&lt;br /&gt;
&lt;br /&gt;
== Let's Encrypt ==&lt;br /&gt;
&lt;br /&gt;
=== Stap 1 ===&lt;br /&gt;
&lt;br /&gt;
Inloggen op ernst.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
=== Stap 2 ===&lt;br /&gt;
&lt;br /&gt;
Certbot commando uitvoeren:&lt;br /&gt;
&lt;br /&gt;
 certbot certonly --manual -d *.a-eskwadraat.nl -d a-eskwadraat.nl --agree-tos --no-bootstrap --manual-public-ip-logging-ok --preferred-challenges dns-01&lt;br /&gt;
&lt;br /&gt;
=== Stap 3 ===&lt;br /&gt;
&lt;br /&gt;
Inloggen op vm-dns-auth.&lt;br /&gt;
&lt;br /&gt;
=== Stap 4 ===&lt;br /&gt;
&lt;br /&gt;
Twee TXT-records aanpassen in /etc/nsd/zones/a-eskwadaraat.nl.zone en timestamps aanpassen (van hele bestand). &lt;br /&gt;
&lt;br /&gt;
'''Let op dat de serial altijd groter wordt dan de vorige (en niet een grotere stap dan 2**31).''' Als de serial een keer omlaag moet raadpleeg [http://www.microhowto.info/howto/reset_the_serial_number_of_a_dns_zone.html deze pagina].&lt;br /&gt;
&lt;br /&gt;
=== Stap 5 ===&lt;br /&gt;
&lt;br /&gt;
 service nsd restart&lt;br /&gt;
&lt;br /&gt;
Hierna uitloggen op vm-dns-auth.&lt;br /&gt;
&lt;br /&gt;
=== Stap 6 ===&lt;br /&gt;
&lt;br /&gt;
Ga verder met certbot script uit stap 2.&lt;br /&gt;
&lt;br /&gt;
=== Stap 7 ===&lt;br /&gt;
&lt;br /&gt;
 service nginx restart&lt;br /&gt;
&lt;br /&gt;
=== Stap 8 ===&lt;br /&gt;
&lt;br /&gt;
Certificaat kopiëren naar mail server.&lt;br /&gt;
&lt;br /&gt;
Log in op vm-mailpp&lt;br /&gt;
&lt;br /&gt;
Verwijder de oude certificaten.&lt;br /&gt;
 rm -f /etc/ssl/certs/mail_a-eskwadraat_nl.crt&lt;br /&gt;
 rm -f /etc/ssl/certs/mail_a-eskwadraat_nl.key&lt;br /&gt;
Kopieër de nieuwe certificaten vanaf Ernst:&lt;br /&gt;
 scp root@ernst:/etc/letsencrypt/live/a-eskwadraat.nl/fullchain.pem /etc/ssl/certs/mail_a-eskwadraat_nl.crt&lt;br /&gt;
 scp root@ernst:/etc/letsencrypt/live/a-eskwadraat.nl/privkey.pem /etc/ssl/certs/mail_a-eskwadraat_nl.key&lt;br /&gt;
Herstart postfix en dovecot&lt;br /&gt;
 systemctl restart postfix&lt;br /&gt;
 systemctl restart dovecot&lt;br /&gt;
&lt;br /&gt;
=== Stap 9 ===&lt;br /&gt;
&lt;br /&gt;
Profit.&lt;br /&gt;
&lt;br /&gt;
== Let's Encrypt introductie==&lt;br /&gt;
De website van de introductie intro-utrecht.nl gebruikt een eigen certificaat. Andere websites die genoemd staan in /etc/nginx/conf.d/vm-www-dmz.list werken nu ook via dit certificaat. Deze worden op het moment niet echt meer gebruikt, maar mochten hier problemen zijn met ssl ligt dat hier aan. &lt;br /&gt;
Voer het volgende commando uit op ernst om het intro certificaat te vernieuwen:&lt;br /&gt;
 certbot certonly --webroot -d intro-utrecht.nl,www.intro-utrecht.nl,bachelor.intro-utrecht.nl&lt;br /&gt;
&lt;br /&gt;
Als er gevraagd wordt om een webroot, vul dan in:&lt;br /&gt;
 /var/www/bachelor.intro-utrecht.nl/.well-known&lt;br /&gt;
&lt;br /&gt;
[[Category:Sysop]]&lt;/div&gt;</summary>
		<author><name>Maxvg</name></author>	</entry>

	<entry>
		<id>https://mediawiki.a-eskwadraat.nl/wiki/index.php/SSL</id>
		<title>SSL</title>
		<link rel="alternate" type="text/html" href="https://mediawiki.a-eskwadraat.nl/wiki/index.php/SSL"/>
				<updated>2023-06-14T10:19:02Z</updated>
		
