Delphi-PRAXiS

Delphi-PRAXiS (https://www.delphipraxis.net/forum.php)
-   Die Delphi-IDE (https://www.delphipraxis.net/62-die-delphi-ide/)
-   -   GetIt Package-Manager hinter Firewall mit eigenen Zertifikaten? (https://www.delphipraxis.net/191339-getit-package-manager-hinter-firewall-mit-eigenen-zertifikaten.html)

Rainer78 4. Jan 2017 11:33

GetIt Package-Manager hinter Firewall mit eigenen Zertifikaten?
 
Hallo zusammen,

ich habe ein Problem mit meiner Delphi 10.1.2 Berlin-Version. Unsere IT hat eine Firewall in Betrieb, welche mit eigenen Zertifikaten daher kommt. Der Internet-Explorer und mein Firefox funktionieren mit den Zertifikaten prima. HTTPS-Seiten lassen sich ohne Probleme aufrufen. (Okay, Seiten wie z.B. Facebook sind gesperrt, sollte aber nichts damit zu tun haben)

Starte ich GetIt aus Delphi heraus, erscheint nur "Suche wird durchgeführt" und nach einiger Zeit "Der Embarcadero GetIt-Server konnte nicht" und darunter "Failed to verify server certificate". Mit Hilfe von Wireshark habe ich heraus bekommen, dass GetIt aich versucht Daten per https zu erhalten, welches aber nicht gelingt. Wireshark zeigt mir unter anderem ein Datenpaket "Encrypted Alert". Daher vermute ich, dass es mit dem Zertifikat zusammen hängt.

Wie kann ich GetIt as Zertifikat mitteilen, damit ich GetIt nutzen kann?

Sherlock 4. Jan 2017 12:16

AW: GetIt Package-Manager hinter Firewall mit eigenen Zertifikaten?
 
Hast Du hier (http://www.delphipraxis.net/185166-g...-firewall.html) schon nachgelesen? Meine Sophos meckert GetIt nicht an, aber eventuell bin ich auch etwas liberaler als Deine IT.

Sherlock

mkinzler 4. Jan 2017 12:25

AW: GetIt Package-Manager hinter Firewall mit eigenen Zertifikaten?
 
SSL-Interception ist ein zeischneidiges Schwert. (Imho sogar sehr bedenklich da MIDM -> Sicherheitsrisiko!).
Im Browser funktioniert das, da dieser den Ersatzzertifikaten der Firewall traut. GetIT wohl nicht.

Rainer78 4. Jan 2017 12:30

AW: GetIt Package-Manager hinter Firewall mit eigenen Zertifikaten?
 
Vielen Dank für Eure Antworten.

Zitat:

Zitat von Sherlock (Beitrag 1358037)
Hast Du hier (http://www.delphipraxis.net/185166-g...-firewall.html) schon nachgelesen? Meine Sophos meckert GetIt nicht an, aber eventuell bin ich auch etwas liberaler als Deine IT.

Sherlock

Ich muss leider mit dem Leben, was meine IT mir zur Verfügung stellt. Und den Artikel habe ich auch schon gefunden gehabt. Aber das "bald" ist relativ. Und ich hatte angenommen, dass Mai 2015 bis jetzt das "bald" schon gewesen ist und es funktioniert. :wink:

Zitat:

Zitat von mkinzler (Beitrag 1358040)
SSL-Interception ist ein zeischneidiges Schwert. (Imho sogar sehr bedenklich da MIDM -> Sicherheitsrisiko!).
Im Browser funktioniert das, da dieser den Ersatzzertifikaten der Firewall traut. GetIT wohl nicht.

Ich weiß, dass das ein unschöne Sache ist, aber so ist es nun einmal von der IT hier vorgegeben.

mkinzler 4. Jan 2017 12:41

AW: GetIt Package-Manager hinter Firewall mit eigenen Zertifikaten?
 
Ich würde Eure IT bitten, den Server zu den Ausnahmen hinzuzufügen.

mjustin 4. Jan 2017 14:09

AW: GetIt Package-Manager hinter Firewall mit eigenen Zertifikaten?
 
