Gå til hovedindhold
Version2 it for professionelle
Forsiden

Hovedmenu

  • It-nyheder
  • Blogs
  • It-job
  • It-firmaer
  • Whitepapers
  • Opret bruger
  • Log ind
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?
Se kommentarer (24)
Emner

Sundhed.dk har rod i certifikaterne

Den offentlige sundhedsportal sundhed.dk har problemer med sit sikkerhedscertifikat. Support-afdelingen skyder skylden på Windows Update.

Af Morten K. Thomsen Onsdag, 2. september 2009 - 11:04

»Websidens certifikat er ugyldigt. Vil du fortsætte?«

Denne besked rammer skærmen, når man som bruger af den offentlige sundhedsportal sundhed.dk forsøger at logge på med sin digitale signatur, eller hvis man går ind på den (angiveligt) sikre webside https://sundhed.dk.

Klikker man ned i detaljerne, fremgår det, at sitets sikkerhedscertifikat er udstedt af en virksomhed, som ikke kan stoles på. Til gengæld er certifikatet ikke udløbet.

Og går man helt ned i certifikat-detaljerne, kan man læse, at udstederen hedder TDC SSL Server CA.

Da Version2 kontakter sundhed.dk's support-afdeling, er det ikke et problem, de har hørt om før, og problemet foreslås afhjulpet ved at tilføje https://sundhed.dk i Internet Explorers liste over websteder, der er tillid til.

Dette står i grel kontrast til den besked, som Google Chrome disker op med, når man indtaster https://sundhed.dk:

»Du har forsøgt på at kontakte sundhed.dk, men i stedet har du fået kontakt med en server, der identificerer sig som *.sundhed.dk. Det kan skyldes en konfigurationsfejl på serveren eller noget andet og mere alvorligt. Det kan være en ondsindet part på dit netværk, som forsøger at få dig til at besøge en forfalsket (og potentielt skadelig) udgave af sundhed.dk. Du bør ikke fortsætte herfra,« advarer browseren.

Efter at have kontaktet kommunikationsafdelingen i Sundhed.dk bliver Version2 ringet op af incident supporter Bruno Brøsted. Han forklarer, at problemet skyldes, at Version2 ikke har installeret de nødvendige opdateringer fra Windows Update. Et hurtigt tjek blandt kolleger og eksterne bekendte viser dog, at alle de nævnte i givet fald mangler den pågældende opdatering.

Ifølge sundhed.dk støder support-afdelingen på dette problem mindre end én gang om ugen.

Send Tweet
Udskriv

Kommentarer (24)

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Jimmy Krag 2. sep. 2009 - 11.15
 
Fint nok med Windows Update...

...men hvad med os der kører andre styresystemer? (Ubuntu Linux her)

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Christian Nobel 2. sep. 2009 - 11.29
 
Re: Fint nok med Windows Update...

Tja certifikatet er jo ugyldigt, så Bruno Brøsteds udtalelse siger jo ligesom ret meget om Sundhed.dk's kompetance.

Temmelig beskæmmende at en del af "Det digitale Danmark" er på det niveau.

/Christian

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Carsten Sørensen 2. sep. 2009 - 11.33
 
Stjernecertifikat

Det er vel ikke så underligt, når der benyttes et stjernecertifikat.

Certifikatet påstår det hører til "*.sundhed.dk". Så skal det fejle, hvis man går ind på https://sundhed.dk. RFC 2818 siger at en stjerne matcher én domænekomponent, så *.sundhed.dk matcher www.sundhed.dk (som virker), men ikke sundhed.dk eller www.www.sundhed.dk.

Den forklaring Chrome giver er derfor helt korrekt.
IE8 på Vista giver den samme.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Kasper Løvschall 2. sep. 2009 - 11.35
 
Hvad?

Altså man kan ikke beskytte en side som https://sundhed.dk med et wildcardcertifikat til *.sundhed.dk - det virker selvfølgelig fint, hvis man går ind på https://www.sundhed.dk. Hvis de kunne skaffe et *.dk certifikat, så ville der jo ikke være problemer :-)

At blande Windows Update ind i den sammenhæng er da helt ubegribelig.

/Kasper

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Jeppe Toustrup 2. sep. 2009 - 11.42
 
Problemet er meget større!

Det samme problem er gældende ved selveste Verisign!
https://verisign.com/

...

Mit store spørgsmål til journalisten må så være hvor personen har fundet et link til https://sundhed.dk/, hvilket jo er forkert i forhold til det certifikat der er sat op for sundhed.dk.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Mads Bendixen 2. sep. 2009 - 12.11
 
Re: Hvad?
At blande Windows Update ind i den sammenhæng er da helt ubegribelig.

