<?xml version="1.0"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="de">
	<id>https://wiki.securepoint.de/api.php?action=feedcontributions&amp;feedformat=atom&amp;user=Marco</id>
	<title>Securepoint Wiki - Benutzerbeiträge [de]</title>
	<link rel="self" type="application/atom+xml" href="https://wiki.securepoint.de/api.php?action=feedcontributions&amp;feedformat=atom&amp;user=Marco"/>
	<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/Spezial:Beitr%C3%A4ge/Marco"/>
	<updated>2026-05-27T20:14:02Z</updated>
	<subtitle>Benutzerbeiträge</subtitle>
	<generator>MediaWiki 1.43.5</generator>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=UTM/VPN/IPSec-S2E_v11.8&amp;diff=6555</id>
		<title>UTM/VPN/IPSec-S2E v11.8</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=UTM/VPN/IPSec-S2E_v11.8&amp;diff=6555"/>
		<updated>2014-12-15T11:03:54Z</updated>

		<summary type="html">&lt;p&gt;Marco: /* Schritt 5 - Zusätzliche Daten */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;[[kategorie:UTMv11]]&lt;br /&gt;
&lt;br /&gt;
==Einleitung==&lt;br /&gt;
&lt;br /&gt;
Ein VPN verbindet einen oder mehrere Rechner oder Netzwerke miteinander, indem es ein anderes Netzwerk, z. B. das Internet, als Transportweg nutzt. Das kann z. B. der Rechner eines Mitarbeiters zu Hause oder einer Filiale sein, der mit dem Netzwerk der Zentrale über das Internet verbunden ist. Diese Verbindungsstruktur wird auch Site-to-End oder Roadwarrior genannt. &lt;br /&gt;
 &lt;br /&gt;
Für den Benutzer sieht das VPN wie eine normale Netzwerkverbindung zum Zielrechner aus. Den tatsächlichen Übertragungsweg sieht er nicht. Das VPN stellt dem Benutzer eine virtuelle IP-Verbindung zur Verfügung, die durch eine tatsächliche getunnelt wird. Die über diese Verbindung übertragenen Datenpakete werden am Clienten verschlüsselt und vom Securepoint Server wieder entschlüsselt und umgekehrt.  &lt;br /&gt;
&lt;br /&gt;
Die beiden Gegenstellen müssen nicht über eine feste IP-Adresse verfügen, damit sie per VPN verbunden werden können. Es können auch von beiden Gegenstellen dynamische IP-Adressen verwendet werden. Außerdem können die Netzwerke miteinander verbunden werden, wenn eine der Gegenstellen eine feste IP-Adresse hat und die andere eine dynamische.&lt;br /&gt;
Zur Übersicht der möglichen Szenarien lesen sie bitte die Seite [[IPSec Arten| mögliche IPSec Verbindungen]].&lt;br /&gt;
&lt;br /&gt;
In dieser Schritt für Schritt Anleitung wird Konfiguration einer Site-to-End Verbindung gezeigt. Der gewählte Verbindungstyp ist native IPSec. Zur Erstellung der Konfiguration wird das Administrations-Webinterface benutzt.&lt;br /&gt;
&lt;br /&gt;
Für native IPSec Verbindungen benötigen Sie ein separates Client Programm. Das Betriebssystem Microsoft Windows ab Version 7 beinhaltet schon einen Client für natives IPSec.&lt;br /&gt;
&lt;br /&gt;
==Erstellung der native IPSec Verbindung mit dem Assistenten==&lt;br /&gt;
&lt;br /&gt;
Wählen Sie in der Navigationsleiste des Administrations-Webinterface den Punkt &#039;&#039;&#039;VPN&#039;&#039;&#039; und in dem Dropdownmenü den Eintrag &#039;&#039;&#039;IPSec&#039;&#039;&#039;. Es öffnet sich das Fenster &#039;&#039;&#039;IPSec&#039;&#039;&#039; in dem alle angelegten IPSec-Verbindungen aufgelistet sind.&lt;br /&gt;
Für die neue Roadwarrior Verbindung klicken Sie auf die Schaltfläche &#039;&#039;&#039;+ Roadwarrior&#039;&#039;&#039; im unteren rechten Bereich des Fensters.&lt;br /&gt;
Es öffnet sich das Fenster &#039;&#039;&#039;IPSec Roadwarrior hinzufügen&#039;&#039;&#039;. Hierbei handelt es sich um einen Assistenten, der Sie mit fünf Schritten durch den Erstellungsvorgang führt.&lt;br /&gt;
&lt;br /&gt;
====Schritt 1 - Name und Typ====&lt;br /&gt;
[[Datei:ipsec_wizard_step1.png|right|thumb|300px|Name angeben und Typ auswählen]]&lt;br /&gt;
* Geben Sie im Feld &#039;&#039;&#039;Namen&#039;&#039;&#039; eine Bezeichnung für die VPN Verbindung an.&lt;br /&gt;
* Wählen Sie aus dem Dropdownmenü &#039;&#039;&#039;Verbindungstyp&#039;&#039;&#039; den Eintrag &#039;&#039;&#039;IKEv1 - Native&#039;&#039;&#039;.&lt;br /&gt;
* Klicken Sie dann auf &#039;&#039;&#039;Weiter&#039;&#039;&#039;.&lt;br /&gt;
&amp;lt;br /&amp;gt;&amp;lt;br /&amp;gt;&lt;br /&gt;
&amp;lt;br /&amp;gt;&amp;lt;br /&amp;gt;&lt;br /&gt;
&amp;lt;br /&amp;gt;&amp;lt;br /&amp;gt;&lt;br /&gt;
&lt;br /&gt;
====Schritt 2 - Verschlüsselung====&lt;br /&gt;
[[Datei:ipsec_wizard_step2.png|right|thumb|300px|Verschlüsselung]]&lt;br /&gt;
In diesem Schritt werden die Verschlüsselungsparameter abgefragt. Sie können die voreingestellten Parameter übernehmen. Höhere Sicherheit erreichen Sie aber durch folgende Werte.&lt;br /&gt;
* Im Feld &#039;&#039;&#039;Verschlüssselung&#039;&#039;&#039; ist &#039;&#039;&#039;3des&#039;&#039;&#039; voreingestellt. Hier sollten Sie einen &#039;&#039;&#039;aes&#039;&#039;&#039; Eintrag wählen.&lt;br /&gt;
* Im Feld &#039;&#039;&#039;Authentifizierung&#039;&#039;&#039; ist &#039;&#039;&#039;md5&#039;&#039;&#039; voreingestellt. Hier sollten Sie einen &#039;&#039;&#039;sha&#039;&#039;&#039; Eintrag wählen.&lt;br /&gt;
* Die &#039;&#039;&#039;Diffie-Hellman Group&#039;&#039;&#039; Einstellung &#039;&#039;&#039;modp1024&#039;&#039;&#039; kann beibehalten werden.&lt;br /&gt;
&amp;lt;br /&amp;gt;&amp;lt;br /&amp;gt;&lt;br /&gt;
&lt;br /&gt;
====Schritt 3 - Authentifizierung====&lt;br /&gt;
[[Datei:ipsec_wizard_step3_psk.png|left|thumb|230px|PSK]]&lt;br /&gt;
[[Datei:ipsec_wizard_step3_cert.png|center|thumb|230px|Zertifikat]]&lt;br /&gt;
[[Datei:ipsec_wizard_step3_rsa.png|right|thumb|230px|RSA Key]]&lt;br /&gt;
&amp;lt;br /&amp;gt;&lt;br /&gt;
In diesem Schritt können Sie eine Authentifizierungsart wählen. Angeboten werden &#039;&#039;&#039;Pre-Shared-Key&#039;&#039;&#039; (PSK), &#039;&#039;&#039;x.509 Zertifikat&#039;&#039;&#039; und &#039;&#039;&#039;RSA-Schlüssel&#039;&#039;&#039;.&lt;br /&gt;
Bei dem PSK Verfahren wird ein Kennwort benutzt, welches beiden VPN-Verbindungsstellen bekannt sein muss.&lt;br /&gt;
Bei der Zertifikat Methode authentifiziert sich der Roadwarrior durch ein Zertifikat, welches durch die Appliance ausgestellt worden ist und an den Roadwarrior weitergegeben wird.&lt;br /&gt;
RSA-Schlüssel ist ein asymmetrisches Schlüsselpaar. Die Appliance stellt ein Schlüsselpaar her, das aus einem privaten und einem öffentlichen Schlüssel besteht. Der öffentliche Schlüssel wird dem Verbindungspartner übergeben.&lt;br /&gt;
* Wählen Sie die gewünschte Authentifizierungsmethode aus.&lt;br /&gt;
* Für die PSK Methode geben Sie das Kennwort in das Textfeld ein.&lt;br /&gt;
* Für das Zertifikatverfahren wählen Sie ein Zertifikat aus der Dropdownliste aus.&lt;br /&gt;
* Für die RSA Methode wählen Sie den Schlüssel, den die Appliance und der Roadwarrior verwenden. Benutzen Sie dafür die Dropdownfelder.&lt;br /&gt;
&lt;br /&gt;
====Schritt 4 - Gateway IDs====&lt;br /&gt;
[[Datei:ipsec_wizard_step4.png|right|thumb|300px|Gateways]]&lt;br /&gt;
Die Gateway IDs des lokalen und entfernten Gateways gehen mit in die Authentifizierung ein, daher müssen Sie diese hier auswählen.&lt;br /&gt;
* Wählen Sie im Dropdownfeld &#039;&#039;&#039;Local Gateway ID&#039;&#039;&#039; die Schnittstelle aus, über die die VPN Verbindung hergestellt wird. Dies ist meistens das externe Interface &#039;&#039;&#039;eth0&#039;&#039;&#039;. Durch den Button mit dem Stift können Sie auch Werte eingeben, die nicht in der Auswahlliste eingetragen sind.&lt;br /&gt;
* Wählen Sie im Dropdownfeld &#039;&#039;&#039;Remote Gateway ID&#039;&#039;&#039; die Auswahl &#039;&#039;&#039;0.0.0.0&#039;&#039;&#039; , da es sich bei Roadwarrior meistens um eine dynamische IP-Adresse handelt.&lt;br /&gt;
* Klicken Sie &#039;&#039;&#039;Weiter&#039;&#039;&#039;. &lt;br /&gt;
&amp;lt;br /&amp;gt;&lt;br /&gt;
&lt;br /&gt;
====Schritt 5 - Zusätzliche Daten====&lt;br /&gt;
[[Datei:ipsec_wizard_step5.png|right|thumb|300px|IP-Adressen]]&lt;br /&gt;
* Tragen Sie im Feld &#039;&#039;&#039;Lokales Netzwerk&#039;&#039;&#039; das Netzwerk ein, mit dem sich der Roadwarrior verbindet.&lt;br /&gt;
* Weisen Sie dem Roadwarrior eine IP-Adresse im Netzwerk zu. Benutzen Sie dazu das Feld &#039;&#039;&#039;Roadwarrior IP-Adresse&#039;&#039;&#039;.&lt;br /&gt;
* Klicken Sie &#039;&#039;&#039;Fertig&#039;&#039;&#039;.&lt;br /&gt;
&amp;lt;br /&amp;gt;&amp;lt;br /&amp;gt;&amp;lt;br /&amp;gt;&amp;lt;br /&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Die neu angelegte Roadwarrior Verbindung wird nun der Übersicht des Fensters &#039;&#039;&#039;IPSec&#039;&#039;&#039; angezeigt. Über die Schaltflächen &#039;&#039;&#039;Phase 1&#039;&#039;&#039; und &#039;&#039;&#039;Phase 2&#039;&#039;&#039; können Sie die Einstellungen der Verbindung einsehen und ggf. ändern.&lt;br /&gt;
&lt;br /&gt;
Dem Roadwarrior müssen Sie zur Einrichtung der Verbindung auf seinem System die Einwahl IP-Adresse bzw. den Hostnamen mitteilen und die Authentifizierungsdaten (PSK, Zertifikate, PSE Key) übergeben.&lt;/div&gt;</summary>
		<author><name>Marco</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=UTM/VPN/IPSec-S2E_v11.8&amp;diff=6554</id>
		<title>UTM/VPN/IPSec-S2E v11.8</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=UTM/VPN/IPSec-S2E_v11.8&amp;diff=6554"/>
		<updated>2014-12-15T11:00:34Z</updated>

		<summary type="html">&lt;p&gt;Marco: /* Erstellung der native IPSec Verbindung mit dem Assistenten */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;[[kategorie:UTMv11]]&lt;br /&gt;
&lt;br /&gt;
==Einleitung==&lt;br /&gt;
&lt;br /&gt;
Ein VPN verbindet einen oder mehrere Rechner oder Netzwerke miteinander, indem es ein anderes Netzwerk, z. B. das Internet, als Transportweg nutzt. Das kann z. B. der Rechner eines Mitarbeiters zu Hause oder einer Filiale sein, der mit dem Netzwerk der Zentrale über das Internet verbunden ist. Diese Verbindungsstruktur wird auch Site-to-End oder Roadwarrior genannt. &lt;br /&gt;
 &lt;br /&gt;
Für den Benutzer sieht das VPN wie eine normale Netzwerkverbindung zum Zielrechner aus. Den tatsächlichen Übertragungsweg sieht er nicht. Das VPN stellt dem Benutzer eine virtuelle IP-Verbindung zur Verfügung, die durch eine tatsächliche getunnelt wird. Die über diese Verbindung übertragenen Datenpakete werden am Clienten verschlüsselt und vom Securepoint Server wieder entschlüsselt und umgekehrt.  &lt;br /&gt;
&lt;br /&gt;
Die beiden Gegenstellen müssen nicht über eine feste IP-Adresse verfügen, damit sie per VPN verbunden werden können. Es können auch von beiden Gegenstellen dynamische IP-Adressen verwendet werden. Außerdem können die Netzwerke miteinander verbunden werden, wenn eine der Gegenstellen eine feste IP-Adresse hat und die andere eine dynamische.&lt;br /&gt;
Zur Übersicht der möglichen Szenarien lesen sie bitte die Seite [[IPSec Arten| mögliche IPSec Verbindungen]].&lt;br /&gt;
&lt;br /&gt;
In dieser Schritt für Schritt Anleitung wird Konfiguration einer Site-to-End Verbindung gezeigt. Der gewählte Verbindungstyp ist native IPSec. Zur Erstellung der Konfiguration wird das Administrations-Webinterface benutzt.&lt;br /&gt;
&lt;br /&gt;
Für native IPSec Verbindungen benötigen Sie ein separates Client Programm. Das Betriebssystem Microsoft Windows ab Version 7 beinhaltet schon einen Client für natives IPSec.&lt;br /&gt;
&lt;br /&gt;
==Erstellung der native IPSec Verbindung mit dem Assistenten==&lt;br /&gt;
&lt;br /&gt;
Wählen Sie in der Navigationsleiste des Administrations-Webinterface den Punkt &#039;&#039;&#039;VPN&#039;&#039;&#039; und in dem Dropdownmenü den Eintrag &#039;&#039;&#039;IPSec&#039;&#039;&#039;. Es öffnet sich das Fenster &#039;&#039;&#039;IPSec&#039;&#039;&#039; in dem alle angelegten IPSec-Verbindungen aufgelistet sind.&lt;br /&gt;
Für die neue Roadwarrior Verbindung klicken Sie auf die Schaltfläche &#039;&#039;&#039;+ Roadwarrior&#039;&#039;&#039; im unteren rechten Bereich des Fensters.&lt;br /&gt;
Es öffnet sich das Fenster &#039;&#039;&#039;IPSec Roadwarrior hinzufügen&#039;&#039;&#039;. Hierbei handelt es sich um einen Assistenten, der Sie mit fünf Schritten durch den Erstellungsvorgang führt.&lt;br /&gt;
&lt;br /&gt;
====Schritt 1 - Name und Typ====&lt;br /&gt;
[[Datei:ipsec_wizard_step1.png|right|thumb|300px|Name angeben und Typ auswählen]]&lt;br /&gt;
* Geben Sie im Feld &#039;&#039;&#039;Namen&#039;&#039;&#039; eine Bezeichnung für die VPN Verbindung an.&lt;br /&gt;
* Wählen Sie aus dem Dropdownmenü &#039;&#039;&#039;Verbindungstyp&#039;&#039;&#039; den Eintrag &#039;&#039;&#039;IKEv1 - Native&#039;&#039;&#039;.&lt;br /&gt;
* Klicken Sie dann auf &#039;&#039;&#039;Weiter&#039;&#039;&#039;.&lt;br /&gt;
&amp;lt;br /&amp;gt;&amp;lt;br /&amp;gt;&lt;br /&gt;
&amp;lt;br /&amp;gt;&amp;lt;br /&amp;gt;&lt;br /&gt;
&amp;lt;br /&amp;gt;&amp;lt;br /&amp;gt;&lt;br /&gt;
&lt;br /&gt;
====Schritt 2 - Verschlüsselung====&lt;br /&gt;
[[Datei:ipsec_wizard_step2.png|right|thumb|300px|Verschlüsselung]]&lt;br /&gt;
In diesem Schritt werden die Verschlüsselungsparameter abgefragt. Sie können die voreingestellten Parameter übernehmen. Höhere Sicherheit erreichen Sie aber durch folgende Werte.&lt;br /&gt;
* Im Feld &#039;&#039;&#039;Verschlüssselung&#039;&#039;&#039; ist &#039;&#039;&#039;3des&#039;&#039;&#039; voreingestellt. Hier sollten Sie einen &#039;&#039;&#039;aes&#039;&#039;&#039; Eintrag wählen.&lt;br /&gt;
* Im Feld &#039;&#039;&#039;Authentifizierung&#039;&#039;&#039; ist &#039;&#039;&#039;md5&#039;&#039;&#039; voreingestellt. Hier sollten Sie einen &#039;&#039;&#039;sha&#039;&#039;&#039; Eintrag wählen.&lt;br /&gt;
* Die &#039;&#039;&#039;Diffie-Hellman Group&#039;&#039;&#039; Einstellung &#039;&#039;&#039;modp1024&#039;&#039;&#039; kann beibehalten werden.&lt;br /&gt;
&amp;lt;br /&amp;gt;&amp;lt;br /&amp;gt;&lt;br /&gt;
&lt;br /&gt;
====Schritt 3 - Authentifizierung====&lt;br /&gt;
[[Datei:ipsec_wizard_step3_psk.png|left|thumb|230px|PSK]]&lt;br /&gt;
[[Datei:ipsec_wizard_step3_cert.png|center|thumb|230px|Zertifikat]]&lt;br /&gt;
[[Datei:ipsec_wizard_step3_rsa.png|right|thumb|230px|RSA Key]]&lt;br /&gt;
&amp;lt;br /&amp;gt;&lt;br /&gt;
In diesem Schritt können Sie eine Authentifizierungsart wählen. Angeboten werden &#039;&#039;&#039;Pre-Shared-Key&#039;&#039;&#039; (PSK), &#039;&#039;&#039;x.509 Zertifikat&#039;&#039;&#039; und &#039;&#039;&#039;RSA-Schlüssel&#039;&#039;&#039;.&lt;br /&gt;
Bei dem PSK Verfahren wird ein Kennwort benutzt, welches beiden VPN-Verbindungsstellen bekannt sein muss.&lt;br /&gt;
Bei der Zertifikat Methode authentifiziert sich der Roadwarrior durch ein Zertifikat, welches durch die Appliance ausgestellt worden ist und an den Roadwarrior weitergegeben wird.&lt;br /&gt;
RSA-Schlüssel ist ein asymmetrisches Schlüsselpaar. Die Appliance stellt ein Schlüsselpaar her, das aus einem privaten und einem öffentlichen Schlüssel besteht. Der öffentliche Schlüssel wird dem Verbindungspartner übergeben.&lt;br /&gt;
* Wählen Sie die gewünschte Authentifizierungsmethode aus.&lt;br /&gt;
* Für die PSK Methode geben Sie das Kennwort in das Textfeld ein.&lt;br /&gt;
* Für das Zertifikatverfahren wählen Sie ein Zertifikat aus der Dropdownliste aus.&lt;br /&gt;
* Für die RSA Methode wählen Sie den Schlüssel, den die Appliance und der Roadwarrior verwenden. Benutzen Sie dafür die Dropdownfelder.&lt;br /&gt;
&lt;br /&gt;
====Schritt 4 - Gateway IDs====&lt;br /&gt;
[[Datei:ipsec_wizard_step4.png|right|thumb|300px|Gateways]]&lt;br /&gt;
Die Gateway IDs des lokalen und entfernten Gateways gehen mit in die Authentifizierung ein, daher müssen Sie diese hier auswählen.&lt;br /&gt;
* Wählen Sie im Dropdownfeld &#039;&#039;&#039;Local Gateway ID&#039;&#039;&#039; die Schnittstelle aus, über die die VPN Verbindung hergestellt wird. Dies ist meistens das externe Interface &#039;&#039;&#039;eth0&#039;&#039;&#039;. Durch den Button mit dem Stift können Sie auch Werte eingeben, die nicht in der Auswahlliste eingetragen sind.&lt;br /&gt;
* Wählen Sie im Dropdownfeld &#039;&#039;&#039;Remote Gateway ID&#039;&#039;&#039; die Auswahl &#039;&#039;&#039;0.0.0.0&#039;&#039;&#039; , da es sich bei Roadwarrior meistens um eine dynamische IP-Adresse handelt.&lt;br /&gt;
* Klicken Sie &#039;&#039;&#039;Weiter&#039;&#039;&#039;. &lt;br /&gt;
&amp;lt;br /&amp;gt;&lt;br /&gt;
&lt;br /&gt;
====Schritt 5 - Zusätzliche Daten====&lt;br /&gt;
[[Datei:ipsec_wizard_step5.png|right|thumb|300px|IP-Adressen]]&lt;br /&gt;
* Tragen Sie im Feld &#039;&#039;&#039;Lokales Netzwerk&#039;&#039;&#039; das Netzwerk ein, mit dem sich der Roadwarrior verbindet.&lt;br /&gt;
* Weisen Sie dem Roadwarrior eine IP-Adresse im Netzwerk zu benutzen Sie dazu das Feld &#039;&#039;&#039;Roadwarrior IP-Adresse&#039;&#039;&#039;.&lt;br /&gt;
* Klicken Sie &#039;&#039;&#039;Fertig&#039;&#039;&#039;.&lt;br /&gt;
&amp;lt;br /&amp;gt;&amp;lt;br /&amp;gt;&amp;lt;br /&amp;gt;&amp;lt;br /&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Die neu angelegte Roadwarrior Verbindung wird nun der Übersicht des Fensters &#039;&#039;&#039;IPSec&#039;&#039;&#039; angezeigt. Über die Schaltflächen &#039;&#039;&#039;Phase 1&#039;&#039;&#039; und &#039;&#039;&#039;Phase 2&#039;&#039;&#039; können Sie die Einstellungen der Verbindung einsehen und ggf. ändern.&lt;br /&gt;
&lt;br /&gt;
Dem Roadwarrior müssen Sie zur Einrichtung der Verbindung auf seinem System die Einwahl IP-Adresse bzw. den Hostnamen mitteilen und die Authentifizierungsdaten (PSK, Zertifikate, PSE Key) übergeben.&lt;/div&gt;</summary>
		<author><name>Marco</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=UTM/VPN/IPSec-S2E_v11.8&amp;diff=6553</id>
		<title>UTM/VPN/IPSec-S2E v11.8</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=UTM/VPN/IPSec-S2E_v11.8&amp;diff=6553"/>
		<updated>2014-12-15T10:55:54Z</updated>

		<summary type="html">&lt;p&gt;Marco: /* Schritt 1 - Name und Typ */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;[[kategorie:UTMv11]]&lt;br /&gt;
&lt;br /&gt;
==Einleitung==&lt;br /&gt;
&lt;br /&gt;
Ein VPN verbindet einen oder mehrere Rechner oder Netzwerke miteinander, indem es ein anderes Netzwerk, z. B. das Internet, als Transportweg nutzt. Das kann z. B. der Rechner eines Mitarbeiters zu Hause oder einer Filiale sein, der mit dem Netzwerk der Zentrale über das Internet verbunden ist. Diese Verbindungsstruktur wird auch Site-to-End oder Roadwarrior genannt. &lt;br /&gt;
 &lt;br /&gt;
Für den Benutzer sieht das VPN wie eine normale Netzwerkverbindung zum Zielrechner aus. Den tatsächlichen Übertragungsweg sieht er nicht. Das VPN stellt dem Benutzer eine virtuelle IP-Verbindung zur Verfügung, die durch eine tatsächliche getunnelt wird. Die über diese Verbindung übertragenen Datenpakete werden am Clienten verschlüsselt und vom Securepoint Server wieder entschlüsselt und umgekehrt.  &lt;br /&gt;
&lt;br /&gt;
Die beiden Gegenstellen müssen nicht über eine feste IP-Adresse verfügen, damit sie per VPN verbunden werden können. Es können auch von beiden Gegenstellen dynamische IP-Adressen verwendet werden. Außerdem können die Netzwerke miteinander verbunden werden, wenn eine der Gegenstellen eine feste IP-Adresse hat und die andere eine dynamische.&lt;br /&gt;
Zur Übersicht der möglichen Szenarien lesen sie bitte die Seite [[IPSec Arten| mögliche IPSec Verbindungen]].&lt;br /&gt;
&lt;br /&gt;
In dieser Schritt für Schritt Anleitung wird Konfiguration einer Site-to-End Verbindung gezeigt. Der gewählte Verbindungstyp ist native IPSec. Zur Erstellung der Konfiguration wird das Administrations-Webinterface benutzt.&lt;br /&gt;
&lt;br /&gt;
Für native IPSec Verbindungen benötigen Sie ein separates Client Programm. Das Betriebssystem Microsoft Windows ab Version 7 beinhaltet schon einen Client für natives IPSec.&lt;br /&gt;
&lt;br /&gt;
==Erstellung der native IPSec Verbindung mit dem Assistenten==&lt;br /&gt;
&lt;br /&gt;
Wählen Sie in der Navigationsleiste des Administrations-Webinterface den Punkt &#039;&#039;&#039;VPN&#039;&#039;&#039; und in dem Dropdownmenü den Eintrag &#039;&#039;&#039;IPSec&#039;&#039;&#039;. Es öffnet sich das Fenster &#039;&#039;&#039;IPSec&#039;&#039;&#039; in dem alle angelegten IPSec-Verbindungen aufgelistet sind.&lt;br /&gt;
Für die neue Roadwarrior Verbindung klicken Sie auf die Schaltfläche &#039;&#039;&#039;+ Roadwarrior&#039;&#039;&#039; im unteren rechten Bereich des Fensters.&lt;br /&gt;
Es öffnet sich das Fenster &#039;&#039;&#039;IPSec Roadwarrior hinzufügen&#039;&#039;&#039;. Hierbei handelt es sich um einen Assistenten, der Sie mit fünf Schritten durch den Erstellungsvorgang führt.&lt;br /&gt;
&lt;br /&gt;
====Schritt 1 - Name und Typ====&lt;br /&gt;
[[Datei:ipsec_wizard_step1.png|right|thumb|300px|Name angeben und Typ auswählen]]&lt;br /&gt;
* Geben Sie im Feld &#039;&#039;&#039;Namen&#039;&#039;&#039; eine Bezeichnung für die VPN Verbindung an.&lt;br /&gt;
* Wählen Sie aus dem Dropdownmenü &#039;&#039;&#039;Verbindungstyp&#039;&#039;&#039; den Eintrag &#039;&#039;&#039;IKEv1 - Native&#039;&#039;&#039;.&lt;br /&gt;
* Klicken Sie dann auf &#039;&#039;&#039;Weiter&#039;&#039;&#039;.&lt;br /&gt;
&amp;lt;br /&amp;gt;&amp;lt;br /&amp;gt;&lt;br /&gt;
&amp;lt;br /&amp;gt;&amp;lt;br /&amp;gt;&lt;br /&gt;
&amp;lt;br /&amp;gt;&amp;lt;br /&amp;gt;&lt;br /&gt;
&amp;lt;br /&amp;gt;&lt;br /&gt;
&lt;br /&gt;
====Schritt 2 - Verschlüsselung====&lt;br /&gt;
[[Datei:ipsec_wizard_step2.png|right|thumb|300px|Verschlüsselung]]&lt;br /&gt;
In diesem Schritt werden die Verschlüsselungsparameter abgefragt. Sie können die voreingestellten Parameter übernehmen. Höhere Sicherheit erreichen Sie aber durch folgende Werte.&lt;br /&gt;
* Im Feld &#039;&#039;&#039;Verschlüssselung&#039;&#039;&#039; ist &#039;&#039;&#039;3des&#039;&#039;&#039; voreingestellt. Hier sollten Sie einen &#039;&#039;&#039;aes&#039;&#039;&#039; Eintrag wählen.&lt;br /&gt;
* Im Feld &#039;&#039;&#039;Authentifizierung&#039;&#039;&#039; ist &#039;&#039;&#039;md5&#039;&#039;&#039; voreingestellt. Hier sollten Sie einen &#039;&#039;&#039;sha&#039;&#039;&#039; Eintrag wählen.&lt;br /&gt;
* Die &#039;&#039;&#039;Diffie-Hellman Group&#039;&#039;&#039; Einstellung &#039;&#039;&#039;modp1024&#039;&#039;&#039; kann beibehalten werden.&lt;br /&gt;
&amp;lt;br /&amp;gt;&amp;lt;br /&amp;gt;&lt;br /&gt;
&lt;br /&gt;
====Schritt 3 - Authentifizierung====&lt;br /&gt;
[[Datei:ipsec_wizard_step3_psk.png|left|thumb|230px|PSK]]&lt;br /&gt;
[[Datei:ipsec_wizard_step3_cert.png|center|thumb|230px|Zertifikat]]&lt;br /&gt;
[[Datei:ipsec_wizard_step3_rsa.png|right|thumb|230px|RSA Key]]&lt;br /&gt;
In diesem Schritt können Sie eine Authentifizierungsart wählen. Angeboten werden &#039;&#039;&#039;Pre-Shared-Key&#039;&#039;&#039; (PSK), &#039;&#039;&#039;x.509 Zertifikat&#039;&#039;&#039; und &#039;&#039;&#039;RSA-Schlüssel&#039;&#039;&#039;.&lt;br /&gt;
Bei dem PSK Verfahren wird ein Kennwort benutzt, welches beiden VPN-Verbindungsstellen bekannt sein muss.&lt;br /&gt;
Bei der Zertifikat Methode authentifiziert sich der Roadwarrior durch ein Zertifikat, welches durch die Appliance ausgestellt worden ist und an den Roadwarrior weitergegeben wird.&lt;br /&gt;
RSA-Schlüssel ist ein asymmetrisches Schlüsselpaar. Die Appliance stellt ein Schlüsselpaar her, das aus einem privaten und einem öffentlichen Schlüssel besteht. Der öffentliche Schlüssel wird dem Verbindungspartner übergeben.&lt;br /&gt;
* Wählen Sie die gewünschte Authentifizierungsmethode aus.&lt;br /&gt;
* Für die PSK Methode geben Sie das Kennwort in das Textfeld ein.&lt;br /&gt;
* Für das Zertifikatverfahren wählen Sie ein Zertifikat aus der Dropdownliste aus.&lt;br /&gt;
* Für die RSA Methode wählen Sie den Schlüssel, den die Appliance und der Roadwarrior verwenden. Benutzen Sie dafür die Dropdownfelder.&lt;br /&gt;
&lt;br /&gt;
====Schritt 4 - Gateway IDs====&lt;br /&gt;
[[Datei:ipsec_wizard_step4.png|right|thumb|300px|Gateways]]&lt;br /&gt;
Die Gateway IDs des lokalen und entfernten Gateways gehen mit in die Authentifizierung ein, daher müssen Sie diese hier auswählen.&lt;br /&gt;
* Wählen Sie im Dropdownfeld &#039;&#039;&#039;Local Gateway ID&#039;&#039;&#039; die Schnittstelle aus, über die die VPN Verbindung hergestellt wird. Dies ist meistens das externe Interface &#039;&#039;&#039;eth0&#039;&#039;&#039;. Durch den Button mit dem Stift können Sie auch Werte eingeben, die nicht in der Auswahlliste eingetragen sind.&lt;br /&gt;
* Wählen Sie im Dropdownfeld &#039;&#039;&#039;Remote Gateway ID&#039;&#039;&#039; die Auswahl &#039;&#039;&#039;0.0.0.0&#039;&#039;&#039; , da es sich bei Roadwarrior meistens um eine dynamische IP-Adresse handelt.&lt;br /&gt;
* Klicken Sie &#039;&#039;&#039;Weiter&#039;&#039;&#039;. &lt;br /&gt;
&amp;lt;br /&amp;gt;&lt;br /&gt;
&lt;br /&gt;
====Schritt 5 - Zusätzliche Daten====&lt;br /&gt;
[[Datei:ipsec_wizard_step5.png|right|thumb|300px|IP-Adressen]]&lt;br /&gt;
* Tragen Sie im Feld &#039;&#039;&#039;Lokales Netzwerk&#039;&#039;&#039; das Netzwerk ein, mit dem sich der Roadwarrior verbindet.&lt;br /&gt;
* Weisen Sie dem Roadwarrior eine IP-Adresse im Netzwerk zu benutzen Sie dazu das Feld &#039;&#039;&#039;Roadwarrior IP-Adresse&#039;&#039;&#039;.&lt;br /&gt;
* Klicken Sie &#039;&#039;&#039;Fertig&#039;&#039;&#039;.&lt;br /&gt;
&amp;lt;br /&amp;gt;&amp;lt;br /&amp;gt;&amp;lt;br /&amp;gt;&amp;lt;br /&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Die neu angelegte Roadwarrior Verbindung wird nun der Übersicht des Fensters &#039;&#039;&#039;IPSec&#039;&#039;&#039; angezeigt. Über die Schaltflächen &#039;&#039;&#039;Phase 1&#039;&#039;&#039; und &#039;&#039;&#039;Phase 2&#039;&#039;&#039; können Sie die Einstellungen der Verbindung einsehen und ggf. ändern.&lt;br /&gt;
&lt;br /&gt;
Dem Roadwarrior müssen Sie zur Einrichtung der Verbindung auf seinem System die Einwahl IP-Adresse bzw. den Hostnamen mitteilen und die Authentifizierungsdaten (PSK, Zertifikate, PSE Key) übergeben&lt;/div&gt;</summary>
		<author><name>Marco</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=UTM/APP/HTTP_Proxy-Authentifizierungsausnahmen&amp;diff=6334</id>
		<title>UTM/APP/HTTP Proxy-Authentifizierungsausnahmen</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=UTM/APP/HTTP_Proxy-Authentifizierungsausnahmen&amp;diff=6334"/>
		<updated>2014-09-04T08:04:34Z</updated>