		<summary type="html">&lt;p&gt;Maxvg: /* Stap 4 */ Voeg link naar dns serial fix toe&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;== Uitleg ==&lt;br /&gt;
&lt;br /&gt;
SSL wordt gebruikt om netwerk verbindingen te beveiligingen, zoals http en imap verkeer. Hiertoe gebruiken we bij a-eskwadraat een reverse proxy die het verkeer versleuteld voor de buitenwereld.&lt;br /&gt;
&lt;br /&gt;
Voor het certificaat van A-Eskwadraat maken we op dit moment gebruik van xolphin: [https://www.sslcertificaten.nl/ https://www.sslcertificaten.nl/]&lt;br /&gt;
&lt;br /&gt;
== Wachtwoord van certificaat halen ==&lt;br /&gt;
&lt;br /&gt;
Indien de private key is beveiligd met een wachtwoord, dan is dit wachtwoord ook nodig bij het opstarten. Dit kan vervelend zijn wanneer de server opnieuw opstart zonder dat iemand ter plaatse is om het wachtwoord in te tikken. Het wachtwoord kan met het volgende commando worden verwijderd. Zorg hierbij dat de shell zich bevindt in de map waarin de private key staat opgeslagen:&lt;br /&gt;
&lt;br /&gt;
 [root@server cert]# openssl rsa -in encrypted_private_key.key -out private_key.key&lt;br /&gt;
&lt;br /&gt;
Vervang hierbij encrypted_private_key.key met de naam van de private key, en vervang private_key.key met de gewenste bestandsnaam voor de nieuwe private key zonder wachtwoord.&lt;br /&gt;
&lt;br /&gt;
== Aanmaken CSR ==&lt;br /&gt;
&lt;br /&gt;
=== stap 1 ===&lt;br /&gt;
&lt;br /&gt;
Maak met behulp van SSH verbinding met de server en log in als root. Ga met behulp van het cd-commando naar de map toe waar de certificaten moeten worden bewaard:&lt;br /&gt;
&lt;br /&gt;
 [root@server]# cd /etc/ssl/cert/&lt;br /&gt;
&lt;br /&gt;
=== stap 2 ===&lt;br /&gt;
&lt;br /&gt;
Met het volgende commando kunnen de Private Key en de CSR worden gegenereerd:&lt;br /&gt;
&amp;lt;pre style=&amp;quot;font-family: monospace, Courier;  padding: 1em;  border-color: rgb(221, 221, 221);  color: rgb(0, 0, 0);  line-height: 1.1em;  font-size: 12.6999998092651px;  background-color: rgb(249, 249, 249)&amp;quot;&amp;gt;[root@server]# openssl req -nodes -newkey rsa:2048 \&lt;br /&gt;
-keyout a-eskwadraat_nl.`date +%Y%m%d`.key \&lt;br /&gt;
-out a-eskwadraat_nl.`date +%Y%m%d`.csr \&lt;br /&gt;
-subj '/C=NL/ST=Utrecht/L=Utrecht/O=A-Eskwadraat/OU=Sysop/CN=*.a-eskwadraat.nl/emailAddress=sysop@a-eskwadraat.nl'&lt;br /&gt;
&amp;lt;/pre&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=== stap 3 ===&lt;br /&gt;
&lt;br /&gt;
OpenSSL genereert twee bestanden: de Private Key (met als naam a-eskwadraat_nl.{datum}.key) en de CSR (met als naam a-eskwadraat_nl.{datum}.csr).&lt;br /&gt;
&lt;br /&gt;
=== stap 4 ===&lt;br /&gt;
&lt;br /&gt;
Beveilig de certificaatbestanden zodat niemand behalve de rootgebruiker erbij kan:&lt;br /&gt;
&lt;br /&gt;
 [root@server cert]# chmod 600 *.key *.csr&lt;br /&gt;
&lt;br /&gt;
=== stap 6 ===&lt;br /&gt;
&lt;br /&gt;
Nu kan de CSR met behulp van het cat-commando worden weergegeven:&lt;br /&gt;
&lt;br /&gt;
 [root@server cert]# cat a-eskwadraat_nl.`date +%Y%m%d`.csr &lt;br /&gt;
&lt;br /&gt;
De velden emailadres, optionele bedrijfsnaam en uitwisselingswachtwoord kunnen leeggelaten worden bij het aanvragen van een SSL certificaat.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
