Discussion:
Teilen Sie Ihre Erfahrung mit CAcert
e***@cacert.org
2015-04-23 07:59:11 UTC
Permalink
Liebes Mitglied der deutschsprachigen CAcert-Gemeinschaft

Es ist wohl schon einige Zeit her, seit Sie Ihr erstes Zertifikat von CAcert
bezogen und installiert haben. Erinnern Sie sich noch daran?

Jeden Tag schreiben sich 85 neue Leute bei CAcert ein. Die zweite Frage, die
sie dann stellen, lautet: Und wie installiere ich das Zertifikat? Einige
Hinweise und Anleitungen dazu gibt es im Wiki - aber einige davon sind schw=
er
auffindbar, andere v=C3=B6llig veraltet.

Deshalb bitte ich Sie, mir kurz zu erz=C3=A4hlen, wie Sie das gemacht haben=
. Mit
Ihrem Betriebssystem, Ihren Programmen, Schritt f=C3=BCr Schritt, vielleich=
t mit
einem oder zwei Bildschirmfotos. Schreiben Sie auf deutsch oder englisch (o=
der
auch alemannisch, franz=C3=B6sisch, italienisch). Wir im Vorstand sind nich=
t alles
Techniker und vor allem kennen wir nicht alle verschiedenen Konfigurationen
der Welt... Wir werden Ihren Beitrag im Wiki ver=C3=B6ffentlichen und auch =
daf=C3=BCr
sorgen, dass er in die wichtigsten CAcert-Sprachen =C3=BCbersetzt wird.

Vielen Dank, dass Sie Ihre Erfahrung mit der Gemeinschaft teilen! Die CAcer=
t-
Gemeinschaft lebt dank aktiven Mitgliedern wie Sie.

Freundliche Gr=C3=BCsse
Etienne Ruedin
Vorstandsekret=C3=A4r CAcert Inc.

CAcert Inc. | Postfach 4107 | Denistone East NSW 2112 | Neus=C3=BCdwales
CAcert Inc. ist ein in Neus=C3=BCdwales registrierter gemeinn=C3=BCtziger V=
erein.
Spenden: https://www.cacert.org/index.php?id=3D13
Florian Jacob
2015-04-24 11:18:01 UTC
Permalink
Deshalb bitte ich Sie, mir kurz zu erzählen, wie Sie das gemacht haben. Mit
Ihrem Betriebssystem, Ihren Programmen, Schritt für Schritt, vielleicht mit
einem oder zwei Bildschirmfotos.
Ich habe einen kleinen Server für Freunde und mit ihnen dann versucht
herauszufinden, wie man auf ihren Geräten jeweils CAcert installiert. Die
Ergebnisse habe ich hier gesammelt: https://wolkenplanet.de/pages/tls.html

An Bildschirmfotos, insbesondere unter Windows, habe ich bis jetzt leider
nicht gedacht.


Freundliche Grüße,
Florian Jacob
reinhard
2015-04-24 11:44:56 UTC
Permalink
Hallo Florian,

ich würde gerne einen Teil deiner Webseite bei Ebay versteigern -
benötige dafür aber Dein Einverständnis.

Ebay bringt Tipfeler immer an den richtigen Mann oder die Frau!

Auch hier:

der Titel "TLS-Verschlüselung"!

Die richtige Schreibweise siehst Du hier:
http://privat-bleibt-privat.tips/

herzlichst

Reinhard

PS: Ich bastel noch an diesem Server und habe derzeit wegen CAcert so
gut wie gar keine Zeit.
Postkarten und Folder kannst Du auf Wunsch bei mir ordern und bei CAcert
bezahlen. Antworte einfach auf meine Email.
Post by Florian Jacob
Deshalb bitte ich Sie, mir kurz zu erzählen, wie Sie das gemacht haben. Mit
Ihrem Betriebssystem, Ihren Programmen, Schritt für Schritt, vielleicht mit
einem oder zwei Bildschirmfotos.
Ich habe einen kleinen Server für Freunde und mit ihnen dann versucht
herauszufinden, wie man auf ihren Geräten jeweils CAcert installiert. Die
Ergebnisse habe ich hier gesammelt: https://wolkenplanet.de/pages/tls.html
An Bildschirmfotos, insbesondere unter Windows, habe ich bis jetzt leider
nicht gedacht.
Freundliche Grüße,
Florian Jacob
--
mit freundlichen Grüssen/kind regards

Reinhard Mutz

--
Tel. 0174-6160130
http://wiki.cacert.org/ReinhardMutz
Johann Lemke
2015-04-24 14:58:58 UTC
Permalink
<html>
<head>
<meta content="text/html; charset=utf-8" http-equiv="Content-Type">
</head>
<body bgcolor="#CCFFFF" text="#000000">
Viermal habe ich ein nicht-installierbares Zertifikat erzeugt.
Schließlich konnte ich eines auf Umwegen (anderes Betriebssystem) in
meinem Ubuntu Thunderbird-Programm installieren. Es  <b>funktioniert
jedoch überhaupt nicht</b> und kein Mensch konnte mir sagen wo das
Problem liegt. Beim Versenden einer signierten/verschlüsselten Mail
erscheint: <br>
<br>
<font color="#6666cc"><i>&lt;Senden der Nachricht fehlgeschlagen.</i><i><br>
</i><i>
Kann Nachricht nicht signieren. Bitte überprüfen Sie, ob die
Zertifikate, d:ie für dieses Konto in den Konten-Einstellungen
angegeben sind, für E-Mail gültig und vertrauenswürdig sind.</i><i>&gt;</i></font><br>
<br>
Da war irgend etwas mit Wurzelzertifikaten, was ich weder verstehen
noch handhaben kann. Da macht auch mein Firefox Probleme. Angeblich
soll CA Cert eine *Community* sein. Deshalb müsste ich mal mit
jemandem über meine Verständnisprobleme und Hindernisse *sprechen*
können. <br>
<br>
Zum Zweck der Beglaubigung ist ja eine persönliche Begegnung
vorgesehen ist, also sollte ein Gespräch eigentlich möglich sein.
War aber leider nicht möglich. <br>
<br>
Zusammenfassung: <br>
<br>
Ich habe sehr viel Zeit für  Installation und Versuche mit CACert
Zertifikaten aufgewendet. Mit Lesen der Doku bin ich nicht schlau
geworden und mit jemandem reden ging nicht.<b> Ich bin für
SMIME/CACert wahrscheinlich zu doof.</b> PGP war leichter zu
verstehen und funktioniert bei mir. <br>
<br>
Deshalb wird mein CACert-Zertifikat wahrscheinlich verschimmeln.
Sehr schade, denn von der Idee des gegenseitigen Vertrauens war ich
zunächst begeistert! <br>
<br>
Johann Lemke<br>
<br>
<br>
<br>
<br>
<br>
<div class="moz-cite-prefix">Am 23.04.2015 um 09:59 schrieb
<a class="moz-txt-link-abbreviated" href="mailto:***@cacert.org">***@cacert.org</a>:<br>
</div>
<blockquote cite="mid:***@lists.cacert.org"
type="cite">
<pre wrap="">Liebes Mitglied der deutschsprachigen CAcert-Gemeinschaft

Es ist wohl schon einige Zeit her, seit Sie Ihr erstes Zertifikat von CAcert
bezogen und installiert haben. Erinnern Sie sich noch daran?

Jeden Tag schreiben sich 85 neue Leute bei CAcert ein. Die zweite Frage, die
sie dann stellen, lautet: Und wie installiere ich das Zertifikat? Einige
Hinweise und Anleitungen dazu gibt es im Wiki - aber einige davon sind schwer
auffindbar, andere völlig veraltet.

Deshalb bitte ich Sie, mir kurz zu erzählen, wie Sie das gemacht haben. Mit
Ihrem Betriebssystem, Ihren Programmen, Schritt für Schritt, vielleicht mit
einem oder zwei Bildschirmfotos. Schreiben Sie auf deutsch oder englisch (oder
auch alemannisch, französisch, italienisch). Wir im Vorstand sind nicht alles
Techniker und vor allem kennen wir nicht alle verschiedenen Konfigurationen
der Welt... Wir werden Ihren Beitrag im Wiki veröffentlichen und auch dafür
sorgen, dass er in die wichtigsten CAcert-Sprachen übersetzt wird.