		<summary type="html">&lt;p&gt;Marco: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;== Einleitung ==&lt;br /&gt;
In dieser Anleitung erfahren Sie, in welchem Fall man Authentifizierungsausnahmen nutzt und wie man diese im Proxy hinterlegt.&lt;br /&gt;
&lt;br /&gt;
=== Wofür werden Authentifizierungsausnahmen gebraucht? ===&lt;br /&gt;
Authentifizierungsausnahmen werden oft in Verbindung mit Virenscannern oder anderen Programmen benötigt, die keine NTLM-Authentifizierung unterstützen. Damit diese Programme trotz dessen ins Internet kommunizieren können, muss im Proxy definiert werden, dass die angesurfte URL auch ohne vorherige Authentifizierung aufgerufen werden darf. &lt;br /&gt;
&lt;br /&gt;
==== Beispiel ==== &lt;br /&gt;
Ein Rechner im internen Netzwerk kann keine Windows-Updates laden. Im Log erscheint folgende Meldung:&lt;br /&gt;
[[Datei:beispiel_authausnahmen.png|800px|thumb|center|Meldung im Log]]&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
&#039;&#039;&#039;TCP_DENIED/407&#039;&#039;&#039; &amp;lt;br&amp;gt;&lt;br /&gt;
Fehler 407 beschreibt, dass der Proxy eine Authentifizierung verlangt.&lt;br /&gt;
&lt;br /&gt;
==== Eintrag in die Ausnahmen ==== &lt;br /&gt;
Um eine Webseite von den Authentifizierungsausnahmen auszunehmen, muss die URL als Regex in die Liste eingetragen werden. Ein Regex-Eintrag für Windows-Updates würde dann wie folgt aussehen:&lt;br /&gt;
[[Datei:windowsupdate_regex_microsoft.png|800px|thumb|center|Regex für Windowsupdate]]&lt;br /&gt;
&lt;br /&gt;
==== Ausnahme für Subdomains ====&lt;br /&gt;
Um Subdomains ebenfalls von der Proxy-Authentifizierung auszunehmen, muss der Regex wie folgt angepasst werden.&lt;br /&gt;
[[Datei:subdomains_microsoft.png|800px|thumb|center|Regex für Subdomains]]&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Mehrere Updateserver können ebenfalls in einem Regex zusammengefasst werden.&lt;br /&gt;
[[Datei:updateserver-regex.png|800px|thumb|center|Regex für mehrere Domains]]&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Diesr Regexeintrag gibt folgende Domains frei:&lt;br /&gt;
update1.server\.virenupdate\.com &amp;lt;br&amp;gt;&lt;br /&gt;
update2server\.virenupdate\.com &amp;lt;br&amp;gt;&lt;br /&gt;
update3server\.virenupdate\.com &amp;lt;br&amp;gt;&lt;br /&gt;
. &amp;lt;br&amp;gt;&lt;br /&gt;
. &amp;lt;br&amp;gt;&lt;br /&gt;
update9.server\.virenupdate\.com&lt;/div&gt;</summary>
		<author><name>Marco</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=UTM/APP/HTTP_Proxy-Authentifizierung_v11.7&amp;diff=6318</id>
		<title>UTM/APP/HTTP Proxy-Authentifizierung v11.7</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=UTM/APP/HTTP_Proxy-Authentifizierung_v11.7&amp;diff=6318"/>
		<updated>2014-08-28T11:15:17Z</updated>

		<summary type="html">&lt;p&gt;Marco: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;[[Kategorie:UTMV11]]&lt;br /&gt;
{{v11}}&lt;br /&gt;
&lt;br /&gt;
=Benutzer Authentifizierung am HTTP-Proxy=&lt;br /&gt;
&lt;br /&gt;
Neben dem transparenten Modus des HTTP-Proxy besteht auch die Möglichkeit, dass sich die Benutzer für die Internet Nutzung vorher authentifizieren müssen.&lt;br /&gt;
Diese Authentifizierung kann entweder gegen die Benutzerverwaltung der UTM oder eines Authentifizierungs-Server wie Active Directory, LDAP oder Radius erfolgen.&lt;br /&gt;
&lt;br /&gt;
===Zusätzliche Einstellungen===&lt;br /&gt;
&lt;br /&gt;
====Proxy Einstellung im Browser====&lt;br /&gt;
[[Datei:Win7_FF_Proxy.png|250px|thumb|right|Proxy-Konfiguration im Browser]]&lt;br /&gt;
&lt;br /&gt;
Um die Authentifizierung am HTTP-Proxy nutzen zu können, ist es notwendig den Proxy im Browser einzutragen.&amp;lt;br&amp;gt;&lt;br /&gt;
Wechseln Sie dazu in die Verbindungseinstellungen Ihres Web-Browsers, wählen dort die &#039;&#039;Manuelle Proxy-Konfiguration&#039;&#039; und tragen die IP-Adresse der entsprechenden Schnittstelle der UTM ein.&amp;lt;br&amp;gt;&lt;br /&gt;
Weiterhin tragen Sie den Port ein, der Ihnen unter HTTP-Proxy im Abschnitt &#039;&#039;Allgemein&#039;&#039; in der Zeile Proxy-Port angezeigt wird. Im Auslieferungszustand der UTM handelt es sich um den Port 8080.&lt;br /&gt;
&lt;br /&gt;
Damit auch Webseiten die per HTTPS aufgerufen werden über den Proxy geleitet werden, sagen Sie dem Browser noch, dass dieser Proxy-Server für alle Protokolle genutzt werden soll.&lt;br /&gt;
&lt;br /&gt;
====Portfilter Einstellungen====&lt;br /&gt;
&lt;br /&gt;
Im Auslieferungszustand der UTM werden Sie feststellen, dass es eine Portfilterregel gibt, die den Zugriff aus dem internen Netzwerk in das Internet mit allen Diensten (any) zulässt.&amp;lt;br&amp;gt;&lt;br /&gt;
Da der eine oder andere Benutzer auf die Idee kommen könnte, die Proxy Einstellungen seines Browsers zu ändern, um die Authentifizierung zu umgehen, sollten Sie diese Regel deaktivieren oder eine entsprechende Dienstgruppe anstatt &#039;&#039;any&#039;&#039; für diese Regel anlegen und auswählen.&lt;br /&gt;
&lt;br /&gt;
[[Datei:UTM_V114_PFProxy.png|800px|thumb|center|Portfilter]]&lt;br /&gt;
&lt;br /&gt;
Siehe auch [https://www.youtube.com/watch?v=yd3GsyGJbNY| Best Practice - Gute Firewall Konfiguration] und [[Portfilter_Beschreibung_UTMV11 | Beschreibung der Funktionen im Portfilter]]&lt;br /&gt;
&lt;br /&gt;
==Authentifizierung über die Benutzerverwaltung der UTM==&lt;br /&gt;
[[Datei:UTM_V114_Benverw.png|250px|thumb|right|Benutzerverwaltung]]&lt;br /&gt;
&lt;br /&gt;
===Proxy-Nutzer Gruppe anlegen===&lt;br /&gt;
Zunächst benötigen Sie eine Benutzergruppe.&lt;br /&gt;
&lt;br /&gt;
Dazu klicken Sie in der Menüleiste auf &#039;&#039;Authentifizierung&#039;&#039; und auf &#039;&#039;Benutzer&#039;&#039;.&amp;lt;br&amp;gt;&lt;br /&gt;
Wählen Sie den Reiter &#039;&#039;Gruppen&#039;&#039; und klicken Sie auf [[Datei:UTM_V114_Ugrphinz.png|90px]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
[[Datei:UTM_V114_PUGrp.png|250px|thumb|right|Proxy-Gruppe]]&lt;br /&gt;
Geben Sie dieser Gruppe einen Namen, die Berechtigung &#039;&#039;HTTP-Proxy&#039;&#039; und klicken Sie auf [[Datei:UTM_V114_SpeichernB.png|50px]]&lt;br /&gt;
&lt;br /&gt;
Wenn Sie später verschiedene Proxy-Nutzer unterschiedlich behandeln möchten, legen sie weitere Gruppen an.&lt;br /&gt;
&lt;br /&gt;
Siehe dazu auch [[Contentfilter_v11 | Webfilter konfigurieren]].&lt;br /&gt;
&lt;br /&gt;
{|&lt;br /&gt;
|-&lt;br /&gt;
|[[Datei:UMA20_AHB_hinweispic.png|50px]]&lt;br /&gt;
|Hinweis: Achten Sie darauf, im Gruppennamen keine Leerzeichen zu verwenden.&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
===Benutzer anlegen===&lt;br /&gt;
[[Datei:UTM_V114_User.png|250px|thumb|right|Benutzer]]&lt;br /&gt;
Als nächsten wechseln Sie auf &#039;&#039;Benutzer&#039;&#039; und legen die Nutzer an.&lt;br /&gt;
Klicken Sie auf [[Datei:UTM_V114_BenhinzB.png|100px]] und tragen Sie den Benutzernamen und das Passwort ein.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
[[Datei:UTM_V114_Userpgrp.png|250px|thumb|right|Benutzer mit Proxy-Gruppe]]&lt;br /&gt;
Nachdem Sie das Passwort in der zweiten Zeile wiederholt haben, wechseln Sie auf den Reiter &#039;&#039;Gruppen&#039;&#039;, wählen sie &#039;&#039;Proxy-Grp&#039;&#039; aus und klicken auf [[Datei:UTM_V114_SpeichernB.png|50px]]&lt;br /&gt;
&lt;br /&gt;
Dieses wiederholen Sie für jeden Proxy-Nutzer den Sie anlegen, so dass jeder einen Namen und ein Passwort erhält.&lt;br /&gt;
&lt;br /&gt;
Weiterführende Informationen zu Benutzer und Gruppen finden Sie unter [[Benutzerverwaltung | Benutzerverwaltung]].&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
===Authentifizierung im HTTP-Proxy aktivieren===&lt;br /&gt;
[[Datei:UTM_V114_HPAuthBasic.png|250px|thumb|right|Authentifizierung aktivieren]]&lt;br /&gt;
Um die Authentifizierung am Proxy zu aktivieren wechseln Sie unter Anwendungen auf HTTP-Proxy, wählen unter &#039;&#039;Allgemein&#039;&#039; die Authentifizierungsmethode &#039;&#039;Basic&#039;&#039; und klicken auf [[Datei:UTM_V114_SpeichernB.png|50px]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Wenn Sie nun einen wie oben vorbereiteten Web-Browser starten, erhalten Sie die Authentifizierungsabfrage vor dem Aufbau der ersten Webseite die aufgerufen wird.&lt;br /&gt;
&lt;br /&gt;
[[Datei:Win7_FF_Userauth.png|900px|thumb|center|Authentifizierungs abfrage]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
==Authentifizierung mit Active Directory==&lt;br /&gt;
[[Datei:UTM_V114_SEprname.png|250px|thumb|right|Servereinstellungen]]&lt;br /&gt;
Zunächst müssen Sie dafür sorgen, dass die UTM die Domäne auch findet.&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Dazu wählen Sie unter Netzwerk die &#039;&#039;Servereinstellungen&#039;&#039; und tragen als primären Nameserver die localhost IP-Adresse 127.0.0.1 ein.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
[[Datei:UTM_V114_DNSrzad.png|250px|thumb|right|Relayzone hinzufügen]]&lt;br /&gt;
Anschließend wechseln Sie unter Anwendungen zum Menüpunkt &#039;&#039;Nameserver&#039;&#039;. Hier legen Sie mit einem Klick auf [[Datei:UTM_V114_DNS-RZhinzB.png|100px]] eine neue Relay Zone mit der lokalen Domain und der IP-Adresse des Domain-Controller an.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Weiterhin achten Sie bitte darauf, dass die Systemzeit der UTM mit der des AD übereinstimmt.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
===UTM an das Active Directory anbinden===&lt;br /&gt;
[[Datei:UTM_V114_EA-AD.png|250px|thumb|right|Externe Authentifizierung]]&lt;br /&gt;
&lt;br /&gt;
Um die UTM an das Active Directory anzubinden, wechseln Sie unter Authentifizierung den Menüpunkt &#039;&#039;Externe Authentifizierung&#039;&#039; und wählen den Reiter &#039;&#039;Active Directory&#039;&#039;.&amp;lt;br&amp;gt;&lt;br /&gt;
Tragen Sie hier Folgendes ein:&lt;br /&gt;
*den Namen ihrer lokalen Domain&lt;br /&gt;
*den Namen der Arbeitsgruppe (Domain-Name ohne top-level-Domain)&lt;br /&gt;
*die IP oder den Hostname des Active Directory Server&lt;br /&gt;
*den Namen eines Administrativen Users des Active Directory&lt;br /&gt;
*das Passwort dieses Users&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Klicken Sie auf [[Datei:UTM_V114_EA-ADbeitrB.png|60px]] anschließend sollte der Verbindungsstatus auf grün wechseln.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
===Proxy-Nutzer Gruppe anlegen===&lt;br /&gt;
Genau wie bei der Authentifizierung gegen die Benutzerverwaltung der UTM benötigen wir auch hier wieder eine Proxy Gruppe.&amp;lt;br&amp;gt;&lt;br /&gt;
Einzelne Benutzer müssen Sie hier allerdings nicht anlegen. Diese Informationen holt sich der Proxy aus der Benutzerverwaltung des Active Directory.&lt;br /&gt;
&lt;br /&gt;
Klicken Sie in der Menüleiste auf &#039;&#039;Authentifizierung&#039;&#039; und auf &#039;&#039;Benutzer&#039;&#039;.&amp;lt;br&amp;gt;&lt;br /&gt;
Wählen Sie den Reiter &#039;&#039;Gruppen&#039;&#039; und klicken Sie auf [[Datei:UTM_V114_Ugrphinz.png|90px]]&lt;br /&gt;
&lt;br /&gt;
[[Datei:UTM_V114_PUGrp.png|250px|thumb|right|Proxy-Gruppe]]&lt;br /&gt;
Geben Sie dieser Gruppe einen Namen, die Berechtigung &#039;&#039;HTTP-Proxy&#039;&#039; und wechseln Sie auf den Reiter &#039;&#039;Active Directory&#039;&#039;.&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
[[Datei:UTM_V114_PUGrpAD.png|250px|thumb|right|Proxy-Gruppe]]&lt;br /&gt;
Hier wählen Sie nun die AD Gruppe aus, die eine entsprechende Berechtigung für den HTTP-Proxy bekommen soll und klicken abschließend auf [[Datei:UTM_V114_SpeichernB.png|50px]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
===Authentifizierung im HTTP-Proxy aktivieren===&lt;br /&gt;
[[Datei:UTM_V114_HPAuthNtlm.png|250px|thumb|right|Authentifizierung aktivieren]]&lt;br /&gt;
Um die Authentifizierung am Proxy zu aktivieren, wechseln Sie unter Anwendungen auf HTTP-Proxy, wählen unter &#039;&#039;Allgemein&#039;&#039; die Authentifizierungsmethode &#039;&#039;NTLM&#039;&#039; und klicken auf [[Datei:UTM_V114_SpeichernB.png|50px]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Bei der Authentifizierungsmethode &#039;&#039;NTLM&#039;&#039; haben Sie den Vorteil, dass der Proxy nicht mehr beim Öffnen des Web-Browser den Nutzernamen und das Passwort abfragt. Die Authentifizierung erfolgt in diesem Fall schon beim Starten des Betriebssystems mit der Anmeldung an die Domain.&lt;br /&gt;
&lt;br /&gt;
Sollten Sie hingegen doch den Wunsch haben, dass bei Verwendung des Active Directory ein Benutzer sich bei jedem Start des Browser authentifizieren soll, wählen Sie die Authentifizierungsmethode &#039;&#039;LDAP&#039;&#039;.&lt;/div&gt;</summary>
		<author><name>Marco</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=UTM/APP/HTTP_Proxy-Authentifizierung_v11.7&amp;diff=6317</id>
		<title>UTM/APP/HTTP Proxy-Authentifizierung v11.7</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=UTM/APP/HTTP_Proxy-Authentifizierung_v11.7&amp;diff=6317"/>
		<updated>2014-08-28T10:58:44Z</updated>

		<summary type="html">&lt;p&gt;Marco: /* Proxy Einstellung im Browser */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;[[Kategorie:UTMV11]]&lt;br /&gt;
{{v11}}&lt;br /&gt;
&lt;br /&gt;
=Benutzer Authentifizierung am HTTP-Proxy=&lt;br /&gt;
&lt;br /&gt;
Neben dem transparenten Modus des HTTP-Proxy besteht auch die Möglichkeit, dass sich die Benutzer für die Internet Nutzung vorher Authentifizieren müssen.&lt;br /&gt;
Diese Authentifizierung kann entweder gegen die Benutzerverwaltung der UTM oder eines Authentifizierungs-Server wie Active Directory, LDAP oder Radius erfolgen.&lt;br /&gt;
&lt;br /&gt;
===Zusätzliche Einstellungen===&lt;br /&gt;
&lt;br /&gt;
====Proxy Einstellung im Browser====&lt;br /&gt;
[[Datei:Win7_FF_Proxy.png|250px|thumb|right|Proxy-Konfiguration im Browser]]&lt;br /&gt;
&lt;br /&gt;
Um die Authentifizierung am HTTP-Proxy nutzen zu können, ist es notwendig den Proxy im Browser einzutragen.&amp;lt;br&amp;gt;&lt;br /&gt;
Wechseln Sie dazu in die Verbindungseinstellungen Ihres Web-Browsers, wählen dort die &#039;&#039;Manuelle Proxy-Konfiguration&#039;&#039; und tragen die IP-Adresse der entsprechenden Schnittstelle der UTM ein.&amp;lt;br&amp;gt;&lt;br /&gt;
Weiterhin tragen Sie den Port ein, der Ihnen unter HTTP-Proxy im Abschnitt &#039;&#039;Allgemein&#039;&#039; in der Zeile Proxy-Port angezeigt wird. Im Auslieferungszustand der UTM handelt es sich um den Port 8080.&lt;br /&gt;
&lt;br /&gt;
Damit auch Webseiten die per HTTPS aufgerufen werden über den Proxy geleitet werden, sagen Sie dem Browser noch, dass dieser Proxy-Server für alle Protokolle genutzt werden soll.&lt;br /&gt;
&lt;br /&gt;
====Portfilter Einstellungen====&lt;br /&gt;
&lt;br /&gt;
Im Auslieferzustand der UTM werden sie feststellen, dass es eine Portfilterregel gibt, die den Zugriff aus dem internen Netzwerk in das Internet mit allen Diensten (any) zulässt.&amp;lt;br&amp;gt;&lt;br /&gt;
Da der eine oder andere Benutzer auf die Idee kommen könnte, die Proxy Einstellungen seines Browsers zu ändern um die Authentifizierung zu umgehen, sollten sie diese deaktivieren oder eine entsprechende Dienstgruppe anstatt &#039;&#039;any&#039;&#039; für diese Regel anlegen und auswählen.&lt;br /&gt;
&lt;br /&gt;
[[Datei:UTM_V114_PFProxy.png|800px|thumb|center|Portfilter]]&lt;br /&gt;
&lt;br /&gt;
Siehe auch [https://www.youtube.com/watch?v=yd3GsyGJbNY| Best Practice - Gute Firewall Konfiguration] und [[Portfilter_Beschreibung_UTMV11 | Beschreibung der Funktionen im Portfilter]]&lt;br /&gt;
&lt;br /&gt;
==Authentifizierung über die Benutzerverwaltung der UTM==&lt;br /&gt;
[[Datei:UTM_V114_Benverw.png|250px|thumb|right|Benutzerverwaltung]]&lt;br /&gt;
&lt;br /&gt;
===Proxy-Nutzer Gruppe anlegen===&lt;br /&gt;
Zunächst benötigen sie eine Benutzer Gruppe.&lt;br /&gt;
&lt;br /&gt;
Dazu klicken sie in der Menüleiste auf &#039;&#039;Authentifizierung&#039;&#039; und auf &#039;&#039;Benutzer&#039;&#039;.&amp;lt;br&amp;gt;&lt;br /&gt;
Wählen sie den Reiter &#039;&#039;Gruppen&#039;&#039; und klicken sie auf [[Datei:UTM_V114_Ugrphinz.png|90px]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
[[Datei:UTM_V114_PUGrp.png|250px|thumb|right|Proxy-Gruppe]]&lt;br /&gt;
Geben sie dieser Gruppe einen Namen, die Berechtigung &#039;&#039;HTTP-Proxy&#039;&#039; und klicken sie auf [[Datei:UTM_V114_SpeichernB.png|50px]]&lt;br /&gt;
&lt;br /&gt;
Wenn Sie später verschiedene Proxy-Nutzer unterschiedlich behandeln möchten, legen sie weitere Gruppen an.&lt;br /&gt;
&lt;br /&gt;
Siehe dazu auch [[Contentfilter_v11 | Webfilter konfigurieren]].&lt;br /&gt;
&lt;br /&gt;
{|&lt;br /&gt;
|-&lt;br /&gt;
|[[Datei:UMA20_AHB_hinweispic.png|50px]]&lt;br /&gt;
|Hinweis: Achten sie darauf im Gruppennamen keine Leerzeichen zu verwenden.&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
===Benutzer anlegen===&lt;br /&gt;
[[Datei:UTM_V114_User.png|250px|thumb|right|Benutzer]]&lt;br /&gt;
Als nächsten wechseln sie auf &#039;&#039;Benutzer&#039;&#039; und legen die Nutzer an.&lt;br /&gt;
Klicken sie auf [[Datei:UTM_V114_BenhinzB.png|100px]] und tragen sie den Benutzernamen und das Passwort ein.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
[[Datei:UTM_V114_Userpgrp.png|250px|thumb|right|Benutzer mit Proxy-Gruppe]]&lt;br /&gt;
Nachdem sie das Passwort in der zweiten Zeile wiederholt haben, wechseln sie auf den Reiter &#039;&#039;Gruppen&#039;&#039;, wählen sie &#039;&#039;Proxy-Grp&#039;&#039; aus und klicken auf [[Datei:UTM_V114_SpeichernB.png|50px]]&lt;br /&gt;
&lt;br /&gt;
Dieses wiederholen sie für jeden Proxy-Nutzer den sie anlegen, so dass jeder einen Namen und ein Passwort erhält.&lt;br /&gt;
&lt;br /&gt;
Weiterführende Informationen zu Benutzer und Gruppen finden sie unter [[Benutzerverwaltung | Benutzerverwaltung]].&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
===Authentifizierung im HTTP-Proxy aktivieren===&lt;br /&gt;
[[Datei:UTM_V114_HPAuthBasic.png|250px|thumb|right|Authentifizierung aktivieren]]&lt;br /&gt;
Um die Authentifizierung am Proxy zu aktivieren wechseln sie unter Anwendungen auf HTTP-Proxy, wählen unter &#039;&#039;Allgemein&#039;&#039; die Authentifizierungsmethode &#039;&#039;Basic&#039;&#039; und klicken auf [[Datei:UTM_V114_SpeichernB.png|50px]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Wenn sie nun einen wie oben vorbereiteten Web-Browser starten, erhalten sie die Authentifizierungsabfrage vor dem Aufbau der ersten Webseite die aufgerufen wird.&lt;br /&gt;
&lt;br /&gt;
[[Datei:Win7_FF_Userauth.png|900px|thumb|center|Authentifizierungs abfrage]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
==Authentifizierung mit Active Directory==&lt;br /&gt;
[[Datei:UTM_V114_SEprname.png|250px|thumb|right|Servereinstellungen]]&lt;br /&gt;
Zunächst müssen sie dafür sorgen, dass die UTM die Domäne auch findet.&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Dazu wählen sie unter Netzwerk die &#039;&#039;Servereinstellungen&#039;&#039; und tragen als primären Nameserver die localhost IP-Adresse 127.0.0.1 ein.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
[[Datei:UTM_V114_DNSrzad.png|250px|thumb|right|Relayzone hinzufügen]]&lt;br /&gt;
Anschließend wechseln sie unter Anwendungen zum Menüpunkt &#039;&#039;Nameserver&#039;&#039;. Hier legen sie mit einem klick auf [[Datei:UTM_V114_DNS-RZhinzB.png|100px]] eine neue Relay Zone mit der lokalen Domain und der IP-Adresse des Domain-Controller an.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Weiterhin achten sie bitte darauf, dass die Systemzeit der UTM mit der des AD übereinstimmt.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
===UTM an das Active Directory anbinden===&lt;br /&gt;
[[Datei:UTM_V114_EA-AD.png|250px|thumb|right|Externe Authentifizierung]]&lt;br /&gt;
&lt;br /&gt;
Um die UTM an das Active Directory anzubinden, wechseln sie unter Authentifizierung den Menüpunkt &#039;&#039;Externe Authentifizierung&#039;&#039; und wählen den Reiter &#039;&#039;Active Directory&#039;&#039;.&amp;lt;br&amp;gt;&lt;br /&gt;
Tragen sie hier folgendes ein:&lt;br /&gt;
*den Namen ihrer lokalen Domain&lt;br /&gt;
*den Namen der Arbeitsgruppe (Domain-Name ohne top-level-Domain)&lt;br /&gt;
*die IP oder den Hostname des Active Directory Server&lt;br /&gt;
*den Namen eines Administrativen Users des Active Directory&lt;br /&gt;
*das Passwort dieses Users&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Klicken sie auf [[Datei:UTM_V114_EA-ADbeitrB.png|60px]] anschließend sollte der Verbindungsstatus auf grün wechseln.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
===Proxy-Nutzer Gruppe anlegen===&lt;br /&gt;
Genau wie bei der Authentifizierung an die Benutzerverwaltung der UTM benötigen wir auch hier wieder eine Proxy Gruppe.&amp;lt;br&amp;gt;&lt;br /&gt;
Einzelne Benutzer müssen sie hier allerdings keine anlegen. Diese Informationen holt sich der Proxy aus der Benutzerverwaltung des Active Directory.&lt;br /&gt;
&lt;br /&gt;
Klicken sie in der Menüleiste auf &#039;&#039;Authentifizierung&#039;&#039; und auf &#039;&#039;Benutzer&#039;&#039;.&amp;lt;br&amp;gt;&lt;br /&gt;
Wählen sie den Reiter &#039;&#039;Gruppen&#039;&#039; und klicken sie auf [[Datei:UTM_V114_Ugrphinz.png|90px]]&lt;br /&gt;
&lt;br /&gt;
[[Datei:UTM_V114_PUGrp.png|250px|thumb|right|Proxy-Gruppe]]&lt;br /&gt;
Geben sie dieser Gruppe einen Namen, die Berechtigung &#039;&#039;HTTP-Proxy&#039;&#039; und wechseln sie auf den Reiter &#039;&#039;Active Directory&#039;&#039;.&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
[[Datei:UTM_V114_PUGrpAD.png|250px|thumb|right|Proxy-Gruppe]]&lt;br /&gt;
Hier wählen sie nun die AD Gruppe aus, die eine entsprechende Berechtigung für den HTTP-Proxy bekommen soll und klicken abschließend auf [[Datei:UTM_V114_SpeichernB.png|50px]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
===Authentifizierung im HTTP-Proxy aktivieren===&lt;br /&gt;
[[Datei:UTM_V114_HPAuthNtlm.png|250px|thumb|right|Authentifizierung aktivieren]]&lt;br /&gt;
Um die Authentifizierung am Proxy zu aktivieren wechseln sie unter Anwendungen auf HTTP-Proxy, wählen unter &#039;&#039;Allgemein&#039;&#039; die Authentifizierungsmethode &#039;&#039;NTLM&#039;&#039; und klicken auf [[Datei:UTM_V114_SpeichernB.png|50px]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Bei der Authentifizierungsmethode &#039;&#039;NTLM&#039;&#039; haben sie den Vorteil, dass der Proxy nicht mehr beim öffnen des Web-Browser den Nutzernamen und das Passwort abfragt. Die Authentifizierung erfolgt in diesem Fall schon beim starten des Betriebssystems mit der Anmeldung an die Domain.&lt;br /&gt;
&lt;br /&gt;
Sollten sie hingegen doch den Wunsch haben, dass auch mit Active Directory ein Benutzer sich bei jedem start des Browser Authentifizieren soll, wählen sie die Authentifizierungsmethode &#039;&#039;LDAP&#039;&#039;.&lt;/div&gt;</summary>
		<author><name>Marco</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=UTM/VPN/IPSec-S2E_v11.8&amp;diff=6315</id>
		<title>UTM/VPN/IPSec-S2E v11.8</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=UTM/VPN/IPSec-S2E_v11.8&amp;diff=6315"/>
		<updated>2014-08-27T09:34:45Z</updated>