== IPA SSL intern ==&lt;br /&gt;
&lt;br /&gt;
Hier staat eigenlijk alles dat je moet weten: [http://www.freeipa.org/page/Apache_SNI_With_Kerberos http://www.freeipa.org/page/Apache_SNI_With_Kerberos] &amp;lt;br/&amp;gt;Het komt hier op neer (merk op dat 'dummyhost' de naam van de virtualhost is):&lt;br /&gt;
&lt;br /&gt;
 mkdir /etc/httpd/certs&lt;br /&gt;
 semanage fcontext -a -t cert_t '/etc/httpd/certs(/.*)?' &amp;amp;&amp;amp; restorecon -v /etc/httpd/certs&lt;br /&gt;
 ipa host-add dummyhost.example.com --desc=&amp;quot;Dummy Host&amp;quot; --location=&amp;quot;&amp;lt;fqdn-of-webserver&amp;gt;&amp;quot;&lt;br /&gt;
 ipa host-add-managedby dummyhost.example.com --hosts=&amp;quot;&amp;lt;fqdn-of-webserver&amp;gt;&amp;quot;&lt;br /&gt;
 ipa service-add HTTP/dummyhost.example.com&lt;br /&gt;
 ipa service-add-host HTTP/dummyhost.example.com --hosts=&amp;quot;&amp;lt;fqdn-of-webserver&amp;gt;&amp;quot;&lt;br /&gt;
 ipa-getcert request -r -f /etc/httpd/certs/dummyhost.crt -k /etc/httpd/certs/dummyhost.key -N CN=dummyhost.example.com -D \&lt;br /&gt;
   dummyhost.example.com -K HTTP/dummyhost.example.com&lt;br /&gt;
&lt;br /&gt;
Het zou kunnen dat je de package ipa-admintools moet installeren.&lt;br /&gt;
&lt;br /&gt;
== Let's Encrypt ==&lt;br /&gt;
&lt;br /&gt;
=== Stap 1 ===&lt;br /&gt;
&lt;br /&gt;
Inloggen op ernst.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
=== Stap 2 ===&lt;br /&gt;
&lt;br /&gt;
Certbot commando uitvoeren:&lt;br /&gt;
&lt;br /&gt;
 certbot certonly --manual -d *.a-eskwadraat.nl -d a-eskwadraat.nl --agree-tos --no-bootstrap --manual-public-ip-logging-ok --preferred-challenges dns-01&lt;br /&gt;
&lt;br /&gt;
=== Stap 3 ===&lt;br /&gt;
&lt;br /&gt;
Inloggen op vm-dns-auth.&lt;br /&gt;
&lt;br /&gt;
=== Stap 4 ===&lt;br /&gt;
&lt;br /&gt;
Twee TXT-records aanpassen in /etc/nsd/zones/a-eskwadaraat.nl.zone en timestamps aanpassen (van hele bestand). '''Let op dat de serial altijd groter wordt dan de vorige (en niet een grotere stap dan 2**31).''' Als de serial een keer omlaag moet raadpleeg [http://www.microhowto.info/howto/reset_the_serial_number_of_a_dns_zone.html deze pagina].&lt;br /&gt;
&lt;br /&gt;
=== Stap 5 ===&lt;br /&gt;
&lt;br /&gt;
 service nsd restart&lt;br /&gt;
&lt;br /&gt;
Hierna uitloggen op vm-dns-auth.&lt;br /&gt;
&lt;br /&gt;
=== Stap 6 ===&lt;br /&gt;
&lt;br /&gt;
Ga verder met certbot script uit stap 2.&lt;br /&gt;
&lt;br /&gt;
=== Stap 7 ===&lt;br /&gt;
&lt;br /&gt;
 service nginx restart&lt;br /&gt;
&lt;br /&gt;
=== Stap 8 ===&lt;br /&gt;
&lt;br /&gt;
Certificaat kopiëren naar mail server.&lt;br /&gt;
&lt;br /&gt;
Log in op vm-mailpp&lt;br /&gt;
&lt;br /&gt;
Verwijder de oude certificaten.&lt;br /&gt;
 rm -f /etc/ssl/certs/mail_a-eskwadraat_nl.crt&lt;br /&gt;
 rm -f /etc/ssl/certs/mail_a-eskwadraat_nl.key&lt;br /&gt;
Kopieër de nieuwe certificaten vanaf Ernst:&lt;br /&gt;
 scp root@ernst:/etc/letsencrypt/live/a-eskwadraat.nl/fullchain.pem /etc/ssl/certs/mail_a-eskwadraat_nl.crt&lt;br /&gt;
 scp root@ernst:/etc/letsencrypt/live/a-eskwadraat.nl/privkey.pem /etc/ssl/certs/mail_a-eskwadraat_nl.key&lt;br /&gt;