GetIt verwendet anscheinend einen eigenen Zertifikatsspeicher. Ich hatte dieses Problem mit Android Studio, das glücklicherweise beim ersten Versuch über unsere Firewall HTTPS Anfragen auszuführen, die Installation des Firewall-Zertifikats über einen Dialog erlaubte.
Innerhalb von Android Studio arbeite ich dann aber mit dem Standard Gradle Plugin, das ebenfalls HTTPS Anfragen auf Source-Repositories macht. Und das liess sich leider nicht dahingehend motivieren, die von der Firewall erstellten Zertifikate zu akzeptieren.
Letztendlich habe ich Gradle dann so konfiguriert, dass es versucht die Repositories über HTTP anzusprechen, was bisher auch funktioniert.

Bei GetIt wäre ich aufgeschmissen, wenn ich weder die eigenen Zertifikate hinzufügen, noch auf HTTP umstellen könnte. Zum Glück (?) arbeiten wir noch mit einer alten Delphi Version.

Sherlock 4. Jan 2017 14:21

AW: GetIt Package-Manager hinter Firewall mit eigenen Zertifikaten?
 
GetIt ist doch kein Muss, oder? Ich meine, die Komponenten kann man alle auch anderweitig installieren.

Sherlock

Uwe Raabe 4. Jan 2017 14:50

AW: GetIt Package-Manager hinter Firewall mit eigenen Zertifikaten?
 
Zitat:

Zitat von Sherlock (Beitrag 1358061)
GetIt ist doch kein Muss, oder? Ich meine, die Komponenten kann man alle auch anderweitig installieren.

Zumindest für den professionellen Einsatz ist das aber eigentlich ein Muss!

Sherlock 4. Jan 2017 14:52

AW: GetIt Package-Manager hinter Firewall mit eigenen Zertifikaten?
 
*Schluck*

Ich habe nichts über GetIt bezogen, und Installiert hab ich mein Delphi über eine ISO. Verkauft hab ich meine Software dennoch, bin ich jetzt in Schwierigkeiten?

Sherlock

Uwe Raabe 4. Jan 2017 15:05

AW: GetIt Package-Manager hinter Firewall mit eigenen Zertifikaten?
 
Zitat:

Zitat von Sherlock (Beitrag 1358067)
Ich habe nichts über GetIt bezogen, und Installiert hab ich mein Delphi über eine ISO. Verkauft hab ich meine Software dennoch, bin ich jetzt in Schwierigkeiten?

Natürlich nicht, denn die Aussage war so gemeint, daß man zumindest für professionellen Einsatz eben nicht auf GetIt setzt, sondern die Komponenten in der Versionsverwaltung vorhält. Das Muss bezog sich also auf den zweiten Teil des Satzes.

Sherlock 4. Jan 2017 15:09

AW: GetIt Package-Manager hinter Firewall mit eigenen Zertifikaten?
 
Aaaah, OK :D

Alles klar.

Sorry 4 OT

Sherlock

Sherlock 4. Jan 2017 15:29

AW: GetIt Package-Manager hinter Firewall mit eigenen Zertifikaten?
 
BTT: Und eventuell als Denkanstoß an die IT: https://www.heise.de/newsticker/meld...g-3587871.html

;)

Sherlock

mjustin 5. Jan 2017 07:33

AW: GetIt Package-Manager hinter Firewall mit eigenen Zertifikaten?
 
Zitat:

Zitat von mkinzler (Beitrag 1358045)
Ich würde Eure IT bitten, den Server zu den Ausnahmen hinzuzufügen.

So à la "bitte schneidet in den Zaun um unser Grundstück ein zirka 1 x 1 Meter großes Loch damit der Postbote uns dadurch Pakete zustellen kann. Wir vertrauen unserem Postboten ja."

;)

Sherlock 5. Jan 2017 07:39

AW: GetIt Package-Manager hinter Firewall mit eigenen Zertifikaten?
 
Zitat:

Zitat von mjustin (Beitrag 1358140)
Zitat:

Zitat von mkinzler (Beitrag 1358045)
Ich würde Eure IT bitten, den Server zu den Ausnahmen hinzuzufügen.