		<summary type="html">&lt;p&gt;Marco: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;[[kategorie:UTMv11]]&lt;br /&gt;
&lt;br /&gt;
==Einleitung==&lt;br /&gt;
&lt;br /&gt;
Ein VPN verbindet einen oder mehrere Rechner oder Netzwerke miteinander, indem es ein anderes Netzwerk, z. B. das Internet, als Transportweg nutzt. Das kann z. B. der Rechner eines Mitarbeiters zu Hause oder einer Filiale sein, der mit dem Netzwerk der Zentrale über das Internet verbunden ist. Diese Verbindungsstruktur wird auch Site-to-End oder Roadwarrior genannt. &lt;br /&gt;
 &lt;br /&gt;
Für den Benutzer sieht das VPN wie eine normale Netzwerkverbindung zum Zielrechner aus. Den tatsächlichen Übertragungsweg sieht er nicht. Das VPN stellt dem Benutzer eine virtuelle IP-Verbindung zur Verfügung, die durch eine tatsächliche getunnelt wird. Die über diese Verbindung übertragenen Datenpakete werden am Clienten verschlüsselt und vom Securepoint Server wieder entschlüsselt und umgekehrt.  &lt;br /&gt;
&lt;br /&gt;
Die beiden Gegenstellen müssen nicht über eine feste IP-Adresse verfügen, damit sie per VPN verbunden werden können. Es können auch von beiden Gegenstellen dynamische IP-Adressen verwendet werden. Außerdem können die Netzwerke miteinander verbunden werden, wenn eine der Gegenstellen eine feste IP-Adresse hat und die andere eine dynamische.&lt;br /&gt;
Zur Übersicht der möglichen Szenarien lesen sie bitte die Seite [[IPSec Arten| mögliche IPSec Verbindungen]].&lt;br /&gt;
&lt;br /&gt;
In dieser Schritt für Schritt Anleitung wird Konfiguration einer Site-to-End Verbindung gezeigt. Der gewählte Verbindungstyp ist native IPSec. Zur Erstellung der Konfiguration wird das Administrations-Webinterface benutzt.&lt;br /&gt;
&lt;br /&gt;
Für native IPSec Verbindungen benötigen Sie ein separates Client Programm. Das Betriebssystem Microsoft Windows ab Version 7 beinhaltet schon einen Client für natives IPSec.&lt;br /&gt;
&lt;br /&gt;
==Erstellung der native IPSec Verbindung mit dem Assistenten==&lt;br /&gt;
&lt;br /&gt;
Wählen Sie in der Navigationsleiste des Administrations-Webinterface den Punkt &#039;&#039;&#039;VPN&#039;&#039;&#039; und in dem Dropdownmenü den Eintrag &#039;&#039;&#039;IPSec&#039;&#039;&#039;. Es öffnet sich das Fenster &#039;&#039;&#039;IPSec&#039;&#039;&#039; in dem alle angelegten IPSec-Verbindungen aufgelistet sind.&lt;br /&gt;
Für die neue Roadwarrior Verbindung klicken Sie auf die Schaltfläche &#039;&#039;&#039;+ Roadwarrior&#039;&#039;&#039; im unteren rechten Bereich des Fensters.&lt;br /&gt;
Es öffnet sich das Fenster &#039;&#039;&#039;IPSec Roadwarrior hinzufügen&#039;&#039;&#039;. Hierbei handelt es sich um einen Assistenten, der Sie mit fünf Schritten durch den Erstellungsvorgang führt.&lt;br /&gt;
&lt;br /&gt;
====Schritt 1 - Name und Typ====&lt;br /&gt;
[[Datei:ipsec_wizard_step1.png|right|thumb|300px|Name angeben und Typ auswählen]]&lt;br /&gt;
* Geben Sie im Feld &#039;&#039;&#039;Namen&#039;&#039;&#039; eine Bezeichnung für die VPN Verbindung an.&lt;br /&gt;
* Wählen Sie aus dem Dropdownmenü &#039;&#039;&#039;Verbindungstyp&#039;&#039;&#039; den Eintrag &#039;&#039;&#039;IKEv1 - Native&#039;&#039;&#039;.&lt;br /&gt;
* Klicken Sie dann auf &#039;&#039;&#039;Weiter&#039;&#039;&#039;.&lt;br /&gt;
&amp;lt;br /&amp;gt;&amp;lt;br /&amp;gt;&lt;br /&gt;
&amp;lt;br /&amp;gt;&amp;lt;br /&amp;gt;&lt;br /&gt;
&amp;lt;br /&amp;gt;&amp;lt;br /&amp;gt;&lt;br /&gt;
&lt;br /&gt;
====Schritt 2 - Verschlüsselung====&lt;br /&gt;
[[Datei:ipsec_wizard_step2.png|right|thumb|300px|Verschlüsselung]]&lt;br /&gt;
In diesem Schritt werden die Verschlüsselungsparameter abgefragt. Sie können die voreingestellten Parameter übernehmen. Höhere Sicherheit erreichen Sie aber durch folgende Werte.&lt;br /&gt;
* Im Feld &#039;&#039;&#039;Verschlüssselung&#039;&#039;&#039; ist &#039;&#039;&#039;3des&#039;&#039;&#039; voreingestellt. Hier sollten Sie einen &#039;&#039;&#039;aes&#039;&#039;&#039; Eintrag wählen.&lt;br /&gt;
* Im Feld &#039;&#039;&#039;Authentifizierung&#039;&#039;&#039; ist &#039;&#039;&#039;md5&#039;&#039;&#039; voreingestellt. Hier sollten Sie einen &#039;&#039;&#039;sha&#039;&#039;&#039; Eintrag wählen.&lt;br /&gt;
* Die &#039;&#039;&#039;Diffie-Hellman Group&#039;&#039;&#039; Einstellung &#039;&#039;&#039;modp1024&#039;&#039;&#039; kann beibehalten werden.&lt;br /&gt;
&amp;lt;br /&amp;gt;&amp;lt;br /&amp;gt;&lt;br /&gt;
&lt;br /&gt;
====Schritt 3 - Authentifizierung====&lt;br /&gt;
[[Datei:ipsec_wizard_step3_psk.png|left|thumb|230px|PSK]]&lt;br /&gt;
[[Datei:ipsec_wizard_step3_cert.png|center|thumb|230px|Zertifikat]]&lt;br /&gt;
[[Datei:ipsec_wizard_step3_rsa.png|right|thumb|230px|RSA Key]]&lt;br /&gt;
In diesem Schritt können Sie eine Authentifizierungsart wählen. Angeboten werden &#039;&#039;&#039;Pre-Shared-Key&#039;&#039;&#039; (PSK), &#039;&#039;&#039;x.509 Zertifikat&#039;&#039;&#039; und &#039;&#039;&#039;RSA-Schlüssel&#039;&#039;&#039;.&lt;br /&gt;
Bei dem PSK Verfahren wird ein Kennwort benutzt, welches beiden VPN-Verbindungsstellen bekannt sein muss.&lt;br /&gt;
Bei der Zertifikat Methode authentifiziert sich der Roadwarrior durch ein Zertifikat, welches durch die Appliance ausgestellt worden ist und an den Roadwarrior weitergegeben wird.&lt;br /&gt;
RSA-Schlüssel ist ein asymmetrisches Schlüsselpaar. Die Appliance stellt ein Schlüsselpaar her, das aus einem privaten und einem öffentlichen Schlüssel besteht. Der öffentliche Schlüssel wird dem Verbindungspartner übergeben.&lt;br /&gt;
* Wählen Sie die gewünschte Authentifizierungsmethode aus.&lt;br /&gt;
* Für die PSK Methode geben Sie das Kennwort in das Textfeld ein.&lt;br /&gt;
* Für das Zertifikatverfahren wählen Sie ein Zertifikat aus der Dropdownliste aus.&lt;br /&gt;
* Für die RSA Methode wählen Sie den Schlüssel, den die Appliance und der Roadwarrior verwenden. Benutzen Sie dafür die Dropdownfelder.&lt;br /&gt;
&lt;br /&gt;
====Schritt 4 - Gateway IDs====&lt;br /&gt;
[[Datei:ipsec_wizard_step4.png|right|thumb|300px|Gateways]]&lt;br /&gt;
Die Gateway IDs des lokalen und entfernten Gateways gehen mit in die Authentifizierung ein, daher müssen Sie diese hier auswählen.&lt;br /&gt;
* Wählen Sie im Dropdownfeld &#039;&#039;&#039;Local Gateway ID&#039;&#039;&#039; die Schnittstelle aus, über die die VPN Verbindung hergestellt wird. Dies ist meistens das externe Interface &#039;&#039;&#039;eth0&#039;&#039;&#039;. Durch den Button mit dem Stift können Sie auch Werte eingeben, die nicht in der Auswahlliste eingetragen sind.&lt;br /&gt;
* Wählen Sie im Dropdownfeld &#039;&#039;&#039;Remote Gateway ID&#039;&#039;&#039; die Auswahl &#039;&#039;&#039;0.0.0.0&#039;&#039;&#039; , da es sich bei Roadwarrior meistens um eine dynamische IP-Adresse handelt.&lt;br /&gt;
* Klicken Sie &#039;&#039;&#039;Weiter&#039;&#039;&#039;. &lt;br /&gt;
&amp;lt;br /&amp;gt;&lt;br /&gt;
&lt;br /&gt;
====Schritt 5 - Zusätzliche Daten====&lt;br /&gt;
[[Datei:ipsec_wizard_step5.png|right|thumb|300px|IP-Adressen]]&lt;br /&gt;
* Tragen Sie im Feld &#039;&#039;&#039;Lokales Netzwerk&#039;&#039;&#039; das Netzwerk ein, mit dem sich der Roadwarrior verbindet.&lt;br /&gt;
* Weisen Sie dem Roadwarrior eine IP-Adresse im Netzwerk zu benutzen Sie dazu das Feld &#039;&#039;&#039;Roadwarrior IP-Adresse&#039;&#039;&#039;.&lt;br /&gt;
* Klicken Sie &#039;&#039;&#039;Fertig&#039;&#039;&#039;.&lt;br /&gt;
&amp;lt;br /&amp;gt;&amp;lt;br /&amp;gt;&amp;lt;br /&amp;gt;&amp;lt;br /&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Die neu angelegte Roadwarrior Verbindung wird nun der Übersicht des Fensters &#039;&#039;&#039;IPSec&#039;&#039;&#039; angezeigt. Über die Schaltflächen &#039;&#039;&#039;Phase 1&#039;&#039;&#039; und &#039;&#039;&#039;Phase 2&#039;&#039;&#039; können Sie die Einstellungen der Verbindung einsehen und ggf. ändern.&lt;br /&gt;
&lt;br /&gt;
Dem Roadwarrior müssen Sie zur Einrichtung der Verbindung auf seinem System die Einwahl IP-Adresse bzw. den Hostnamen mitteilen und die Authentifizierungsdaten (PSK, Zertifikate, PSE Key) übergeben&lt;/div&gt;</summary>
		<author><name>Marco</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=Datei:Ipsec_wizard_step5.png&amp;diff=6314</id>
		<title>Datei:Ipsec wizard step5.png</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=Datei:Ipsec_wizard_step5.png&amp;diff=6314"/>
		<updated>2014-08-27T09:09:35Z</updated>

		<summary type="html">&lt;p&gt;Marco: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;&lt;/div&gt;</summary>
		<author><name>Marco</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=Datei:Ipsec_wizard_step4.png&amp;diff=6313</id>
		<title>Datei:Ipsec wizard step4.png</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=Datei:Ipsec_wizard_step4.png&amp;diff=6313"/>
		<updated>2014-08-27T09:09:16Z</updated>

		<summary type="html">&lt;p&gt;Marco: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;&lt;/div&gt;</summary>
		<author><name>Marco</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=Datei:Ipsec_wizard_step3_rsa.png&amp;diff=6312</id>
		<title>Datei:Ipsec wizard step3 rsa.png</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=Datei:Ipsec_wizard_step3_rsa.png&amp;diff=6312"/>
		<updated>2014-08-27T09:08:55Z</updated>

		<summary type="html">&lt;p&gt;Marco: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;&lt;/div&gt;</summary>
		<author><name>Marco</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=Datei:Ipsec_wizard_step3_psk.png&amp;diff=6311</id>
		<title>Datei:Ipsec wizard step3 psk.png</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=Datei:Ipsec_wizard_step3_psk.png&amp;diff=6311"/>
		<updated>2014-08-27T09:08:34Z</updated>

		<summary type="html">&lt;p&gt;Marco: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;&lt;/div&gt;</summary>
		<author><name>Marco</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=Datei:Ipsec_wizard_step3_cert.png&amp;diff=6310</id>
		<title>Datei:Ipsec wizard step3 cert.png</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=Datei:Ipsec_wizard_step3_cert.png&amp;diff=6310"/>
		<updated>2014-08-27T09:08:12Z</updated>

		<summary type="html">&lt;p&gt;Marco: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;&lt;/div&gt;</summary>
		<author><name>Marco</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=Datei:Ipsec_wizard_step2.png&amp;diff=6309</id>
		<title>Datei:Ipsec wizard step2.png</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=Datei:Ipsec_wizard_step2.png&amp;diff=6309"/>
		<updated>2014-08-27T09:07:50Z</updated>

		<summary type="html">&lt;p&gt;Marco: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;&lt;/div&gt;</summary>
		<author><name>Marco</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=Datei:Ipsec_wizard_step1.png&amp;diff=6308</id>
		<title>Datei:Ipsec wizard step1.png</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=Datei:Ipsec_wizard_step1.png&amp;diff=6308"/>
		<updated>2014-08-27T09:07:19Z</updated>

		<summary type="html">&lt;p&gt;Marco: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;&lt;/div&gt;</summary>
		<author><name>Marco</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=UTM/VPN/IPSec-S2E_v11.8&amp;diff=6307</id>
		<title>UTM/VPN/IPSec-S2E v11.8</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=UTM/VPN/IPSec-S2E_v11.8&amp;diff=6307"/>
		<updated>2014-08-27T08:51:16Z</updated>

		<summary type="html">&lt;p&gt;Marco: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;{{11}}&lt;br /&gt;
&lt;br /&gt;
==Einleitung==&lt;br /&gt;
&lt;br /&gt;
Ein VPN verbindet einen oder mehrere Rechner oder Netzwerke miteinander, indem es ein anderes Netzwerk, z. B. das Internet, als Transportweg nutzt. Das kann z. B. der Rechner eines Mitarbeiters zu Hause oder einer Filiale sein, der mit dem Netzwerk der Zentrale über das Internet verbunden ist. Diese Verbindungsstruktur wird auch Site-to-End oder Roadwarrior genannt. &lt;br /&gt;
 &lt;br /&gt;
Für den Benutzer sieht das VPN wie eine normale Netzwerkverbindung zum Zielrechner aus. Den tatsächlichen Übertragungsweg sieht er nicht. Das VPN stellt dem Benutzer eine virtuelle IP-Verbindung zur Verfügung, die durch eine tatsächliche getunnelt wird. Die über diese Verbindung übertragenen Datenpakete werden am Clienten verschlüsselt und vom Securepoint Server wieder entschlüsselt und umgekehrt.  &lt;br /&gt;
&lt;br /&gt;
Die beiden Gegenstellen müssen nicht über eine feste IP-Adresse verfügen, damit sie per VPN verbunden werden können. Es können auch von beiden Gegenstellen dynamische IP-Adressen verwendet werden. Außerdem können die Netzwerke miteinander verbunden werden, wenn eine der Gegenstellen eine feste IP-Adresse hat und die andere eine dynamische.&lt;br /&gt;
Zur Übersicht der möglichen Szenarien lesen sie bitte die Seite [[IPSec Arten| mögliche IPSec Verbindungen]].&lt;br /&gt;
&lt;br /&gt;
In dieser Schritt für Schritt Anleitung wird Konfiguration einer Site-to-End Verbindung gezeigt. Der gewählte Verbindungstyp ist native IPSec. Zur Erstellung der Konfiguration wird das Administrations-Webinterface benutzt.&lt;br /&gt;
&lt;br /&gt;
Für native IPSec Verbindungen benötigen Sie ein separates Client Programm. Das Betriebssystem Microsoft Windows ab Version 7 beinhaltet schon einen Client für natives IPSec.&lt;br /&gt;
&lt;br /&gt;
==Erstellung der native IPSec Verbindung mit dem Assistenten==&lt;br /&gt;
&lt;br /&gt;
Wählen Sie in der Navigationsleiste des Administrations-Webinterface den Punkt &#039;&#039;&#039;VPN&#039;&#039;&#039; und in dem Dropdownmenü den Eintrag &#039;&#039;&#039;IPSec&#039;&#039;&#039;. Es öffnet sich das Fenster &#039;&#039;&#039;IPSec&#039;&#039;&#039; in dem alle angelegten IPSec-Verbindungen aufgelistet sind.&lt;br /&gt;
Für die neue Roadwarrior Verbindung klicken Sie auf die Schaltfläche &#039;&#039;&#039;+ Roadwarrior&#039;&#039;&#039; im unteren rechten Bereich des Fensters.&lt;br /&gt;
Es öffnet sich das Fenster &#039;&#039;&#039;IPSec Roadwarrior hinzufügen&#039;&#039;&#039;. Hierbei handelt es sich um einen Assistenten, der Sie mit fünf Schritten durch den Erstellungsvorgang führt.&lt;br /&gt;
&lt;br /&gt;
====Schritt 1 - Name und Typ====&lt;br /&gt;
[[Datei:.png| bla]]&lt;br /&gt;
* Geben Sie im Feld &#039;&#039;&#039;Namen&#039;&#039;&#039; eine Bezeichnung für die VPN Verbindung an.&lt;br /&gt;
* Wählen Sie aus dem Dropdownmenü &#039;&#039;&#039;Verbindungstyp&#039;&#039;&#039; den Eintrag &#039;&#039;&#039;IKEv1 - Native&#039;&#039;&#039;.&lt;br /&gt;
* Klicken Sie dann auf &#039;&#039;&#039;Weiter&#039;&#039;&#039;.&lt;br /&gt;
&lt;br /&gt;
====Schritt 2 - Verschlüsselung====&lt;br /&gt;
[[Datei:.png|foo1]]&lt;br /&gt;
In diesem Schritt werden die Verschlüsselungsparameter abgefragt. Sie können die voreingestellten Parameter übernehmen. Höhere Sicherheit erreichen Sie aber durch folgende Werte.&lt;br /&gt;
* Im Feld &#039;&#039;&#039;Verschlüssselung&#039;&#039;&#039; ist &#039;&#039;&#039;3des&#039;&#039;&#039; voreingestellt. Hier sollten Sie einen &#039;&#039;&#039;aes&#039;&#039;&#039; Eintrag wählen.&lt;br /&gt;
* Im Feld &#039;&#039;&#039;Authentifizierung&#039;&#039;&#039; ist &#039;&#039;&#039;md5&#039;&#039;&#039; voreingestellt. Hier sollten Sie einen &#039;&#039;&#039;sha&#039;&#039;&#039; Eintrag wählen.&lt;br /&gt;
* Die &#039;&#039;&#039;Diffie-Hellman Group&#039;&#039;&#039; Einstellung &#039;&#039;&#039;modp1024&#039;&#039;&#039; kann beibehalten werden.&lt;br /&gt;
&lt;br /&gt;
====Schritt 3 - Authentifizierung====&lt;br /&gt;
[[Datei:.png|foo2]]&lt;br /&gt;
In diesem Schritt können Sie eine Authentifizierungsart wählen. Angeboten werden &#039;&#039;&#039;Pre-Shared-Key&#039;&#039;&#039; (PSK), &#039;&#039;&#039;x.509 Zertifikat&#039;&#039;&#039; und &#039;&#039;&#039;RSA-Schlüssel&#039;&#039;&#039;.&lt;br /&gt;
Bei dem PSK Verfahren wird ein Kennwort benutzt, welches beiden VPN-Verbindungsstellen bekannt sein muss.&lt;br /&gt;
Bei der Zertifikat Methode authentifiziert sich der Roadwarrior durch ein Zertifikat, welches durch die Appliance ausgestellt worden ist und an den Roadwarrior weitergegeben wird.&lt;br /&gt;
RSA-Schlüssel ist ein asymmetrisches Schlüsselpaar. Die Appliance stellt ein Schlüsselpaar her, das aus einem privaten und einem öffentlichen Schlüssel besteht. Der öffentliche Schlüssel wird dem Verbindungspartner übergeben.&lt;br /&gt;
* Wählen Sie die gewünschte Authentifizierungsmethode aus.&lt;br /&gt;
* Für die PSK Methode geben Sie das Kennwort in das Textfeld ein.&lt;br /&gt;
* Für das Zertifikatverfahren wählen Sie ein Zertifikat aus der Dropdownliste aus.&lt;br /&gt;
* Für die RSA Methode wählen Sie den Schlüssel, den die Appliance und der Roadwarrior verwenden. Benutzen Sie dafür die Dropdownfelder.&lt;br /&gt;
&lt;br /&gt;
====Schritt 4 - Gateway IDs====&lt;br /&gt;
[[Datei:.png|foo3]]&lt;br /&gt;
Die Gateway IDs des lokalen und entfernten Gateways gehen mit in die Authentifizierung ein, daher müssen Sie diese hier auswählen.&lt;br /&gt;
* Wählen Sie im Dropdownfeld &#039;&#039;&#039;Local Gateway ID&#039;&#039;&#039; die Schnittstelle aus, über die die VPN Verbindung hergestellt wird. Dies ist meistens das externe Interface &#039;&#039;&#039;eth0&#039;&#039;&#039;. Durch den Button mit dem Stift können Sie auch Werte eingeben, die nicht in der &lt;br /&gt;
Auswahlliste eingetragen sind.&lt;br /&gt;
* Wählen Sie im Dropdownfeld &#039;&#039;&#039;Remote Gateway ID&#039;&#039;&#039; die Auswahl &#039;&#039;&#039;0.0.0.0&#039;&#039;&#039; , da es sich bei Roadwarrior meistens um eine dynamische IP-Adresse handelt.&lt;br /&gt;
* Klicken Sie &#039;&#039;&#039;Weiter&#039;&#039;&#039;. &lt;br /&gt;
&lt;br /&gt;
=====Schritt 5 - Zusätzliche Daten====&lt;br /&gt;
[[Datei:.png|foo4]]&lt;br /&gt;
* Tragen Sie im Feld &#039;&#039;&#039;Lokales Netzwerk&#039;&#039;&#039; das Netzwerk ein, mit dem sich der Roadwarrior verbindet.&lt;br /&gt;
* Weisen Sie dem Roadwarrior eine IP-Adresse im Netzwerk zu benutzen Sie dazu das Feld &#039;&#039;&#039;Roadwarrior IP-Adresse&#039;&#039;&#039;.&lt;br /&gt;
* Klicken Sie &#039;&#039;&#039;Fertig&#039;&#039;&#039;.&lt;/div&gt;</summary>
		<author><name>Marco</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=UTM/VPN/IPSec-S2E_v11.8&amp;diff=6306</id>
		<title>UTM/VPN/IPSec-S2E v11.8</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=UTM/VPN/IPSec-S2E_v11.8&amp;diff=6306"/>
		<updated>2014-08-27T08:20:01Z</updated>

		<summary type="html">&lt;p&gt;Marco: /* Schritt 2 - Verschlüsselung */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;{{11}}&lt;br /&gt;
&lt;br /&gt;
==Einleitung==&lt;br /&gt;
&lt;br /&gt;
Ein VPN verbindet einen oder mehrere Rechner oder Netzwerke miteinander, indem es ein anderes Netzwerk, z. B. das Internet, als Transportweg nutzt. Das kann z. B. der Rechner eines Mitarbeiters zu Hause oder einer Filiale sein, der mit dem Netzwerk der Zentrale über das Internet verbunden ist. Diese Verbindungsstruktur wird auch Site-to-End oder Roadwarrior genannt. &lt;br /&gt;
 &lt;br /&gt;
Für den Benutzer sieht das VPN wie eine normale Netzwerkverbindung zum Zielrechner aus. Den tatsächlichen Übertragungsweg sieht er nicht. Das VPN stellt dem Benutzer eine virtuelle IP-Verbindung zur Verfügung, die durch eine tatsächliche getunnelt wird. Die über diese Verbindung übertragenen Datenpakete werden am Clienten verschlüsselt und vom Securepoint Server wieder entschlüsselt und umgekehrt.  &lt;br /&gt;
&lt;br /&gt;
Die beiden Gegenstellen müssen nicht über eine feste IP-Adresse verfügen, damit sie per VPN verbunden werden können. Es können auch von beiden Gegenstellen dynamische IP-Adressen verwendet werden. Außerdem können die Netzwerke miteinander verbunden werden, wenn eine der Gegenstellen eine feste IP-Adresse hat und die andere eine dynamische.&lt;br /&gt;
Zur Übersicht der möglichen Szenarien lesen sie bitte die Seite [[IPSec Arten| mögliche IPSec Verbindungen]].&lt;br /&gt;
&lt;br /&gt;
In dieser Schritt für Schritt Anleitung wird Konfiguration einer Site-to-End Verbindung gezeigt. Der gewählte Verbindungstyp ist native IPSec. Zur Erstellung der Konfiguration wird das Administrations-Webinterface benutzt.&lt;br /&gt;
&lt;br /&gt;
Für native IPSec Verbindungen benötigen Sie ein separates Client Programm. Das Betriebssystem Microsoft Windows ab Version 7 beinhaltet schon einen Client für natives IPSec.&lt;br /&gt;
&lt;br /&gt;
==Erstellung der native IPSec Verbindung mit dem Assistenten==&lt;br /&gt;
&lt;br /&gt;
Wählen Sie in der Navigationsleiste des Administrations-Webinterface den Punkt &#039;&#039;&#039;VPN&#039;&#039;&#039; und in dem Dropdownmenü den Eintrag &#039;&#039;&#039;IPSec&#039;&#039;&#039;. Es öffnet sich das Fenster &#039;&#039;&#039;IPSec&#039;&#039;&#039; in dem alle angelegten IPSec-Verbindungen aufgelistet sind.&lt;br /&gt;
Für die neue Roadwarrior Verbindung klicken Sie auf die Schaltfläche &#039;&#039;&#039;+ Roadwarrior&#039;&#039;&#039; im unteren rechten Bereich des Fensters.&lt;br /&gt;
Es öffnet sich das Fenster &#039;&#039;&#039;IPSec Roadwarrior hinzufügen&#039;&#039;&#039;. Hierbei handelt es sich um einen Assistenten, der Sie mit fünf Schritten durch den Erstellungsvorgang führt.&lt;br /&gt;
&lt;br /&gt;
====Schritt 1 - Name und Typ====&lt;br /&gt;
[[Datei:.png| bla]]&lt;br /&gt;
* Geben Sie im Feld &#039;&#039;&#039;Namen&#039;&#039;&#039; eine Bezeichnung für die VPN Verbindung an.&lt;br /&gt;
* Wählen Sie aus dem Dropdownmenü &#039;&#039;&#039;Verbindungstyp&#039;&#039;&#039; den Eintrag &#039;&#039;&#039;IKEv1 - Native&#039;&#039;&#039;.&lt;br /&gt;
* Klicken Sie dann auf &#039;&#039;&#039;Weiter&#039;&#039;&#039;.&lt;br /&gt;
&lt;br /&gt;
====Schritt 2 - Verschlüsselung====&lt;br /&gt;
[[Datei:.png|foo1]]&lt;br /&gt;
In diesem Schritt werden die Verschlüsselungsparameter abgefragt. Sie können die voreingestellten Parameter übernehmen. Höhere Sicherheit erreichen Sie aber durch folgende Werte.&lt;br /&gt;
* Im Feld &#039;&#039;&#039;Verschlüssselung&#039;&#039;&#039; ist &#039;&#039;&#039;3des&#039;&#039;&#039; voreingestellt. Hier sollten Sie einen &#039;&#039;&#039;aes&#039;&#039;&#039; Eintrag wählen.&lt;br /&gt;
* Im Feld &#039;&#039;&#039;Authentifizierung&#039;&#039;&#039; ist &#039;&#039;&#039;md5&#039;&#039;&#039; voreingestellt. Hier sollten Sie einen &#039;&#039;&#039;sha&#039;&#039;&#039; Eintrag wählen.&lt;br /&gt;
* Die &#039;&#039;&#039;Diffie-Hellman Group&#039;&#039;&#039; Einstellung &#039;&#039;&#039;modp1024&#039;&#039;&#039; kann beibehalten werden.&lt;br /&gt;
&lt;br /&gt;
====Schritt 3 - Authentifizierung====&lt;br /&gt;
[[Datei:.png|foo2]]&lt;br /&gt;
In diesem Schritt können Sie eine Authentifizierungsart wählen. Angeboten werden &#039;&#039;&#039;Pre-Shared-Key&#039;&#039;&#039; (PSK), &#039;&#039;&#039;x.509 Zertifikat&#039;&#039;&#039; und &#039;&#039;&#039;RSA-Schlüssel&#039;&#039;&#039;.&lt;br /&gt;
Bei dem PSK Verfahren wird ein Kennwort benutzt, welches beiden VPN-Verbindungsstellen bekannt sein muss.&lt;br /&gt;
Bei der Zertifikat Methode authentifiziert sich der Roadwarrior durch ein Zertifikat, welches durch die Appliance ausgestellt worden ist und an den Roadwarrior weitergegeben wird.&lt;br /&gt;
RSA-Schlüssel ist ein asymmetrisches Schlüsselpaar. Die Appliance stellt ein Schlüsselpaar her, das aus einem privaten und einem öffentlichen Schlüssel besteht. Der öffentliche Schlüssel wird dem Verbindungspartner übergeben.&lt;br /&gt;
* Wählen Sie die gewünschte Authentifizierungsmethode aus.&lt;br /&gt;
* Für die PSK Methode geben Sie das Kennwort in das Textfeld ein.&lt;br /&gt;
* Für das Zertifikatverfahren wählen Sie ein Zertifikat aus der Dropdownliste aus.&lt;br /&gt;
* Für die RSA Methode wählen Sie den Schlüssel, den die Appliance und der Roadwarrior verwenden. Benutzen Sie dafür die Dropdownfelder.&lt;br /&gt;
&lt;br /&gt;
====Schritt 4 - Gateway IDs====&lt;br /&gt;
[[Datei:.png|foo3]]&lt;/div&gt;</summary>
		<author><name>Marco</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=UTM/VPN/IPSec-S2E_v11.8&amp;diff=6305</id>
		<title>UTM/VPN/IPSec-S2E v11.8</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=UTM/VPN/IPSec-S2E_v11.8&amp;diff=6305"/>
		<updated>2014-08-27T08:17:22Z</updated>