Herstart postfix en dovecot&lt;br /&gt;
 systemctl restart postfix&lt;br /&gt;
 systemctl restart dovecot&lt;br /&gt;
&lt;br /&gt;
=== Stap 9 ===&lt;br /&gt;
&lt;br /&gt;
Profit.&lt;br /&gt;
&lt;br /&gt;
== Let's Encrypt introductie==&lt;br /&gt;
De website van de introductie intro-utrecht.nl gebruikt een eigen certificaat. Andere websites die genoemd staan in /etc/nginx/conf.d/vm-www-dmz.list werken nu ook via dit certificaat. Deze worden op het moment niet echt meer gebruikt, maar mochten hier problemen zijn met ssl ligt dat hier aan. &lt;br /&gt;
Voer het volgende commando uit op ernst om het intro certificaat te vernieuwen:&lt;br /&gt;
 certbot certonly --webroot -d intro-utrecht.nl,www.intro-utrecht.nl,bachelor.intro-utrecht.nl&lt;br /&gt;
&lt;br /&gt;
Als er gevraagd wordt om een webroot, vul dan in:&lt;br /&gt;
 /var/www/bachelor.intro-utrecht.nl/.well-known&lt;br /&gt;
&lt;br /&gt;
[[Category:Sysop]]&lt;/div&gt;</summary>
		<author><name>Maxvg</name></author>	</entry>

	<entry>
		<id>https://mediawiki.a-eskwadraat.nl/wiki/index.php/SSL</id>
		<title>SSL</title>
		<link rel="alternate" type="text/html" href="https://mediawiki.a-eskwadraat.nl/wiki/index.php/SSL"/>
				<updated>2023-06-14T10:14:50Z</updated>
		
		<summary type="html">&lt;p&gt;Maxvg: /* Stap 4 */ Correctie&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;== Uitleg ==&lt;br /&gt;
&lt;br /&gt;
SSL wordt gebruikt om netwerk verbindingen te beveiligingen, zoals http en imap verkeer. Hiertoe gebruiken we bij a-eskwadraat een reverse proxy die het verkeer versleuteld voor de buitenwereld.&lt;br /&gt;
&lt;br /&gt;
Voor het certificaat van A-Eskwadraat maken we op dit moment gebruik van xolphin: [https://www.sslcertificaten.nl/ https://www.sslcertificaten.nl/]&lt;br /&gt;
&lt;br /&gt;
== Wachtwoord van certificaat halen ==&lt;br /&gt;
&lt;br /&gt;
Indien de private key is beveiligd met een wachtwoord, dan is dit wachtwoord ook nodig bij het opstarten. Dit kan vervelend zijn wanneer de server opnieuw opstart zonder dat iemand ter plaatse is om het wachtwoord in te tikken. Het wachtwoord kan met het volgende commando worden verwijderd. Zorg hierbij dat de shell zich bevindt in de map waarin de private key staat opgeslagen:&lt;br /&gt;
&lt;br /&gt;
 [root@server cert]# openssl rsa -in encrypted_private_key.key -out private_key.key&lt;br /&gt;
&lt;br /&gt;
Vervang hierbij encrypted_private_key.key met de naam van de private key, en vervang private_key.key met de gewenste bestandsnaam voor de nieuwe private key zonder wachtwoord.&lt;br /&gt;
&lt;br /&gt;
== Aanmaken CSR ==&lt;br /&gt;
&lt;br /&gt;
=== stap 1 ===&lt;br /&gt;
&lt;br /&gt;
Maak met behulp van SSH verbinding met de server en log in als root. Ga met behulp van het cd-commando naar de map toe waar de certificaten moeten worden bewaard:&lt;br /&gt;
&lt;br /&gt;
 [root@server]# cd /etc/ssl/cert/&lt;br /&gt;
&lt;br /&gt;
=== stap 2 ===&lt;br /&gt;
&lt;br /&gt;
Met het volgende commando kunnen de Private Key en de CSR worden gegenereerd:&lt;br /&gt;
&amp;lt;pre style=&amp;quot;font-family: monospace, Courier;  padding: 1em;  border-color: rgb(221, 221, 221);  color: rgb(0, 0, 0);  line-height: 1.1em;  font-size: 12.6999998092651px;  background-color: rgb(249, 249, 249)&amp;quot;&amp;gt;[root@server]# openssl req -nodes -newkey rsa:2048 \&lt;br /&gt;