So à la "bitte schneidet in den Zaun um unser Grundstück ein zirka 1 x 1 Meter großes Loch damit der Postbote uns dadurch Pakete zustellen kann. Wir vertrauen unserem Postboten ja."

;)

Ach komm, das ist doch vollkommen normal, und wenn die IT will, daß produktiv gearbeitet wird, dann muß sie es auch erlauben. Immerhin ist das restliche Internet ja auch im Zugriff...

Kleines Anekdötchen am Rande: Die Briefkästen im Haus meiner Wohnung sind hinter der Haustür, so daß die Post einen Hausschlüssel bekommen hat. Sonst müßte der Briefträger immer klingeln.

Sherlock

mjustin 5. Jan 2017 07:54

AW: GetIt Package-Manager hinter Firewall mit eigenen Zertifikaten?
 
Zitat:

Zitat von Sherlock (Beitrag 1358141)
Immerhin ist das restliche Internet ja auch im Zugriff...

Der Punkt ist, dass die IT nicht mehr in der Lage ist die übertragenen Daten auf Viren zu scannen, wenn man sie verschlüsselt per HTTPS an den Client durchlässt.

Was per HTTP übertragen wird, ist sowieso scanbar. Wenn die IT dann auf Wunsch manche HTTPS Verbindungen ohne Virenscan durchläßt, wäre die Firewall löchrig wie ein Schweizer Käse.

Sherlock 5. Jan 2017 11:01

AW: GetIt Package-Manager hinter Firewall mit eigenen Zertifikaten?
 
Wenn man bedenkt, daß die Definitionsdateien zu jeder Zeit veraltet sind, ist ein Schutz dieser Art inhärent unzuverlässig. Ich finde es da dann schon deutlich sinnvoller zB Flash und "bad sites" zu blockieren und Mails zu scannen. Damit erwischt man 95% von allem Blödsinn, und hält die Belegschaft nicht von der Arbeit ab. Gepaart mit per WSUS aktuell gehaltenen Clients und ordentlichen Backups dreht die IT in der Regel nur noch Däumchen.

Man kann Firewalls beliebig restriktiv konfigurieren, genauso wie man beliebig komplexe Passwortrichtlinien einrichten kann. Im Betrieb siegt der Faktor Mensch: Zu restriktive Firewalls führen zu nervenden, dauernden Anfragen bei der IT, die irgendwann kapituliert; zu restriktive Passwörter zu PostIts.

Und wie bereits geschrieben, diese https-Proxies sind auch nicht das gelbe vom Ei.

Aber das sind alles persönliche Meinungen, die vermutlich weit vom Topic entfernt sind. Sorry dafür.

Sherlock

Uwe Raabe 5. Jan 2017 12:18

AW: GetIt Package-Manager hinter Firewall mit eigenen Zertifikaten?
 
Eigentlich sollte es die Aufgabe der IT sein, den Mitarbeitern ein reibungsloses Arbeiten zu ermöglichen und das System gegen Angriffe zu schützen. Leider stelle ich immer wieder fest, daß lediglich auf Letzteres Wert gelegt wird und Ersteres sich dem gefälligst unterzuordnen hat.

Rainer78 9. Jan 2017 06:37

AW: GetIt Package-Manager hinter Firewall mit eigenen Zertifikaten?
 
Ich wollte jetzt hier keine Grundsatzdiskussion auslösen ;-)

Habe endlich jemanden von der IT erreicht und er hat die Ausnahme in den Firewall-Regeln hinzugefügt. Jetzt funktioniert alles bestens.

Vielen Dank an alle!

Gruß,

Rainer


Alle Zeitangaben in WEZ +1. Es ist jetzt 04:31 Uhr.

Powered by vBulletin® Copyright ©2000 - 2024, Jelsoft Enterprises Ltd.
LinkBacks Enabled by vBSEO © 2011, Crawlability, Inc.
Delphi-PRAXiS (c) 2002 - 2023 by Daniel R. Wolf, 2024 by Thomas Breitkreuz