Vielen Dank, dass Sie Ihre Erfahrung mit der Gemeinschaft teilen! Die CAcert-
Gemeinschaft lebt dank aktiven Mitgliedern wie Sie.

Freundliche Grüsse
Etienne Ruedin
Vorstandsekretär CAcert Inc.

CAcert Inc. | Postfach 4107 | Denistone East NSW 2112 | Neusüdwales
CAcert Inc. ist ein in Neusüdwales registrierter gemeinnütziger Verein.
Spenden: <a class="moz-txt-link-freetext" href="https://www.cacert.org/index.php?id=13">https://www.cacert.org/index.php?id=13</a>
</pre>
</blockquote>
<br>
</body>
</html>
e***@cacert.org
2015-04-25 00:10:45 UTC
Permalink
Lieber Herr Lemke

Das ist absolut =C3=A4rgerlich. Ich bin ebenfalls kein Spezialist und weil =
immer
mehr Nichtspezialisten CAcert-Anwender werden, versuchen wir das Wiki mit
einfach verst=C3=A4ndlichen Schritt-f=C3=BCr-Schritt-Anleitungen auszubauen=
. Einfach
heisst: Meine Mutter sollte es verstehen und umsetzen.

Bei mir ist es gerade umgekehrt: Mit Ubuntu klappte es anstandslos, daf=C3=
=BCr
spukt Windows. SMIME/CAcert brachte ich auch nicht hin. Aber ich nutze CAce=
rt
mit PGP/GPG: https://wiki.cacert.org/PgpSigning

Betreffend dem Wurzel- oder Stammzertifikat in Firefox: Haben Sie das schon
probiert: https://wiki.cacert.org/FAQ/BrowserClients/DE

Die Gemeinschaft hat ihre Grenzen in der geographischen Ausbreitung.
Garantiert gibt es mehrere Leute, die Ihnen helfen k=C3=B6nnten und auch w=
=C3=BCrden.
Aber einer wohnt vielleicht in Chile und der andere in Australien. Deshalb
bieten einige Leute aus der Gemeinschaft auch Hilfe an. Auf dieser Seite st=
eht
geschrieben, wie Sie die erreichen k=C3=B6nnen. Je komplexer der Fall ist, =
desto
weiter nach unten muss man lesen.

Pers=C3=B6nlich gute Erfahrungen mit der Gemeinschaft habe ich dort gemacht=
, wo
sich Leute sowieso treffen. Es gibt lokale Sektionen des CCC, LUG und Ubuntu
User Groups, bei denen manche auch CAcert-Mitglieder sind.

Freundliche Gr=C3=BCsse
Etienne Ruedin
Bernhard Eisele - LES
2015-04-25 09:32:20 UTC
Permalink
Sie wÀren der Erste,

lieber Herr Lemke,

dem nicht geholfen werden konnte.

Sollten Sie bei der u.g. Anleitung in diesem Fenster
Loading Image...
diese beiden Zertifikate vorfinden (ansonsten neu aufnehmen, wie weiter
unten beschrieben wird),
dann wÀhlen Sie eines davon aus und aktivieren danach den Button
"Vertrauen bearbeiten . . ."
In allen drei KÀstchen sollte dort ein Haken sein, ansonsten dies vornehmen.
Daselbe danach mit dem zweiten Zertifikat durchfÃŒhren.

Sollte dies aber nicht die Ursache sein, dann sofort wieder melden.

Es grÌßt und drÃŒckt die Daumen

Bernhard Eisele

@Etienne Ruedin
Die (gute) Anleitung auf https://wiki.cacert.org/FAQ/BrowserClients/DE
gilt auch uneingeschrÀnkt fÌr Thunderbird. Dies könnte auf der Seite
vermerkt sein
Post by e***@cacert.org
Lieber Herr Lemke
Das ist absolut Àrgerlich. Ich bin ebenfalls kein Spezialist und weil immer
mehr Nichtspezialisten CAcert-Anwender werden, versuchen wir das Wiki mit
einfach verstÀndlichen Schritt-fÌr-Schritt-Anleitungen auszubauen. Einfach
heisst: Meine Mutter sollte es verstehen und umsetzen.
Bei mir ist es gerade umgekehrt: Mit Ubuntu klappte es anstandslos, dafÃŒr
spukt Windows. SMIME/CAcert brachte ich auch nicht hin. Aber ich nutze CAcert
mit PGP/GPG: https://wiki.cacert.org/PgpSigning
Betreffend dem Wurzel- oder Stammzertifikat in Firefox: Haben Sie das schon
probiert: https://wiki.cacert.org/FAQ/BrowserClients/DE
Die Gemeinschaft hat ihre Grenzen in der geographischen Ausbreitung.
Garantiert gibt es mehrere Leute, die Ihnen helfen könnten und auch wÌrden.
Aber einer wohnt vielleicht in Chile und der andere in Australien. Deshalb
bieten einige Leute aus der Gemeinschaft auch Hilfe an. Auf dieser Seite steht
geschrieben, wie Sie die erreichen können. Je komplexer der Fall ist, desto
weiter nach unten muss man lesen.
Persönlich gute Erfahrungen mit der Gemeinschaft habe ich dort gemacht, wo
sich Leute sowieso treffen. Es gibt lokale Sektionen des CCC, LUG und Ubuntu
User Groups, bei denen manche auch CAcert-Mitglieder sind.
Freundliche GrÃŒsse
Etienne Ruedin
--
Diese Mail wurde digital unterschrieben (siehe Kuvert-Symbol).
Wer auf seinem GerÀt das Stammzertifikat von meinem Registrator
installiert, kann die Echtheit und IntegritÀt dieser Mail einsehen.
Das Stammzertifikat gibt es unter:
https://www.cacert.org/certs/CAcert_Root_Certificates.msi
Wer darÃŒber hinaus sich bei http://cacert.org ein Zertifikat ausstellen
lÀsst, kommt in den Genuss, seine Mails an alle signieren und an viele
(u.a. auch an mich) verschlÌsseln zu können, und zwar so, dass nach
Snowden auch die liebe Truppe NSA den Inhalt nicht entschlÃŒsseln kann.
WÀre dies nichts fÌr Dich/Sie?
Hilfe biete ich bei der EinfÃŒhrung an.

Assurer
Johann Lemke
2015-04-28 14:41:04 UTC
Permalink
Lieber Herr Eisele!

Vielen Dank für die Anleitung zum Import eines Stammzertifikats. Ich bin
der Anleitung gefolgt und habe zu erst versucht, das Klasse3- zu
importieren, danach auch versucht, das Klasse1-Zertifikat zu
importieren. Ich sehe nach dem OK kein Ergebnis. Der Firefox
Zertifikatsspeicher zeigt kein Root Zertifikat von CAcert. Ein erneuter
Aufruf der Webseite führt wie vorher zu der Sicherheitswarnung "Dieser
Webseite wird nicht vertraut ...".