		<summary type="html">&lt;p&gt;Marco: /* Einleitung */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;{{11}}&lt;br /&gt;
&lt;br /&gt;
==Einleitung==&lt;br /&gt;
&lt;br /&gt;
Ein VPN verbindet einen oder mehrere Rechner oder Netzwerke miteinander, indem es ein anderes Netzwerk, z. B. das Internet, als Transportweg nutzt. Das kann z. B. der Rechner eines Mitarbeiters zu Hause oder einer Filiale sein, der mit dem Netzwerk der Zentrale über das Internet verbunden ist. Diese Verbindungsstruktur wird auch Site-to-End oder Roadwarrior genannt. &lt;br /&gt;
 &lt;br /&gt;
Für den Benutzer sieht das VPN wie eine normale Netzwerkverbindung zum Zielrechner aus. Den tatsächlichen Übertragungsweg sieht er nicht. Das VPN stellt dem Benutzer eine virtuelle IP-Verbindung zur Verfügung, die durch eine tatsächliche getunnelt wird. Die über diese Verbindung übertragenen Datenpakete werden am Clienten verschlüsselt und vom Securepoint Server wieder entschlüsselt und umgekehrt.  &lt;br /&gt;
&lt;br /&gt;
Die beiden Gegenstellen müssen nicht über eine feste IP-Adresse verfügen, damit sie per VPN verbunden werden können. Es können auch von beiden Gegenstellen dynamische IP-Adressen verwendet werden. Außerdem können die Netzwerke miteinander verbunden werden, wenn eine der Gegenstellen eine feste IP-Adresse hat und die andere eine dynamische.&lt;br /&gt;
Zur Übersicht der möglichen Szenarien lesen sie bitte die Seite [[IPSec Arten| mögliche IPSec Verbindungen]].&lt;br /&gt;
&lt;br /&gt;
In dieser Schritt für Schritt Anleitung wird Konfiguration einer Site-to-End Verbindung gezeigt. Der gewählte Verbindungstyp ist native IPSec. Zur Erstellung der Konfiguration wird das Administrations-Webinterface benutzt.&lt;br /&gt;
&lt;br /&gt;
Für native IPSec Verbindungen benötigen Sie ein separates Client Programm. Das Betriebssystem Microsoft Windows ab Version 7 beinhaltet schon einen Client für natives IPSec.&lt;br /&gt;
&lt;br /&gt;
==Erstellung der native IPSec Verbindung mit dem Assistenten==&lt;br /&gt;
&lt;br /&gt;
Wählen Sie in der Navigationsleiste des Administrations-Webinterface den Punkt &#039;&#039;&#039;VPN&#039;&#039;&#039; und in dem Dropdownmenü den Eintrag &#039;&#039;&#039;IPSec&#039;&#039;&#039;. Es öffnet sich das Fenster &#039;&#039;&#039;IPSec&#039;&#039;&#039; in dem alle angelegten IPSec-Verbindungen aufgelistet sind.&lt;br /&gt;
Für die neue Roadwarrior Verbindung klicken Sie auf die Schaltfläche &#039;&#039;&#039;+ Roadwarrior&#039;&#039;&#039; im unteren rechten Bereich des Fensters.&lt;br /&gt;
Es öffnet sich das Fenster &#039;&#039;&#039;IPSec Roadwarrior hinzufügen&#039;&#039;&#039;. Hierbei handelt es sich um einen Assistenten, der Sie mit fünf Schritten durch den Erstellungsvorgang führt.&lt;br /&gt;
&lt;br /&gt;
====Schritt 1 - Name und Typ====&lt;br /&gt;
[[Datei:.png| bla]]&lt;br /&gt;
* Geben Sie im Feld &#039;&#039;&#039;Namen&#039;&#039;&#039; eine Bezeichnung für die VPN Verbindung an.&lt;br /&gt;
* Wählen Sie aus dem Dropdownmenü &#039;&#039;&#039;Verbindungstyp&#039;&#039;&#039; den Eintrag &#039;&#039;&#039;IKEv1 - Native&#039;&#039;&#039;.&lt;br /&gt;
* Klicken Sie dann auf &#039;&#039;&#039;Weiter&#039;&#039;&#039;.&lt;br /&gt;
&lt;br /&gt;
====Schritt 2 - Verschlüsselung====&lt;br /&gt;
[[Datei:.png|foo1]]&lt;br /&gt;
In diesem Schritt werden die Verschlüsselungsparameter abgefragt. Sie können die voreingestellten Parameter übernehmen. Höhere Sicherheit erreichen Sie aber durch folgende Werte.&lt;br /&gt;
* Im Feld &#039;&#039;&#039;Verschlüssselung&#039;&#039;&#039; ist &#039;&#039;&#039;3des&#039;&#039;&#039; voreingestellt. Hier sollten Sie einen &#039;&#039;&#039;aes&#039;&#039; Eintrag wählen.&lt;br /&gt;
* Im Feld &#039;&#039;&#039;Authentifizierung&#039;&#039;&#039; ist &#039;&#039;&#039;md5&#039;&#039;&#039; voreingestellt. Hier sollten Sie einen &#039;&#039;&#039;sha&#039;&#039;&#039; Eintrag wählen.&lt;br /&gt;
* Die &#039;&#039;&#039;Diffie-Hellman Group&#039;&#039;&#039; Einstellung &#039;&#039;&#039;modp1024&#039;&#039;&#039; kann beibehalten werden.&lt;br /&gt;
&lt;br /&gt;
====Schritt 3 - Authentifizierung====&lt;br /&gt;
[[Datei:.png|foo2]]&lt;br /&gt;
In diesem Schritt können Sie eine Authentifizierungsart wählen. Angeboten werden &#039;&#039;&#039;Pre-Shared-Key&#039;&#039;&#039; (PSK), &#039;&#039;&#039;x.509 Zertifikat&#039;&#039;&#039; und &#039;&#039;&#039;RSA-Schlüssel&#039;&#039;&#039;.&lt;br /&gt;
Bei dem PSK Verfahren wird ein Kennwort benutzt, welches beiden VPN-Verbindungsstellen bekannt sein muss.&lt;br /&gt;
Bei der Zertifikat Methode authentifiziert sich der Roadwarrior durch ein Zertifikat, welches durch die Appliance ausgestellt worden ist und an den Roadwarrior weitergegeben wird.&lt;br /&gt;
RSA-Schlüssel ist ein asymmetrisches Schlüsselpaar. Die Appliance stellt ein Schlüsselpaar her, das aus einem privaten und einem öffentlichen Schlüssel besteht. Der öffentliche Schlüssel wird dem Verbindungspartner übergeben.&lt;br /&gt;
* Wählen Sie die gewünschte Authentifizierungsmethode aus.&lt;br /&gt;
* Für die PSK Methode geben Sie das Kennwort in das Textfeld ein.&lt;br /&gt;
* Für das Zertifikatverfahren wählen Sie ein Zertifikat aus der Dropdownliste aus.&lt;br /&gt;
* Für die RSA Methode wählen Sie den Schlüssel, den die Appliance und der Roadwarrior verwenden. Benutzen Sie dafür die Dropdownfelder.&lt;br /&gt;
&lt;br /&gt;
====Schritt 4 - Gateway IDs====&lt;br /&gt;
[[Datei:.png|foo3]]&lt;/div&gt;</summary>
		<author><name>Marco</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=UTM/VPN/IPSec-S2E_v11.8&amp;diff=6171</id>
		<title>UTM/VPN/IPSec-S2E v11.8</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=UTM/VPN/IPSec-S2E_v11.8&amp;diff=6171"/>
		<updated>2014-06-30T10:13:36Z</updated>

		<summary type="html">&lt;p&gt;Marco: /* Erstellung der native IPSec Verbindung mit dem Assistenten */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;{{11}}&lt;br /&gt;
&lt;br /&gt;
==Einleitung==&lt;br /&gt;
&lt;br /&gt;
Ein VPN verbindet einen oder mehrere Rechner oder Netzwerke miteinander, indem es ein anderes Netzwerk, z. B. das Internet, als Transportweg nutzt. Das kann z. B. der Rechner eines Mitarbeiters zu Hause oder einer Filiale sein, der mit dem Netzwerk der Zentrale über das Internet verbunden ist. Diese Verbindungsstruktur wird auch Site-to-End oder Roadwarrior genannt. &lt;br /&gt;
 &lt;br /&gt;
Für den Benutzer sieht das VPN wie eine normale Netzwerkverbindung zum Zielrechner aus. Den tatsächlichen Übertragungsweg sieht er nicht. Das VPN stellt dem Benutzer eine virtuelle IP-Verbindung zur Verfügung, die durch eine tatsächliche getunnelt wird. Die über diese Verbindung übertragenen Datenpakete werden am Clienten verschlüsselt und vom Securepoint Server wieder entschlüsselt und umgekehrt.  &lt;br /&gt;
&lt;br /&gt;
Die beiden Gegenstellen müssen nicht über eine feste IP-Adresse verfügen, damit sie per VPN verbunden werden können. Es können auch von beiden Gegenstellen dynamische IP-Adressen verwendet werden. Außerdem können die Netzwerke miteinander verbunden werden, wenn eine der Gegenstellen eine feste IP-Adresse hat und die andere eine dynamische.&lt;br /&gt;
Zur Übersicht der möglichen Szenarien lesen sie bitte die Seite [[IPSec Arten| mögliche IPSec Verbindungen]].&lt;br /&gt;
&lt;br /&gt;
In dieser Schritt für Schritt Anleitung wird Konfiguration einer Site-to-End Verbindung gezeigt. Der gewählte Verbindungstyp ist native IPSec. Zur Erstellung der Konfiguration wird das Administrations-Webinterface benutzt.&lt;br /&gt;
&lt;br /&gt;
Für native IPSec Verbindungen benötigen Sie ein separates Client Programm. Das Betriebssystem Microsoft Windows 7 beinhaltet schon einen Client für natives IPSec.&lt;br /&gt;
&lt;br /&gt;
==Erstellung der native IPSec Verbindung mit dem Assistenten==&lt;br /&gt;
&lt;br /&gt;
Wählen Sie in der Navigationsleiste des Administrations-Webinterface den Punkt &#039;&#039;&#039;VPN&#039;&#039;&#039; und in dem Dropdownmenü den Eintrag &#039;&#039;&#039;IPSec&#039;&#039;&#039;. Es öffnet sich das Fenster &#039;&#039;&#039;IPSec&#039;&#039;&#039; in dem alle angelegten IPSec-Verbindungen aufgelistet sind.&lt;br /&gt;
Für die neue Roadwarrior Verbindung klicken Sie auf die Schaltfläche &#039;&#039;&#039;+ Roadwarrior&#039;&#039;&#039; im unteren rechten Bereich des Fensters.&lt;br /&gt;
Es öffnet sich das Fenster &#039;&#039;&#039;IPSec Roadwarrior hinzufügen&#039;&#039;&#039;. Hierbei handelt es sich um einen Assistenten, der Sie mit fünf Schritten durch den Erstellungsvorgang führt.&lt;br /&gt;
&lt;br /&gt;
====Schritt 1 - Name und Typ====&lt;br /&gt;
[[Datei:.png| bla]]&lt;br /&gt;
* Geben Sie im Feld &#039;&#039;&#039;Namen&#039;&#039;&#039; eine Bezeichnung für die VPN Verbindung an.&lt;br /&gt;
* Wählen Sie aus dem Dropdownmenü &#039;&#039;&#039;Verbindungstyp&#039;&#039;&#039; den Eintrag &#039;&#039;&#039;IKEv1 - Native&#039;&#039;&#039;.&lt;br /&gt;
* Klicken Sie dann auf &#039;&#039;&#039;Weiter&#039;&#039;&#039;.&lt;br /&gt;
&lt;br /&gt;
====Schritt 2 - Verschlüsselung====&lt;br /&gt;
[[Datei:.png|foo1]]&lt;br /&gt;
In diesem Schritt werden die Verschlüsselungsparameter abgefragt. Sie können die voreingestellten Parameter übernehmen. Höhere Sicherheit erreichen Sie aber durch folgende Werte.&lt;br /&gt;
* Im Feld &#039;&#039;&#039;Verschlüssselung&#039;&#039;&#039; ist &#039;&#039;&#039;3des&#039;&#039;&#039; voreingestellt. Hier sollten Sie einen &#039;&#039;&#039;aes&#039;&#039; Eintrag wählen.&lt;br /&gt;
* Im Feld &#039;&#039;&#039;Authentifizierung&#039;&#039;&#039; ist &#039;&#039;&#039;md5&#039;&#039;&#039; voreingestellt. Hier sollten Sie einen &#039;&#039;&#039;sha&#039;&#039;&#039; Eintrag wählen.&lt;br /&gt;
* Die &#039;&#039;&#039;Diffie-Hellman Group&#039;&#039;&#039; Einstellung &#039;&#039;&#039;modp1024&#039;&#039;&#039; kann beibehalten werden.&lt;br /&gt;
&lt;br /&gt;
====Schritt 3 - Authentifizierung====&lt;br /&gt;
[[Datei:.png|foo2]]&lt;br /&gt;
In diesem Schritt können Sie eine Authentifizierungsart wählen. Angeboten werden &#039;&#039;&#039;Pre-Shared-Key&#039;&#039;&#039; (PSK), &#039;&#039;&#039;x.509 Zertifikat&#039;&#039;&#039; und &#039;&#039;&#039;RSA-Schlüssel&#039;&#039;&#039;.&lt;br /&gt;
Bei dem PSK Verfahren wird ein Kennwort benutzt, welches beiden VPN-Verbindungsstellen bekannt sein muss.&lt;br /&gt;
Bei der Zertifikat Methode authentifiziert sich der Roadwarrior durch ein Zertifikat, welches durch die Appliance ausgestellt worden ist und an den Roadwarrior weitergegeben wird.&lt;br /&gt;
RSA-Schlüssel ist ein asymmetrisches Schlüsselpaar. Die Appliance stellt ein Schlüsselpaar her, das aus einem privaten und einem öffentlichen Schlüssel besteht. Der öffentliche Schlüssel wird dem Verbindungspartner übergeben.&lt;br /&gt;
* Wählen Sie die gewünschte Authentifizierungsmethode aus.&lt;br /&gt;
* Für die PSK Methode geben Sie das Kennwort in das Textfeld ein.&lt;br /&gt;
* Für das Zertifikatverfahren wählen Sie ein Zertifikat aus der Dropdownliste aus.&lt;br /&gt;
* Für die RSA Methode wählen Sie den Schlüssel, den die Appliance und der Roadwarrior verwenden. Benutzen Sie dafür die Dropdownfelder.&lt;br /&gt;
&lt;br /&gt;
====Schritt 4 - Gateway IDs====&lt;br /&gt;
[[Datei:.png|foo3]]&lt;/div&gt;</summary>
		<author><name>Marco</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=UTM/VPN/IPSec-S2E_v11.8&amp;diff=6167</id>
		<title>UTM/VPN/IPSec-S2E v11.8</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=UTM/VPN/IPSec-S2E_v11.8&amp;diff=6167"/>
		<updated>2014-06-27T10:19:18Z</updated>

		<summary type="html">&lt;p&gt;Marco: Die Seite wurde neu angelegt: „{{11}}  ==Einleitung==  Ein VPN verbindet einen oder mehrere Rechner oder Netzwerke miteinander, indem es ein anderes Netzwerk, z. B. das Internet, als Transpo…“&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;{{11}}&lt;br /&gt;
&lt;br /&gt;
==Einleitung==&lt;br /&gt;
&lt;br /&gt;
Ein VPN verbindet einen oder mehrere Rechner oder Netzwerke miteinander, indem es ein anderes Netzwerk, z. B. das Internet, als Transportweg nutzt. Das kann z. B. der Rechner eines Mitarbeiters zu Hause oder einer Filiale sein, der mit dem Netzwerk der Zentrale über das Internet verbunden ist. Diese Verbindungsstruktur wird auch Site-to-End oder Roadwarrior genannt. &lt;br /&gt;
 &lt;br /&gt;
Für den Benutzer sieht das VPN wie eine normale Netzwerkverbindung zum Zielrechner aus. Den tatsächlichen Übertragungsweg sieht er nicht. Das VPN stellt dem Benutzer eine virtuelle IP-Verbindung zur Verfügung, die durch eine tatsächliche getunnelt wird. Die über diese Verbindung übertragenen Datenpakete werden am Clienten verschlüsselt und vom Securepoint Server wieder entschlüsselt und umgekehrt.  &lt;br /&gt;
&lt;br /&gt;
Die beiden Gegenstellen müssen nicht über eine feste IP-Adresse verfügen, damit sie per VPN verbunden werden können. Es können auch von beiden Gegenstellen dynamische IP-Adressen verwendet werden. Außerdem können die Netzwerke miteinander verbunden werden, wenn eine der Gegenstellen eine feste IP-Adresse hat und die andere eine dynamische.&lt;br /&gt;
Zur Übersicht der möglichen Szenarien lesen sie bitte die Seite [[IPSec Arten| mögliche IPSec Verbindungen]].&lt;br /&gt;
&lt;br /&gt;
In dieser Schritt für Schritt Anleitung wird Konfiguration einer Site-to-End Verbindung gezeigt. Der gewählte Verbindungstyp ist native IPSec. Zur Erstellung der Konfiguration wird das Administrations-Webinterface benutzt.&lt;br /&gt;
&lt;br /&gt;
Für native IPSec Verbindungen benötigen Sie ein separates Client Programm. Das Betriebssystem Microsoft Windows 7 beinhaltet schon einen Client für natives IPSec.&lt;br /&gt;
&lt;br /&gt;
==Erstellung der native IPSec Verbindung mit dem Assistenten==&lt;br /&gt;
&lt;br /&gt;
Wählen Sie in der Navigationsleiste des Administrations-Webinterface den Punkt &#039;&#039;&#039;VPN&#039;&#039;&#039; und in dem Dropdownmenü den Eintrag &#039;&#039;&#039;IPSec&#039;&#039;&#039;. Es öffnet sich das Fenster &#039;&#039;&#039;IPSec&#039;&#039;&#039; in dem alle angelegten IPSec-Verbindungen aufgelistet sind.&lt;br /&gt;
Für die neue Roadwarrior Verbindung klicken Sie auf die Schaltfläche &#039;&#039;&#039;+ Roadwarrior&#039;&#039;&#039; im unteren rechten Bereich des Fensters.&lt;br /&gt;
Es öffnet sich das Fenster &#039;&#039;&#039;IPSec Roadwarrior hinzufügen&#039;&#039;&#039;. Hierbei handelt es sich um einen Assistenten, der Sie mit fünf Schritten durch den Erstellungsvorgang führt.&lt;br /&gt;
&lt;br /&gt;
====Schritt 1 - Name und Typ====&lt;br /&gt;
[[Datei:.png| bla]]&lt;br /&gt;
* Geben Sie im Feld &#039;&#039;&#039;Namen&#039;&#039;&#039; eine Bezeichnung für die VPN Verbindung an.&lt;br /&gt;
* Wählen Sie aus dem Dropdownmenü &#039;&#039;&#039;Verbindungstyp&#039;&#039;&#039; den Eintrag &#039;&#039;&#039;IKEv1 - Native&#039;&#039;&#039;.&lt;br /&gt;
* Klicken Sie dann auf &#039;&#039;&#039;Weiter&#039;&#039;&#039;.&lt;br /&gt;
&lt;br /&gt;
====Schritt 2 - Verschlüsselung====&lt;br /&gt;
[[Datei:.png|foo1]]&lt;br /&gt;
In diesem Schritt werden die Verschlüsselungsparameter abgefragt. Sie können die voreingestellten Parameter übernehmen. Höhere Sicherheit erreichen Sie aber durch folgende Werte.&lt;br /&gt;
* Im Feld &#039;&#039;&#039;Verschlüssselung&#039;&#039;&#039; ist &#039;&#039;&#039;3des&#039;&#039;&#039; voreingestellt. Hier sollten Sie einen &#039;&#039;&#039;aes&#039;&#039; Eintrag wählen.&lt;br /&gt;
* Im Feld &#039;&#039;&#039;Authentifizierung&#039;&#039;&#039; ist &#039;&#039;&#039;md5&#039;&#039;&#039; voreingestellt. Hier sollten Sie einen &#039;&#039;&#039;sha&#039;&#039;&#039; Eintrag wählen.&lt;br /&gt;
* Die &#039;&#039;&#039;Diffie-Hellman Group&#039;&#039;&#039; Einstellung &#039;&#039;&#039;modp1024&#039;&#039;&#039; kann beibehalten werden.&lt;br /&gt;
&lt;br /&gt;
====Schritt 3 - Authentifizierung====&lt;br /&gt;
[[Datei:.png|foo2]]&lt;br /&gt;
In diesem Schritt können Sie eine Authentifizierungsart wählen. Angeboten werden &#039;&#039;&#039;Pre-Shared-Key&#039;&#039;&#039; (PSK), &#039;&#039;&#039;x.509 Zertifikat&#039;&#039;&#039; und &#039;&#039;&#039;RSA-Schlüssel&#039;&#039;&#039;.&lt;br /&gt;
Bei dem PSK Verfahren wird ein Kennwort benutzt, welches beiden VPN-Verbindungsstellen bekannt sein muss.&lt;br /&gt;
Bei der Zertifikat Methode authentifiziert sich der Roadwarrior durch ein Zertifikat, welches durch die Appliance ausgestellt worden ist.&lt;br /&gt;
RSA-Schlüssel ist ein asymmetrisches Schlüsselpaar. Die Appliance stellt ein Schlüsselpaar her, das aus einem privaten und einem öffentlichen Schlüssel besteht. Der öffentliche Schlüssel wird dem Verbindungspartner übergeben.&lt;/div&gt;</summary>
		<author><name>Marco</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=UTM/AUTH/Zertifikate_v11.7&amp;diff=6143</id>
		<title>UTM/AUTH/Zertifikate v11.7</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=UTM/AUTH/Zertifikate_v11.7&amp;diff=6143"/>
		<updated>2014-06-26T11:30:26Z</updated>

		<summary type="html">&lt;p&gt;Marco: /* Zertifikate exportieren */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;[[kategorie:UTMv11]]&lt;br /&gt;
{{v11}}&lt;br /&gt;
==Allgemeines==&lt;br /&gt;
&lt;br /&gt;
Von der Securepoint Firewall werden digitale Zertifikate für die Authentifikation bei VPN-Verbindungen benutzt. Die Zertifikate entsprechen dem x.509 Standard.&lt;br /&gt;
Zertifikate sollen die Identität des Inhabers bescheinigen. Sie werden von der Securepoint Appliance ausgestellt und von der Appliance eigenen CA (Certification Authority; auch Stammzertifikat genannt) signiert. Diese Signierung bestätigt die Echtheit des Zertifikats. So kann der Benutzer sicher sein, dass das Zertifikat wirklich von der Appliance ausgestellt wurde.&lt;br /&gt;
Die CA selbst ist ebenfalls ein Zertifikat, welches zuerst auf der Apliance erstellt werden muss, damit man Zertifikate erstellen kann, denn Zertifikate müssen bei der Erstellung mit der CA signiert werden.&lt;br /&gt;
&lt;br /&gt;
Um das Zertifikat eindeutig zuordnen zu können, wird aus den einzelnen Angaben, die bei der Erstellung des Zertifikats gesetzt werden müssen, ein Distinguished Name (DN) generiert.&lt;br /&gt;
Dazu gehören:&lt;br /&gt;
*Name des Zertifikats     (CN) Common Name&lt;br /&gt;
*Land                           (CO) Country&lt;br /&gt;
*Bundesland/Region       (ST) State&lt;br /&gt;
*Ort                              (LO) Location&lt;br /&gt;
*Firma                           (OR) Organisation	&lt;br /&gt;
*Abteilung                     (OU) Organisation Unit&lt;br /&gt;
*E-Mail                          (email-address)&lt;br /&gt;
&lt;br /&gt;
Es kann noch ein Alias angegeben werden, um die Eindeutigkeit zu verstärken. Dieser Alias ist entweder eine E-Mail-Adresse, ein DNS Name oder eine IP-Adresse.&lt;br /&gt;
Von mancher VPN Software wird dieser Alias für eine einwandfreie Funktionalität verlangt (z.B. Windows 7 IPSec Client).&lt;br /&gt;
&lt;br /&gt;
Außerdem muss noch ein Gültigkeitszeitraum angegeben werden, dessen Anfangs- und Ablaufzeitpunkt sich aus Uhrzeit und Datum zusammensetzt. Die Zeitspanne der Gültigkeit ist nicht vorgeschrieben und kann den eigenen Bedürfnissen angepasst werden. Nach Ablauf dieser Zeitspanne, kann das Zertifikat nicht mehr verwendet werden.&lt;br /&gt;
&lt;br /&gt;
Es kann noch ein Flag gesetzt werden, welches das Zertifikat als Serverzertifikat kennzeichnet. Dieses wird von OpenVPN für den Server verlangt. OpenVPN benötigt für eine Seite immer ein Serversystem mit Server Zertifikat auch bei Site-to-Site Verbindungen. Andere VPN Protokolle verlangen diese Kennzeichnung nicht.&lt;br /&gt;
&lt;br /&gt;
&amp;lt;div align=&amp;quot;right&amp;quot;&amp;gt;[[#top|&amp;lt;font size=1&amp;gt;zum Anfang&amp;lt;/font&amp;gt;]]&amp;lt;/div&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==Zertifikatserstellung auf der Appliance==&lt;br /&gt;
&lt;br /&gt;
Im Folgenden wird gezeigt, wie Sie im Webinterface der Securepoint Appliance Zertifikate erstellen.&lt;br /&gt;
&lt;br /&gt;
===CA erstellen===&lt;br /&gt;
&lt;br /&gt;
*Klicken Sie auf der Navigationsleise auf den Punkt &#039;&#039;Authentifizierung&#039;&#039; und wählen Sie den Eintrag &#039;&#039;Zertifikate&#039;&#039; vom Dropdownmenü.&amp;lt;br/&amp;gt;Es öffnet sich der Dialog &#039;&#039;Zertifikate&#039;&#039; auf der Registerkarte &#039;&#039;CA&#039;&#039;.&lt;br /&gt;
[[Datei:UTMV11_Z_CA.png|thumb|&amp;lt;font size=&amp;quot;1&amp;quot;&amp;gt;CA anlegen&amp;lt;/font&amp;gt;]]&lt;br /&gt;
*Klicken Sie auf &#039;&#039;+CA hinzufügen&#039;&#039;.&amp;lt;br/&amp;gt;Es öffnet sich der Dialog &#039;&#039;CA hinzufügen&#039;&#039;. &lt;br /&gt;
*Tragen Sie im Feld &#039;&#039;Common Name&#039;&#039; einen eindeutigen Namen ein.&lt;br /&gt;
*Wählen Sie aus dem Dropdownfeld &#039;&#039;Schlüssellänge&#039;&#039; die Schlüssellänge für das Zertifikat aus.. &lt;br /&gt;
*Tragen Sie in den Feldern &#039;&#039;Gültig seit&#039;&#039; und &#039;&#039;Gültig bis&#039;&#039;, den Zeitraum ein, in der die CA gültig ist. Die Angaben sind in Datum und Uhrzeit zu machen. Beachten Sie, dass mit der Gültigkeit der CA auch die Gültigkeit der mit dieser CA signierten Zertifikate ausläuft. Das Datum ist im folgenden Format anzugeben JJJJ/MM/TT. Wenn Sie mit der Maus in das Eingabefeld klicken, öffnet sich automatisch ein Kalender, auf dem Sie das Datum und die Uhrzeit auswählen können.&lt;br /&gt;
*Wählen Sie die Landeskennung und tragen Sie das Bundesland, den Ort, den Namen der Firma, der Abteilung und eine E-Mail-Adresse ein. &lt;br /&gt;
*Klicken Sie dann auf &#039;&#039;Speichern&#039;&#039;. &lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br /&amp;gt;&lt;br /&gt;
&amp;lt;div align=&amp;quot;right&amp;quot;&amp;gt;[[#top|&amp;lt;font size=1&amp;gt;zum Anfang&amp;lt;/font&amp;gt;]]&amp;lt;/div&amp;gt;&lt;br /&gt;
&lt;br /&gt;
===Server- und Nutzerzertifikat erstellen===&lt;br /&gt;
&lt;br /&gt;
Nachdem die CA angelegt ist, können Sie Zertifikate für die Appliance und Zertifikate für Nutzer anlegen. &lt;br /&gt;
&lt;br /&gt;
*Wechseln Sie auf die Registerkarte &#039;&#039;Zertifikate&#039;&#039; und klicken Sie auf den Button &#039;&#039;+ Zertifikat hinzufügen&#039;&#039;.&amp;lt;br/&amp;gt;Es öffnet sich der Dialog &#039;&#039;Zertifikat hinzufügen&#039;&#039;. &lt;br /&gt;
*Geben Sie im Feld &#039;&#039;Common Name&#039;&#039; einen Namen für das Zertifikat an.&lt;br /&gt;
*Wählen Sie aus dem Dropdownfeld die Schlüssellänge für das Zertifikat.&lt;br /&gt;
*Wählen Sie aus dem Dropdownfeld die CA aus, mit der das neue Zertifikat signiert werden soll.&lt;br /&gt;
*Sie haben jetzt die Möglichkeit für die nächsten Eingaben die Werte aus der CA zu übernehmen. Klicken Sie dafür auf die Schaltfläche &#039;&#039;Werte aus CA laden&#039;&#039;.&amp;lt;br/&amp;gt;Nutzen Sie diese Möglichkeit nicht, müssen Sie noch folgende Werte eingeben:&amp;lt;br/&amp;gt;&lt;br /&gt;
**Tragen Sie mit den Felder &#039;&#039;Gültig seit&#039;&#039; und &#039;&#039;Gültig bis&#039;&#039; die Gültigkeit des Zertifikats ein. Diese muss dem Zeitraum der CA entsprechen oder innerhalb des Zeitraums der CA liegen. &lt;br /&gt;
**Wählen sie im Feld &#039;&#039;Land&#039;&#039; die Landeskennung aus dem Dropdownfeld.&lt;br /&gt;
**Geben Sie im Feld &#039;&#039;Staat&#039;&#039; die Region oder das Bundesland an.&lt;br /&gt;
**Geben Sie im Feld &#039;&#039;Stadt&#039;&#039; die Stadt an.&lt;br /&gt;
**Tragen Sie im Feld &#039;&#039;Organisation&#039;&#039; Ihre Firma oder Organisation ein.&lt;br /&gt;
**Tragen Sie im Feld &#039;&#039;Abteilung&#039;&#039; die Unterstruktur ein.&lt;br /&gt;
**Im Feld &#039;&#039;E-Mail&#039;&#039; tragen Sie eine E-Mail-Adresse ein.&lt;br /&gt;
*Für ein Serverzertifikat wählen Sie im Feld &#039;&#039;Alias&#039;&#039; den Eintrag &#039;&#039;DNS&#039;&#039; aus dem Dropdownfeld und tragen in dem erscheinenden Feld den Hostnamen des Servers ein. &lt;br /&gt;
*Aktivieren Sie die Checkbox &#039;&#039;Serverzertifikat&#039;&#039;. &lt;br /&gt;
*Für ein Nutzerzertifikat wählen Sie als Alias &#039;&#039;Keine&#039;&#039; aus. die Checkbox &#039;&#039;Serverzertifikat&#039;&#039; bleibt deaktiviert. &lt;br /&gt;
*Klicken Sie auf &#039;&#039;Speichern&#039;&#039;. &lt;br /&gt;
&lt;br /&gt;
[[Datei:UTMV11_Z_Srv_c.png|left|thumb|&amp;lt;font size=&amp;quot;1&amp;quot;&amp;gt;Serverzertifikat anlegen&amp;lt;/font&amp;gt;]]&lt;br /&gt;
[[Datei:UTMV11_Z_RW_c.png|right|thumb|&amp;lt;font size=&amp;quot;1&amp;quot;&amp;gt;Roadwarriorzertifikat anlegen&amp;lt;/font&amp;gt;]]&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br /&amp;gt;&lt;br /&gt;
&amp;lt;div align=&amp;quot;right&amp;quot;&amp;gt;[[#top|&amp;lt;font size=1&amp;gt;zum Anfang&amp;lt;/font&amp;gt;]]&amp;lt;/div&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==Zertifikate exportieren==&lt;br /&gt;
&lt;br /&gt;
Zertifikate können in zwei Formaten für den externen Gebrauch exportiert werden.&lt;br /&gt;
Das PEM Format ist ein Base64 kodiertes Format, welches den öffentlichen und privaten Schlüssel in einer Datei beinhaltet. Die beiden Schlüssel sind mit den Bezeichnungen &#039;&#039;Begin Certificate&#039;&#039; und &#039;&#039;End Certificate&#039;&#039; und &#039;&#039;Begin Private Key&#039;&#039; und &#039;&#039;End Private Key&#039;&#039; gekennzeichnet. Die Datei hat die Endung &#039;&#039;.pem&#039;&#039;. Die CA muss separat exportiert werden. &lt;br /&gt;
Das PKCS#12 Format exportiert nicht nur das Zertifikat, sondern auch die zugehörige CA in einer Kennwort gesicherten Datei. Die Datei hat die Endung &#039;&#039;.p12&#039;&#039;.&lt;br /&gt;
&lt;br /&gt;
Für SSL VPN mit dem Securepoint Client wird das PEM Format benutzt.&lt;br /&gt;
Möchten Sie die VPN Clients von Microsoft Windows 7 nutzen, müssen Sie PKCS#12 benutzen. Zum Import der Zertifikate lesen Sie die entsprechende [[VPN Client und Zertifikatsverwaltung#Importieren der Zertifikate| Anleitung]] in dieser Wiki.&lt;br /&gt;
&lt;br /&gt;
===Export im PEM Format===&lt;br /&gt;
[[Datei:Export_pem.png|thumb|450px|&amp;lt;font size=&amp;quot;1&amp;quot;&amp;gt;Export im PEM Format&amp;lt;/font&amp;gt;]]&lt;br /&gt;
*Wechseln Sie In der Zertifikatsverwaltung auf die Registerkarte &#039;&#039;Zertifikate&#039;&#039;.&lt;br /&gt;
*Wählen Sie das zu exportierende Zertifikat aus.&lt;br /&gt;
*Klicken Sie in der entsprechenden Zeile auf die Schaltfläche mit dem Disketten-Symbol und der Bezeichnung &#039;&#039;PEM&#039;&#039;.&amp;lt;br/&amp;gt;Es öffnet sich der Speicherdialog des Browsers.&lt;br /&gt;
*Klicken Sie auf &#039;&#039;Datei speichern&#039;&#039;.&amp;lt;br/&amp;gt;Das Zertifikat wird auf Ihrem Rechner gespeichert. Der Dateiname entspricht dem Zertifikatsnamen.&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
[[Datei:Export_pem_CA.png|thumb|450px|&amp;lt;font size=&amp;quot;1&amp;quot;&amp;gt;Export CA im PEM Format&amp;lt;/font&amp;gt;]]&lt;br /&gt;
*Wechseln Sie auf die Registerkarte CA.&lt;br /&gt;
*Wählen Sie das zugehörige Stammzertifikat.&lt;br /&gt;
*Klicken Sie in der entsprechenden Zeile auf die Schaltfläche mit dem Disketten-Symbol und der Bezeichnung &#039;&#039;PEM&#039;&#039;.&amp;lt;br/&amp;gt;Es öffnet sich der Speicherdialog des Browsers.&lt;br /&gt;
*Klicken Sie auf &#039;&#039;Datei speichern&#039;&#039;.&amp;lt;br/&amp;gt;Auch die CA wird auf Ihrem Rechner gespeichert. Der Dateiname entspricht dem CA-Namen.&lt;br /&gt;
Wie beim Zertifikat ist in der Datei der CA auch der private Schlüssel enthalten. Dieser sollte vor der Weitergabe der Daten aus der Datei gelöscht werden.&lt;br /&gt;
&lt;br /&gt;
===Export im PKCS#12 Format===&lt;br /&gt;
[[Datei:Export_pkcs12.png|thumb|450px|&amp;lt;font size=&amp;quot;1&amp;quot;&amp;gt;Export im PKCS#12 Format&amp;lt;/font&amp;gt;]]&lt;br /&gt;
Der Export entspricht dem vorherig beschriebenem Vorgang. Hier muss die Schaltfläche mit dem Disketten-Symbol und der Bezeichnung &#039;&#039;PKCS12&#039;&#039; benutzt werden. Es muss nur das Zertifikat exportiert werden. Die exportierte Datei beinhaltet schon die CA.&lt;br /&gt;
[[Datei:Export_pkcs12_kennwort.png|thumb|&amp;lt;font size=&amp;quot;1&amp;quot;&amp;gt;Kennwort für PKCS12 angeben&amp;lt;/font&amp;gt;]]&lt;br /&gt;
Da die Datei verschlüsselt abgespeichert wird, werden Sie zur Eingabe eines Kennwortes aufgefordert.&lt;br /&gt;
&amp;lt;br /&amp;gt;&amp;lt;br /&amp;gt;&lt;br /&gt;
&amp;lt;br /&amp;gt;&amp;lt;br /&amp;gt;&lt;br /&gt;
&amp;lt;br /&amp;gt;&amp;lt;br /&amp;gt;&lt;br /&gt;
&amp;lt;br /&amp;gt;&lt;br /&gt;
&amp;lt;div align=&amp;quot;right&amp;quot;&amp;gt;[[#top|&amp;lt;font size=1&amp;gt;zum Anfang&amp;lt;/font&amp;gt;]]&amp;lt;/div&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==Zertifikate widerrufen==&lt;br /&gt;
&lt;br /&gt;
Sollen Zertifikate nicht mehr genutzt werden, obwohl der Gültigkeitszeitraum noch aktiv ist, werden die Zertifikate nicht gelöscht, sondern widerrufen. Die widerrufenen Zertifikate verbleiben weiterhin im System, sind aber als ungültig erklärt und werden nicht mehr akzeptiert. Sie werden in der Zertifikatsverwaltung unter der Registerkarte &#039;&#039;Widerrufen&#039;&#039; geführt. Gleichzeitig wird es in der Zertifikatssperrliste  auf der Registerkarte &#039;&#039;CRL&#039;&#039; (Certificate Revocation List) aufgenommen.&lt;br /&gt;
Die Sperrliste wird gleichzeitig mit der CA angelegt. Wird ein Zertifikat widerrufen, wird es in der Liste als ungültig hinterlegt, die der signierenden CA entspricht. Die Sperrliste kann ebenfalls exportiert werden, um auf andere Systeme geladen zu werden, damit diese die widerrufenen Zertifikate ebenfalls nicht akzeptieren.&lt;br /&gt;
[[Datei:Revoke_cert.png|thumb|450px|&amp;lt;font size=&amp;quot;1&amp;quot;&amp;gt;Zertifikat widerrufen&amp;lt;/font&amp;gt;]]&lt;br /&gt;
*Zum Widerrufen eines Zertifikats, wechseln Sie auf die Registerkarte &#039;&#039;Zertifikate&#039;&#039;.&lt;br /&gt;
*Klicken Sie in der Zeile des Zertifikats auf den Button mit dem Abfalleimer-Symbol.&lt;br /&gt;
*Bestätigen Sie die Sicherheitsabfrage (Einmal widerrufene Zertifikate können nicht wiederhergestellt werden.).&lt;br /&gt;
&lt;br /&gt;
==Zertifikate löschen==&lt;br /&gt;
&lt;br /&gt;
Wie im vorherigen Abschnitt erwähnt, können einzelne Zertifikate nicht gelöscht werden. Sie können aber alle Zertifikate, die mit der gleichen CA signiert wurden, vom System entfernen. Dazu müssen Sie die CA löschen. Durch diese Löschung werden die CA, die damit signierten Zertifikate auch widerrufene Zertifikate und die zugehörige Sperrliste entfernt.&lt;br /&gt;
[[Datei:Delete_ca.png|thumb|450px|&amp;lt;font size=&amp;quot;1&amp;quot;&amp;gt;CA entfernen&amp;lt;/font&amp;gt;]]&lt;br /&gt;
*Wechseln Sie zum Löschen der CA auf die Registerkarte &#039;&#039;CA&#039;&#039;.&lt;br /&gt;
*Klicken Sie in der Zeile der betreffenden CA auf den Button mit dem Abfalleimer-Symbol.&lt;br /&gt;
*Bestätigen Sie die Sicherheitsabfrage. Die CA sowie alle zugehörigen Zertifikate und die Sperrliste werden entfernt.&lt;br /&gt;
&lt;br /&gt;
&amp;lt;div align=&amp;quot;right&amp;quot;&amp;gt;[[#top|&amp;lt;font size=1&amp;gt;zum Anfang&amp;lt;/font&amp;gt;]]&amp;lt;/div&amp;gt;&lt;/div&gt;</summary>
		<author><name>Marco</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=UTM/AUTH/Zertifikate_v11.7&amp;diff=6142</id>
		<title>UTM/AUTH/Zertifikate v11.7</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=UTM/AUTH/Zertifikate_v11.7&amp;diff=6142"/>
		<updated>2014-06-26T11:00:44Z</updated>

