Schlagwort-Archive: secure

HowTo – Install CACert Root Certificates in Debian

Problem:
Seit neustem haben sich die Maintainer des Debian Paketes ca-certificates dazu entschieden, die Root Zertifikate von CACert aus dem Paket zu entfernen.
Dazu existiert auch ein entsprechender Bugreport.
Die Maintainer folgen nun dem Mozilla Zertifikatsspeicher – und genau in diesen Speicher haben es die CACert Stammzertifikate (aus Kostengründen) nie geschafft. Details dazu finden sich bei CAcert.

ca-certificates (20140223) unstable; urgency=medium

Debian will no longer ship cacert.org certificates.

Update mozilla/certdata.txt to version 1.97.
Certificates added (+), removed (-), and renamed (~):
+ "ACCVRAIZ1"
+ "Atos TrustedRoot 2011"
+ "E-Tugra Certification Authority"
+ "SG TRUST SERVICES RACINE"
+ "T-TeleSec GlobalRoot Class 2"
+ "TWCA Global Root CA"
+ "TeliaSonera Root CA v1"
+ "Verisign Class 3 Public Primary Certification Authority"
~ "Verisign Class 3 Public Primary Certification Authority"_2
(both Verisign Class 3 CAs now included with duplicate CKA_LABEL fix)
- "Entrust.net Secure Server CA"
- "Firmaprofesional Root CA"
- "GTE CyberTrust Global Root"
- "RSA Root Certificate 1"
- "TDC OCES Root CA"
- "ValiCert Class 1 VA"
- "ValiCert Class 2 VA"
- "Wells Fargo Root CA"

-- Michael Shuler Sun, 23 Feb 2014 15:21:39 -0600

Lösung:
Wir müssen nun die Root Zertifikate selbst installieren um einen Zustand wie vor dem Removal zu haben.
Als User root muss folgendes durchgeführt werden

# Erstellen eines eigenen Zertifikatspeichers unter /usr/local
mkdir -p /usr/local/share/ca-certificates
# Download der Stammzertifikate von CACert
wget http://www.cacert.org/certs/root.crt -O /usr/local/share/ca-certificates/cacert-root.crt
wget http://www.cacert.org/certs/class3.crt -O /usr/local/share/ca-certificates/cacert-class3.crt
# Symlinks in /etc/ssl/certs erstellen
ln -s /usr/local/share/ca-certificates/cacert-root.crt /etc/ssl/certs/cacert-root.crt
ln -s /usr/local/share/ca-certificates/cacert-class3.crt /etc/ssl/certs/cacert-class3.crt
# Zertifikatsspeicher aktualisieren
update-ca-certificates

Nun sind die CACert Zertifikate wieder vertrauenswürdig.