Mein Firefox: 37.0.2 Mozilla Firefox for Ubuntu canonical 1.0

MfG J Lemke
Sie wären der Erste,
lieber Herr Lemke,
dem nicht geholfen werden konnte.
Sollten Sie bei der u.g. Anleitung in diesem Fenster
https://wiki.cacert.org/FAQ/BrowserClients/DE?action=AttachFile&do=get&target=Import_CAcert_Stammzertifikat_Firefox_Zertifikatmanger_02.png
diese beiden Zertifikate vorfinden (ansonsten neu aufnehmen, wie weiter unten
beschrieben wird),
dann wählen Sie eines davon aus und aktivieren danach den Button "Vertrauen
bearbeiten . . ."
In allen drei Kästchen sollte dort ein Haken sein, ansonsten dies vornehmen.
Daselbe danach mit dem zweiten Zertifikat durchführen.
Sollte dies aber nicht die Ursache sein, dann sofort wieder melden.
Es grüßt und drückt die Daumen
Bernhard Eisele
@Etienne Ruedin
Die (gute) Anleitung auf https://wiki.cacert.org/FAQ/BrowserClients/DE gilt auch
uneingeschränkt für Thunderbird. Dies könnte auf der Seite vermerkt sein
Post by e***@cacert.org
Lieber Herr Lemke
Das ist absolut ärgerlich. Ich bin ebenfalls kein Spezialist und weil immer
mehr Nichtspezialisten CAcert-Anwender werden, versuchen wir das Wiki mit
einfach verständlichen Schritt-für-Schritt-Anleitungen auszubauen. Einfach
heisst: Meine Mutter sollte es verstehen und umsetzen.
Bei mir ist es gerade umgekehrt: Mit Ubuntu klappte es anstandslos, dafür
spukt Windows. SMIME/CAcert brachte ich auch nicht hin. Aber ich nutze CAcert
mit PGP/GPG:https://wiki.cacert.org/PgpSigning
Betreffend dem Wurzel- oder Stammzertifikat in Firefox: Haben Sie das schon
probiert:https://wiki.cacert.org/FAQ/BrowserClients/DE
Die Gemeinschaft hat ihre Grenzen in der geographischen Ausbreitung.
Garantiert gibt es mehrere Leute, die Ihnen helfen könnten und auch würden.
Aber einer wohnt vielleicht in Chile und der andere in Australien. Deshalb
bieten einige Leute aus der Gemeinschaft auch Hilfe an. Auf dieser Seite steht
geschrieben, wie Sie die erreichen können. Je komplexer der Fall ist, desto
weiter nach unten muss man lesen.
Persönlich gute Erfahrungen mit der Gemeinschaft habe ich dort gemacht, wo
sich Leute sowieso treffen. Es gibt lokale Sektionen des CCC, LUG und Ubuntu
User Groups, bei denen manche auch CAcert-Mitglieder sind.
Freundliche Grüsse
Etienne Ruedin
--
Diese Mail wurde digital unterschrieben (siehe Kuvert-Symbol).
Wer auf seinem Gerät das Stammzertifikat von meinem Registrator installiert,
kann die Echtheit und Integrität dieser Mail einsehen.
https://www.cacert.org/certs/CAcert_Root_Certificates.msi
Wer darüber hinaus sich bei http://cacert.org ein Zertifikat ausstellen lässt,
kommt in den Genuss, seine Mails an alle signieren und an viele (u.a. auch an
mich) verschlüsseln zu können, und zwar so, dass nach Snowden auch die liebe
Truppe NSA den Inhalt nicht entschlüsseln kann.
Wäre dies nichts für Dich/Sie?
Hilfe biete ich bei der Einführung an.
Assurer
Rolf Wald
2015-04-28 15:47:23 UTC
Permalink
Hallo Herr Lemke,
Post by Johann Lemke
Lieber Herr Eisele!
Vielen Dank fÃŒr die Anleitung zum Import eines Stammzertifikats. Ich bin
der Anleitung gefolgt und habe zu erst versucht, das Klasse3- zu
importieren, danach auch versucht, das Klasse1-Zertifikat zu
importieren. Ich sehe nach dem OK kein Ergebnis. Der Firefox
Zertifikatsspeicher zeigt kein Root Zertifikat von CAcert.
Sind Sie da ganz sicher? Das/die Zertifikate sind zu finden unter
Einstellungen - Erweitert - Zertifikate anzeigen -
Zertifizierungsstellen -> danach scrollen bis RootCA ! Das sind die
CAcert Zertifikate, die Sie dann einzeln vertrauenswÃŒrdig schalten
mÃŒssen (s.u.)

Gruß Rolf Wald
Post by Johann Lemke
Ein erneuter
Aufruf der Webseite fÃŒhrt wie vorher zu der Sicherheitswarnung "Dieser
Webseite wird nicht vertraut ...".
Mein Firefox: 37.0.2 Mozilla Firefox for Ubuntu canonical 1.0
MfG J Lemke
Post by Bernhard Eisele - LES
Sie wÀren der Erste,
lieber Herr Lemke,
dem nicht geholfen werden konnte.
Sollten Sie bei der u.g. Anleitung in diesem Fenster
https://wiki.cacert.org/FAQ/BrowserClients/DE?action=AttachFile&do=get&target=Import_CAcert_Stammzertifikat_Firefox_Zertifikatmanger_02.png
diese beiden Zertifikate vorfinden (ansonsten neu aufnehmen, wie weiter unten
beschrieben wird),
dann wÀhlen Sie eines davon aus und aktivieren danach den Button "Vertrauen
bearbeiten . . ."
In allen drei KÀstchen sollte dort ein Haken sein, ansonsten dies vornehmen.
Daselbe danach mit dem zweiten Zertifikat durchfÃŒhren.
Sollte dies aber nicht die Ursache sein, dann sofort wieder melden.
Es grÌßt und drÃŒckt die Daumen
Bernhard Eisele
@Etienne Ruedin
Die (gute) Anleitung auf https://wiki.cacert.org/FAQ/BrowserClients/DE gilt auch
uneingeschrÀnkt fÌr Thunderbird. Dies könnte auf der Seite vermerkt sein
Post by e***@cacert.org
Lieber Herr Lemke
Das ist absolut Àrgerlich. Ich bin ebenfalls kein Spezialist und weil immer
mehr Nichtspezialisten CAcert-Anwender werden, versuchen wir das Wiki mit
einfach verstÀndlichen Schritt-fÌr-Schritt-Anleitungen auszubauen. Einfach
heisst: Meine Mutter sollte es verstehen und umsetzen.
Bei mir ist es gerade umgekehrt: Mit Ubuntu klappte es anstandslos, dafÃŒr
spukt Windows. SMIME/CAcert brachte ich auch nicht hin. Aber ich nutze CAcert
mit PGP/GPG:https://wiki.cacert.org/PgpSigning
Betreffend dem Wurzel- oder Stammzertifikat in Firefox: Haben Sie das schon
probiert:https://wiki.cacert.org/FAQ/BrowserClients/DE
Die Gemeinschaft hat ihre Grenzen in der geographischen Ausbreitung.
Garantiert gibt es mehrere Leute, die Ihnen helfen könnten und auch wÌrden.
Aber einer wohnt vielleicht in Chile und der andere in Australien. Deshalb
bieten einige Leute aus der Gemeinschaft auch Hilfe an. Auf dieser Seite steht
geschrieben, wie Sie die erreichen können. Je komplexer der Fall ist, desto
weiter nach unten muss man lesen.
Persönlich gute Erfahrungen mit der Gemeinschaft habe ich dort gemacht, wo
sich Leute sowieso treffen. Es gibt lokale Sektionen des CCC, LUG und Ubuntu
User Groups, bei denen manche auch CAcert-Mitglieder sind.
Freundliche GrÃŒsse
Etienne Ruedin
--
Diese Mail wurde digital unterschrieben (siehe Kuvert-Symbol).
Wer auf seinem GerÀt das Stammzertifikat von meinem Registrator installiert,
kann die Echtheit und IntegritÀt dieser Mail einsehen.
https://www.cacert.org/certs/CAcert_Root_Certificates.msi
Wer darÌber hinaus sich bei http://cacert.org ein Zertifikat ausstellen lÀsst,
kommt in den Genuss, seine Mails an alle signieren und an viele (u.a. auch an
mich) verschlÌsseln zu können, und zwar so, dass nach Snowden auch die liebe
Truppe NSA den Inhalt nicht entschlÃŒsseln kann.
WÀre dies nichts fÌr Dich/Sie?
Hilfe biete ich bei der EinfÃŒhrung an.
Assurer
--
Mit freundlichen GrÌßen (kind regards) Rolf Wald
LUG-Balista Hamburg e.V., Germany
c/o BÃŒrgerhaus in Barmbek
Lorichsstr. 28a
22307 Hamburg
http://www.lug-balista.de
No HTML please
S/MIME signed email preferred, encryption wanted
Bernhard Eisele - LES
2015-04-29 07:27:21 UTC
Permalink
Johann Lemke
2015-04-29 08:50:58 UTC
Permalink
(1) Ich bin sicher, dass Firefox kein Zertifikat hinzugefügt hat. Die
neuen Root-Zertifikate müssten sich zwischen "QuoVadis Liimited" und
"RSA Security Inc" befinden. Um ganz sicher zu sein, habe ich die Liste
von vorne bis zum Ende gesichtet. Da ist kein Root-Zertifikat von CAcert!