		<summary type="html">&lt;p&gt;Marco: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;[[kategorie:UTMv11]]&lt;br /&gt;
{{v11}}&lt;br /&gt;
==Allgemeines==&lt;br /&gt;
&lt;br /&gt;
Von der Securepoint Firewall werden digitale Zertifikate für die Authentifikation bei VPN-Verbindungen benutzt. Die Zertifikate entsprechen dem x.509 Standard.&lt;br /&gt;
Zertifikate sollen die Identität des Inhabers bescheinigen. Sie werden von der Securepoint Appliance ausgestellt und von der Appliance eigenen CA (Certification Authority; auch Stammzertifikat genannt) signiert. Diese Signierung bestätigt die Echtheit des Zertifikats. So kann der Benutzer sicher sein, dass das Zertifikat wirklich von der Appliance ausgestellt wurde.&lt;br /&gt;
Die CA selbst ist ebenfalls ein Zertifikat, welches zuerst auf der Apliance erstellt werden muss, damit man Zertifikate erstellen kann, denn Zertifikate müssen bei der Erstellung mit der CA signiert werden.&lt;br /&gt;
&lt;br /&gt;
Um das Zertifikat eindeutig zuordnen zu können, wird aus den einzelnen Angaben, die bei der Erstellung des Zertifikats gesetzt werden müssen, ein Distinguished Name (DN) generiert.&lt;br /&gt;
Dazu gehören:&lt;br /&gt;
*Name des Zertifikats     (CN) Common Name&lt;br /&gt;
*Land                           (CO) Country&lt;br /&gt;
*Bundesland/Region       (ST) State&lt;br /&gt;
*Ort                              (LO) Location&lt;br /&gt;
*Firma                           (OR) Organisation	&lt;br /&gt;
*Abteilung                     (OU) Organisation Unit&lt;br /&gt;
*E-Mail                          (email-address)&lt;br /&gt;
&lt;br /&gt;
Es kann noch ein Alias angegeben werden, um die Eindeutigkeit zu verstärken. Dieser Alias ist entweder eine E-Mail-Adresse, ein DNS Name oder eine IP-Adresse.&lt;br /&gt;
Von mancher VPN Software wird dieser Alias für eine einwandfreie Funktionalität verlangt (z.B. Windows 7 IPSec Client).&lt;br /&gt;
&lt;br /&gt;
Außerdem muss noch ein Gültigkeitszeitraum angegeben werden, dessen Anfangs- und Ablaufzeitpunkt sich aus Uhrzeit und Datum zusammensetzt. Die Zeitspanne der Gültigkeit ist nicht vorgeschrieben und kann den eigenen Bedürfnissen angepasst werden. Nach Ablauf dieser Zeitspanne, kann das Zertifikat nicht mehr verwendet werden.&lt;br /&gt;
&lt;br /&gt;
Es kann noch ein Flag gesetzt werden, welches das Zertifikat als Serverzertifikat kennzeichnet. Dieses wird von OpenVPN für den Server verlangt. OpenVPN benötigt für eine Seite immer ein Serversystem mit Server Zertifikat auch bei Site-to-Site Verbindungen. Andere VPN Protokolle verlangen diese Kennzeichnung nicht.&lt;br /&gt;
&lt;br /&gt;
&amp;lt;div align=&amp;quot;right&amp;quot;&amp;gt;[[#top|&amp;lt;font size=1&amp;gt;zum Anfang&amp;lt;/font&amp;gt;]]&amp;lt;/div&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==Zertifikatserstellung auf der Appliance==&lt;br /&gt;
&lt;br /&gt;
Im Folgenden wird gezeigt, wie Sie im Webinterface der Securepoint Appliance Zertifikate erstellen.&lt;br /&gt;
&lt;br /&gt;
===CA erstellen===&lt;br /&gt;
&lt;br /&gt;
*Klicken Sie auf der Navigationsleise auf den Punkt &#039;&#039;Authentifizierung&#039;&#039; und wählen Sie den Eintrag &#039;&#039;Zertifikate&#039;&#039; vom Dropdownmenü.&amp;lt;br/&amp;gt;Es öffnet sich der Dialog &#039;&#039;Zertifikate&#039;&#039; auf der Registerkarte &#039;&#039;CA&#039;&#039;.&lt;br /&gt;
[[Datei:UTMV11_Z_CA.png|thumb|&amp;lt;font size=&amp;quot;1&amp;quot;&amp;gt;CA anlegen&amp;lt;/font&amp;gt;]]&lt;br /&gt;
*Klicken Sie auf &#039;&#039;+CA hinzufügen&#039;&#039;.&amp;lt;br/&amp;gt;Es öffnet sich der Dialog &#039;&#039;CA hinzufügen&#039;&#039;. &lt;br /&gt;
*Tragen Sie im Feld &#039;&#039;Common Name&#039;&#039; einen eindeutigen Namen ein.&lt;br /&gt;
*Wählen Sie aus dem Dropdownfeld &#039;&#039;Schlüssellänge&#039;&#039; die Schlüssellänge für das Zertifikat aus.. &lt;br /&gt;
*Tragen Sie in den Feldern &#039;&#039;Gültig seit&#039;&#039; und &#039;&#039;Gültig bis&#039;&#039;, den Zeitraum ein, in der die CA gültig ist. Die Angaben sind in Datum und Uhrzeit zu machen. Beachten Sie, dass mit der Gültigkeit der CA auch die Gültigkeit der mit dieser CA signierten Zertifikate ausläuft. Das Datum ist im folgenden Format anzugeben JJJJ/MM/TT. Wenn Sie mit der Maus in das Eingabefeld klicken, öffnet sich automatisch ein Kalender, auf dem Sie das Datum und die Uhrzeit auswählen können.&lt;br /&gt;
*Wählen Sie die Landeskennung und tragen Sie das Bundesland, den Ort, den Namen der Firma, der Abteilung und eine E-Mail-Adresse ein. &lt;br /&gt;
*Klicken Sie dann auf &#039;&#039;Speichern&#039;&#039;. &lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br /&amp;gt;&lt;br /&gt;
&amp;lt;div align=&amp;quot;right&amp;quot;&amp;gt;[[#top|&amp;lt;font size=1&amp;gt;zum Anfang&amp;lt;/font&amp;gt;]]&amp;lt;/div&amp;gt;&lt;br /&gt;
&lt;br /&gt;
===Server- und Nutzerzertifikat erstellen===&lt;br /&gt;
&lt;br /&gt;
Nachdem die CA angelegt ist, können Sie Zertifikate für die Appliance und Zertifikate für Nutzer anlegen. &lt;br /&gt;
&lt;br /&gt;
*Wechseln Sie auf die Registerkarte &#039;&#039;Zertifikate&#039;&#039; und klicken Sie auf den Button &#039;&#039;+ Zertifikat hinzufügen&#039;&#039;.&amp;lt;br/&amp;gt;Es öffnet sich der Dialog &#039;&#039;Zertifikat hinzufügen&#039;&#039;. &lt;br /&gt;
*Geben Sie im Feld &#039;&#039;Common Name&#039;&#039; einen Namen für das Zertifikat an.&lt;br /&gt;
*Wählen Sie aus dem Dropdownfeld die Schlüssellänge für das Zertifikat.&lt;br /&gt;
*Wählen Sie aus dem Dropdownfeld die CA aus, mit der das neue Zertifikat signiert werden soll.&lt;br /&gt;
*Sie haben jetzt die Möglichkeit für die nächsten Eingaben die Werte aus der CA zu übernehmen. Klicken Sie dafür auf die Schaltfläche &#039;&#039;Werte aus CA laden&#039;&#039;.&amp;lt;br/&amp;gt;Nutzen Sie diese Möglichkeit nicht, müssen Sie noch folgende Werte eingeben:&amp;lt;br/&amp;gt;&lt;br /&gt;
**Tragen Sie mit den Felder &#039;&#039;Gültig seit&#039;&#039; und &#039;&#039;Gültig bis&#039;&#039; die Gültigkeit des Zertifikats ein. Diese muss dem Zeitraum der CA entsprechen oder innerhalb des Zeitraums der CA liegen. &lt;br /&gt;
**Wählen sie im Feld &#039;&#039;Land&#039;&#039; die Landeskennung aus dem Dropdownfeld.&lt;br /&gt;
**Geben Sie im Feld &#039;&#039;Staat&#039;&#039; die Region oder das Bundesland an.&lt;br /&gt;
**Geben Sie im Feld &#039;&#039;Stadt&#039;&#039; die Stadt an.&lt;br /&gt;
**Tragen Sie im Feld &#039;&#039;Organisation&#039;&#039; Ihre Firma oder Organisation ein.&lt;br /&gt;
**Tragen Sie im Feld &#039;&#039;Abteilung&#039;&#039; die Unterstruktur ein.&lt;br /&gt;
**Im Feld &#039;&#039;E-Mail&#039;&#039; tragen Sie eine E-Mail-Adresse ein.&lt;br /&gt;
*Für ein Serverzertifikat wählen Sie im Feld &#039;&#039;Alias&#039;&#039; den Eintrag &#039;&#039;DNS&#039;&#039; aus dem Dropdownfeld und tragen in dem erscheinenden Feld den Hostnamen des Servers ein. &lt;br /&gt;
*Aktivieren Sie die Checkbox &#039;&#039;Serverzertifikat&#039;&#039;. &lt;br /&gt;
*Für ein Nutzerzertifikat wählen Sie als Alias &#039;&#039;Keine&#039;&#039; aus. die Checkbox &#039;&#039;Serverzertifikat&#039;&#039; bleibt deaktiviert. &lt;br /&gt;
*Klicken Sie auf &#039;&#039;Speichern&#039;&#039;. &lt;br /&gt;
&lt;br /&gt;
[[Datei:UTMV11_Z_Srv_c.png|left|thumb|&amp;lt;font size=&amp;quot;1&amp;quot;&amp;gt;Serverzertifikat anlegen&amp;lt;/font&amp;gt;]]&lt;br /&gt;
[[Datei:UTMV11_Z_RW_c.png|right|thumb|&amp;lt;font size=&amp;quot;1&amp;quot;&amp;gt;Roadwarriorzertifikat anlegen&amp;lt;/font&amp;gt;]]&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br /&amp;gt;&lt;br /&gt;
&amp;lt;div align=&amp;quot;right&amp;quot;&amp;gt;[[#top|&amp;lt;font size=1&amp;gt;zum Anfang&amp;lt;/font&amp;gt;]]&amp;lt;/div&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==Zertifikate exportieren==&lt;br /&gt;
&lt;br /&gt;
Zertifikate können in zwei Formaten für den externen Gebrauch exportiert werden.&lt;br /&gt;
Das PEM Format ist ein Base64 kodiertes Format, welches den öffentlichen und privaten Schlüssel in einer Datei beinhaltet. Die beiden Schlüssel sind mit den Bezeichnungen &#039;&#039;Begin Certificate&#039;&#039; und &#039;&#039;End Certificate&#039;&#039; und &#039;&#039;Begin Private Key&#039;&#039; und &#039;&#039;End Private Key&#039;&#039; gekennzeichnet. Die Datei hat die Endung &#039;&#039;.pem&#039;&#039;. Die CA muss separat exportiert werden. &lt;br /&gt;
Das PKCS#12 Format exportiert nicht nur das Zertifikat, sondern auch die zugehörige CA in einer Kennwort gesicherten Datei. Die Datei hat die Endung &#039;&#039;.p12&#039;&#039;.&lt;br /&gt;
&lt;br /&gt;
Für SSL VPN mit dem Securepoint Client wird das PEM Format benutzt.&lt;br /&gt;
Möchten Sie die VPN Clients von Microsoft Windows 7 nutzen, müssen Sie PKCS#12 benutzen. Zum Import der Zertifikate lesen Sie die entsprechende [[VPN Client und Zertifikatsverwaltung#Importieren der Zertifikate| Anleitung]] in dieser Wiki.&lt;br /&gt;
&lt;br /&gt;
===Export im PEM Format===&lt;br /&gt;
[[Datei:Export_pem.png|thumb|450px|&amp;lt;font size=&amp;quot;1&amp;quot;&amp;gt;Export im PEM Format&amp;lt;/font&amp;gt;]]&lt;br /&gt;
*Wechseln Sie In der Zertifikatsverwaltung auf die Registerkarte &#039;&#039;Zertifikate&#039;&#039;.&lt;br /&gt;
*Wählen Sie das zu exportierende Zertifikat aus.&lt;br /&gt;
*Klicken Sie in der entsprechenden Zeile auf die Schaltfläche mit dem Disketten-Symbol und der Bezeichnung &#039;&#039;PEM&#039;&#039;.&amp;lt;br/&amp;gt;Es öffnet sich der Speicherdialog des Browsers.&lt;br /&gt;
*Klicken Sie auf &#039;&#039;Datei speichern&#039;&#039;.&amp;lt;br/&amp;gt;Das Zertifikat wird auf Ihrem Rechner gespeichert. Der Dateiname entspricht dem Zertifikatsnamen.&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
[[Datei:Export_pem_CA.png|thumb|450px|&amp;lt;font size=&amp;quot;1&amp;quot;&amp;gt;Export CA im PEM Format&amp;lt;/font&amp;gt;]]&lt;br /&gt;
*Wechseln Sie auf die Registerkarte CA.&lt;br /&gt;
*Wählen Sie das zugehörige Stammzertifikat.&lt;br /&gt;
*Klicken Sie in der entsprechenden Zeile auf die Schaltfläche mit dem Disketten-Symbol und der Bezeichnung &#039;&#039;PEM&#039;&#039;.&amp;lt;br/&amp;gt;Es öffnet sich der Speicherdialog des Browsers.&lt;br /&gt;
*Klicken Sie auf &#039;&#039;Datei speichern&#039;&#039;.&amp;lt;br/&amp;gt;Auch die CA wird auf Ihrem Rechner gespeichert. Der Dateiname entspricht dem CA-Namen.&lt;br /&gt;
Wie beim Zertifikat ist in der Datei der CA auch der private Schlüssel enthalten. Dieser sollte vor der Weitergabe der Daten aus der Datei gelöscht werden.&lt;br /&gt;
&lt;br /&gt;
===Export im PKCS#12 Format===&lt;br /&gt;
[[Datei:Export_pkcs12.png|thumb|450px|&amp;lt;font size=&amp;quot;1&amp;quot;&amp;gt;Export im PKCS#12 Format&amp;lt;/font&amp;gt;]]&lt;br /&gt;
Der Export entspricht dem vorherig beschriebenem Vorgang. Hier muss die Schaltfläche mit dem Disketten-Symbol und der Bezeichnung &#039;&#039;PKCS12&#039;&#039; benutzt werden. Es muss nur das Zertifikat exportiert werden. Die exportierte Datei beinhaltet schon die CA. Da die Datei verschlüsselt abgespeichert wird, werden Sie zur Eingabe eines Kennwortes aufgefordert.&lt;br /&gt;
[[Datei:Export_pkcs12_kennwort.png|thumb|&amp;lt;font size=&amp;quot;1&amp;quot;&amp;gt;Kennwort für PKCS12 angeben&amp;lt;/font&amp;gt;]]&lt;br /&gt;
&amp;lt;br /&amp;gt;&amp;lt;br /&amp;gt;&amp;lt;br /&amp;gt;&amp;lt;br /&amp;gt;&lt;br /&gt;
&amp;lt;div align=&amp;quot;right&amp;quot;&amp;gt;[[#top|&amp;lt;font size=1&amp;gt;zum Anfang&amp;lt;/font&amp;gt;]]&amp;lt;/div&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==Zertifikate widerrufen==&lt;br /&gt;
&lt;br /&gt;
Sollen Zertifikate nicht mehr genutzt werden, obwohl der Gültigkeitszeitraum noch aktiv ist, werden die Zertifikate nicht gelöscht, sondern widerrufen. Die widerrufenen Zertifikate verbleiben weiterhin im System, sind aber als ungültig erklärt und werden nicht mehr akzeptiert. Sie werden in der Zertifikatsverwaltung unter der Registerkarte &#039;&#039;Widerrufen&#039;&#039; geführt. Gleichzeitig wird es in der Zertifikatssperrliste  auf der Registerkarte &#039;&#039;CRL&#039;&#039; (Certificate Revocation List) aufgenommen.&lt;br /&gt;
Die Sperrliste wird gleichzeitig mit der CA angelegt. Wird ein Zertifikat widerrufen, wird es in der Liste als ungültig hinterlegt, die der signierenden CA entspricht. Die Sperrliste kann ebenfalls exportiert werden, um auf andere Systeme geladen zu werden, damit diese die widerrufenen Zertifikate ebenfalls nicht akzeptieren.&lt;br /&gt;
[[Datei:Revoke_cert.png|thumb|450px|&amp;lt;font size=&amp;quot;1&amp;quot;&amp;gt;Zertifikat widerrufen&amp;lt;/font&amp;gt;]]&lt;br /&gt;
*Zum Widerrufen eines Zertifikats, wechseln Sie auf die Registerkarte &#039;&#039;Zertifikate&#039;&#039;.&lt;br /&gt;
*Klicken Sie in der Zeile des Zertifikats auf den Button mit dem Abfalleimer-Symbol.&lt;br /&gt;
*Bestätigen Sie die Sicherheitsabfrage (Einmal widerrufene Zertifikate können nicht wiederhergestellt werden.).&lt;br /&gt;
&lt;br /&gt;
==Zertifikate löschen==&lt;br /&gt;
&lt;br /&gt;
Wie im vorherigen Abschnitt erwähnt, können einzelne Zertifikate nicht gelöscht werden. Sie können aber alle Zertifikate, die mit der gleichen CA signiert wurden, vom System entfernen. Dazu müssen Sie die CA löschen. Durch diese Löschung werden die CA, die damit signierten Zertifikate auch widerrufene Zertifikate und die zugehörige Sperrliste entfernt.&lt;br /&gt;
[[Datei:Delete_ca.png|thumb|450px|&amp;lt;font size=&amp;quot;1&amp;quot;&amp;gt;CA entfernen&amp;lt;/font&amp;gt;]]&lt;br /&gt;
*Wechseln Sie zum Löschen der CA auf die Registerkarte &#039;&#039;CA&#039;&#039;.&lt;br /&gt;
*Klicken Sie in der Zeile der betreffenden CA auf den Button mit dem Abfalleimer-Symbol.&lt;br /&gt;
*Bestätigen Sie die Sicherheitsabfrage. Die CA sowie alle zugehörigen Zertifikate und die Sperrliste werden entfernt.&lt;br /&gt;
&lt;br /&gt;
&amp;lt;div align=&amp;quot;right&amp;quot;&amp;gt;[[#top|&amp;lt;font size=1&amp;gt;zum Anfang&amp;lt;/font&amp;gt;]]&amp;lt;/div&amp;gt;&lt;/div&gt;</summary>
		<author><name>Marco</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=Datei:Delete_ca.png&amp;diff=6141</id>
		<title>Datei:Delete ca.png</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=Datei:Delete_ca.png&amp;diff=6141"/>
		<updated>2014-06-26T10:44:38Z</updated>

		<summary type="html">&lt;p&gt;Marco: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;&lt;/div&gt;</summary>
		<author><name>Marco</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=Datei:Revoke_cert.png&amp;diff=6140</id>
		<title>Datei:Revoke cert.png</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=Datei:Revoke_cert.png&amp;diff=6140"/>
		<updated>2014-06-26T10:44:18Z</updated>

		<summary type="html">&lt;p&gt;Marco: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;&lt;/div&gt;</summary>
		<author><name>Marco</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=Datei:Export_pkcs12_kennwort.png&amp;diff=6139</id>
		<title>Datei:Export pkcs12 kennwort.png</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=Datei:Export_pkcs12_kennwort.png&amp;diff=6139"/>
		<updated>2014-06-26T10:43:56Z</updated>

		<summary type="html">&lt;p&gt;Marco: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;&lt;/div&gt;</summary>
		<author><name>Marco</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=Datei:Export_pem_CA.png&amp;diff=6138</id>
		<title>Datei:Export pem CA.png</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=Datei:Export_pem_CA.png&amp;diff=6138"/>
		<updated>2014-06-26T10:43:36Z</updated>

		<summary type="html">&lt;p&gt;Marco: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;&lt;/div&gt;</summary>
		<author><name>Marco</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=Datei:Export_pkcs12.png&amp;diff=6137</id>
		<title>Datei:Export pkcs12.png</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=Datei:Export_pkcs12.png&amp;diff=6137"/>
		<updated>2014-06-26T10:43:11Z</updated>

		<summary type="html">&lt;p&gt;Marco: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;&lt;/div&gt;</summary>
		<author><name>Marco</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=Datei:Export_pem.png&amp;diff=6136</id>
		<title>Datei:Export pem.png</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=Datei:Export_pem.png&amp;diff=6136"/>
		<updated>2014-06-26T10:42:10Z</updated>

		<summary type="html">&lt;p&gt;Marco: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;&lt;/div&gt;</summary>
		<author><name>Marco</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=UTM/AUTH/Zertifikate_v11.7&amp;diff=6135</id>
		<title>UTM/AUTH/Zertifikate v11.7</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=UTM/AUTH/Zertifikate_v11.7&amp;diff=6135"/>
		<updated>2014-06-26T10:09:16Z</updated>