Egentlig ikke. Der er jævnligt en opdatering af rodcertifikaterne på Windows Update (Under software, optional). I dette specifikke tilfælde hjælper det dog ikke at være fuldt opdateret.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Pascal Geuns 2. sep. 2009 - 12.26
 
Re: Hvad?

>Altså man kan ikke beskytte en side som https://sundhed.dk med et
>wildcardcertifikat til *.sundhed.dk - det virker selvfølgelig fint, hvis man går
>ind på https://www.sundhed.dk. Hvis de kunne skaffe et *.dk certifikat, så
>ville der jo ikke være problemer :-)

Det er ikke helt korrekt!

For at undgå disse problem, så sælger vi alle vores wildcard certifikater med et subject alternative name og dermed er det muligt at lave en SSL forbindelse til "basis" domænenavnet uden at browseren vil komme med en fejlmeldning.

Prøv for eksempel vores wildcard certifikat

https://secure.qualityssl.com/dk/ssl-test-page.lasso
https://qualityssl.com/dk/ssl-test-page.lasso

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Lars Bjerregaards billede
Lars Bjerregaard 2. sep. 2009 - 12.53
 
Re: Hvad?
For at undgå disse problem, så sælger vi alle vores wildcard certifikater med et subject alternative name og dermed er det muligt at lave en SSL forbindelse til "basis" domænenavnet uden at browseren vil komme med en fejlmeldning.

Så lærte jeg noget om stjerne-certifikater. Den metode i bruger der, er den "standardiseret"? Nævnt i RFC'en? Det lyder jo umiddelbart som den åbenlyst rigtige måde at gøre tingene på....

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Martin Clausen 2. sep. 2009 - 13.04
 
Wildcard problematikken og DNS

Problemet med deres wildcard certifikat kunne måske klares nemt med en ændret DNS opsætning hvis nu fx sundhed.dk bare var et CNAME for www.sundhed.dk i stedet for en A record.

Hvis det ikke virker, kunne de få tilføjet sundhed.dk i en SubjectAlternativeName attribut til deres certifikat.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Pascal Geuns 2. sep. 2009 - 13.08
 
Re: Hvad?
Den metode i bruger der, er den "standardiseret"? Nævnt i RFC'en? Det lyder jo umiddelbart som den åbenlyst rigtige måde at gøre tingene på....

Ja, det er beskrevet i RFC 2469 under punkt 4.2.1.7.

Vi er pt. mig bekendt den eneste PBS godkende SSL certifikatudbyder som tilbyder dette feature.

Vi har det ikke kun på vore wildcard certifikater men også på vores standard "single domænenavn" certifikater.

http://www.qualityssl.com/dk/products/

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Ebbe Hansen 2. sep. 2009 - 13.14
 
hmmm

wildcard certifikat (udstet til *.sundhed.dk).... kan man virkelig det?

For mig lyder det lidt betændt, nærmest som et gruppeægteskab :-)

De kunne jo også bare lade https://sundhed.dk pege på - en fejlside, der fortæller at den rette adresse er www.sundhed.dk.

http://sundhed.dk stiller siden videre til https://www.sundhed.dk

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Sune Rentow 2. sep. 2009 - 13.23
 
Re: hmmm
De kunne jo også bare lade https://sundhed.dk pege på - en fejlside, der fortæller at den rette adresse er www.sundhed.dk.

Det kræver stadigvæk at de har et gyldigt certifikat til https://sundhed.dk. Ellers får brugerne stadig en fejlbesked når de besøger siden.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Jeppe Toustrup 2. sep. 2009 - 13.38
 
Re: Wildcard problematikken og DNS
Problemet med deres wildcard certifikat kunne måske klares nemt med en ændret DNS opsætning hvis nu fx sundhed.dk bare var et CNAME for www.sundhed.dk i stedet for en A record.

Det vil ikke hjælpe noget. DNS og SSL certifikater til HTTPS har ingen sammenhæng. DNS hjælper blot klienterne med at få fat i den rigtige server IP adresse, og har ikke nogen viden omkring certifikater til HTTPS.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Carsten Sørensen 2. sep. 2009 - 13.39
 
Re: Hvad?
Ja, det er beskrevet i RFC 2469 under punkt 4.2.1.7.

Hmm, jeg tror at du har angivet en forkert RFC, kan du finde den rigtige?

Så vil jeg få tilføjet understøttelse for denne spidsfindighed i min egen kode, tak :)

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Pascal Geuns 2. sep. 2009 - 13.42
 
Re: Hvad?
Hmm, jeg tror at du har angivet en forkert RFC, kan du finde den rigtige?