(2) Habe die Seite mit dem Chromium Browser besucht und die Zertifikate
angeklickt. Im Unterschied zu Firefox werden die Zertifikat-Dateien
heruntergeladen und ich finde sie im download-Ordner als:

root.crt und class3.crt, Dateityp X.509-Zertifikat application/pkix-cert.

Ich kann die Dateien mit View-File ansehen. Ich konnte sie in Kleopatra
importieren, aber *nicht in Thunderbird*, da dort eine PKCS#12-Datei
verlangt wird. In der Anleitung
https://wiki.cacert.org/FAQ/BrowserClients/DE steht nichts dazu. Ich
finde keine Anleitung zum Zertifikat-Import in Thunderbird.

Status 2015-04-29 10:45:

Ich habe das Class3 Root Zertifikat (a) in meinem Download Ordner, (b)
in meinem Kleopatra-Zertifikatsspeicher. Es fehlt in meinem
Thunderbird-Zertifikatsspeicher; deshalb kann ich weiterhin mit meinem
CAcert-Zertifikat keine Mail signieren!

MfG Johann Lemke
Lieber Herr Lemke,
... Der Firefox
Zertifikatsspeicher zeigt kein Root Zertifikat von CAcert.
Bitte die Zertifikate im Thunderbird wie beschrieben installieren. Im Firefox
sind die erzeugten Zertifikate nicht mehr wichtig, außer zum Anmelden mit
Zertifikat und damit bei dem Aufruf von https-Adressen keine Warnung kommt.
Es grüßt
Bernhard Eisele
S/MIME signed email preferred, encryption wanted
Näheres unter
https://wiki.cacert.org/CAcert-de
Bernhard Eisele - LES
2015-04-29 09:04:33 UTC
Permalink
(1) Ich bin sicher, dass Firefox kein Zertifikat hinzugefÃŒgt hat. Die
neuen Root-Zertifikate mÃŒssten sich zwischen "QuoVadis Liimited" und
"RSA Security Inc" befinden. Um ganz sicher zu sein, habe ich die Liste
von vorne bis zum Ende gesichtet. Da ist kein Root-Zertifikat von CAcert!
(2) Habe die Seite mit dem Chromium Browser besucht und die Zertifikate
angeklickt. Im Unterschied zu Firefox werden die Zertifikat-Dateien
root.crt und class3.crt, Dateityp X.509-Zertifikat application/pkix-cert.
Installation von root.crt und class3.crt in Thunderbird:

Über den MenÃŒpunkt Einstellungen
Erweitert auf den Reiter
Zertifikate und weiter auf den Button
Zertifikate
gehen.

Dort den Reiter
Zertifizierungsstellen auswÀhlen, danach den Button
Importieren aktivieren und dann können die Dateien mit Endung
*.crt und *.cert importiert werden.

Geht dies bei Ihnen nicht?

GrÌßle

Bernhard Eisele
Ich kann die Dateien mit View-File ansehen. Ich konnte sie in Kleopatra
importieren, aber *nicht in Thunderbird*, da dort eine PKCS#12-Datei
verlangt wird. In der Anleitung
https://wiki.cacert.org/FAQ/BrowserClients/DE steht nichts dazu. Ich
finde keine Anleitung zum Zertifikat-Import in Thunderbird.
Ich habe das Class3 Root Zertifikat (a) in meinem Download Ordner, (b)
in meinem Kleopatra-Zertifikatsspeicher. Es fehlt in meinem
Thunderbird-Zertifikatsspeicher; deshalb kann ich weiterhin mit meinem
CAcert-Zertifikat keine Mail signieren!
MfG Johann Lemke
Lieber Herr Lemke,
... Der Firefox
Zertifikatsspeicher zeigt kein Root Zertifikat von CAcert.
Bitte die Zertifikate im Thunderbird wie beschrieben installieren. Im Firefox
sind die erzeugten Zertifikate nicht mehr wichtig, außer zum Anmelden mit
Zertifikat und damit bei dem Aufruf von https-Adressen keine Warnung kommt.
Es grÌßt
Bernhard Eisele
S/MIME signed email preferred, encryption wanted
NÀheres unter
https://wiki.cacert.org/CAcert-de
--
Diese Mail wurde digital unterschrieben (siehe Kuvert-Symbol).
Wer auf seinem GerÀt das Stammzertifikat von meinem Registrator
installiert, kann die Echtheit und IntegritÀt dieser Mail einsehen.
Das Stammzertifikat gibt es unter:
https://www.cacert.org/certs/CAcert_Root_Certificates.msi
Wer darÃŒber hinaus sich bei http://cacert.org ein Zertifikat ausstellen
lÀsst, kommt in den Genuss, seine Mails an alle signieren und an viele
(u.a. auch an mich) verschlÌsseln zu können, und zwar so, dass nach
Snowden auch die liebe Truppe NSA den Inhalt nicht entschlÃŒsseln kann.
WÀre dies nichts fÌr Dich/Sie?
Hilfe biete ich bei der EinfÃŒhrung an.

Assurer
Johann Lemke
2015-04-29 09:34:12 UTC
Permalink
Genau das hatte ich versucht. Ich kann nur pkcs#12 oder alle Dateien
auswählen. Wähle ich "alle Dateien", dann sehe ich auch die crt-Dateien.
Wähle ich "class3.crt", dann werden 2 Passwörter verlangt, erstens das
meines Sicherungsmoduls (ok) und zweitens dasjenige, mit welchem ich die
crt-Datei gesichert habe. Das gibt es aber nicht. Wenn ich in Chromium
auf der CAcert-Seite das Zertifikat anklicke, landet es in meinem
Download-Ordner. Da kann ich gar kein Passwort vergeben.

Jedenfalls bricht der Import mit folg. Meldung ab:

"Die Datei konnte nicht dekodiert werden. Entweder sie ist nicht im
PKCS#12 Format, wurde fehlerhaft übertragen, oder das Passwort, das Sie
eingegeben haben, war inkorrekt."

"class3.crt" hat kein Passwort, fehlerhafte Übertragung kann ich mir
nicht vorstellen, denn ich habe die Fingerprints verglichen.

Ich bin ratlos.
Post by Johann Lemke
(1) Ich bin sicher, dass Firefox kein Zertifikat hinzugefügt hat. Die
neuen Root-Zertifikate müssten sich zwischen "QuoVadis Liimited" und
"RSA Security Inc" befinden. Um ganz sicher zu sein, habe ich die Liste
von vorne bis zum Ende gesichtet. Da ist kein Root-Zertifikat von CAcert!
(2) Habe die Seite mit dem Chromium Browser besucht und die Zertifikate
angeklickt. Im Unterschied zu Firefox werden die Zertifikat-Dateien
root.crt und class3.crt, Dateityp X.509-Zertifikat application/pkix-cert.
Über den Menüpunkt Einstellungen
Erweitert auf den Reiter
Zertifikate und weiter auf den Button
Zertifikate
gehen.
Dort den Reiter
Zertifizierungsstellen auswählen, danach den Button
Importieren aktivieren und dann können die Dateien mit Endung *.crt und
*.cert importiert werden.
Geht dies bei Ihnen nicht?
Grüßle
Bernhard Eisele
Post by Johann Lemke
Ich kann die Dateien mit View-File ansehen. Ich konnte sie in Kleopatra
importieren, aber *nicht in Thunderbird*, da dort eine PKCS#12-Datei
verlangt wird. In der Anleitung
https://wiki.cacert.org/FAQ/BrowserClients/DE steht nichts dazu. Ich
finde keine Anleitung zum Zertifikat-Import in Thunderbird.
Ich habe das Class3 Root Zertifikat (a) in meinem Download Ordner, (b)
in meinem Kleopatra-Zertifikatsspeicher. Es fehlt in meinem
Thunderbird-Zertifikatsspeicher; deshalb kann ich weiterhin mit meinem
CAcert-Zertifikat keine Mail signieren!
MfG Johann Lemke
Lieber Herr Lemke,
... Der Firefox
Zertifikatsspeicher zeigt kein Root Zertifikat von CAcert.
Bitte die Zertifikate im Thunderbird wie beschrieben installieren. Im Firefox
sind die erzeugten Zertifikate nicht mehr wichtig, außer zum Anmelden mit
Zertifikat und damit bei dem Aufruf von https-Adressen keine Warnung kommt.
Es grüßt
Bernhard Eisele
S/MIME signed email preferred, encryption wanted
Näheres unter
https://wiki.cacert.org/CAcert-de
--
Diese Mail wurde digital unterschrieben (siehe Kuvert-Symbol).
Wer auf seinem Gerät das Stammzertifikat von meinem Registrator installiert,
kann die Echtheit und Integrität dieser Mail einsehen.
https://www.cacert.org/certs/CAcert_Root_Certificates.msi
Wer darüber hinaus sich bei http://cacert.org ein Zertifikat ausstellen lässt,
kommt in den Genuss, seine Mails an alle signieren und an viele (u.a. auch an
mich) verschlüsseln zu können, und zwar so, dass nach Snowden auch die liebe
Truppe NSA den Inhalt nicht entschlüsseln kann.
Wäre dies nichts für Dich/Sie?
Hilfe biete ich bei der Einführung an.
Assurer
reinhard
2015-04-29 09:55:43 UTC
Permalink
Hallo Herr Lemke,