		<summary type="html">&lt;p&gt;Marco: /* CA erstellen */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;[[kategorie:UTMv11]]&lt;br /&gt;
{{v11}}&lt;br /&gt;
==Allgemeines==&lt;br /&gt;
&lt;br /&gt;
Von der Securepoint Firewall werden digitale Zertifikate für die Authentifikation bei VPN-Verbindungen benutzt. Die Zertifikate entsprechen dem x.509 Standard.&lt;br /&gt;
Zertifikate sollen die Identität des Inhabers bescheinigen. Sie werden von der Securepoint Appliance ausgestellt und von der Appliance eigenen CA (Certification Authority; auch Stammzertifikat genannt) signiert. Diese Signierung bestätigt die Echtheit des Zertifikats. So kann der Benutzer sicher sein, dass das Zertifikat wirklich von der Appliance ausgestellt wurde.&lt;br /&gt;
Die CA selbst ist ebenfalls ein Zertifikat, welches zuerst auf der Apliance erstellt werden muss, damit man Zertifikate erstellen kann, denn Zertifikate müssen bei der Erstellung mit der CA signiert werden.&lt;br /&gt;
&lt;br /&gt;
Um das Zertifikat eindeutig zuordnen zu können, wird aus den einzelnen Angaben, die bei der Erstellung des Zertifikats gesetzt werden müssen, ein Distinguished Name (DN) generiert.&lt;br /&gt;
Dazu gehören:&lt;br /&gt;
*Name des Zertifikats     (CN) Common Name&lt;br /&gt;
*Land                           (CO) Country&lt;br /&gt;
*Bundesland/Region       (ST) State&lt;br /&gt;
*Ort                              (LO) Location&lt;br /&gt;
*Firma                           (OR) Organisation	&lt;br /&gt;
*Abteilung                     (OU) Organisation Unit&lt;br /&gt;
*E-Mail                          (email-address)&lt;br /&gt;
&lt;br /&gt;
Es kann noch ein Alias angegeben werden, um die Eindeutigkeit zu verstärken. Dieser Alias ist entweder eine E-Mail-Adresse, ein DNS Name oder eine IP-Adresse.&lt;br /&gt;
Von mancher VPN Software wird dieser Alias für eine einwandfreie Funktionalität verlangt (z.B. Windows 7 IPSec Client).&lt;br /&gt;
&lt;br /&gt;
Außerdem muss noch ein Gültigkeitszeitraum angegeben werden, dessen Anfangs- und Ablaufzeitpunkt sich aus Uhrzeit und Datum zusammensetzt. Die Zeitspanne der Gültigkeit ist nicht vorgeschrieben und kann den eigenen Bedürfnissen angepasst werden. Nach Ablauf dieser Zeitspanne, kann das Zertifikat nicht mehr verwendet werden.&lt;br /&gt;
&lt;br /&gt;
Es kann noch ein Flag gesetzt werden, welches das Zertifikat als Serverzertifikat kennzeichnet. Dieses wird von OpenVPN für den Server verlangt. OpenVPN benötigt für eine Seite immer ein Serversystem mit Server Zertifikat auch bei Site-to-Site Verbindungen. Andere VPN Protokolle verlangen diese Kennzeichnung nicht.&lt;br /&gt;
&lt;br /&gt;
&amp;lt;div align=&amp;quot;right&amp;quot;&amp;gt;[[#top|&amp;lt;font size=1&amp;gt;zum Anfang&amp;lt;/font&amp;gt;]]&amp;lt;/div&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==Zertifikatserstellung auf der Appliance==&lt;br /&gt;
&lt;br /&gt;
Im Folgenden wird gezeigt, wie Sie im Webinterface der Securepoint Appliance Zertifikate erstellen.&lt;br /&gt;
&lt;br /&gt;
===CA erstellen===&lt;br /&gt;
&lt;br /&gt;
*Klicken Sie auf der Navigationsleise auf den Punkt &#039;&#039;Authentifizierung&#039;&#039; und wählen Sie den Eintrag &#039;&#039;Zertifikate&#039;&#039; vom Dropdownmenü.&amp;lt;br/&amp;gt;Es öffnet sich der Dialog &#039;&#039;Zertifikate&#039;&#039; auf der Registerkarte &#039;&#039;CA&#039;&#039;.&lt;br /&gt;
[[Datei:UTMV11_Z_CA.png|thumb|&amp;lt;font size=&amp;quot;1&amp;quot;&amp;gt;CA anlegen&amp;lt;/font&amp;gt;]]&lt;br /&gt;
*Klicken Sie auf &#039;&#039;+CA hinzufügen&#039;&#039;.&amp;lt;br/&amp;gt;Es öffnet sich der Dialog &#039;&#039;CA hinzufügen&#039;&#039;. &lt;br /&gt;
*Tragen Sie im Feld &#039;&#039;Common Name&#039;&#039; einen eindeutigen Namen ein.&lt;br /&gt;
*Wählen Sie aus dem Dropdownfeld &#039;&#039;Schlüssellänge&#039;&#039; die Schlüssellänge für das Zertifikat aus.. &lt;br /&gt;
*Tragen Sie in den Feldern &#039;&#039;Gültig seit&#039;&#039; und &#039;&#039;Gültig bis&#039;&#039;, den Zeitraum ein, in der die CA gültig ist. Die Angaben sind in Datum und Uhrzeit zu machen. Beachten Sie, dass mit der Gültigkeit der CA auch die Gültigkeit der mit dieser CA signierten Zertifikate ausläuft. Das Datum ist im folgenden Format anzugeben JJJJ/MM/TT. Wenn Sie mit der Maus in das Eingabefeld klicken, öffnet sich automatisch ein Kalender, auf dem Sie das Datum und die Uhrzeit auswählen können.&lt;br /&gt;
*Wählen Sie die Landeskennung und tragen Sie das Bundesland, den Ort, den Namen der Firma, der Abteilung und eine E-Mail-Adresse ein. &lt;br /&gt;
*Klicken Sie dann auf &#039;&#039;Speichern&#039;&#039;. &lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br /&amp;gt;&lt;br /&gt;
&amp;lt;div align=&amp;quot;right&amp;quot;&amp;gt;[[#top|&amp;lt;font size=1&amp;gt;zum Anfang&amp;lt;/font&amp;gt;]]&amp;lt;/div&amp;gt;&lt;br /&gt;
&lt;br /&gt;
===Server- und Nutzerzertifikat erstellen===&lt;br /&gt;
&lt;br /&gt;
Nachdem die CA angelegt ist, können Sie Zertifikate für die Appliance und Zertifikate für Nutzer anlegen. &lt;br /&gt;
&lt;br /&gt;
*Wechseln Sie auf die Registerkarte &#039;&#039;Zertifikate&#039;&#039; und klicken Sie auf den Button &#039;&#039;+ Zertifikat hinzufügen&#039;&#039;.&amp;lt;br/&amp;gt;Es öffnet sich der Dialog &#039;&#039;Zertifikat hinzufügen&#039;&#039;. &lt;br /&gt;
*Geben Sie im Feld &#039;&#039;Common Name&#039;&#039; einen Namen für das Zertifikat an.&lt;br /&gt;
*Wählen Sie aus dem Dropdownfeld die Schlüssellänge für das Zertifikat.&lt;br /&gt;
*Wählen Sie aus dem Dropdownfeld die CA aus, mit der das neue Zertifikat signiert werden soll.&lt;br /&gt;
*Sie haben jetzt die Möglichkeit für die nächsten Eingaben die Werte aus der CA zu übernehmen. Klicken Sie dafür auf die Schaltfläche &#039;&#039;Werte aus CA laden&#039;&#039;.&amp;lt;br/&amp;gt;Nutzen Sie diese Möglichkeit nicht, müssen Sie noch folgende Werte eingeben:&amp;lt;br/&amp;gt;&lt;br /&gt;
**Tragen Sie mit den Felder &#039;&#039;Gültig seit&#039;&#039; und &#039;&#039;Gültig bis&#039;&#039; die Gültigkeit des Zertifikats ein. Diese muss dem Zeitraum der CA entsprechen oder innerhalb des Zeitraums der CA liegen. &lt;br /&gt;
**Wählen sie im Feld &#039;&#039;Land&#039;&#039; die Landeskennung aus dem Dropdownfeld.&lt;br /&gt;
**Geben Sie im Feld &#039;&#039;Staat&#039;&#039; die Region oder das Bundesland an.&lt;br /&gt;
**Geben Sie im Feld &#039;&#039;Stadt&#039;&#039; die Stadt an.&lt;br /&gt;
**Tragen Sie im Feld &#039;&#039;Organisation&#039;&#039; Ihre Firma oder Organisation ein.&lt;br /&gt;
**Tragen Sie im Feld &#039;&#039;Abteilung&#039;&#039; die Unterstruktur ein.&lt;br /&gt;
**Im Feld &#039;&#039;E-Mail&#039;&#039; tragen Sie eine E-Mail-Adresse ein.&lt;br /&gt;
*Für ein Serverzertifikat wählen Sie im Feld &#039;&#039;Alias&#039;&#039; den Eintrag &#039;&#039;DNS&#039;&#039; aus dem Dropdownfeld und tragen in dem erscheinenden Feld den Hostnamen des Servers ein. &lt;br /&gt;
*Aktivieren Sie die Checkbox &#039;&#039;Serverzertifikat&#039;&#039;. &lt;br /&gt;
*Für ein Nutzerzertifikat wählen Sie als Alias &#039;&#039;Keine&#039;&#039; aus. die Checkbox &#039;&#039;Serverzertifikat&#039;&#039; bleibt deaktiviert. &lt;br /&gt;
*Klicken Sie auf &#039;&#039;Speichern&#039;&#039;. &lt;br /&gt;
&lt;br /&gt;
[[Datei:UTMV11_Z_Srv_c.png|left|thumb|&amp;lt;font size=&amp;quot;1&amp;quot;&amp;gt;Serverzertifikat anlegen&amp;lt;/font&amp;gt;]]&lt;br /&gt;
[[Datei:UTMV11_Z_RW_c.png|right|thumb|&amp;lt;font size=&amp;quot;1&amp;quot;&amp;gt;Roadwarriorzertifikat anlegen&amp;lt;/font&amp;gt;]]&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br /&amp;gt;&lt;br /&gt;
&amp;lt;div align=&amp;quot;right&amp;quot;&amp;gt;[[#top|&amp;lt;font size=1&amp;gt;zum Anfang&amp;lt;/font&amp;gt;]]&amp;lt;/div&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==Zertifikate exportieren==&lt;br /&gt;
&lt;br /&gt;
Zertifikate können in zwei Formaten für den externen Gebrauch exportiert werden.&lt;br /&gt;
Das PEM Format ist ein Base64 kodiertes Format, welches den öffentlichen und privaten Schlüssel in einer Datei beinhaltet. Die beiden Schlüssel sind mit den Bezeichnungen &#039;&#039;Begin Certificate&#039;&#039; und &#039;&#039;End Certificate&#039;&#039; und &#039;&#039;Begin Private Key&#039;&#039; und &#039;&#039;End Private Key&#039;&#039; gekennzeichnet. Die Datei hat die Endung &#039;&#039;.pem&#039;&#039;. Die CA muss separat exportiert werden. &lt;br /&gt;
Das PKCS#12 Format exportiert nicht nur das Zertifikat, sondern auch die zugehörige CA in einer Kennwort gesicherten Datei. Die Datei hat die Endung &#039;&#039;.p12&#039;&#039;.&lt;br /&gt;
&lt;br /&gt;
Für SSL VPN mit dem Securepoint Client wird das PEM Format benutzt.&lt;br /&gt;
Möchten Sie die VPN Clients von Microsoft Windows 7 nutzen, müssen Sie PKCS#12 benutzen. Zum Import der Zertifikate lesen Sie die entsprechende [[VPN Client und Zertifikatsverwaltung#Importieren der Zertifikate| Anleitung]] in dieser Wiki.&lt;br /&gt;
&lt;br /&gt;
===Export im PEM Format===&lt;br /&gt;
&lt;br /&gt;
*Wechseln Sie In der Zertifikatsverwaltung auf die Registerkarte &#039;&#039;Zertifikate&#039;&#039;.&lt;br /&gt;
*Wählen Sie das zu exportierende Zertifikat aus.&lt;br /&gt;
*Klicken Sie in der entsprechenden Zeile auf die Schaltfläche mit dem Disketten-Symbol und der Bezeichnung &#039;&#039;PEM&#039;&#039;.&amp;lt;br/&amp;gt;Es öffnet sich der Speicherdialog des Browsers.&lt;br /&gt;
*Klicken Sie auf &#039;&#039;Datei speichern&#039;&#039;.&amp;lt;br/&amp;gt;Das Zertifikat wird auf Ihrem Rechner gespeichert. Der Dateiname entspricht dem Zertifikatsnamen.&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
*Wechseln Sie auf die Registerkarte CA.&lt;br /&gt;
*Wählen Sie das zugehörige Stammzertifikat.&lt;br /&gt;
*Klicken Sie in der entsprechenden Zeile auf die Schaltfläche mit dem Disketten-Symbol und der Bezeichnung &#039;&#039;PEM&#039;&#039;.&amp;lt;br/&amp;gt;Es öffnet sich der Speicherdialog des Browsers.&lt;br /&gt;
*Klicken Sie auf &#039;&#039;Datei speichern&#039;&#039;.&amp;lt;br/&amp;gt;Auch die CA wird auf Ihrem Rechner gespeichert. Der Dateiname entspricht dem CA-Namen.&lt;br /&gt;
Wie beim Zertifikat ist in der Datei der CA auch der private Schlüssel enthalten. Dieser sollte vor der Weitergabe der Daten aus der Datei gelöscht werden.&lt;br /&gt;
&lt;br /&gt;
===Export im PKCS#12 Format===&lt;br /&gt;
&lt;br /&gt;
Der Export entspricht dem vorherig beschriebenem Vorgang. Hier muss die Schaltfläche mit dem Disketten-Symbol und der Bezeichnung &#039;&#039;PKCS12&#039;&#039; benutzt werden. Es muss nur das Zertifikat exportiert werden. Die exportierte Datei beinhaltet schon die CA. Da die Datei verschlüsselt abgespeichert wird, werden Sie zur Eingabe eines Kennwortes aufgefordert.&lt;br /&gt;
&lt;br /&gt;
&amp;lt;div align=&amp;quot;right&amp;quot;&amp;gt;[[#top|&amp;lt;font size=1&amp;gt;zum Anfang&amp;lt;/font&amp;gt;]]&amp;lt;/div&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==Zertifikate widerrufen==&lt;br /&gt;
&lt;br /&gt;
Sollen Zertifikate nicht mehr genutzt werden, obwohl der Gültigkeitszeitraum noch aktiv ist, werden die Zertifikate nicht gelöscht, sondern widerrufen. Die widerrufenen Zertifikate verbleiben weiterhin im System, sind aber als ungültig erklärt und werden nicht mehr akzeptiert. Sie werden in der Zertifikatsverwaltung unter der Registerkarte &#039;&#039;Widerrufen&#039;&#039; geführt. Gleichzeitig wird es in der Zertifikatssperrliste  auf der Registerkarte &#039;&#039;CRL&#039;&#039; (Certificate Revocation List) aufgenommen.&lt;br /&gt;
Die Sperrliste wird gleichzeitig mit der CA angelegt. Wird ein Zertifikat widerrufen, wird es in der Liste als ungültig hinterlegt, die der signierenden CA entspricht. Die Sperrliste kann ebenfalls exportiert werden, um auf andere Systeme geladen zu werden, damit diese die widerrufenen Zertifikate ebenfalls nicht akzeptieren.&lt;br /&gt;
&lt;br /&gt;
*Zum Widerrufen eines Zertifikats, wechseln Sie auf die Registerkarte &#039;&#039;Zertifikate&#039;&#039;.&lt;br /&gt;
*Klicken Sie in der Zeile des Zertifikats auf den Button mit dem Abfalleimer-Symbol.&lt;br /&gt;
*Bestätigen Sie die Sicherheitsabfrage (Einmal widerrufene Zertifikate können nicht wiederhergestellt werden.).&lt;br /&gt;
&lt;br /&gt;
==Zertifikate löschen==&lt;br /&gt;
&lt;br /&gt;
Wie im vorherigen Abschnitt erwähnt, können einzelne Zertifikate nicht gelöscht werden. Sie können aber alle Zertifikate, die mit der gleichen CA signiert wurden, vom System entfernen. Dazu müssen Sie die CA löschen. Durch diese Löschung werden die CA, die damit signierten Zertifikate auch widerrufene Zertifikate und die zugehörige Sperrliste entfernt.&lt;br /&gt;
&lt;br /&gt;
*Wechseln Sie zum Löschen der CA auf die Registerkarte &#039;&#039;CA&#039;&#039;.&lt;br /&gt;
*Klicken Sie in der Zeile der betreffenden CA auf den Button mit dem Abfalleimer-Symbol.&lt;br /&gt;
*Bestätigen Sie die Sicherheitsabfrage. Die CA sowie alle zugehörigen Zertifikate und die Sperrliste werden entfernt.&lt;br /&gt;
&lt;br /&gt;
&amp;lt;div align=&amp;quot;right&amp;quot;&amp;gt;[[#top|&amp;lt;font size=1&amp;gt;zum Anfang&amp;lt;/font&amp;gt;]]&amp;lt;/div&amp;gt;&lt;/div&gt;</summary>
		<author><name>Marco</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=UTM/AUTH/Zertifikate_v11.7&amp;diff=6134</id>
		<title>UTM/AUTH/Zertifikate v11.7</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=UTM/AUTH/Zertifikate_v11.7&amp;diff=6134"/>
		<updated>2014-06-26T10:07:34Z</updated>

		<summary type="html">&lt;p&gt;Marco: /* Server- und Nutzerzertifikat erstellen */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;[[kategorie:UTMv11]]&lt;br /&gt;
{{v11}}&lt;br /&gt;
==Allgemeines==&lt;br /&gt;
&lt;br /&gt;
Von der Securepoint Firewall werden digitale Zertifikate für die Authentifikation bei VPN-Verbindungen benutzt. Die Zertifikate entsprechen dem x.509 Standard.&lt;br /&gt;
Zertifikate sollen die Identität des Inhabers bescheinigen. Sie werden von der Securepoint Appliance ausgestellt und von der Appliance eigenen CA (Certification Authority; auch Stammzertifikat genannt) signiert. Diese Signierung bestätigt die Echtheit des Zertifikats. So kann der Benutzer sicher sein, dass das Zertifikat wirklich von der Appliance ausgestellt wurde.&lt;br /&gt;
Die CA selbst ist ebenfalls ein Zertifikat, welches zuerst auf der Apliance erstellt werden muss, damit man Zertifikate erstellen kann, denn Zertifikate müssen bei der Erstellung mit der CA signiert werden.&lt;br /&gt;
&lt;br /&gt;
Um das Zertifikat eindeutig zuordnen zu können, wird aus den einzelnen Angaben, die bei der Erstellung des Zertifikats gesetzt werden müssen, ein Distinguished Name (DN) generiert.&lt;br /&gt;
Dazu gehören:&lt;br /&gt;
*Name des Zertifikats     (CN) Common Name&lt;br /&gt;
*Land                           (CO) Country&lt;br /&gt;
*Bundesland/Region       (ST) State&lt;br /&gt;
*Ort                              (LO) Location&lt;br /&gt;
*Firma                           (OR) Organisation	&lt;br /&gt;
*Abteilung                     (OU) Organisation Unit&lt;br /&gt;
*E-Mail                          (email-address)&lt;br /&gt;
&lt;br /&gt;
Es kann noch ein Alias angegeben werden, um die Eindeutigkeit zu verstärken. Dieser Alias ist entweder eine E-Mail-Adresse, ein DNS Name oder eine IP-Adresse.&lt;br /&gt;
Von mancher VPN Software wird dieser Alias für eine einwandfreie Funktionalität verlangt (z.B. Windows 7 IPSec Client).&lt;br /&gt;
&lt;br /&gt;
Außerdem muss noch ein Gültigkeitszeitraum angegeben werden, dessen Anfangs- und Ablaufzeitpunkt sich aus Uhrzeit und Datum zusammensetzt. Die Zeitspanne der Gültigkeit ist nicht vorgeschrieben und kann den eigenen Bedürfnissen angepasst werden. Nach Ablauf dieser Zeitspanne, kann das Zertifikat nicht mehr verwendet werden.&lt;br /&gt;
&lt;br /&gt;
Es kann noch ein Flag gesetzt werden, welches das Zertifikat als Serverzertifikat kennzeichnet. Dieses wird von OpenVPN für den Server verlangt. OpenVPN benötigt für eine Seite immer ein Serversystem mit Server Zertifikat auch bei Site-to-Site Verbindungen. Andere VPN Protokolle verlangen diese Kennzeichnung nicht.&lt;br /&gt;
&lt;br /&gt;
&amp;lt;div align=&amp;quot;right&amp;quot;&amp;gt;[[#top|&amp;lt;font size=1&amp;gt;zum Anfang&amp;lt;/font&amp;gt;]]&amp;lt;/div&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==Zertifikatserstellung auf der Appliance==&lt;br /&gt;
&lt;br /&gt;
Im Folgenden wird gezeigt, wie Sie im Webinterface der Securepoint Appliance Zertifikate erstellen.&lt;br /&gt;
&lt;br /&gt;
===CA erstellen===&lt;br /&gt;
&lt;br /&gt;
*Klicken Sie auf der Navigationsleise auf den Punkt &#039;&#039;Authentifizierung&#039;&#039; und wählen Sie den Eintrag &#039;&#039;Zertifikate&#039;&#039; vom Dropdownmenü.&amp;lt;br/&amp;gt;Es öffnet sich der Dialog &#039;&#039;Zertifikate&#039;&#039; auf der Registerkarte &#039;&#039;CA&#039;&#039;.&lt;br /&gt;
[[Datei:UTMV11_Z_CA.png|thumb|&amp;lt;font size=&amp;quot;1&amp;quot;&amp;gt;CA anlegen&amp;lt;/font&amp;gt;]]&lt;br /&gt;
*Klicken Sie auf &#039;&#039;+CA hinzufügen&#039;&#039;.&amp;lt;br/&amp;gt;Es öffnet sich der Dialog &#039;&#039;CA hinzufügen&#039;&#039;. &lt;br /&gt;
*Tragen Sie im Feld &#039;&#039;Common Name&#039;&#039; einen eindeutigen Namen ein.&lt;br /&gt;
*Wählen Sie aus dem Dropdownfeld &#039;&#039;Schlüssellänge&#039;&#039; die Schlüssellänge für das Zertifikat aus.. &lt;br /&gt;
*Tragen Sie in den Feldern &#039;&#039;Gültig seit&#039;&#039; und &#039;&#039;Gültig bis&#039;&#039;, den Zeitraum ein, in der die CA gültig ist. Die Angaben sind in Datum und Uhrzeit zu machen. Beachten Sie, dass mit der Gültigkeit der CA auch die Gültigkeit der mit dieser CA signierten Zertifikate ausläuft. Das Datum ist im folgenden Format anzugeben JJJJ/MM/TT. Wenn Sie mit der Maus in das Eingabefeld klicken, öffnet sich automatisch ein Kalender, auf dem Sie das Datum und die Uhrzeit auswählen können.&lt;br /&gt;
*Wählen Sie die Landeskennung und tragen Sie das Bundesland, den Ort, den Namen der Firma, der Abteilung und eine E-Mail-Adresse ein. &lt;br /&gt;
*Klicken Sie dann auf &#039;&#039;Speichern&#039;&#039;. &lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
===Server- und Nutzerzertifikat erstellen===&lt;br /&gt;
&lt;br /&gt;
Nachdem die CA angelegt ist, können Sie Zertifikate für die Appliance und Zertifikate für Nutzer anlegen. &lt;br /&gt;
&lt;br /&gt;
*Wechseln Sie auf die Registerkarte &#039;&#039;Zertifikate&#039;&#039; und klicken Sie auf den Button &#039;&#039;+ Zertifikat hinzufügen&#039;&#039;.&amp;lt;br/&amp;gt;Es öffnet sich der Dialog &#039;&#039;Zertifikat hinzufügen&#039;&#039;. &lt;br /&gt;
*Geben Sie im Feld &#039;&#039;Common Name&#039;&#039; einen Namen für das Zertifikat an.&lt;br /&gt;
*Wählen Sie aus dem Dropdownfeld die Schlüssellänge für das Zertifikat.&lt;br /&gt;
*Wählen Sie aus dem Dropdownfeld die CA aus, mit der das neue Zertifikat signiert werden soll.&lt;br /&gt;
*Sie haben jetzt die Möglichkeit für die nächsten Eingaben die Werte aus der CA zu übernehmen. Klicken Sie dafür auf die Schaltfläche &#039;&#039;Werte aus CA laden&#039;&#039;.&amp;lt;br/&amp;gt;Nutzen Sie diese Möglichkeit nicht, müssen Sie noch folgende Werte eingeben:&amp;lt;br/&amp;gt;&lt;br /&gt;
**Tragen Sie mit den Felder &#039;&#039;Gültig seit&#039;&#039; und &#039;&#039;Gültig bis&#039;&#039; die Gültigkeit des Zertifikats ein. Diese muss dem Zeitraum der CA entsprechen oder innerhalb des Zeitraums der CA liegen. &lt;br /&gt;
**Wählen sie im Feld &#039;&#039;Land&#039;&#039; die Landeskennung aus dem Dropdownfeld.&lt;br /&gt;
**Geben Sie im Feld &#039;&#039;Staat&#039;&#039; die Region oder das Bundesland an.&lt;br /&gt;
**Geben Sie im Feld &#039;&#039;Stadt&#039;&#039; die Stadt an.&lt;br /&gt;
**Tragen Sie im Feld &#039;&#039;Organisation&#039;&#039; Ihre Firma oder Organisation ein.&lt;br /&gt;
**Tragen Sie im Feld &#039;&#039;Abteilung&#039;&#039; die Unterstruktur ein.&lt;br /&gt;
**Im Feld &#039;&#039;E-Mail&#039;&#039; tragen Sie eine E-Mail-Adresse ein.&lt;br /&gt;
*Für ein Serverzertifikat wählen Sie im Feld &#039;&#039;Alias&#039;&#039; den Eintrag &#039;&#039;DNS&#039;&#039; aus dem Dropdownfeld und tragen in dem erscheinenden Feld den Hostnamen des Servers ein. &lt;br /&gt;
*Aktivieren Sie die Checkbox &#039;&#039;Serverzertifikat&#039;&#039;. &lt;br /&gt;
*Für ein Nutzerzertifikat wählen Sie als Alias &#039;&#039;Keine&#039;&#039; aus. die Checkbox &#039;&#039;Serverzertifikat&#039;&#039; bleibt deaktiviert. &lt;br /&gt;
*Klicken Sie auf &#039;&#039;Speichern&#039;&#039;. &lt;br /&gt;
&lt;br /&gt;
[[Datei:UTMV11_Z_Srv_c.png|left|thumb|&amp;lt;font size=&amp;quot;1&amp;quot;&amp;gt;Serverzertifikat anlegen&amp;lt;/font&amp;gt;]]&lt;br /&gt;
[[Datei:UTMV11_Z_RW_c.png|right|thumb|&amp;lt;font size=&amp;quot;1&amp;quot;&amp;gt;Roadwarriorzertifikat anlegen&amp;lt;/font&amp;gt;]]&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br /&amp;gt;&lt;br /&gt;
&amp;lt;div align=&amp;quot;right&amp;quot;&amp;gt;[[#top|&amp;lt;font size=1&amp;gt;zum Anfang&amp;lt;/font&amp;gt;]]&amp;lt;/div&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==Zertifikate exportieren==&lt;br /&gt;
&lt;br /&gt;
Zertifikate können in zwei Formaten für den externen Gebrauch exportiert werden.&lt;br /&gt;
Das PEM Format ist ein Base64 kodiertes Format, welches den öffentlichen und privaten Schlüssel in einer Datei beinhaltet. Die beiden Schlüssel sind mit den Bezeichnungen &#039;&#039;Begin Certificate&#039;&#039; und &#039;&#039;End Certificate&#039;&#039; und &#039;&#039;Begin Private Key&#039;&#039; und &#039;&#039;End Private Key&#039;&#039; gekennzeichnet. Die Datei hat die Endung &#039;&#039;.pem&#039;&#039;. Die CA muss separat exportiert werden. &lt;br /&gt;
Das PKCS#12 Format exportiert nicht nur das Zertifikat, sondern auch die zugehörige CA in einer Kennwort gesicherten Datei. Die Datei hat die Endung &#039;&#039;.p12&#039;&#039;.&lt;br /&gt;
&lt;br /&gt;
Für SSL VPN mit dem Securepoint Client wird das PEM Format benutzt.&lt;br /&gt;
Möchten Sie die VPN Clients von Microsoft Windows 7 nutzen, müssen Sie PKCS#12 benutzen. Zum Import der Zertifikate lesen Sie die entsprechende [[VPN Client und Zertifikatsverwaltung#Importieren der Zertifikate| Anleitung]] in dieser Wiki.&lt;br /&gt;
&lt;br /&gt;
===Export im PEM Format===&lt;br /&gt;
&lt;br /&gt;
*Wechseln Sie In der Zertifikatsverwaltung auf die Registerkarte &#039;&#039;Zertifikate&#039;&#039;.&lt;br /&gt;
*Wählen Sie das zu exportierende Zertifikat aus.&lt;br /&gt;
*Klicken Sie in der entsprechenden Zeile auf die Schaltfläche mit dem Disketten-Symbol und der Bezeichnung &#039;&#039;PEM&#039;&#039;.&amp;lt;br/&amp;gt;Es öffnet sich der Speicherdialog des Browsers.&lt;br /&gt;
*Klicken Sie auf &#039;&#039;Datei speichern&#039;&#039;.&amp;lt;br/&amp;gt;Das Zertifikat wird auf Ihrem Rechner gespeichert. Der Dateiname entspricht dem Zertifikatsnamen.&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
*Wechseln Sie auf die Registerkarte CA.&lt;br /&gt;
*Wählen Sie das zugehörige Stammzertifikat.&lt;br /&gt;
*Klicken Sie in der entsprechenden Zeile auf die Schaltfläche mit dem Disketten-Symbol und der Bezeichnung &#039;&#039;PEM&#039;&#039;.&amp;lt;br/&amp;gt;Es öffnet sich der Speicherdialog des Browsers.&lt;br /&gt;
*Klicken Sie auf &#039;&#039;Datei speichern&#039;&#039;.&amp;lt;br/&amp;gt;Auch die CA wird auf Ihrem Rechner gespeichert. Der Dateiname entspricht dem CA-Namen.&lt;br /&gt;
Wie beim Zertifikat ist in der Datei der CA auch der private Schlüssel enthalten. Dieser sollte vor der Weitergabe der Daten aus der Datei gelöscht werden.&lt;br /&gt;
&lt;br /&gt;
===Export im PKCS#12 Format===&lt;br /&gt;
&lt;br /&gt;
Der Export entspricht dem vorherig beschriebenem Vorgang. Hier muss die Schaltfläche mit dem Disketten-Symbol und der Bezeichnung &#039;&#039;PKCS12&#039;&#039; benutzt werden. Es muss nur das Zertifikat exportiert werden. Die exportierte Datei beinhaltet schon die CA. Da die Datei verschlüsselt abgespeichert wird, werden Sie zur Eingabe eines Kennwortes aufgefordert.&lt;br /&gt;
&lt;br /&gt;
&amp;lt;div align=&amp;quot;right&amp;quot;&amp;gt;[[#top|&amp;lt;font size=1&amp;gt;zum Anfang&amp;lt;/font&amp;gt;]]&amp;lt;/div&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==Zertifikate widerrufen==&lt;br /&gt;
&lt;br /&gt;
Sollen Zertifikate nicht mehr genutzt werden, obwohl der Gültigkeitszeitraum noch aktiv ist, werden die Zertifikate nicht gelöscht, sondern widerrufen. Die widerrufenen Zertifikate verbleiben weiterhin im System, sind aber als ungültig erklärt und werden nicht mehr akzeptiert. Sie werden in der Zertifikatsverwaltung unter der Registerkarte &#039;&#039;Widerrufen&#039;&#039; geführt. Gleichzeitig wird es in der Zertifikatssperrliste  auf der Registerkarte &#039;&#039;CRL&#039;&#039; (Certificate Revocation List) aufgenommen.&lt;br /&gt;
Die Sperrliste wird gleichzeitig mit der CA angelegt. Wird ein Zertifikat widerrufen, wird es in der Liste als ungültig hinterlegt, die der signierenden CA entspricht. Die Sperrliste kann ebenfalls exportiert werden, um auf andere Systeme geladen zu werden, damit diese die widerrufenen Zertifikate ebenfalls nicht akzeptieren.&lt;br /&gt;
&lt;br /&gt;
*Zum Widerrufen eines Zertifikats, wechseln Sie auf die Registerkarte &#039;&#039;Zertifikate&#039;&#039;.&lt;br /&gt;
*Klicken Sie in der Zeile des Zertifikats auf den Button mit dem Abfalleimer-Symbol.&lt;br /&gt;
*Bestätigen Sie die Sicherheitsabfrage (Einmal widerrufene Zertifikate können nicht wiederhergestellt werden.).&lt;br /&gt;
&lt;br /&gt;
==Zertifikate löschen==&lt;br /&gt;
&lt;br /&gt;
Wie im vorherigen Abschnitt erwähnt, können einzelne Zertifikate nicht gelöscht werden. Sie können aber alle Zertifikate, die mit der gleichen CA signiert wurden, vom System entfernen. Dazu müssen Sie die CA löschen. Durch diese Löschung werden die CA, die damit signierten Zertifikate auch widerrufene Zertifikate und die zugehörige Sperrliste entfernt.&lt;br /&gt;
&lt;br /&gt;
*Wechseln Sie zum Löschen der CA auf die Registerkarte &#039;&#039;CA&#039;&#039;.&lt;br /&gt;
*Klicken Sie in der Zeile der betreffenden CA auf den Button mit dem Abfalleimer-Symbol.&lt;br /&gt;
*Bestätigen Sie die Sicherheitsabfrage. Die CA sowie alle zugehörigen Zertifikate und die Sperrliste werden entfernt.&lt;br /&gt;
&lt;br /&gt;
&amp;lt;div align=&amp;quot;right&amp;quot;&amp;gt;[[#top|&amp;lt;font size=1&amp;gt;zum Anfang&amp;lt;/font&amp;gt;]]&amp;lt;/div&amp;gt;&lt;/div&gt;</summary>
		<author><name>Marco</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=UTM/AUTH/Zertifikate_v11.7&amp;diff=5716</id>
		<title>UTM/AUTH/Zertifikate v11.7</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=UTM/AUTH/Zertifikate_v11.7&amp;diff=5716"/>
		<updated>2014-04-15T11:33:11Z</updated>

