Eine Zertifizierungsstelle für die TU Chemnitz


Die Bedeutung von Verschlüsselung und Signaturen gewinnt in der computergestützten Kommunikation immer mehr an Bedeutung, da im Internet zunehmend auch vertrauliche Informationen ausgetauscht oder verbindliche Geschäftsabläufe abgewickelt werden. Die Benutzer von öffentlichen Netzen fordern daher:

  1. Vertraulichkeit: Nur der vom Absender bestimmte Empfänger sollte in der Lage sein, die Nachricht zu lesen.
  2. Authentizität: Der Empfänger soll in der Lage sein zu überprüfen, ob die Information wirklich vom angegebenen Absender stammt.
  3. Integrität: Die Information darf auf dem Weg vom Absender zum Empfäger nicht verändert werden.

Will man solche Dienste zur Verfügung stellen, ist neben technischen Maßnahmen (Hardware, Protokolle wie TLS/SSL) auch eine organisatorische Infrastruktur erforderlich. Ein wichtiger Bestandteil ist eine Zertifizierungsstelle (Certification Authority, CA). Eine CA zertifiziert unter bestimmten Voraussetzungen digitale Schlüssel von anderen Personen, Institutionen, Rechnern oder CAs. Es wird damit die Echtheit des digitalen Schlüssels und die Zugehörigkeit dieses Schlüssels zu einer Person, Institution oder einem Rechner beglaubigt. Ein Zertifikat sagt aber z.B. nichts über die Sicherheit eines Rechners oder die Fähigkeit einer Person aus, mit digitalen Schlüsseln sorgsam umzugehen. Zertifizierungs- und Arbeitsrichtlinien einer CA sind in einer sogenannten CA-Policy festgeschrieben.

Um eine gesicherte Kommunikation mit unseren Servern zu ermöglichen (und nicht zuletzt um Geld zu sparen - Zertifikate von kommerziellen Anbietern sind ziemlich teuer!), hat das URZ der TU Chemnitz eine solche CA eingerichtet. Momentan zertifiziert diese CA nur Schlüssel von Servern für WWW, E-Mail usw. Mit diesen Server-Zertifikaten kommen Sie als Nutzer immer dann in Berührung, wenn Sie z.B. auf unsere WWW-Server mit dem gesicherten Protokoll https zugreifen:

Neben https für WWW gibt es auch andere gesicherte Protokolle, wie z.B. POP und IMAP über TLS/SSL zur E-Mail-Bearbeitung. Mit diesen gesicherten Protokollen erreicht man die eingangs erwähnten Sicherheitsmerkmale: Der Datenverkehr ist kryptografisch verschlüsselt (d.h. insbesondere auch die Übertragung des Passwortes ist nicht "abhörbar"), das Zertifikat des Servers bestätigt dessen Authentizität (d.h. ich kann prüfen, ob ich mein Passwort auch dem richtigen Server gebe), und der Datenaustausch kann nicht manipuliert worden sein (das würde der Browser bemerken, weil eine "Prüfsumme" nicht stimmt).

Die WWW-Browser beinhalten bereits eine Anzahl von Zertifikaten von meist kommerziellen CAs, nicht aber unser CA-Zertifikat (Ausnahme: Mozilla- und Netscape-Installationen des URZ). Damit ist das Vertrauen des Browser-Benutzers in diese Zertifizierungsstellen quasi implizit vorhanden (ob dies im einzelnen gerechtfertigt ist, ist eine andere Frage ...). Dies macht den Umgang mit Servern einfach, die von diesen CAs zertifiziert wurden.

Um mit einem Server der TU Chemnitz sicher und komfortabel kommunizieren zu können, sollten Sie das Zertifikat unserer Zertifizierungsstelle in Ihren WWW-Browser einlesen. Das Zertifikat einer CA ist quasi die Unterschrift, die alle von dieser CA zertifizierten Server tragen. Mit Anerkennung dieser "Unterschrift" bestätigen Sie, dass Sie künftig allen Server-Zertifikaten mit dieser Unterschrift vertrauen (und Ihr Browser Sie nicht wieder auf ein "unbekanntes Zertifikat" hinweist, wie im obigen Bild). Hinweise dazu finden Sie im WWW unter
http://www.tu-chemnitz.de/urz/ca/ca-cert/

Um auch diesen ersten Schritt - das Einlesen des CA-Zertifikates - sicherheitstechnisch problemlos abzuwickeln, können Sie die "Prüfsumme" oder "Fingerprint" dieses Zertifikates mit dem hier abgedruckten vergleichen:

Dieses Zertifikat gehört zu:
TU Chemnitz Certification Authority, 2001 - 2005
ca@hrz.tu-chemnitz.de
Universitaetsrechenzentrum
Technische Universitaet Chemnitz
DE
Dieses Zertifikat wurde ausgestellt von:
TU Chemnitz Certification Authority, 2001 - 2005
ca@hrz.tu-chemnitz.de
Universitaetsrechenzentrum
Technische Universitaet Chemnitz
DE
Serien-Nummer: 00
Dieses Zertifikat ist gültig von Dec 6 14:09:00 2001 GMT bis Jan 14 14:09:00 2006 GMT
Fingerprint:
SHA1: 87:6C:87:EF:D6:54:12:38:97:F0:1A:5D:DB:36:AA:59:20:7B:20:3B
MD5: 21:C1:97:61:F1:49:AE:86:55:75:F3:DE:F3:EB:1D:94

Wir werden in Zukunft die Fingerprints der Zertifizierungsstelle in jeder Ausgabe der URZ-Mitteilungen abdrucken.

Die Policy der Zertifizierungsstelle des URZ der TU Chemnitz wurde vor kurzem in Kraft gesetzt. Sie finden den Wortlaut der Policy, die ausgestellten Zertifikate unserer Zertifizierungsstelle und weitere Informationen zur CA im WWW:
http://www.tu-chemnitz.de/urz/ca/

Frank Richter, November 2002