ich hatte Ihnen bisher 2 Emails an ihre private Emailadresse geschickt.
Nicht jeder mag seine IrrtÃŒmer, Lernfortschritte und sonstiges auf einer
öffentlich einsehbaren Mailingliste anderen Personen mitteilen.

Aber gut.

Die Passwortorgie ist vonnöten, um einmal das verschlÌsselte Zertifikat
lesen zu können und dann, um es im Zertifikatsspeicher gegen unbefugten
Zugriff zu schÃŒtzen.

Zum Firefox: Es ist vorab wichtig, den Zertifikatsspeicher sowie den
Speicher fÃŒr abgespeicherte Passworte mit einem Masterpasswort zu
sichern. Ohne dieses Masterpasswort könnte der Speicher von aussen
ausgelesen werden.

Ich nehme einfach mal an, dass diese ErklÀrung ausreicht.

Viele GrÃŒsse

Reinhard Mutz
Post by Johann Lemke
Genau das hatte ich versucht. Ich kann nur pkcs#12 oder alle Dateien
auswÀhlen. WÀhle ich "alle Dateien", dann sehe ich auch die crt-Dateien.
WÀhle ich "class3.crt", dann werden 2 Passwörter verlangt, erstens das
meines Sicherungsmoduls (ok) und zweitens dasjenige, mit welchem ich die
crt-Datei gesichert habe. Das gibt es aber nicht. Wenn ich in Chromium
auf der CAcert-Seite das Zertifikat anklicke, landet es in meinem
Download-Ordner. Da kann ich gar kein Passwort vergeben.
"Die Datei konnte nicht dekodiert werden. Entweder sie ist nicht im
PKCS#12 Format, wurde fehlerhaft ÃŒbertragen, oder das Passwort, das Sie
eingegeben haben, war inkorrekt."
"class3.crt" hat kein Passwort, fehlerhafte Übertragung kann ich mir
nicht vorstellen, denn ich habe die Fingerprints verglichen.
Ich bin ratlos.
--
mit freundlichen GrÃŒssen/kind regards

Reinhard Mutz

--
http://wiki.cacert.org/ReinhardMutz
Bernhard Eisele - LES
2015-04-29 10:04:46 UTC
Permalink
Es geht aber auch einfacher:

Im irgendeinem Browser die beiden Stammzertifikate root.crt und
class3.crt nur downloaden, danach diese im Thunderbird importieren, wenn
der Reiter auf "Zertifizierungsstellen" steht, wird nur der Dateityp
*.crt und *.cert verwendet.
Habe dies soeben nochmals bei einer neuen Thunderbird-Installation
ausprobiert.

GrÌßle

Bernhard
Post by Rolf Wald
Hallo Herr Lemke,
ich hatte Ihnen bisher 2 Emails an ihre private Emailadresse geschickt.
Nicht jeder mag seine IrrtÃŒmer, Lernfortschritte und sonstiges auf einer
öffentlich einsehbaren Mailingliste anderen Personen mitteilen.
Dann sollte dieser private Weg dokumentiert sein, sonst wird ja doppelt
gearbeitet.
Eine Mailingliste dient ja der Fehlersuche und dabei darf man ruhig
seine Fehler offenlegen
Post by Rolf Wald
Die Passwortorgie ist vonnöten, um einmal das verschlÌsselte Zertifikat
lesen zu können und dann, um es im Zertifikatsspeicher gegen unbefugten
Zugriff zu schÃŒtzen.
Da stimme ich dir zu, lieber Reinhard
Post by Rolf Wald
Zum Firefox: Es ist vorab wichtig, den Zertifikatsspeicher sowie den
Speicher fÃŒr abgespeicherte Passworte mit einem Masterpasswort zu
sichern. Ohne dieses Masterpasswort könnte der Speicher von aussen
ausgelesen werden.
Eine Passworteingabe wird nur verlangt, wenn ein privater SchlÃŒssel
exportiert/gesichert werden soll. Das Stammzeritifikat ist aber
sicherlich ein öffentliches Zertifikat.
Post by Rolf Wald
Ich nehme einfach mal an, dass diese ErklÀrung ausreicht.
Viele GrÃŒsse
Reinhard Mutz
Post by Johann Lemke
Genau das hatte ich versucht. Ich kann nur pkcs#12 oder alle Dateien
auswÀhlen. WÀhle ich "alle Dateien", dann sehe ich auch die crt-Dateien.
WÀhle ich "class3.crt", dann werden 2 Passwörter verlangt, erstens das
meines Sicherungsmoduls (ok) und zweitens dasjenige, mit welchem ich die
crt-Datei gesichert habe. Das gibt es aber nicht. Wenn ich in Chromium
auf der CAcert-Seite das Zertifikat anklicke, landet es in meinem
Download-Ordner. Da kann ich gar kein Passwort vergeben.
"Die Datei konnte nicht dekodiert werden. Entweder sie ist nicht im
PKCS#12 Format, wurde fehlerhaft ÃŒbertragen, oder das Passwort, das Sie
eingegeben haben, war inkorrekt."
"class3.crt" hat kein Passwort, fehlerhafte Übertragung kann ich mir
nicht vorstellen, denn ich habe die Fingerprints verglichen.
Ich bin ratlos.
--
Diese Mail wurde digital unterschrieben (siehe Kuvert-Symbol).
Wer auf seinem GerÀt das Stammzertifikat von meinem Registrator
installiert, kann die Echtheit und IntegritÀt dieser Mail einsehen.
Das Stammzertifikat gibt es unter:
https://www.cacert.org/certs/CAcert_Root_Certificates.msi
Wer darÃŒber hinaus sich bei http://cacert.org ein Zertifikat ausstellen
lÀsst, kommt in den Genuss, seine Mails an alle signieren und an viele
(u.a. auch an mich) verschlÌsseln zu können, und zwar so, dass nach
Snowden auch die liebe Truppe NSA den Inhalt nicht entschlÃŒsseln kann.
WÀre dies nichts fÌr Dich/Sie?
Hilfe biete ich bei der EinfÃŒhrung an.

Assurer
Johann Lemke
2015-04-29 09:13:04 UTC
Permalink
Inzwischen habe ich viele Stunden für den Versuch aufgewendet, mein
CAcert-Zertifikat nutzbar zu machen, bevor es verfällt. Ich bin noch
nicht am Ziel, doch ich bin ein hartnäckiger Optimist. Angenommen, ich
schaffe es, dann habe ich eine weitere WICHTIGE FRAGE:

Muss jeder, dem ich eine (mit meinem CAcert-Zertifikat) signierte Mail
sende, die gleiche mühsame "Wurzel-Behandlung" durchführen, bevor er
meiner digitalen Signatur vertrauen kann? Warum bzw warum nicht? Wo wird
es erklärt?

Die Antwort auf diese Frage ist besonders wichtig, sonst kann ich
keinen Mailpartner dazu motivieren, sich mit Zertifikaten zu befassen.
Er wird womöglich höchstens einmal auf meine digitale Signatur klicken;
in Zukunft wird er es dann unterlassen.