		<summary type="html">&lt;p&gt;Marco: /* Zertifikate exportieren */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;[[kategorie:UTMv11]]&lt;br /&gt;
{{v11}}&lt;br /&gt;
==Allgemeines==&lt;br /&gt;
&lt;br /&gt;
Von der Securepoint Firewall werden digitale Zertifikate für die Authentifikation bei VPN-Verbindungen benutzt. Die Zertifikate entsprechen dem x.509 Standard.&lt;br /&gt;
Zertifikate sollen die Identität des Inhabers bescheinigen. Sie werden von der Securepoint Appliance ausgestellt und von der Appliance eigenen CA (Certification Authority; auch Stammzertifikat genannt) signiert. Diese Signierung bestätigt die Echtheit des Zertifikats. So kann der Benutzer sicher sein, dass das Zertifikat wirklich von der Appliance ausgestellt wurde.&lt;br /&gt;
Die CA selbst ist ebenfalls ein Zertifikat, welches zuerst auf der Apliance erstellt werden muss, damit man Zertifikate erstellen kann, denn Zertifikate müssen bei der Erstellung mit der CA signiert werden.&lt;br /&gt;
&lt;br /&gt;
Um das Zertifikat eindeutig zuordnen zu können, wird aus den einzelnen Angaben, die bei der Erstellung des Zertifikats gesetzt werden müssen, ein Distinguished Name (DN) generiert.&lt;br /&gt;
Dazu gehören:&lt;br /&gt;
*Name des Zertifikats     (CN) Common Name&lt;br /&gt;
*Land                           (CO) Country&lt;br /&gt;
*Bundesland/Region       (ST) State&lt;br /&gt;
*Ort                              (LO) Location&lt;br /&gt;
*Firma                           (OR) Organisation	&lt;br /&gt;
*Abteilung                     (OU) Organisation Unit&lt;br /&gt;
*E-Mail                          (email-address)&lt;br /&gt;
&lt;br /&gt;
Es kann noch ein Alias angegeben werden, um die Eindeutigkeit zu verstärken. Dieser Alias ist entweder eine E-Mail-Adresse, ein DNS Name oder eine IP-Adresse.&lt;br /&gt;
Von mancher VPN Software wird dieser Alias für eine einwandfreie Funktionalität verlangt (z.B. Windows 7 IPSec Client).&lt;br /&gt;
&lt;br /&gt;
Außerdem muss noch ein Gültigkeitszeitraum angegeben werden, dessen Anfangs- und Ablaufzeitpunkt sich aus Uhrzeit und Datum zusammensetzt. Die Zeitspanne der Gültigkeit ist nicht vorgeschrieben und kann den eigenen Bedürfnissen angepasst werden. Nach Ablauf dieser Zeitspanne, kann das Zertifikat nicht mehr verwendet werden.&lt;br /&gt;
&lt;br /&gt;
Es kann noch ein Flag gesetzt werden, welches das Zertifikat als Serverzertifikat kennzeichnet. Dieses wird von OpenVPN für den Server verlangt. OpenVPN benötigt für eine Seite immer ein Serversystem mit Server Zertifikat auch bei Site-to-Site Verbindungen. Andere VPN Protokolle verlangen diese Kennzeichnung nicht.&lt;br /&gt;
&lt;br /&gt;
&amp;lt;div align=&amp;quot;right&amp;quot;&amp;gt;[[#top|&amp;lt;font size=1&amp;gt;zum Anfang&amp;lt;/font&amp;gt;]]&amp;lt;/div&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==Zertifikatserstellung auf der Appliance==&lt;br /&gt;
&lt;br /&gt;
Im Folgenden wird gezeigt, wie Sie im Webinterface der Securepoint Appliance Zertifikate erstellen.&lt;br /&gt;
&lt;br /&gt;
===CA erstellen===&lt;br /&gt;
&lt;br /&gt;
*Klicken Sie auf der Navigationsleise auf den Punkt &#039;&#039;Authentifizierung&#039;&#039; und wählen Sie den Eintrag &#039;&#039;Zertifikate&#039;&#039; vom Dropdownmenü.&amp;lt;br/&amp;gt;Es öffnet sich der Dialog &#039;&#039;Zertifikate&#039;&#039; auf der Registerkarte &#039;&#039;CA&#039;&#039;.&lt;br /&gt;
[[Datei:ca_anlegen.jpeg|thumb|&amp;lt;font size=&amp;quot;1&amp;quot;&amp;gt;CA anlegen&amp;lt;/font&amp;gt;]]&lt;br /&gt;
*Klicken Sie auf &#039;&#039;+CA hinzufügen&#039;&#039;.&amp;lt;br/&amp;gt;Es öffnet sich der Dialog &#039;&#039;CA hinzufügen&#039;&#039;. &lt;br /&gt;
*Tragen Sie im Feld &#039;&#039;Common Name&#039;&#039; einen eindeutigen Namen ein.&lt;br /&gt;
*Wählen Sie aus dem Dropdownfeld &#039;&#039;Schlüssellänge&#039;&#039; die Schlüssellänge für das Zertifikat aus.. &lt;br /&gt;
*Tragen Sie in den Feldern &#039;&#039;Gültig seit&#039;&#039; und &#039;&#039;Gültig bis&#039;&#039;, den Zeitraum ein, in der die CA gültig ist. Die Angaben sind in Datum und Uhrzeit zu machen. Beachten Sie, dass mit der Gültigkeit der CA auch die Gültigkeit der mit dieser CA signierten Zertifikate ausläuft. Das Datum ist im folgenden Format anzugeben JJJJ/MM/TT. Wenn Sie mit der Maus in das Eingabefeld klicken, öffnet sich automatisch ein Kalender, auf dem Sie das Datum und die Uhrzeit auswählen können.&lt;br /&gt;
*Wählen Sie die Landeskennung und tragen Sie das Bundesland, den Ort, den Namen der Firma, der Abteilung und eine E-Mail-Adresse ein. &lt;br /&gt;
*Klicken Sie dann auf &#039;&#039;Speichern&#039;&#039;. &lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
===Server- und Nutzerzertifikat erstellen===&lt;br /&gt;
&lt;br /&gt;
Nachdem die CA angelegt ist, können Sie Zertifikate für die Appliance und Zertifikate für Nutzer anlegen. &lt;br /&gt;
&lt;br /&gt;
*Wechseln Sie auf die Registerkarte &#039;&#039;Zertifikate&#039;&#039; und klicken Sie auf den Button &#039;&#039;+ Zertifikat hinzufügen&#039;&#039;.&amp;lt;br/&amp;gt;Es öffnet sich der Dialog &#039;&#039;Zertifikat hinzufügen&#039;&#039;. &lt;br /&gt;
*Geben Sie im Feld &#039;&#039;Common Name&#039;&#039; einen Namen für das Zertifikat an.&lt;br /&gt;
*Wählen Sie aus dem Dropdownfeld die Schlüssellänge für das Zertifikat.&lt;br /&gt;
*Wählen Sie aus dem Dropdownfeld die CA aus, mit der das neue Zertifikat signiert werden soll.&lt;br /&gt;
*Sie haben jetzt die Möglichkeit für die nächsten Eingaben die Werte aus der CA zu übernehmen. Klicken Sie dafür auf die Schaltfläche &#039;&#039;Werte aus CA laden&#039;&#039;.&amp;lt;br/&amp;gt;Nutzen Sie diese Möglichkeit nicht, müssen Sie noch folgende Werte eingeben:&amp;lt;br/&amp;gt;&lt;br /&gt;
**Tragen Sie mit den Felder &#039;&#039;Gültig seit&#039;&#039; und &#039;&#039;Gültig bis&#039;&#039; die Gültigkeit des Zertifikats ein. Diese muss dem Zeitraum der CA entsprechen oder innerhalb des Zeitraums der CA liegen. &lt;br /&gt;
**Wählen sie im Feld &#039;&#039;Land&#039;&#039; die Landeskennung aus dem Dropdownfeld.&lt;br /&gt;
**Geben Sie im Feld &#039;&#039;Staat&#039;&#039; die Region oder das Bundesland an.&lt;br /&gt;
**Geben Sie im Feld &#039;&#039;Stadt&#039;&#039; die Stadt an.&lt;br /&gt;
**Tragen Sie im Feld &#039;&#039;Organisation&#039;&#039; Ihre Firma oder Organisation ein.&lt;br /&gt;
**Tragen Sie im Feld &#039;&#039;Abteilung&#039;&#039; die Unterstruktur ein.&lt;br /&gt;
**Im Feld &#039;&#039;E-Mail&#039;&#039; tragen Sie eine E-Mail-Adresse ein.&lt;br /&gt;
*Für ein Serverzertifikat wählen Sie im Feld &#039;&#039;Alias&#039;&#039; den Eintrag &#039;&#039;DNS&#039;&#039; aus dem Dropdownfeld und tragen in dem erscheinenden Feld den Hostnamen des Servers ein. &lt;br /&gt;
*Aktivieren Sie die Checkbox &#039;&#039;Serverzertifikat&#039;&#039;. &lt;br /&gt;
*Für ein Nutzerzertifikat wählen Sie als Alias &#039;&#039;Keine&#039;&#039; aus. die Checkbox &#039;&#039;Serverzertifikat&#039;&#039; bleibt deaktiviert. &lt;br /&gt;
*Klicken Sie auf &#039;&#039;Speichern&#039;&#039;. &lt;br /&gt;
&lt;br /&gt;
[[Datei:server_cert.png|left|thumb|&amp;lt;font size=&amp;quot;1&amp;quot;&amp;gt;Serverzertifikat anlegen&amp;lt;/font&amp;gt;]]&lt;br /&gt;
[[Datei:roadwarrior01_cert.png|right|thumb|&amp;lt;font size=&amp;quot;1&amp;quot;&amp;gt;Roadwarriorzertifikat anlegen&amp;lt;/font&amp;gt;]]&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;div align=&amp;quot;right&amp;quot;&amp;gt;[[#top|&amp;lt;font size=1&amp;gt;zum Anfang&amp;lt;/font&amp;gt;]]&amp;lt;/div&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==Zertifikate exportieren==&lt;br /&gt;
&lt;br /&gt;
Zertifikate können in zwei Formaten für den externen Gebrauch exportiert werden.&lt;br /&gt;
Das PEM Format ist ein Base64 kodiertes Format, welches den öffentlichen und privaten Schlüssel in einer Datei beinhaltet. Die beiden Schlüssel sind mit den Bezeichnungen &#039;&#039;Begin Certificate&#039;&#039; und &#039;&#039;End Certificate&#039;&#039; und &#039;&#039;Begin Private Key&#039;&#039; und &#039;&#039;End Private Key&#039;&#039; gekennzeichnet. Die Datei hat die Endung &#039;&#039;.pem&#039;&#039;. Die CA muss separat exportiert werden. &lt;br /&gt;
Das PKCS#12 Format exportiert nicht nur das Zertifikat, sondern auch die zugehörige CA in einer Kennwort gesicherten Datei. Die Datei hat die Endung &#039;&#039;.p12&#039;&#039;.&lt;br /&gt;
&lt;br /&gt;
Für SSL VPN mit dem Securepoint Client wird das PEM Format benutzt.&lt;br /&gt;
Möchten Sie die VPN Clients von Microsoft Windows 7 nutzen, müssen Sie PKCS#12 benutzen. Zum Import der Zertifikate lesen Sie die entsprechende [[VPN Client und Zertifikatsverwaltung#Importieren der Zertifikate| Anleitung]] in dieser Wiki.&lt;br /&gt;
&lt;br /&gt;
===Export im PEM Format===&lt;br /&gt;
&lt;br /&gt;
*Wechseln Sie In der Zertifikatsverwaltung auf die Registerkarte &#039;&#039;Zertifikate&#039;&#039;.&lt;br /&gt;
*Wählen Sie das zu exportierende Zertifikat aus.&lt;br /&gt;
*Klicken Sie in der entsprechenden Zeile auf die Schaltfläche mit dem Disketten-Symbol und der Bezeichnung &#039;&#039;PEM&#039;&#039;.&amp;lt;br/&amp;gt;Es öffnet sich der Speicherdialog des Browsers.&lt;br /&gt;
*Klicken Sie auf &#039;&#039;Datei speichern&#039;&#039;.&amp;lt;br/&amp;gt;Das Zertifikat wird auf Ihrem Rechner gespeichert. Der Dateiname entspricht dem Zertifikatsnamen.&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
*Wechseln Sie auf die Registerkarte CA.&lt;br /&gt;
*Wählen Sie das zugehörige Stammzertifikat.&lt;br /&gt;
*Klicken Sie in der entsprechenden Zeile auf die Schaltfläche mit dem Disketten-Symbol und der Bezeichnung &#039;&#039;PEM&#039;&#039;.&amp;lt;br/&amp;gt;Es öffnet sich der Speicherdialog des Browsers.&lt;br /&gt;
*Klicken Sie auf &#039;&#039;Datei speichern&#039;&#039;.&amp;lt;br/&amp;gt;Auch die CA wird auf Ihrem Rechner gespeichert. Der Dateiname entspricht dem CA-Namen.&lt;br /&gt;
Wie beim Zertifikat ist in der Datei der CA auch der private Schlüssel enthalten. Dieser sollte vor der Weitergabe der Daten aus der Datei gelöscht werden.&lt;br /&gt;
&lt;br /&gt;
===Export im PKCS#12 Format===&lt;br /&gt;
&lt;br /&gt;
Der Export entspricht dem vorherig beschriebenem Vorgang. Hier muss die Schaltfläche mit dem Disketten-Symbol und der Bezeichnung &#039;&#039;PKCS12&#039;&#039; benutzt werden. Es muss nur das Zertifikat exportiert werden. Die exportierte Datei beinhaltet schon die CA. Da die Datei verschlüsselt abgespeichert wird, werden Sie zur Eingabe eines Kennwortes aufgefordert.&lt;br /&gt;
&lt;br /&gt;
&amp;lt;div align=&amp;quot;right&amp;quot;&amp;gt;[[#top|&amp;lt;font size=1&amp;gt;zum Anfang&amp;lt;/font&amp;gt;]]&amp;lt;/div&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==Zertifikate widerrufen==&lt;br /&gt;
&lt;br /&gt;
Sollen Zertifikate nicht mehr genutzt werden, obwohl der Gültigkeitszeitraum noch aktiv ist, werden die Zertifikate nicht gelöscht, sondern widerrufen. Die widerrufenen Zertifikate verbleiben weiterhin im System, sind aber als ungültig erklärt und werden nicht mehr akzeptiert. Sie werden in der Zertifikatsverwaltung unter der Registerkarte &#039;&#039;Widerrufen&#039;&#039; geführt. Gleichzeitig wird es in der Zertifikatssperrliste  auf der Registerkarte &#039;&#039;CRL&#039;&#039; (Certificate Revocation List) aufgenommen.&lt;br /&gt;
Die Sperrliste wird gleichzeitig mit der CA angelegt. Wird ein Zertifikat widerrufen, wird es in der Liste als ungültig hinterlegt, die der signierenden CA entspricht. Die Sperrliste kann ebenfalls exportiert werden, um auf andere Systeme geladen zu werden, damit diese die widerrufenen Zertifikate ebenfalls nicht akzeptieren.&lt;br /&gt;
&lt;br /&gt;
*Zum Widerrufen eines Zertifikats, wechseln Sie auf die Registerkarte &#039;&#039;Zertifikate&#039;&#039;.&lt;br /&gt;
*Klicken Sie in der Zeile des Zertifikats auf den Button mit dem Abfalleimer-Symbol.&lt;br /&gt;
*Bestätigen Sie die Sicherheitsabfrage (Einmal widerrufene Zertifikate können nicht wiederhergestellt werden.).&lt;br /&gt;
&lt;br /&gt;
==Zertifikate löschen==&lt;br /&gt;
&lt;br /&gt;
Wie im vorherigen Abschnitt erwähnt, können einzelne Zertifikate nicht gelöscht werden. Sie können aber alle Zertifikate, die mit der gleichen CA signiert wurden, vom System entfernen. Dazu müssen Sie die CA löschen. Durch diese Löschung werden die CA, die damit signierten Zertifikate auch widerrufene Zertifikate und die zugehörige Sperrliste entfernt.&lt;br /&gt;
&lt;br /&gt;
*Wechseln Sie zum Löschen der CA auf die Registerkarte &#039;&#039;CA&#039;&#039;.&lt;br /&gt;
*Klicken Sie in der Zeile der betreffenden CA auf den Button mit dem Abfalleimer-Symbol.&lt;br /&gt;
*Bestätigen Sie die Sicherheitsabfrage. Die CA sowie alle zugehörigen Zertifikate und die Sperrliste werden entfernt.&lt;br /&gt;
&lt;br /&gt;
&amp;lt;div align=&amp;quot;right&amp;quot;&amp;gt;[[#top|&amp;lt;font size=1&amp;gt;zum Anfang&amp;lt;/font&amp;gt;]]&amp;lt;/div&amp;gt;&lt;/div&gt;</summary>
		<author><name>Marco</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=UTM/AUTH/Zertifikate_v11.7&amp;diff=5715</id>
		<title>UTM/AUTH/Zertifikate v11.7</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=UTM/AUTH/Zertifikate_v11.7&amp;diff=5715"/>
		<updated>2014-04-15T11:24:34Z</updated>

		<summary type="html">&lt;p&gt;Marco: /* Zertifikatserstellung auf der Appliance */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;[[kategorie:UTMv11]]&lt;br /&gt;
{{v11}}&lt;br /&gt;
==Allgemeines==&lt;br /&gt;
&lt;br /&gt;
Von der Securepoint Firewall werden digitale Zertifikate für die Authentifikation bei VPN-Verbindungen benutzt. Die Zertifikate entsprechen dem x.509 Standard.&lt;br /&gt;
Zertifikate sollen die Identität des Inhabers bescheinigen. Sie werden von der Securepoint Appliance ausgestellt und von der Appliance eigenen CA (Certification Authority; auch Stammzertifikat genannt) signiert. Diese Signierung bestätigt die Echtheit des Zertifikats. So kann der Benutzer sicher sein, dass das Zertifikat wirklich von der Appliance ausgestellt wurde.&lt;br /&gt;
Die CA selbst ist ebenfalls ein Zertifikat, welches zuerst auf der Apliance erstellt werden muss, damit man Zertifikate erstellen kann, denn Zertifikate müssen bei der Erstellung mit der CA signiert werden.&lt;br /&gt;
&lt;br /&gt;
Um das Zertifikat eindeutig zuordnen zu können, wird aus den einzelnen Angaben, die bei der Erstellung des Zertifikats gesetzt werden müssen, ein Distinguished Name (DN) generiert.&lt;br /&gt;
Dazu gehören:&lt;br /&gt;
*Name des Zertifikats     (CN) Common Name&lt;br /&gt;
*Land                           (CO) Country&lt;br /&gt;
*Bundesland/Region       (ST) State&lt;br /&gt;
*Ort                              (LO) Location&lt;br /&gt;
*Firma                           (OR) Organisation	&lt;br /&gt;
*Abteilung                     (OU) Organisation Unit&lt;br /&gt;
*E-Mail                          (email-address)&lt;br /&gt;
&lt;br /&gt;
Es kann noch ein Alias angegeben werden, um die Eindeutigkeit zu verstärken. Dieser Alias ist entweder eine E-Mail-Adresse, ein DNS Name oder eine IP-Adresse.&lt;br /&gt;
Von mancher VPN Software wird dieser Alias für eine einwandfreie Funktionalität verlangt (z.B. Windows 7 IPSec Client).&lt;br /&gt;
&lt;br /&gt;
Außerdem muss noch ein Gültigkeitszeitraum angegeben werden, dessen Anfangs- und Ablaufzeitpunkt sich aus Uhrzeit und Datum zusammensetzt. Die Zeitspanne der Gültigkeit ist nicht vorgeschrieben und kann den eigenen Bedürfnissen angepasst werden. Nach Ablauf dieser Zeitspanne, kann das Zertifikat nicht mehr verwendet werden.&lt;br /&gt;
&lt;br /&gt;
Es kann noch ein Flag gesetzt werden, welches das Zertifikat als Serverzertifikat kennzeichnet. Dieses wird von OpenVPN für den Server verlangt. OpenVPN benötigt für eine Seite immer ein Serversystem mit Server Zertifikat auch bei Site-to-Site Verbindungen. Andere VPN Protokolle verlangen diese Kennzeichnung nicht.&lt;br /&gt;
&lt;br /&gt;
&amp;lt;div align=&amp;quot;right&amp;quot;&amp;gt;[[#top|&amp;lt;font size=1&amp;gt;zum Anfang&amp;lt;/font&amp;gt;]]&amp;lt;/div&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==Zertifikatserstellung auf der Appliance==&lt;br /&gt;
&lt;br /&gt;
Im Folgenden wird gezeigt, wie Sie im Webinterface der Securepoint Appliance Zertifikate erstellen.&lt;br /&gt;
&lt;br /&gt;
===CA erstellen===&lt;br /&gt;
&lt;br /&gt;
*Klicken Sie auf der Navigationsleise auf den Punkt &#039;&#039;Authentifizierung&#039;&#039; und wählen Sie den Eintrag &#039;&#039;Zertifikate&#039;&#039; vom Dropdownmenü.&amp;lt;br/&amp;gt;Es öffnet sich der Dialog &#039;&#039;Zertifikate&#039;&#039; auf der Registerkarte &#039;&#039;CA&#039;&#039;.&lt;br /&gt;
[[Datei:ca_anlegen.jpeg|thumb|&amp;lt;font size=&amp;quot;1&amp;quot;&amp;gt;CA anlegen&amp;lt;/font&amp;gt;]]&lt;br /&gt;
*Klicken Sie auf &#039;&#039;+CA hinzufügen&#039;&#039;.&amp;lt;br/&amp;gt;Es öffnet sich der Dialog &#039;&#039;CA hinzufügen&#039;&#039;. &lt;br /&gt;
*Tragen Sie im Feld &#039;&#039;Common Name&#039;&#039; einen eindeutigen Namen ein.&lt;br /&gt;
*Wählen Sie aus dem Dropdownfeld &#039;&#039;Schlüssellänge&#039;&#039; die Schlüssellänge für das Zertifikat aus.. &lt;br /&gt;
*Tragen Sie in den Feldern &#039;&#039;Gültig seit&#039;&#039; und &#039;&#039;Gültig bis&#039;&#039;, den Zeitraum ein, in der die CA gültig ist. Die Angaben sind in Datum und Uhrzeit zu machen. Beachten Sie, dass mit der Gültigkeit der CA auch die Gültigkeit der mit dieser CA signierten Zertifikate ausläuft. Das Datum ist im folgenden Format anzugeben JJJJ/MM/TT. Wenn Sie mit der Maus in das Eingabefeld klicken, öffnet sich automatisch ein Kalender, auf dem Sie das Datum und die Uhrzeit auswählen können.&lt;br /&gt;
*Wählen Sie die Landeskennung und tragen Sie das Bundesland, den Ort, den Namen der Firma, der Abteilung und eine E-Mail-Adresse ein. &lt;br /&gt;
*Klicken Sie dann auf &#039;&#039;Speichern&#039;&#039;. &lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
===Server- und Nutzerzertifikat erstellen===&lt;br /&gt;
&lt;br /&gt;
Nachdem die CA angelegt ist, können Sie Zertifikate für die Appliance und Zertifikate für Nutzer anlegen. &lt;br /&gt;
&lt;br /&gt;
*Wechseln Sie auf die Registerkarte &#039;&#039;Zertifikate&#039;&#039; und klicken Sie auf den Button &#039;&#039;+ Zertifikat hinzufügen&#039;&#039;.&amp;lt;br/&amp;gt;Es öffnet sich der Dialog &#039;&#039;Zertifikat hinzufügen&#039;&#039;. &lt;br /&gt;
*Geben Sie im Feld &#039;&#039;Common Name&#039;&#039; einen Namen für das Zertifikat an.&lt;br /&gt;
*Wählen Sie aus dem Dropdownfeld die Schlüssellänge für das Zertifikat.&lt;br /&gt;
*Wählen Sie aus dem Dropdownfeld die CA aus, mit der das neue Zertifikat signiert werden soll.&lt;br /&gt;
*Sie haben jetzt die Möglichkeit für die nächsten Eingaben die Werte aus der CA zu übernehmen. Klicken Sie dafür auf die Schaltfläche &#039;&#039;Werte aus CA laden&#039;&#039;.&amp;lt;br/&amp;gt;Nutzen Sie diese Möglichkeit nicht, müssen Sie noch folgende Werte eingeben:&amp;lt;br/&amp;gt;&lt;br /&gt;
**Tragen Sie mit den Felder &#039;&#039;Gültig seit&#039;&#039; und &#039;&#039;Gültig bis&#039;&#039; die Gültigkeit des Zertifikats ein. Diese muss dem Zeitraum der CA entsprechen oder innerhalb des Zeitraums der CA liegen. &lt;br /&gt;
**Wählen sie im Feld &#039;&#039;Land&#039;&#039; die Landeskennung aus dem Dropdownfeld.&lt;br /&gt;
**Geben Sie im Feld &#039;&#039;Staat&#039;&#039; die Region oder das Bundesland an.&lt;br /&gt;
**Geben Sie im Feld &#039;&#039;Stadt&#039;&#039; die Stadt an.&lt;br /&gt;
**Tragen Sie im Feld &#039;&#039;Organisation&#039;&#039; Ihre Firma oder Organisation ein.&lt;br /&gt;
**Tragen Sie im Feld &#039;&#039;Abteilung&#039;&#039; die Unterstruktur ein.&lt;br /&gt;
**Im Feld &#039;&#039;E-Mail&#039;&#039; tragen Sie eine E-Mail-Adresse ein.&lt;br /&gt;
*Für ein Serverzertifikat wählen Sie im Feld &#039;&#039;Alias&#039;&#039; den Eintrag &#039;&#039;DNS&#039;&#039; aus dem Dropdownfeld und tragen in dem erscheinenden Feld den Hostnamen des Servers ein. &lt;br /&gt;
*Aktivieren Sie die Checkbox &#039;&#039;Serverzertifikat&#039;&#039;. &lt;br /&gt;
*Für ein Nutzerzertifikat wählen Sie als Alias &#039;&#039;Keine&#039;&#039; aus. die Checkbox &#039;&#039;Serverzertifikat&#039;&#039; bleibt deaktiviert. &lt;br /&gt;
*Klicken Sie auf &#039;&#039;Speichern&#039;&#039;. &lt;br /&gt;
&lt;br /&gt;
[[Datei:server_cert.png|left|thumb|&amp;lt;font size=&amp;quot;1&amp;quot;&amp;gt;Serverzertifikat anlegen&amp;lt;/font&amp;gt;]]&lt;br /&gt;
[[Datei:roadwarrior01_cert.png|right|thumb|&amp;lt;font size=&amp;quot;1&amp;quot;&amp;gt;Roadwarriorzertifikat anlegen&amp;lt;/font&amp;gt;]]&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;div align=&amp;quot;right&amp;quot;&amp;gt;[[#top|&amp;lt;font size=1&amp;gt;zum Anfang&amp;lt;/font&amp;gt;]]&amp;lt;/div&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==Zertifikate exportieren==&lt;br /&gt;
&lt;br /&gt;
Zertifikate können in zwei Formaten für den externen Gebrauch exportiert werden.&lt;br /&gt;
Das PEM Format ist ein Base64 kodiertes Format, welches den öffentlichen und privaten Schlüssel beinhaltet. Die beiden Schlüssel sind mit den Bezeichnungen &#039;&#039;Begin Certificate&#039;&#039; &#039;&#039;End Certificate&#039;&#039; und &#039;&#039;Begin Private Key&#039;&#039; &#039;&#039;End Private Key&#039;&#039; gekennzeichnet. Die D&#039;&#039;atei hat die Endung &#039;&#039;.pem&#039;&#039;. Die CA muss separat exportiert werden. &lt;br /&gt;
Das PKCS#12 Format exportiert nicht nur das Zertifikat, sondern auch die zugehörige CA in einer Kennwort gesicherten Datei. Die Datei hat die Endung &#039;&#039;.p12&#039;&#039;.&lt;br /&gt;
&lt;br /&gt;
Für SSL VPN mit dem Securepoint Client wird das PEM Format benutzt.&lt;br /&gt;
Möchten Sie die VPN Clients von Microsoft Windows 7 nutzen, müssen Sie PKCS#12 benutzen. Zum Import der Zertifikate lesen Sie die entsprechende [[VPN Client und Zertifikatsverwaltung#Importieren der Zertifikate| Anleitung]] in dieser Wiki.&lt;br /&gt;
&lt;br /&gt;
===Export im PEM Format===&lt;br /&gt;
&lt;br /&gt;
*Wechseln Sie In der Zertifikatsverwaltung auf die Registerkarte &#039;&#039;Zertifikate&#039;&#039;.&lt;br /&gt;
*Wählen Sie das zu exportierende Zertifikat aus.&lt;br /&gt;
*Klicken Sie in der entsprechenden Zeile auf den Button mit dem Disketten-Symbol. [[Datei:export_pem_icon.png| 45px]]&lt;br /&gt;
:Es öffnet sich der Speicherdialog des Browsers.&lt;br /&gt;
*Klicken Sie auf Datei Speichern.&lt;br /&gt;
:Das Zertifikat wird auf Ihrem Rechner gespeichert. Der Dateiname entspricht dem Zertifikatsnamen.&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
*Wechseln Sie auf die Registerkarte CA.&lt;br /&gt;
*Wählen Sie das zugehörige Stammzertifikat.&lt;br /&gt;
*Klicken Sie in der entsprechenden Zeile auf den Button mit dem Disketten-Symbol. &lt;br /&gt;
:Es öffnet sich der Speicherdialog des Browsers.&lt;br /&gt;
*Klicken Sie auf Datei Speichern.&lt;br /&gt;
:Auch die CA wird auf Ihrem Rechner gespeichert. Der Dateiname entspricht dem CA-Namen.&lt;br /&gt;
Wie beim Zertifikat ist in der Datei der CA auch der private Schlüssel enthalten. Dieser sollte vor der Weitergabe der Daten aus der Datei gelöscht werden.&lt;br /&gt;
&lt;br /&gt;
===Export im PKCS#12 Format===&lt;br /&gt;
&lt;br /&gt;
Der Export entspricht dem vorherig beschriebenem Vorgang. Hier muss allerdings der Button mit dem Schloss-Symbol [[Datei:export_pkcs12_icon.png| 45px]] benutzt werden. Außerdem muss nur das Zertifikat exportiert werden. Die exportierte Datei beinhaltet schon die CA. Da die Datei verschlüsselt abgespeichert wird, werden Sie zur Eingabe eines Kennwortes aufgefordert.&lt;br /&gt;
&lt;br /&gt;
&amp;lt;div align=&amp;quot;right&amp;quot;&amp;gt;[[#top|&amp;lt;font size=1&amp;gt;zum Anfang&amp;lt;/font&amp;gt;]]&amp;lt;/div&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==Zertifikate widerrufen==&lt;br /&gt;
&lt;br /&gt;
Sollen Zertifikate nicht mehr genutzt werden, obwohl der Gültigkeitszeitraum noch aktiv ist, werden die Zertifikate nicht gelöscht, sondern widerrufen. Die widerrufenen Zertifikate verbleiben weiterhin im System, sind aber als ungültig erklärt und werden nicht mehr akzeptiert. Sie werden in der Zertifikatsverwaltung unter der Registerkarte &#039;&#039;Widerrufen&#039;&#039; geführt. Gleichzeitig wird es in der Zertifikatssperrliste  auf der Registerkarte &#039;&#039;CRL&#039;&#039; (Certificate Revocation List) aufgenommen.&lt;br /&gt;
Die Sperrliste wird gleichzeitig mit der CA angelegt. Wird ein Zertifikat widerrufen, wird es in der Liste als ungültig hinterlegt, die der signierenden CA entspricht. Die Sperrliste kann ebenfalls exportiert werden, um auf andere Systeme geladen zu werden, damit diese die widerrufenen Zertifikate ebenfalls nicht akzeptieren.&lt;br /&gt;
&lt;br /&gt;
*Zum Widerrufen eines Zertifikats, wechseln Sie auf die Registerkarte &#039;&#039;Zertifikate&#039;&#039;.&lt;br /&gt;
*Klicken Sie in der Zeile des Zertifikats auf den Button mit dem Abfalleimer-Symbol.&lt;br /&gt;
*Bestätigen Sie die Sicherheitsabfrage (Einmal widerrufene Zertifikate können nicht wiederhergestellt werden.).&lt;br /&gt;
&lt;br /&gt;
==Zertifikate löschen==&lt;br /&gt;
&lt;br /&gt;
Wie im vorherigen Abschnitt erwähnt, können einzelne Zertifikate nicht gelöscht werden. Sie können aber alle Zertifikate, die mit der gleichen CA signiert wurden, vom System entfernen. Dazu müssen Sie die CA löschen. Durch diese Löschung werden die CA, die damit signierten Zertifikate auch widerrufene Zertifikate und die zugehörige Sperrliste entfernt.&lt;br /&gt;
&lt;br /&gt;
*Wechseln Sie zum Löschen der CA auf die Registerkarte &#039;&#039;CA&#039;&#039;.&lt;br /&gt;
*Klicken Sie in der Zeile der betreffenden CA auf den Button mit dem Abfalleimer-Symbol.&lt;br /&gt;
*Bestätigen Sie die Sicherheitsabfrage. Die CA sowie alle zugehörigen Zertifikate und die Sperrliste werden entfernt.&lt;br /&gt;
&lt;br /&gt;
&amp;lt;div align=&amp;quot;right&amp;quot;&amp;gt;[[#top|&amp;lt;font size=1&amp;gt;zum Anfang&amp;lt;/font&amp;gt;]]&amp;lt;/div&amp;gt;&lt;/div&gt;</summary>
		<author><name>Marco</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=UTM/AUTH/Zertifikate_v11.7&amp;diff=5714</id>
		<title>UTM/AUTH/Zertifikate v11.7</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=UTM/AUTH/Zertifikate_v11.7&amp;diff=5714"/>
		<updated>2014-04-15T11:15:18Z</updated>