-keyout a-eskwadraat_nl.`date +%Y%m%d`.key \&lt;br /&gt;
-out a-eskwadraat_nl.`date +%Y%m%d`.csr \&lt;br /&gt;
-subj '/C=NL/ST=Utrecht/L=Utrecht/O=A-Eskwadraat/OU=Sysop/CN=*.a-eskwadraat.nl/emailAddress=sysop@a-eskwadraat.nl'&lt;br /&gt;
&amp;lt;/pre&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=== stap 3 ===&lt;br /&gt;
&lt;br /&gt;
OpenSSL genereert twee bestanden: de Private Key (met als naam a-eskwadraat_nl.{datum}.key) en de CSR (met als naam a-eskwadraat_nl.{datum}.csr).&lt;br /&gt;
&lt;br /&gt;
=== stap 4 ===&lt;br /&gt;
&lt;br /&gt;
Beveilig de certificaatbestanden zodat niemand behalve de rootgebruiker erbij kan:&lt;br /&gt;
&lt;br /&gt;
 [root@server cert]# chmod 600 *.key *.csr&lt;br /&gt;
&lt;br /&gt;
=== stap 6 ===&lt;br /&gt;
&lt;br /&gt;
Nu kan de CSR met behulp van het cat-commando worden weergegeven:&lt;br /&gt;
&lt;br /&gt;
 [root@server cert]# cat a-eskwadraat_nl.`date +%Y%m%d`.csr &lt;br /&gt;
&lt;br /&gt;
De velden emailadres, optionele bedrijfsnaam en uitwisselingswachtwoord kunnen leeggelaten worden bij het aanvragen van een SSL certificaat.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
== IPA SSL intern ==&lt;br /&gt;
&lt;br /&gt;
Hier staat eigenlijk alles dat je moet weten: [http://www.freeipa.org/page/Apache_SNI_With_Kerberos http://www.freeipa.org/page/Apache_SNI_With_Kerberos] &amp;lt;br/&amp;gt;Het komt hier op neer (merk op dat 'dummyhost' de naam van de virtualhost is):&lt;br /&gt;
&lt;br /&gt;
 mkdir /etc/httpd/certs&lt;br /&gt;
 semanage fcontext -a -t cert_t '/etc/httpd/certs(/.*)?' &amp;amp;&amp;amp; restorecon -v /etc/httpd/certs&lt;br /&gt;
 ipa host-add dummyhost.example.com --desc=&amp;quot;Dummy Host&amp;quot; --location=&amp;quot;&amp;lt;fqdn-of-webserver&amp;gt;&amp;quot;&lt;br /&gt;
 ipa host-add-managedby dummyhost.example.com --hosts=&amp;quot;&amp;lt;fqdn-of-webserver&amp;gt;&amp;quot;&lt;br /&gt;
 ipa service-add HTTP/dummyhost.example.com&lt;br /&gt;
 ipa service-add-host HTTP/dummyhost.example.com --hosts=&amp;quot;&amp;lt;fqdn-of-webserver&amp;gt;&amp;quot;&lt;br /&gt;
 ipa-getcert request -r -f /etc/httpd/certs/dummyhost.crt -k /etc/httpd/certs/dummyhost.key -N CN=dummyhost.example.com -D \&lt;br /&gt;
   dummyhost.example.com -K HTTP/dummyhost.example.com&lt;br /&gt;
&lt;br /&gt;
Het zou kunnen dat je de package ipa-admintools moet installeren.&lt;br /&gt;
&lt;br /&gt;
== Let's Encrypt ==&lt;br /&gt;
&lt;br /&gt;
=== Stap 1 ===&lt;br /&gt;
&lt;br /&gt;
Inloggen op ernst.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
=== Stap 2 ===&lt;br /&gt;
&lt;br /&gt;
Certbot commando uitvoeren:&lt;br /&gt;
&lt;br /&gt;
 certbot certonly --manual -d *.a-eskwadraat.nl -d a-eskwadraat.nl --agree-tos --no-bootstrap --manual-public-ip-logging-ok --preferred-challenges dns-01&lt;br /&gt;
&lt;br /&gt;
=== Stap 3 ===&lt;br /&gt;
&lt;br /&gt;
Inloggen op vm-dns-auth.&lt;br /&gt;
&lt;br /&gt;
=== Stap 4 ===&lt;br /&gt;
&lt;br /&gt;
Twee TXT-records aanpassen in /etc/nsd/zones/a-eskwadaraat.nl.zone en timestamps aanpassen (van hele bestand). '''Let op dat de serial altijd groter wordt dan de vorige (en niet een grotere stap dan 2**31).'''&lt;br /&gt;