MfG Johann Lemke
Post by Johann Lemke
(1) Ich bin sicher, dass Firefox kein Zertifikat hinzugefügt hat. Die
neuen Root-Zertifikate müssten sich zwischen "QuoVadis Liimited" und
"RSA Security Inc" befinden. Um ganz sicher zu sein, habe ich die Liste
von vorne bis zum Ende gesichtet. Da ist kein Root-Zertifikat von CAcert!
(2) Habe die Seite mit dem Chromium Browser besucht und die Zertifikate
angeklickt. Im Unterschied zu Firefox werden die Zertifikat-Dateien
root.crt und class3.crt, Dateityp X.509-Zertifikat application/pkix-cert.
Ich kann die Dateien mit View-File ansehen. Ich konnte sie in Kleopatra
importieren, aber *nicht in Thunderbird*, da dort eine PKCS#12-Datei
verlangt wird. In der Anleitung
https://wiki.cacert.org/FAQ/BrowserClients/DE steht nichts dazu. Ich
finde keine Anleitung zum Zertifikat-Import in Thunderbird.
Ich habe das Class3 Root Zertifikat (a) in meinem Download Ordner, (b)
in meinem Kleopatra-Zertifikatsspeicher. Es fehlt in meinem
Thunderbird-Zertifikatsspeicher; deshalb kann ich weiterhin mit meinem
CAcert-Zertifikat keine Mail signieren!
MfG Johann Lemke
Lieber Herr Lemke,
... Der Firefox
Zertifikatsspeicher zeigt kein Root Zertifikat von CAcert.
Bitte die Zertifikate im Thunderbird wie beschrieben installieren. Im Firefox
sind die erzeugten Zertifikate nicht mehr wichtig, außer zum Anmelden mit
Zertifikat und damit bei dem Aufruf von https-Adressen keine Warnung kommt.
Es grüßt
Bernhard Eisele
S/MIME signed email preferred, encryption wanted
Näheres unter
https://wiki.cacert.org/CAcert-de
Bernhard Eisele - LES
2015-04-29 09:24:45 UTC
Permalink
Lieber Herr Lemke,

da kann ich nur von meinen Erfahrungen berichten: Von ca. 40
Kolleg_innen haben rund die HÀlfte positiv reagiert und zumindestens in
einem Email-Client die Zertifikate installiert (Zeitdauer von 10 min.
bis . . ., aber mit Teamviewer-Hilfe oder direkt vor Ort habe ich
jeden/jede Willigen/Willige soweit gebracht).
Aber ca. ein FÃŒnftel sind sogar von sich aus so weit gegangen, die
Zertifikate auf Android und auf Apple-IPhone zu installieren. Wobei der
Datenschutz auf solchen GerÀten nicht unbedingt gesichert ist.

Leider verhalten sich alle Softwarepaket bei der Installation ein wenig
anderst, deshalb sind Anleitungen ganz speziell fÃŒr jede Softwareversion
nötig.

Am leichtesten finde ich die Herstellung der Zertifikate mit dem Firefox
und Thunderbird als Email-Client.

Es grÌßt und drÃŒckt die Daumen

Bernhard Eisele
Inzwischen habe ich viele Stunden fÃŒr den Versuch aufgewendet, mein
CAcert-Zertifikat nutzbar zu machen, bevor es verfÀllt. Ich bin noch
nicht am Ziel, doch ich bin ein hartnÀckiger Optimist. Angenommen, ich
Muss jeder, dem ich eine (mit meinem CAcert-Zertifikat) signierte Mail
sende, die gleiche mÃŒhsame "Wurzel-Behandlung" durchfÃŒhren, bevor er
meiner digitalen Signatur vertrauen kann? Warum bzw warum nicht? Wo wird
es erklÀrt?
Die Antwort auf diese Frage ist besonders wichtig, sonst kann ich
keinen Mailpartner dazu motivieren, sich mit Zertifikaten zu befassen.
Er wird womöglich höchstens einmal auf meine digitale Signatur klicken;
in Zukunft wird er es dann unterlassen.
MfG Johann Lemke
(1) Ich bin sicher, dass Firefox kein Zertifikat hinzugefÃŒgt hat. Die
neuen Root-Zertifikate mÃŒssten sich zwischen "QuoVadis Liimited" und
"RSA Security Inc" befinden. Um ganz sicher zu sein, habe ich die Liste
von vorne bis zum Ende gesichtet. Da ist kein Root-Zertifikat von CAcert!
(2) Habe die Seite mit dem Chromium Browser besucht und die Zertifikate
angeklickt. Im Unterschied zu Firefox werden die Zertifikat-Dateien
root.crt und class3.crt, Dateityp X.509-Zertifikat application/pkix-cert.
Ich kann die Dateien mit View-File ansehen. Ich konnte sie in Kleopatra
importieren, aber *nicht in Thunderbird*, da dort eine PKCS#12-Datei
verlangt wird. In der Anleitung
https://wiki.cacert.org/FAQ/BrowserClients/DE steht nichts dazu. Ich
finde keine Anleitung zum Zertifikat-Import in Thunderbird.
Ich habe das Class3 Root Zertifikat (a) in meinem Download Ordner, (b)
in meinem Kleopatra-Zertifikatsspeicher. Es fehlt in meinem
Thunderbird-Zertifikatsspeicher; deshalb kann ich weiterhin mit meinem
CAcert-Zertifikat keine Mail signieren!
MfG Johann Lemke
Lieber Herr Lemke,
... Der Firefox
Zertifikatsspeicher zeigt kein Root Zertifikat von CAcert.
Bitte die Zertifikate im Thunderbird wie beschrieben installieren. Im Firefox
sind die erzeugten Zertifikate nicht mehr wichtig, außer zum Anmelden mit
Zertifikat und damit bei dem Aufruf von https-Adressen keine Warnung kommt.
Es grÌßt
Bernhard Eisele
S/MIME signed email preferred, encryption wanted
NÀheres unter
https://wiki.cacert.org/CAcert-de
--
Diese Mail wurde digital unterschrieben (siehe Kuvert-Symbol).
Wer auf seinem GerÀt das Stammzertifikat von meinem Registrator
installiert, kann die Echtheit und IntegritÀt dieser Mail einsehen.
Das Stammzertifikat gibt es unter:
https://www.cacert.org/certs/CAcert_Root_Certificates.msi
Wer darÃŒber hinaus sich bei http://cacert.org ein Zertifikat ausstellen
lÀsst, kommt in den Genuss, seine Mails an alle signieren und an viele
(u.a. auch an mich) verschlÌsseln zu können, und zwar so, dass nach
Snowden auch die liebe Truppe NSA den Inhalt nicht entschlÃŒsseln kann.
WÀre dies nichts fÌr Dich/Sie?
Hilfe biete ich bei der EinfÃŒhrung an.

Assurer
Werner Dworak
2015-04-29 10:37:04 UTC
Permalink
Hallo Johann Lemke,
Inzwischen habe ich viele Stunden fÃŒr den Versuch aufgewendet, mein
CAcert-Zertifikat nutzbar zu machen,
Das kann ich nicht nachvollziehen, normalerweise geht das völlig
problemlos und das haben zigtausende geschafft. Zumindest auf PCs sollte
es leicht sein, bei Smartphones kann es eher Hakeleien geben.
Muss jeder, dem ich eine (mit meinem CAcert-Zertifikat) signierte Mail
sende, die gleiche mÃŒhsame "Wurzel-Behandlung" durchfÃŒhren, bevor er
meiner digitalen Signatur vertrauen kann?
Ja, jeder muss die Stammzertifikate derjenigen CA haben, von der die
Zertifikate stammen, mit denen die E-Mails signiert sind. Viele
Stammzertifikate sind vom Browser-Hersteller vorinstalliert, die
Stammzertifikate von CAcert mÃŒssen sie selber installieren, das ist aber
normalerweise völlig problemlos.
WÀhle ich "class3.crt", dann werden 2 Passwörter verlangt, erstens das
meines Sicherungsmoduls (ok) und zweitens dasjenige, mit welchem ich die
crt-Datei gesichert habe.
Da stimmt etwas nicht. Heruntergeladene Zertifikate sind nie mit einem
Kennwort versehen, Stammzertifikate gleich gar nicht.