Ups, sorry du har ret, har lavet en stavefejl det er RFC 2459 og ikke 2469.

http://www.ietf.org/rfc/rfc2459.txt

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Lars Bjerregaards billede
Lars Bjerregaard 2. sep. 2009 - 13.42
 
Re: Hvad?
Ja, det er beskrevet i RFC 2469 under punkt 4.2.1.7. Vi er pt. mig bekendt den eneste PBS godkende SSL certifikatudbyder som tilbyder dette feature. Vi har det ikke kun på vore wildcard certifikater men også på vores standard "single domænenavn" certifikater.

Understøtter alle browsere denne metode?

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Pascal Geuns 2. sep. 2009 - 14.12
 
Re: Hvad?
Understøtter alle browsere denne metode?

Det er lidt svært at utale sig om alle browser, men vi har testet det med de mest populære browser

IE 6 og senere
Firefox 2 og senere
Opera 9.5 og senere
Safari
Chrome

og disse browser viste vores testside korrekt uden problemer.

Du er velkommen til at teste andre browser med vores testside

https://qualityssl.com/dk/ssl-test-page.lasso

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Martin Clausen 2. sep. 2009 - 14.15
 
Re: Wildcard problematikken og DNS

@jeppe

Det er korrekt. Dog kunne ændringen i DNS medfører at browserne venter med at initiere en SSL forbindelse indtil sundhed.dk var resolvet til www.sundhed.dk.

Anyway, den rigtige løsning er at tilføje sundhed.dk i en SubjectAlternativeName attribut i deres certifikat.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Kenneth Østrup 2. sep. 2009 - 14.21
 
Det er korrekt. Dog kunne ændringen i DNS medfører at browserne venter med at initiere en SSL forbindelse indtil sundhed.dk var resolvet til www.sundhed.dk. Anyway, den rigtige løsning er at tilføje sundhed.dk i en SubjectAlternativeName attribut i deres certifikat.

Ja, for man kan ikke lave "sundhed.dk" som CNAME record til "www.sundhed.dk" !

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Pelle Ravn 2. sep. 2009 - 16.33
 
Windows Update :(

Jeg kunne godt bruge noget hjælp med alt det der certifikat noget.

Jeg vil godt kunne bruge http://sundhed.dk på min computer og får (som nævnt i artiklen) den fejl med certifikatet, men har desværre et problem med at jeg ikke kan installere nye opdateringer fra Windows Update på min Mac OS X, som Sundhed.dks kommunikationsafdeling råder os til at gøre for at løse problemet.

Hvad gør jeg? PANIK!! :-D

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Pascal Geuns 2. sep. 2009 - 16.37
 
Re: Windows Update :(
Hvad gør jeg? PANIK!! :-D

Pelle, du kan tage det stille og roligt, problemet skyldes ikke en manglede windows opdatering ;-)

Problemet skyldes at et standard wildcard certifikat ikke giver mulighed for at lave en korrekt SSL forbindelse med basis domænenavnet...

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Pelle Ravn 2. sep. 2009 - 16.46
 
Re: Windows Update :(
Pelle, du kan tage det stille og roligt, problemet skyldes ikke en manglede windows opdatering ;-)

I know, der var en snært af ironi ind over det hele ;-) - Der manglede bare den detalje i artiklen at fejlen også kommer på andre OS'er. Syntes det er utroligt at diverse supportafdelinger bare går ud fra at vi alle sammen er én stor bunke tosser.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Sanne Rasmussen 21. dec. 2009 - 00.26
 
Wildcard SSL certifikater og PBS

Hejsa vil lige tilføje en bekræftelse på at årsagen til at https://sundhed.dk fejler er fordi de har et Wildcard SSL certifikat uden tilføjelsen af sundhed.dk som et SAN navn.

Det er dog efterhånden mere sjældent end normalt for certifikat udstedere at lave wildcard SSL uden SAN navnet med selve domænet, så det altså beskytter både *.sundhed.dk og sundhed.dk.

Vi fører f.eks. et PBS godkendt SSL Wildcard certifikat fra GlobalSign som inkluderer både * aliaset og selve domænet som SAN navn. Men det er ikke det eneste, f.eks. understøtter det meget billige AlphaSSL wildcard certifikatet også selve domænet med et SAN navn.