&lt;br /&gt;
=== Stap 5 ===&lt;br /&gt;
&lt;br /&gt;
 service nsd restart&lt;br /&gt;
&lt;br /&gt;
Hierna uitloggen op vm-dns-auth.&lt;br /&gt;
&lt;br /&gt;
=== Stap 6 ===&lt;br /&gt;
&lt;br /&gt;
Ga verder met certbot script uit stap 2.&lt;br /&gt;
&lt;br /&gt;
=== Stap 7 ===&lt;br /&gt;
&lt;br /&gt;
 service nginx restart&lt;br /&gt;
&lt;br /&gt;
=== Stap 8 ===&lt;br /&gt;
&lt;br /&gt;
Certificaat kopiëren naar mail server.&lt;br /&gt;
&lt;br /&gt;
Log in op vm-mailpp&lt;br /&gt;
&lt;br /&gt;
Verwijder de oude certificaten.&lt;br /&gt;
 rm -f /etc/ssl/certs/mail_a-eskwadraat_nl.crt&lt;br /&gt;
 rm -f /etc/ssl/certs/mail_a-eskwadraat_nl.key&lt;br /&gt;
Kopieër de nieuwe certificaten vanaf Ernst:&lt;br /&gt;
 scp root@ernst:/etc/letsencrypt/live/a-eskwadraat.nl/fullchain.pem /etc/ssl/certs/mail_a-eskwadraat_nl.crt&lt;br /&gt;
 scp root@ernst:/etc/letsencrypt/live/a-eskwadraat.nl/privkey.pem /etc/ssl/certs/mail_a-eskwadraat_nl.key&lt;br /&gt;
Herstart postfix en dovecot&lt;br /&gt;
 systemctl restart postfix&lt;br /&gt;
 systemctl restart dovecot&lt;br /&gt;
&lt;br /&gt;
=== Stap 9 ===&lt;br /&gt;
&lt;br /&gt;
Profit.&lt;br /&gt;
&lt;br /&gt;
== Let's Encrypt introductie==&lt;br /&gt;
De website van de introductie intro-utrecht.nl gebruikt een eigen certificaat. Andere websites die genoemd staan in /etc/nginx/conf.d/vm-www-dmz.list werken nu ook via dit certificaat. Deze worden op het moment niet echt meer gebruikt, maar mochten hier problemen zijn met ssl ligt dat hier aan. &lt;br /&gt;
Voer het volgende commando uit op ernst om het intro certificaat te vernieuwen:&lt;br /&gt;
 certbot certonly --webroot -d intro-utrecht.nl,www.intro-utrecht.nl,bachelor.intro-utrecht.nl&lt;br /&gt;
&lt;br /&gt;
Als er gevraagd wordt om een webroot, vul dan in:&lt;br /&gt;
 /var/www/bachelor.intro-utrecht.nl/.well-known&lt;br /&gt;
&lt;br /&gt;
[[Category:Sysop]]&lt;/div&gt;</summary>
		<author><name>Maxvg</name></author>	</entry>

	<entry>
		<id>https://mediawiki.a-eskwadraat.nl/wiki/index.php/SSL</id>
		<title>SSL</title>
		<link rel="alternate" type="text/html" href="https://mediawiki.a-eskwadraat.nl/wiki/index.php/SSL"/>
				<updated>2023-06-14T10:13:29Z</updated>
		
		<summary type="html">&lt;p&gt;Maxvg: /* Stap 4 */ Voeg waarchuwing toe over verhogen van de DNS serial.&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;== Uitleg ==&lt;br /&gt;
&lt;br /&gt;
SSL wordt gebruikt om netwerk verbindingen te beveiligingen, zoals http en imap verkeer. Hiertoe gebruiken we bij a-eskwadraat een reverse proxy die het verkeer versleuteld voor de buitenwereld.&lt;br /&gt;
&lt;br /&gt;
Voor het certificaat van A-Eskwadraat maken we op dit moment gebruik van xolphin: [https://www.sslcertificaten.nl/ https://www.sslcertificaten.nl/]&lt;br /&gt;
&lt;br /&gt;
== Wachtwoord van certificaat halen ==&lt;br /&gt;
&lt;br /&gt;
Indien de private key is beveiligd met een wachtwoord, dan is dit wachtwoord ook nodig bij het opstarten. Dit kan vervelend zijn wanneer de server opnieuw opstart zonder dat iemand ter plaatse is om het wachtwoord in te tikken. Het wachtwoord kan met het volgende commando worden verwijderd. Zorg hierbij dat de shell zich bevindt in de map waarin de private key staat opgeslagen:&lt;br /&gt;