Kennworte kommen nur ins Spiel, wenn Sie _eigene_ Zertifikate
exportieren und erneut importieren wollen.
"Die Datei konnte nicht dekodiert werden. Entweder sie ist nicht im
PKCS#12 Format, wurde fehlerhaft ÃŒbertragen, oder das Passwort, das Sie
eingegeben haben, war inkorrekt."
Dann passt etwas nicht zusammen.
"class3.crt" hat kein Passwort, fehlerhafte Übertragung kann ich mir
nicht vorstellen, denn ich habe die Fingerprints verglichen.
Eben. Stammzertifikate haben nie ein Kennwort.
Ich bin ratlos.
Hier ein paar Standard-Texte, die vielleicht weiterhelfen:

Gehen Sie auf http://www.cacert.org/, dann rechts oben auf
"Stammzertifikat". Wenn Sie den Internet Explorer oder Chrome benutzen,
verwenden Sie den Windows-Installer.

Wenn Sie andere Browser oder Betriebssysteme benutzen, klicken Sie bei
"Klasse 1 PKI SchlÃŒssel" auf "Stammzertifikat (PEM Format)" oder ein
anderes fÃŒr Sie passendes Format. Das Stammzertifikat sollte automatisch
eingerichtet werden. Wenn das nicht klappt, machen Sie einen Rechtsklick
auf den Eintrag und sichern das Zertifikat als Datei auf Ihre
Festplatte. Dann können Sie es von Hand einrichten.

In gleicher Weise klicken Sie bei "Klasse 3 PKI SchlÃŒssel" auf
"Zwischenzertifikat (PEM Format)" und richten es ein.

Stammzertifikate Klasse 3 werden teils als Stammzertifikate, teils als
Zwischenzertifikate bezechnet.

Danach gehen Sie in Firefox zu Extras -> Einstellungen -> Erweitert ->
Zertifikate anzeigen -> Zertifizierungsstellen. Dann sollten Sie die
Zeilen finden:

Root CA
CA Cert Signing Authority
CAcert Class 3 Root

An der gleichen Stelle können Sie gegebenenfalls auf "Importieren..."
gehen, um die Zertifikate von der Festplatte zu laden. Wenn Sie die
Zertifikate direkt installiert haben und Sie benötigen sie auch an
anderen Stellen, können Sie sie hier exportieren und auf Festplatte sichern.

Schauen Sie auf
https://www.cacert.org/policy/CertificationPracticeStatement.php, wie
wir arbeiten und entscheiden dann selber, ob Sie uns trauen wollen.

--------------------------------------------

Bevor Sie ein Server-Zertifikat erstellen können, mÌssen Sie die
entsprechende Domain Ihrem Konto zufÃŒgen.

In gleicher Weise mÌssen Sie (zusÀtzliche) E-Mail-Adressen Ihrem Konto
zufÃŒgen, bevor Sie fÃŒr diese E-Mail-Adressen Client-Zertifikate
erstellen können.

Da mit Client-Zertifikaten leichter umzugehen ist (vieles lÀuft
automatisch), schlage ich vor, zuerst ein Client-Zertifikat zu
erstellen, um damit vertraut zu werden.

Als allerersten Schritt mÃŒssen Sie die Stammzertifikate (root)
einrichten. Die Stammzertifikate Klasse 1 und Klasse 3 mÃŒssen auf allen
Rechnern installiert werden, die mit CAcert-Zertifikaten arbeiten.

Um ein Client-Zertifikat zu erstellen, melden Sie sich an Ihrem
CAcert-Konto an. Im MenÌ auf der rechten Seite gehen Sie zu
"Client-Zertifikate" -> "Neu" und fÃŒllen die entsprechenden Felder aus.
In den meisten FÀllen können Sie die Vorgaben belassen. Danach wird das
Zertifikat automatisch installiert. In Firefox bei Extras ->
Einstellungen -> Erweitert -> VerschlÃŒsselung -> Zertifikate anzeigen im
Reiter "Ihre Zertifikate" können Sie kontrollieren, ob das Zertifikat
eingerichtet ist.

Dann fÃŒgen Sie Ihre Domains zu Ihrem Konto hinzu, sofern noch nicht
passiert.

Jetzt können Sie Ihre Server-Zertifikate erstellen. Erst erzeugen Sie
mit einem externen Programm z.B. OpenSSL ein CSR. In Ihrem CAcert-Konto
gehen Sie zu "Server-Zertifikate! -> "Neu", fÃŒgen das CSR in das Fenster
ein und schicken es ab. Sie bekommen das signierte Server-Zertifikat
zurÃŒck, das Sie dann mit Kopieren-und-EinfÃŒgen zu Ihrem Server
Ìbertragen. In Firefox können Sie dann in Extras -> Einstellungen ->
Erweitert -> VerschlÃŒsselung -> Zertifikate anzeigen im Reiter "Server"
kontrollieren, ob das Zertifikat eingerichtet ist.

---------------------------------------

Hier eine genaue Beschreibung wie man ein Client-Zertifikat einrichtet.

Melden Sie sich an Ihrem CAcert.Konto an. Dann gehen Sie im MenÌ auf der
rechten Seite auf "Client-Zertifikate" --> "Neu". Auf der Seite, die
sich öffnet, markieren Sie bei "HinzufÌgen" die E-Mail-Adresse(n), auf
die sich das Zertifikat beziehen soll. Dann wÀhlen die Klasse 1 oder
Klasse 3, vorzugsweise Klasse 3.

Wenn Sie mehr als 50 Assurance-Punkte haben, wÀhlen Sie als nÀchstes die
Namensvariante (Namensbestandteile), die das Zertifikat enthalten soll.
"Zertifikats-Anmeldung mit diesem Zertifikat freigeben" sollte
angekreuzt sein, es ist Standard. Ob "Erweiterte Optionen anzeigen"
angekreuzt ist, ist zweitrangig. Aber wenn, wÀhlen Sie besser "Keine
Single-Sign-On ID".

Normal sollte das Fenster "Wahlweises Client-CSR" leer sein. Dann lÀuft
das weitere weitgehend automatisch. Das sollten Sie so machen.

Alternativ können Sie mit einem externen Programm ein CSR erstellen und
hier einfÃŒgen. Dann erfolgt das Erstellen des Zertifikats von Hand und
Sie sollten wirklich wissen, was Sie tun.

Ich nehme also an, das Fenster ist leer. KLicken Sie auf "Weiter".
Belassen Sie die SchlÃŒsselgröße auf "Hochgradig" und klicken Sie auf
"Erstellen einer Zertifikatsanfreage (CSR)". Jetzt weist CAcert Ihren
Browser an, ein Zertifikat bestehend aus privatem und öffentlichem
SchlÃŒssel zu erstellen. Der private SchlÃŒssel verlÀßt normalerweise
niemals Ihren Browser. Der öffentliche SchlÌssel wird zu CAcert
geschickt, dort signiert und registriert und zurÃŒck geschickt.

Ihr Browser ist eine Weile beschÀftigt, dann bekommen Sie das MenÌ:

Installieren Sie das Zertifikat in Ihren Browser
Herunterladen des Zertifkats im PEM-Format
Herunterladen des Zertifkats im DER-Format

Normal sollten Sie die erste Option wÀhlen. Aber Sie können auch die
zweite oder dritte Option wÀhlen, um das Zertifikat als Datei abzulegen
und von Hand zu installieren. Ich nehme an, sie wÀhlen die erste Option.
Dann bekommen Sie die Meldung "Ihr persönliches Zertifikat wurde
installiert. Sie sollten jetzt eine Sicherheitskopie (Backup)
erstellen". Wenn Sie auf "ok" klicken, ist alles erledigt.

In Firefox können Sie bei Extras -> Einstellungen -> Erweitert ->
Zertifikate -> Zertifikate anzeigen im Tab "Ihre Zertifikate"
ÃŒberprÃŒfen, ob das Zertifikat eingerichtet wurde.