Begge produkter kan ses her https://www.fairssl.dk/certifikater/kategori/wildcard-ssl/

Derudover tror jeg at vi vil gøre sundhed.dk opmærksom på at de kan konkurrent fornye deres nuværende certifikat til et GlobalSign Wildcard SSL og få deres resterende udløbstid + 30 dage ekstra på et nyt certifikat gratis oven i den tid de køber :) Så må vi håbe de snart udskifter til noget der virker uanset hvad der bliver skrevet i adresse feltet :)

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Sanne Rasmussen 21. dec. 2009 - 00.28
 
PBS godkendte SSL certifikater

Forresten så kan PBS godkendte certifikater findes på vores side her https://www.fairssl.dk/vejledninger/pbs-godkendte-ssl-certifikater/

og hos PBS på følgende side http://www.pbs.dk/da/produkter/certificeringafbetalingsloesninger/vejled...

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer

Tilføj kommentar

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Log ind herunder eller opret en bruger for at skrive kommentarer
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?

Seneste nyt

Voxpop: GOTO giver inspiration

Udgivet 22. maj 11.26Opdateret 22. maj 11.26

Studerende taler ud om kæmpehul: Pærelet at hacke 100.000 danske routere

Udgivet 22. maj 10.44Opdateret 22. maj 10.56

Datamatikere i Skive får gratis smartphone til .Net-udvikling

Udgivet 22. maj 10.28Opdateret 22. maj 10.28

Københavns Kommune satser 50 millioner på Drupal-platform

Udgivet 22. maj 10.06Opdateret 22. maj 10.06

EMC: Derfor brugte vi 2,5 mia. på flash-firma uden produkter

Udgivet 22. maj 9.25Opdateret 22. maj 9.25

Flere it-nyheder »

Tilmeld dig Version2's it-nyhedsbrev og vind den nye iPad.

Whitepapers

Kick-start your master data management initiative

Affecto Denmark

Affecto Data Quality Assessment: Er din indsigt og beslutning baseret på validt data?

Affecto Denmark

Framework til datamigrering i SAP miljøer - spar op til 50% på dine Data Migration udgifter

Affecto Denmark

Få et Data Warehouse (DW) review hos Affecto

Affecto Denmark

Ressourcehåndtering

Projectplace
  • Flere whitepapers

Seneste debat

  1. Microsoft fjerner umoderne bling-effekter i Windows 8

    10 comments.
    Last update 14 sekunder
    Skrevet af Andrew Rump
  2. Dart-pilen sidder lige midt i skiven

    14 comments.
    Last update 8 minutter 47 sekunder
    Skrevet af Torben Mogensen
  3. Københavns Kommune satser 50 millioner på Drupal-platform

    2 comments.
    Last update 19 minutter 41 sekunder
    Skrevet af Jens Beltofte Sørensen
  4. Partner solgte Netgroups 'test-platform' med overskriften 'fuld redundans'

    9 comments.
    Last update 22 minutter 29 sekunder
    Skrevet af Patrick Theander
  5. Studerende taler ud om kæmpehul: Pærelet at hacke 100.000 danske routere

    3 comments.
    Last update 28 minutter 23 sekunder
    Skrevet af lasse øksbro
  6. ITU-studerende kan støvsuge alle danskeres CPR-numre

    19 comments.
    Last update 35 minutter 4 sekunder
    Skrevet af Frithiof Andreas Jensen
  7. Das NemID trojaner - paranoia eller rettidig omhu?

    14 comments.
    Last update 42 minutter 30 sekunder
    Skrevet af Troels Møller
  8. Enhedslisten bider sig fast: VIL have svar på, om NemID er spionsoftware

    21 comments.
    Last update 51 minutter 30 sekunder
    Skrevet af Troels Møller

Mere debat »

Information

  • Kontakt redaktionen
  • Job- og annoncesalg
  • Teknisk support
  • Om Version2
  • Brugerbetingelser
  • Privatlivspolitik

Aktuelle emner

  • Agil udvikling
  • Android
  • Bruttolønsordning
  • Business Intelligence
  • Cloud computing
  • Download Windows 8
  • HTML5
  • Harddisk-priser
  • IE9
  • Intranet
  • It-sikkerhed
  • Kindle Fire
  • Multimedieskat
  • NemID
  • OS X Mountain Lion
  • Open source CMS
  • Projektledelse
  • Scrum
  • Sharepoint intranet
  • Storage
  • Ubuntu 11.10
  • Virtualisering
  • Windows 8
  • Windows Phone 7
  • iOS 5
  • iPhone 4S

Tjenester

  • Android-app
  • iPhone-app
  • RSS-feeds
Følg @version2dk
Tilmeld dig Version2's it-nyhedsbrev og vind den nye iPad.

Version2 udgives af

  • Mediehuset Ingeniøren A/S work Skelbækgade 4 1717 København V
  • Tlf. work 33265300