&lt;br /&gt;
 [root@server cert]# openssl rsa -in encrypted_private_key.key -out private_key.key&lt;br /&gt;
&lt;br /&gt;
Vervang hierbij encrypted_private_key.key met de naam van de private key, en vervang private_key.key met de gewenste bestandsnaam voor de nieuwe private key zonder wachtwoord.&lt;br /&gt;
&lt;br /&gt;
== Aanmaken CSR ==&lt;br /&gt;
&lt;br /&gt;
=== stap 1 ===&lt;br /&gt;
&lt;br /&gt;
Maak met behulp van SSH verbinding met de server en log in als root. Ga met behulp van het cd-commando naar de map toe waar de certificaten moeten worden bewaard:&lt;br /&gt;
&lt;br /&gt;
 [root@server]# cd /etc/ssl/cert/&lt;br /&gt;
&lt;br /&gt;
=== stap 2 ===&lt;br /&gt;
&lt;br /&gt;
Met het volgende commando kunnen de Private Key en de CSR worden gegenereerd:&lt;br /&gt;
&amp;lt;pre style=&amp;quot;font-family: monospace, Courier;  padding: 1em;  border-color: rgb(221, 221, 221);  color: rgb(0, 0, 0);  line-height: 1.1em;  font-size: 12.6999998092651px;  background-color: rgb(249, 249, 249)&amp;quot;&amp;gt;[root@server]# openssl req -nodes -newkey rsa:2048 \&lt;br /&gt;
-keyout a-eskwadraat_nl.`date +%Y%m%d`.key \&lt;br /&gt;
-out a-eskwadraat_nl.`date +%Y%m%d`.csr \&lt;br /&gt;
-subj '/C=NL/ST=Utrecht/L=Utrecht/O=A-Eskwadraat/OU=Sysop/CN=*.a-eskwadraat.nl/emailAddress=sysop@a-eskwadraat.nl'&lt;br /&gt;
&amp;lt;/pre&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=== stap 3 ===&lt;br /&gt;
&lt;br /&gt;
OpenSSL genereert twee bestanden: de Private Key (met als naam a-eskwadraat_nl.{datum}.key) en de CSR (met als naam a-eskwadraat_nl.{datum}.csr).&lt;br /&gt;
&lt;br /&gt;
=== stap 4 ===&lt;br /&gt;
&lt;br /&gt;
Beveilig de certificaatbestanden zodat niemand behalve de rootgebruiker erbij kan:&lt;br /&gt;
&lt;br /&gt;
 [root@server cert]# chmod 600 *.key *.csr&lt;br /&gt;
&lt;br /&gt;
=== stap 6 ===&lt;br /&gt;
&lt;br /&gt;
Nu kan de CSR met behulp van het cat-commando worden weergegeven:&lt;br /&gt;
&lt;br /&gt;
 [root@server cert]# cat a-eskwadraat_nl.`date +%Y%m%d`.csr &lt;br /&gt;
&lt;br /&gt;
De velden emailadres, optionele bedrijfsnaam en uitwisselingswachtwoord kunnen leeggelaten worden bij het aanvragen van een SSL certificaat.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
== IPA SSL intern ==&lt;br /&gt;
&lt;br /&gt;
Hier staat eigenlijk alles dat je moet weten: [http://www.freeipa.org/page/Apache_SNI_With_Kerberos http://www.freeipa.org/page/Apache_SNI_With_Kerberos] &amp;lt;br/&amp;gt;Het komt hier op neer (merk op dat 'dummyhost' de naam van de virtualhost is):&lt;br /&gt;
&lt;br /&gt;
 mkdir /etc/httpd/certs&lt;br /&gt;
 semanage fcontext -a -t cert_t '/etc/httpd/certs(/.*)?' &amp;amp;&amp;amp; restorecon -v /etc/httpd/certs&lt;br /&gt;
 ipa host-add dummyhost.example.com --desc=&amp;quot;Dummy Host&amp;quot; --location=&amp;quot;&amp;lt;fqdn-of-webserver&amp;gt;&amp;quot;&lt;br /&gt;
 ipa host-add-managedby dummyhost.example.com --hosts=&amp;quot;&amp;lt;fqdn-of-webserver&amp;gt;&amp;quot;&lt;br /&gt;
 ipa service-add HTTP/dummyhost.example.com&lt;br /&gt;