Jetzt können Sie das Zertifikat auswÀhlen und auf "Sichern" klicken. Da
bekommen Sie eine Datei-Auswahl, in der Sie wÀhlen können, in welchem
Verzeichnis Sie das Zertifikat speichern wollen. Geben Sie acht auf
diese Datei. Sie enthÀlt das vollstÀndige Zertifikat einschließlich des
privaten SchlÌssels. Wenn der in die HÀnde der falschen Leute gerÀt,
können die Ihre IdentitÀt Ìbernehmen und Zertifikate in ihrem Namen
benutzen.

Viele GrÌße, Werner
CAcert Support
Andreas Boehlk
2015-04-29 11:34:41 UTC
Permalink
Hallo Johann,

ich glaube Du verwechselst hier was.
Z.B. die Root-Zertifikate von CAcert, die Du zum Installieren
heruntergeladen hast sind öffentliche, nicht geschÃŒtzt durch ein Paßwort
und lassen sich einfach importieren. Allerdings sollte man vorher z.B.
anhand eines Fingerabdruckes ÃŒberprÃŒfen, ob Sie wirklich echt sind. Je
nach Typ haben sie die Endungen crt, pem, der. Nach dem Import mußt Du
festlegen fÃŒr welche Zwecke und wie stark Du Ihnen vertraust.
Dateien mit der Endung P12 beinhalten den privaten Teil des
Zertifikates. Dieses Zertifikat solltest nur Du besitzen, folgerichtig
hat es CAcert auch gar nicht. Es wird auf Deinem PC generiert und in dem
Browser-Zertifikats-Pool eingebaut im Bereich persönliche Zertifikate
mit dem Du bei CAcert das Zertifikat erzeugt hast.
Um dieses private Zertifikat zu sichern und z.B. auch in Thunderbird
importieren zu können, mußt Du es sichern. Dieser Prozeß verlangt erst
das Paßwort deines Browsers und dann ein Paßwort fÃŒr die abzulegende
p12-Datei; verwahre sie sicher. Auch wenn sie abgelaufen oder
zurÃŒckgezogen ist, brauchst Du Sie immer noch zum entschlÃŒsseln alter
Nachrichten.

Gruß

Andreas
(1) Ich bin sicher, dass Firefox kein Zertifikat hinzugefÃŒgt hat. Die
neuen Root-Zertifikate mÃŒssten sich zwischen "QuoVadis Liimited" und
"RSA Security Inc" befinden. Um ganz sicher zu sein, habe ich die Liste
von vorne bis zum Ende gesichtet. Da ist kein Root-Zertifikat von CAcert!
(2) Habe die Seite mit dem Chromium Browser besucht und die Zertifikate
angeklickt. Im Unterschied zu Firefox werden die Zertifikat-Dateien
root.crt und class3.crt, Dateityp X.509-Zertifikat application/pkix-cert.
Ich kann die Dateien mit View-File ansehen. Ich konnte sie in Kleopatra
importieren, aber *nicht in Thunderbird*, da dort eine PKCS#12-Datei
verlangt wird. In der Anleitung
https://wiki.cacert.org/FAQ/BrowserClients/DE steht nichts dazu. Ich
finde keine Anleitung zum Zertifikat-Import in Thunderbird.
Ich habe das Class3 Root Zertifikat (a) in meinem Download Ordner, (b)
in meinem Kleopatra-Zertifikatsspeicher. Es fehlt in meinem
Thunderbird-Zertifikatsspeicher; deshalb kann ich weiterhin mit meinem
CAcert-Zertifikat keine Mail signieren!
MfG Johann Lemke
Lieber Herr Lemke,
... Der Firefox
Zertifikatsspeicher zeigt kein Root Zertifikat von CAcert.
Bitte die Zertifikate im Thunderbird wie beschrieben installieren. Im Firefox
sind die erzeugten Zertifikate nicht mehr wichtig, außer zum Anmelden mit
Zertifikat und damit bei dem Aufruf von https-Adressen keine Warnung kommt.
Es grÌßt
Bernhard Eisele
S/MIME signed email preferred, encryption wanted
NÀheres unter
https://wiki.cacert.org/CAcert-de
--
Andreas Boehlk
Hermann-Löns-Straße 10
29223 Celle
Tel.: 05141-2999511
Mobil: 0160-93586056
E-Post: ***@boehlk.com
Carl von Einem
2015-05-04 07:33:13 UTC
Permalink
Im Zuge einer Assurance-Anfrage habe ich mich jetzt nochmal mit diesen
immer mal wieder auftretenden Schwierigkeiten beim Import der beiden
CAcert Class 1 Stamm- bzw. Class 3 Zwischenzertifikate beschäftigt.

Das, was für den erfahrenen CAcert-User scheinbar selbstverständlich
erscheint, wird bei Anderen zur scheinbar unüberwindbaren Hürde.
Vermutlich sind aber auch die in der Lage, einer Anleitung (wie weiter
unten von J. Lemke genannt) 1:1 zu folgen. Folglich könnte etwas an der
Nutzerführung nicht stimmen.

Kann es sein, dass in den bei CAcert hinterlegten
"Installationsanleitungen" ein wesentlicher Aspekt nicht erwähnt wird?

Denn nach dem Import der Zertifikate muss man auch den Vertrauens-Status
für beide Zertifikate prüfen: das schönste Zertifikat "funktioniert
nicht", solange nicht (in diesem Fall / Firefox)
- Zertifikat im Zertifikat-Manager angeklickt
- Schaltfläche "Vertrauen bearbeiten" gedrückt
- im Dialog "Vertrauenseinstellungen bearbeiten"
[x] Dieses Zertifikat kann Websites identifizieren.
...ausgewählt ist.

Was ausserdem für Neueinsteiger eine erste Hürde darstellen könnte:

Das Assurance-Formular (immerhin potentiell die erste "Visitenkarte" von
CAcert) nennt gleich ganz oben "Fingerabdrücke der
CAcert-Stammzertifikate". Das findet man zwar noch auf
<https://www.cacert.org/index.php?id=3> hinterlegten Fingerabdrücken für
den als "Stammzertifikat", nur fehlt an dieser Stelle ein Hinweis (Link
zum wiki) über den Umgang mit Fingerabdrücken, d.h. wie überprüfe ich
nach dem Download und vor der Installation der Zertifikate sha1 oder md5
am eigenen Rechner.

Es werden auch unterschiedliche Begriffe verwendet, ein Neueinsteiger
mag "Fingerabdrücke" verstehen, woanders steht aber auf der gleichen
Seite "Hash". Vielleicht könnte man auf
<https://www.cacert.org/index.php?id=3> den Punkt "Historie" erweitern zu

"Weitere Informationen"
- Historie: Eine Übersicht über alle jemals ausgestellten...
- FAQ (m. wiki-Link): wie verwende ich Fingerabdrücke / Hashwerte /
Prüfsummen

Momentaner Zustand: im wiki finde ich bei der Suche nach "Hash"
https://wiki.cacert.org/Md5BasedHash
Der Artikel verunsichert aber eher, und für eine Anleitung, wie man
sha-1 prüft, muss man erst mal den Link zu Wikipedia auf der Seite
finden und folgen.

Vielleicht könnte man ja mal im Rahmen eines ATE einen "unbeleckten"
Neueinsteiger an die Hand nehmen und mit ihm den Anmeldeprozess
durchgehen, um mögliche Stolperschwellen (und Abbruchgründe) zu
identifizieren.

Viele Grüsse,
Carl
Date: Tue, 28 Apr 2015 16:41:04 +0200
Lieber Herr Eisele!
Vielen Dank für die Anleitung zum Import eines Stammzertifikats. Ich bin
der Anleitung gefolgt und habe zu erst versucht, das Klasse3- zu
importieren, danach auch versucht, das Klasse1-Zertifikat zu
importieren. Ich sehe nach dem OK kein Ergebnis. Der Firefox
Zertifikatsspeicher zeigt kein Root Zertifikat von CAcert. Ein erneuter
Aufruf der Webseite führt wie vorher zu der Sicherheitswarnung "Dieser
Webseite wird nicht vertraut ...".
Mein Firefox: 37.0.2 Mozilla Firefox for Ubuntu canonical 1.0
MfG J Lemke
Loading...