 ipa service-add-host HTTP/dummyhost.example.com --hosts=&amp;quot;&amp;lt;fqdn-of-webserver&amp;gt;&amp;quot;&lt;br /&gt;
 ipa-getcert request -r -f /etc/httpd/certs/dummyhost.crt -k /etc/httpd/certs/dummyhost.key -N CN=dummyhost.example.com -D \&lt;br /&gt;
   dummyhost.example.com -K HTTP/dummyhost.example.com&lt;br /&gt;
&lt;br /&gt;
Het zou kunnen dat je de package ipa-admintools moet installeren.&lt;br /&gt;
&lt;br /&gt;
== Let's Encrypt ==&lt;br /&gt;
&lt;br /&gt;
=== Stap 1 ===&lt;br /&gt;
&lt;br /&gt;
Inloggen op ernst.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
=== Stap 2 ===&lt;br /&gt;
&lt;br /&gt;
Certbot commando uitvoeren:&lt;br /&gt;
&lt;br /&gt;
 certbot certonly --manual -d *.a-eskwadraat.nl -d a-eskwadraat.nl --agree-tos --no-bootstrap --manual-public-ip-logging-ok --preferred-challenges dns-01&lt;br /&gt;
&lt;br /&gt;
=== Stap 3 ===&lt;br /&gt;
&lt;br /&gt;
Inloggen op vm-dns-auth.&lt;br /&gt;
&lt;br /&gt;
=== Stap 4 ===&lt;br /&gt;
&lt;br /&gt;
Twee TXT-records aanpassen in /etc/nsd/zones/a-eskwadaraat.nl.zone en timestamps aanpassen (van hele bestand). '''Let op dat de serial altijd groter wordt dan de vorige (en niet een grotere stap dan 2**32).'''&lt;br /&gt;
&lt;br /&gt;
=== Stap 5 ===&lt;br /&gt;
&lt;br /&gt;
 service nsd restart&lt;br /&gt;
&lt;br /&gt;
Hierna uitloggen op vm-dns-auth.&lt;br /&gt;
&lt;br /&gt;
=== Stap 6 ===&lt;br /&gt;
&lt;br /&gt;
Ga verder met certbot script uit stap 2.&lt;br /&gt;
&lt;br /&gt;
=== Stap 7 ===&lt;br /&gt;
&lt;br /&gt;
 service nginx restart&lt;br /&gt;
&lt;br /&gt;
=== Stap 8 ===&lt;br /&gt;
&lt;br /&gt;
Certificaat kopiëren naar mail server.&lt;br /&gt;
&lt;br /&gt;
Log in op vm-mailpp&lt;br /&gt;
&lt;br /&gt;
Verwijder de oude certificaten.&lt;br /&gt;
 rm -f /etc/ssl/certs/mail_a-eskwadraat_nl.crt&lt;br /&gt;
 rm -f /etc/ssl/certs/mail_a-eskwadraat_nl.key&lt;br /&gt;
Kopieër de nieuwe certificaten vanaf Ernst:&lt;br /&gt;
 scp root@ernst:/etc/letsencrypt/live/a-eskwadraat.nl/fullchain.pem /etc/ssl/certs/mail_a-eskwadraat_nl.crt&lt;br /&gt;
 scp root@ernst:/etc/letsencrypt/live/a-eskwadraat.nl/privkey.pem /etc/ssl/certs/mail_a-eskwadraat_nl.key&lt;br /&gt;
Herstart postfix en dovecot&lt;br /&gt;
 systemctl restart postfix&lt;br /&gt;
 systemctl restart dovecot&lt;br /&gt;
&lt;br /&gt;
=== Stap 9 ===&lt;br /&gt;
&lt;br /&gt;
Profit.&lt;br /&gt;
&lt;br /&gt;
== Let's Encrypt introductie==&lt;br /&gt;
De website van de introductie intro-utrecht.nl gebruikt een eigen certificaat. Andere websites die genoemd staan in /etc/nginx/conf.d/vm-www-dmz.list werken nu ook via dit certificaat. Deze worden op het moment niet echt meer gebruikt, maar mochten hier problemen zijn met ssl ligt dat hier aan. &lt;br /&gt;
Voer het volgende commando uit op ernst om het intro certificaat te vernieuwen:&lt;br /&gt;
 certbot certonly --webroot -d intro-utrecht.nl,www.intro-utrecht.nl,bachelor.intro-utrecht.nl&lt;br /&gt;
&lt;br /&gt;
Als er gevraagd wordt om een webroot, vul dan in:&lt;br /&gt;
 /var/www/bachelor.intro-utrecht.nl/.well-known&lt;br /&gt;
&lt;br /&gt;
[[Category:Sysop]]&lt;/div&gt;</summary>
		<author><name>Maxvg</name></author>	</entry>

	</feed>