		<summary type="html">&lt;p&gt;Marco: /* Server- und Nutzerzertifikat erstellen */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;[[kategorie:UTMv11]]&lt;br /&gt;
{{v11}}&lt;br /&gt;
==Allgemeines==&lt;br /&gt;
&lt;br /&gt;
Von der Securepoint Firewall werden digitale Zertifikate für die Authentifikation bei VPN-Verbindungen benutzt. Die Zertifikate entsprechen dem x.509 Standard.&lt;br /&gt;
Zertifikate sollen die Identität des Inhabers bescheinigen. Sie werden von der Securepoint Appliance ausgestellt und von der Appliance eigenen CA (Certification Authority; auch Stammzertifikat genannt) signiert. Diese Signierung bestätigt die Echtheit des Zertifikats. So kann der Benutzer sicher sein, dass das Zertifikat wirklich von der Appliance ausgestellt wurde.&lt;br /&gt;
Die CA selbst ist ebenfalls ein Zertifikat, welches zuerst auf der Apliance erstellt werden muss, damit man Zertifikate erstellen kann, denn Zertifikate müssen bei der Erstellung mit der CA signiert werden.&lt;br /&gt;
&lt;br /&gt;
Um das Zertifikat eindeutig zuordnen zu können, wird aus den einzelnen Angaben, die bei der Erstellung des Zertifikats gesetzt werden müssen, ein Distinguished Name (DN) generiert.&lt;br /&gt;
Dazu gehören:&lt;br /&gt;
*Name des Zertifikats     (CN) Common Name&lt;br /&gt;
*Land                           (CO) Country&lt;br /&gt;
*Bundesland/Region       (ST) State&lt;br /&gt;
*Ort                              (LO) Location&lt;br /&gt;
*Firma                           (OR) Organisation	&lt;br /&gt;
*Abteilung                     (OU) Organisation Unit&lt;br /&gt;
*E-Mail                          (email-address)&lt;br /&gt;
&lt;br /&gt;
Es kann noch ein Alias angegeben werden, um die Eindeutigkeit zu verstärken. Dieser Alias ist entweder eine E-Mail-Adresse, ein DNS Name oder eine IP-Adresse.&lt;br /&gt;
Von mancher VPN Software wird dieser Alias für eine einwandfreie Funktionalität verlangt (z.B. Windows 7 IPSec Client).&lt;br /&gt;
&lt;br /&gt;
Außerdem muss noch ein Gültigkeitszeitraum angegeben werden, dessen Anfangs- und Ablaufzeitpunkt sich aus Uhrzeit und Datum zusammensetzt. Die Zeitspanne der Gültigkeit ist nicht vorgeschrieben und kann den eigenen Bedürfnissen angepasst werden. Nach Ablauf dieser Zeitspanne, kann das Zertifikat nicht mehr verwendet werden.&lt;br /&gt;
&lt;br /&gt;
Es kann noch ein Flag gesetzt werden, welches das Zertifikat als Serverzertifikat kennzeichnet. Dieses wird von OpenVPN für den Server verlangt. OpenVPN benötigt für eine Seite immer ein Serversystem mit Server Zertifikat auch bei Site-to-Site Verbindungen. Andere VPN Protokolle verlangen diese Kennzeichnung nicht.&lt;br /&gt;
&lt;br /&gt;
&amp;lt;div align=&amp;quot;right&amp;quot;&amp;gt;[[#top|&amp;lt;font size=1&amp;gt;zum Anfang&amp;lt;/font&amp;gt;]]&amp;lt;/div&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==Zertifikatserstellung auf der Appliance==&lt;br /&gt;
&lt;br /&gt;
Im Folgenden wird gezeigt, wie Sie im Webinterface der Securepoint Appliance Zertifikate erstellen.&lt;br /&gt;
&lt;br /&gt;
=====CA erstellen=====&lt;br /&gt;
&lt;br /&gt;
*Klicken Sie auf der Navigationsleise auf den Punkt &#039;&#039;Authentifizierung&#039;&#039; und wählen Sie den Eintrag &#039;&#039;Zertifikate&#039;&#039; vom Dropdownmenü.&amp;lt;br/&amp;gt;Es öffnet sich der Dialog &#039;&#039;Zertifikate&#039;&#039; auf der Registerkarte &#039;&#039;CA&#039;&#039;.&lt;br /&gt;
[[Datei:ca_anlegen.jpeg|thumb|&amp;lt;font size=&amp;quot;1&amp;quot;&amp;gt;CA anlegen&amp;lt;/font&amp;gt;]]&lt;br /&gt;
*Klicken Sie auf &#039;&#039;+CA hinzufügen&#039;&#039;.&amp;lt;br/&amp;gt;Es öffnet sich der Dialog &#039;&#039;CA hinzufügen&#039;&#039;. &lt;br /&gt;
*Tragen Sie im Feld &#039;&#039;Common Name&#039;&#039; einen eindeutigen Namen ein.&lt;br /&gt;
*Wählen Sie aus dem Dropdownfeld &#039;&#039;Schlüssellänge&#039;&#039; die Schlüssellänge für das Zertifikat aus.. &lt;br /&gt;
*Tragen Sie in den Feldern &#039;&#039;Gültig seit&#039;&#039; und &#039;&#039;Gültig bis&#039;&#039;, den Zeitraum ein, in der die CA gültig ist. Die Angaben sind in Datum und Uhrzeit zu machen. Beachten Sie, dass mit der Gültigkeit der CA auch die Gültigkeit der mit dieser CA signierten Zertifikate ausläuft. Das Datum ist im folgenden Format anzugeben JJJJ/MM/TT. Wenn Sie mit der Maus in das Eingabefeld klicken, öffnet sich automatisch ein Kalender, auf dem Sie das Datum und die Uhrzeit auswählen können.&lt;br /&gt;
*Wählen Sie die Landeskennung und tragen Sie das Bundesland, den Ort, den Namen der Firma, der Abteilung und eine E-Mail-Adresse ein. &lt;br /&gt;
*Klicken Sie dann auf &#039;&#039;Speichern&#039;&#039;. &lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=====Server- und Nutzerzertifikat erstellen=====&lt;br /&gt;
&lt;br /&gt;
Nachdem die CA angelegt ist, können Sie Zertifikate für die Appliance und Zertifikate für Nutzer anlegen. &lt;br /&gt;
&lt;br /&gt;
*Wechseln Sie auf die Registerkarte &#039;&#039;Zertifikate&#039;&#039; und klicken Sie auf den Button &#039;&#039;+ Zertifikat hinzufügen&#039;&#039;.&amp;lt;br/&amp;gt;Es öffnet sich der Dialog &#039;&#039;Zertifikat hinzufügen&#039;&#039;. &lt;br /&gt;
*Geben Sie im Feld &#039;&#039;Common Name&#039;&#039; einen Namen für das Zertifikat an.&lt;br /&gt;
*Wählen Sie aus dem Dropdownfeld die Schlüssellänge für das Zertifikat.&lt;br /&gt;
*Wählen Sie aus dem Dropdownfeld die CA aus, mit der das neue Zertifikat signiert werden soll.&lt;br /&gt;
*Sie haben jetzt die Möglichkeit für die nächsten Eingaben die Werte aus der CA zu übernehmen. Klicken Sie dafür auf die Schaltfläche &#039;&#039;Werte aus CA laden&#039;&#039;.&amp;lt;br/&amp;gt;Nutzen Sie diese Möglichkeit nicht, müssen Sie noch folgende Werte eingeben:&amp;lt;br/&amp;gt;&lt;br /&gt;
**Tragen Sie mit den Felder &#039;&#039;Gültig seit&#039;&#039; und &#039;&#039;Gültig bis&#039;&#039; die Gültigkeit des Zertifikats ein. Diese muss dem Zeitraum der CA entsprechen oder innerhalb des Zeitraums der CA liegen. &lt;br /&gt;
**Wählen sie im Feld &#039;&#039;Land&#039;&#039; die Landeskennung aus dem Dropdownfeld.&lt;br /&gt;
**Geben Sie im Feld &#039;&#039;Staat&#039;&#039; die Region oder das Bundesland an.&lt;br /&gt;
**Geben Sie im Feld &#039;&#039;Stadt&#039;&#039; die Stadt an.&lt;br /&gt;
**Tragen Sie im Feld &#039;&#039;Organisation&#039;&#039; Ihre Firma oder Organisation ein.&lt;br /&gt;
**Tragen Sie im Feld &#039;&#039;Abteilung&#039;&#039; die Unterstruktur ein.&lt;br /&gt;
**Im Feld &#039;&#039;E-Mail&#039;&#039; tragen Sie eine E-Mail-Adresse ein.&lt;br /&gt;
*Für ein Serverzertifikat wählen Sie im Feld &#039;&#039;Alias&#039;&#039; den Eintrag &#039;&#039;DNS&#039;&#039; aus dem Dropdownfeld und tragen in dem erscheinenden Feld den Hostnamen des Servers ein. &lt;br /&gt;
*Aktivieren Sie die Checkbox &#039;&#039;Serverzertifikat&#039;&#039;. &lt;br /&gt;
*Für ein Nutzerzertifikat wählen Sie als Alias &#039;&#039;Keine&#039;&#039; aus. die Checkbox &#039;&#039;Serverzertifikat&#039;&#039; bleibt deaktiviert. &lt;br /&gt;
*Klicken Sie auf &#039;&#039;Speichern&#039;&#039;. &lt;br /&gt;
&lt;br /&gt;
[[Datei:server_cert.png|left|thumb|&amp;lt;font size=&amp;quot;1&amp;quot;&amp;gt;Serverzertifikat anlegen&amp;lt;/font&amp;gt;]]&lt;br /&gt;
[[Datei:roadwarrior01_cert.png|right|thumb|&amp;lt;font size=&amp;quot;1&amp;quot;&amp;gt;Roadwarriorzertifikat anlegen&amp;lt;/font&amp;gt;]]&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;div align=&amp;quot;right&amp;quot;&amp;gt;[[#top|&amp;lt;font size=1&amp;gt;zum Anfang&amp;lt;/font&amp;gt;]]&amp;lt;/div&amp;gt;&lt;br /&gt;
&lt;br /&gt;
====Zertifikate exportieren====&lt;br /&gt;
&lt;br /&gt;
Zertifikate können in zwei Formaten für den externen Gebrauch exportiert werden.&lt;br /&gt;
Das PEM Format ist ein Base64 kodiertes Format, welches den öffentlichen und privaten Schlüssel beinhaltet. Die beiden Schlüssel sind mit den Bezeichnungen &#039;&#039;Begin Certificate&#039;&#039; &#039;&#039;End Certificate&#039;&#039; und &#039;&#039;Begin Private Key&#039;&#039; &#039;&#039;End Private Key&#039;&#039; gekennzeichnet. Die D&#039;&#039;atei hat die Endung &#039;&#039;.pem&#039;&#039;. Die CA muss separat exportiert werden. &lt;br /&gt;
Das PKCS#12 Format exportiert nicht nur das Zertifikat, sondern auch die zugehörige CA in einer Kennwort gesicherten Datei. Die Datei hat die Endung &#039;&#039;.p12&#039;&#039;.&lt;br /&gt;
&lt;br /&gt;
Für SSL VPN mit dem Securepoint Client wird das PEM Format benutzt.&lt;br /&gt;
Möchten Sie die VPN Clients von Microsoft Windows 7 nutzen, müssen Sie PKCS#12 benutzen. Zum Import der Zertifikate lesen Sie die entsprechende [[VPN Client und Zertifikatsverwaltung#Importieren der Zertifikate| Anleitung]] in dieser Wiki.&lt;br /&gt;
&lt;br /&gt;
=====Export im PEM Format=====&lt;br /&gt;
&lt;br /&gt;
*Wechseln Sie In der Zertifikatsverwaltung auf die Registerkarte &#039;&#039;Zertifikate&#039;&#039;.&lt;br /&gt;
*Wählen Sie das zu exportierende Zertifikat aus.&lt;br /&gt;
*Klicken Sie in der entsprechenden Zeile auf den Button mit dem Disketten-Symbol. [[Datei:export_pem_icon.png| 45px]]&lt;br /&gt;
:Es öffnet sich der Speicherdialog des Browsers.&lt;br /&gt;
*Klicken Sie auf Datei Speichern.&lt;br /&gt;
:Das Zertifikat wird auf Ihrem Rechner gespeichert. Der Dateiname entspricht dem Zertifikatsnamen.&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
*Wechseln Sie auf die Registerkarte CA.&lt;br /&gt;
*Wählen Sie das zugehörige Stammzertifikat.&lt;br /&gt;
*Klicken Sie in der entsprechenden Zeile auf den Button mit dem Disketten-Symbol. &lt;br /&gt;
:Es öffnet sich der Speicherdialog des Browsers.&lt;br /&gt;
*Klicken Sie auf Datei Speichern.&lt;br /&gt;
:Auch die CA wird auf Ihrem Rechner gespeichert. Der Dateiname entspricht dem CA-Namen.&lt;br /&gt;
Wie beim Zertifikat ist in der Datei der CA auch der private Schlüssel enthalten. Dieser sollte vor der Weitergabe der Daten aus der Datei gelöscht werden.&lt;br /&gt;
&lt;br /&gt;
=====Export im PKCS#12 Format=====&lt;br /&gt;
&lt;br /&gt;
Der Export entspricht dem vorherig beschriebenem Vorgang. Hier muss allerdings der Button mit dem Schloss-Symbol [[Datei:export_pkcs12_icon.png| 45px]] benutzt werden. Außerdem muss nur das Zertifikat exportiert werden. Die exportierte Datei beinhaltet schon die CA. Da die Datei verschlüsselt abgespeichert wird, werden Sie zur Eingabe eines Kennwortes aufgefordert.&lt;br /&gt;
&lt;br /&gt;
&amp;lt;div align=&amp;quot;right&amp;quot;&amp;gt;[[#top|&amp;lt;font size=1&amp;gt;zum Anfang&amp;lt;/font&amp;gt;]]&amp;lt;/div&amp;gt;&lt;br /&gt;
&lt;br /&gt;
====Zertifikate widerrufen====&lt;br /&gt;
&lt;br /&gt;
Sollen Zertifikate nicht mehr genutzt werden, obwohl der Gültigkeitszeitraum noch aktiv ist, werden die Zertifikate nicht gelöscht, sondern widerrufen. Die widerrufenen Zertifikate verbleiben weiterhin im System, sind aber als ungültig erklärt und werden nicht mehr akzeptiert. Sie werden in der Zertifikatsverwaltung unter der Registerkarte &#039;&#039;Widerrufen&#039;&#039; geführt. Gleichzeitig wird es in der Zertifikatssperrliste  auf der Registerkarte &#039;&#039;CRL&#039;&#039; (Certificate Revocation List) aufgenommen.&lt;br /&gt;
Die Sperrliste wird gleichzeitig mit der CA angelegt. Wird ein Zertifikat widerrufen, wird es in der Liste als ungültig hinterlegt, die der signierenden CA entspricht. Die Sperrliste kann ebenfalls exportiert werden, um auf andere Systeme geladen zu werden, damit diese die widerrufenen Zertifikate ebenfalls nicht akzeptieren.&lt;br /&gt;
&lt;br /&gt;
*Zum Widerrufen eines Zertifikats, wechseln Sie auf die Registerkarte &#039;&#039;Zertifikate&#039;&#039;.&lt;br /&gt;
*Klicken Sie in der Zeile des Zertifikats auf den Button mit dem Abfalleimer-Symbol.&lt;br /&gt;
*Bestätigen Sie die Sicherheitsabfrage (Einmal widerrufene Zertifikate können nicht wiederhergestellt werden.).&lt;br /&gt;
&lt;br /&gt;
====Zertifikate löschen====&lt;br /&gt;
&lt;br /&gt;
Wie im vorherigen Abschnitt erwähnt, können einzelne Zertifikate nicht gelöscht werden. Sie können aber alle Zertifikate, die mit der gleichen CA signiert wurden, vom System entfernen. Dazu müssen Sie die CA löschen. Durch diese Löschung werden die CA, die damit signierten Zertifikate auch widerrufene Zertifikate und die zugehörige Sperrliste entfernt.&lt;br /&gt;
&lt;br /&gt;
*Wechseln Sie zum Löschen der CA auf die Registerkarte &#039;&#039;CA&#039;&#039;.&lt;br /&gt;
*Klicken Sie in der Zeile der betreffenden CA auf den Button mit dem Abfalleimer-Symbol.&lt;br /&gt;
*Bestätigen Sie die Sicherheitsabfrage. Die CA sowie alle zugehörigen Zertifikate und die Sperrliste werden entfernt.&lt;br /&gt;
&lt;br /&gt;
&amp;lt;div align=&amp;quot;right&amp;quot;&amp;gt;[[#top|&amp;lt;font size=1&amp;gt;zum Anfang&amp;lt;/font&amp;gt;]]&amp;lt;/div&amp;gt;&lt;/div&gt;</summary>
		<author><name>Marco</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=UTM/AUTH/Zertifikate_v11.7&amp;diff=5713</id>
		<title>UTM/AUTH/Zertifikate v11.7</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=UTM/AUTH/Zertifikate_v11.7&amp;diff=5713"/>
		<updated>2014-04-15T10:52:15Z</updated>

		<summary type="html">&lt;p&gt;Marco: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;[[kategorie:UTMv11]]&lt;br /&gt;
{{v11}}&lt;br /&gt;
==Allgemeines==&lt;br /&gt;
&lt;br /&gt;
Von der Securepoint Firewall werden digitale Zertifikate für die Authentifikation bei VPN-Verbindungen benutzt. Die Zertifikate entsprechen dem x.509 Standard.&lt;br /&gt;
Zertifikate sollen die Identität des Inhabers bescheinigen. Sie werden von der Securepoint Appliance ausgestellt und von der Appliance eigenen CA (Certification Authority; auch Stammzertifikat genannt) signiert. Diese Signierung bestätigt die Echtheit des Zertifikats. So kann der Benutzer sicher sein, dass das Zertifikat wirklich von der Appliance ausgestellt wurde.&lt;br /&gt;
Die CA selbst ist ebenfalls ein Zertifikat, welches zuerst auf der Apliance erstellt werden muss, damit man Zertifikate erstellen kann, denn Zertifikate müssen bei der Erstellung mit der CA signiert werden.&lt;br /&gt;
&lt;br /&gt;
Um das Zertifikat eindeutig zuordnen zu können, wird aus den einzelnen Angaben, die bei der Erstellung des Zertifikats gesetzt werden müssen, ein Distinguished Name (DN) generiert.&lt;br /&gt;
Dazu gehören:&lt;br /&gt;
*Name des Zertifikats     (CN) Common Name&lt;br /&gt;
*Land                           (CO) Country&lt;br /&gt;
*Bundesland/Region       (ST) State&lt;br /&gt;
*Ort                              (LO) Location&lt;br /&gt;
*Firma                           (OR) Organisation	&lt;br /&gt;
*Abteilung                     (OU) Organisation Unit&lt;br /&gt;
*E-Mail                          (email-address)&lt;br /&gt;
&lt;br /&gt;
Es kann noch ein Alias angegeben werden, um die Eindeutigkeit zu verstärken. Dieser Alias ist entweder eine E-Mail-Adresse, ein DNS Name oder eine IP-Adresse.&lt;br /&gt;
Von mancher VPN Software wird dieser Alias für eine einwandfreie Funktionalität verlangt (z.B. Windows 7 IPSec Client).&lt;br /&gt;
&lt;br /&gt;
Außerdem muss noch ein Gültigkeitszeitraum angegeben werden, dessen Anfangs- und Ablaufzeitpunkt sich aus Uhrzeit und Datum zusammensetzt. Die Zeitspanne der Gültigkeit ist nicht vorgeschrieben und kann den eigenen Bedürfnissen angepasst werden. Nach Ablauf dieser Zeitspanne, kann das Zertifikat nicht mehr verwendet werden.&lt;br /&gt;
&lt;br /&gt;
Es kann noch ein Flag gesetzt werden, welches das Zertifikat als Serverzertifikat kennzeichnet. Dieses wird von OpenVPN für den Server verlangt. OpenVPN benötigt für eine Seite immer ein Serversystem mit Server Zertifikat auch bei Site-to-Site Verbindungen. Andere VPN Protokolle verlangen diese Kennzeichnung nicht.&lt;br /&gt;
&lt;br /&gt;
&amp;lt;div align=&amp;quot;right&amp;quot;&amp;gt;[[#top|&amp;lt;font size=1&amp;gt;zum Anfang&amp;lt;/font&amp;gt;]]&amp;lt;/div&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==Zertifikatserstellung auf der Appliance==&lt;br /&gt;
&lt;br /&gt;
Im Folgenden wird gezeigt, wie Sie im Webinterface der Securepoint Appliance Zertifikate erstellen.&lt;br /&gt;
&lt;br /&gt;
=====CA erstellen=====&lt;br /&gt;
&lt;br /&gt;
*Klicken Sie auf der Navigationsleise auf den Punkt &#039;&#039;Authentifizierung&#039;&#039; und wählen Sie den Eintrag &#039;&#039;Zertifikate&#039;&#039; vom Dropdownmenü.&amp;lt;br/&amp;gt;Es öffnet sich der Dialog &#039;&#039;Zertifikate&#039;&#039; auf der Registerkarte &#039;&#039;CA&#039;&#039;.&lt;br /&gt;
[[Datei:ca_anlegen.jpeg|thumb|&amp;lt;font size=&amp;quot;1&amp;quot;&amp;gt;CA anlegen&amp;lt;/font&amp;gt;]]&lt;br /&gt;
*Klicken Sie auf &#039;&#039;+CA hinzufügen&#039;&#039;.&amp;lt;br/&amp;gt;Es öffnet sich der Dialog &#039;&#039;CA hinzufügen&#039;&#039;. &lt;br /&gt;
*Tragen Sie im Feld &#039;&#039;Common Name&#039;&#039; einen eindeutigen Namen ein.&lt;br /&gt;
*Wählen Sie aus dem Dropdownfeld &#039;&#039;Schlüssellänge&#039;&#039; die Schlüssellänge für das Zertifikat aus.. &lt;br /&gt;
*Tragen Sie in den Feldern &#039;&#039;Gültig seit&#039;&#039; und &#039;&#039;Gültig bis&#039;&#039;, den Zeitraum ein, in der die CA gültig ist. Die Angaben sind in Datum und Uhrzeit zu machen. Beachten Sie, dass mit der Gültigkeit der CA auch die Gültigkeit der mit dieser CA signierten Zertifikate ausläuft. Das Datum ist im folgenden Format anzugeben JJJJ/MM/TT. Wenn Sie mit der Maus in das Eingabefeld klicken, öffnet sich automatisch ein Kalender, auf dem Sie das Datum und die Uhrzeit auswählen können.&lt;br /&gt;
*Wählen Sie die Landeskennung und tragen Sie das Bundesland, den Ort, den Namen der Firma, der Abteilung und eine E-Mail-Adresse ein. &lt;br /&gt;
*Klicken Sie dann auf &#039;&#039;Speichern&#039;&#039;. &lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=====Server- und Nutzerzertifikat erstellen=====&lt;br /&gt;
&lt;br /&gt;
Nachdem die CA angelegt ist, können Sie Zertifikate für die Appliance und Zertifikate für Nutzer anlegen. &lt;br /&gt;
&lt;br /&gt;
*Wechseln Sie auf die Registerkarte &#039;&#039;Zertifikate&#039;&#039; und klicken Sie auf den Button &#039;&#039;+ Zertifikat hinzufügen&#039;&#039;.&amp;lt;br/&amp;gt;Es öffnet sich der Dialog &#039;&#039;Zertifikat hinzufügen&#039;&#039;. &lt;br /&gt;
*Geben Sie im Feld &#039;&#039;Common Name&#039;&#039; einen Namen für das Zertifikat an.&lt;br /&gt;
*Wählen Sie aus dem Dropdownfeld die Schlüssellänge für das Zertifikat.&lt;br /&gt;
*Wählen Sie aus dem Dropdownfeld die CA aus, mit der das neue Zertifikat signiert werden soll.&lt;br /&gt;
*Sie haben jetzt die Möglichkeit für die nächsten Eingaben die Werte aus der CA zu übernehmen. Klicken Sie dafür auf die Schaltfläche &#039;&#039;Werte aus CA laden&#039;&#039;.&amp;lt;br/&amp;gt;&lt;br /&gt;
Nutzen Sie diese Möglichkeit nicht, müssen Sie noch folgende Werte eingeben:&lt;br /&gt;
**Tragen Sie mit den Felder &#039;&#039;Gültig seit&#039;&#039; und &#039;&#039;Gültig bis&#039;&#039; die Gültigkeit des Zertifikats ein. Diese muss dem Zeitraum der CA entsprechen oder innerhalb des Zeitraums der CA liegen. &lt;br /&gt;
**Wählen sie im Feld &#039;&#039;Land&#039;&#039; die Landeskennung aus dem Dropdownfeld.&lt;br /&gt;
**Geben Sie im Feld &#039;&#039;Staat&#039;&#039; die Region oder das Bundesland an.&lt;br /&gt;
**Geben Sie im Feld &#039;&#039;Stadt&#039;&#039; die Stadt an.&lt;br /&gt;
**Tragen Sie im Feld &#039;&#039;Organisation&#039;&#039; Ihre Firma oder Organisation ein.&lt;br /&gt;
**Tragen Sie im Feld &#039;&#039;Abteilung&#039;&#039; die Unterstruktur ein.&lt;br /&gt;
**Im Feld &#039;&#039;E-Mail&#039;&#039; tragen Sie eine E-Mail-Adresse ein.&lt;br /&gt;
*Für ein Serverzertifikat wählen Sie im Feld &#039;&#039;Alias&#039;&#039; den Eintrag &#039;&#039;DNS&#039;&#039; aus dem Dropdownfeld und tragen in dem erscheinenden Feld den Hostnamen des Servers ein. &lt;br /&gt;
*Aktivieren Sie die Checkbox &#039;&#039;Serverzertifikat&#039;&#039;. &lt;br /&gt;
*Für ein Nutzerzertifikat wählen Sie als Alias &#039;&#039;Keine&#039;&#039; aus. die Checkbox &#039;&#039;Serverzertifikat&#039;&#039; bleibt deaktiviert. &lt;br /&gt;
*Klicken Sie auf &#039;&#039;Speichern&#039;&#039;. &lt;br /&gt;
&lt;br /&gt;
[[Datei:server_cert.png|left|thumb|&amp;lt;font size=&amp;quot;1&amp;quot;&amp;gt;Serverzertifikat anlegen&amp;lt;/font&amp;gt;]]&lt;br /&gt;
[[Datei:roadwarrior01_cert.png|right|thumb|&amp;lt;font size=&amp;quot;1&amp;quot;&amp;gt;Roadwarriorzertifikat anlegen&amp;lt;/font&amp;gt;]]&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;div align=&amp;quot;right&amp;quot;&amp;gt;[[#top|&amp;lt;font size=1&amp;gt;zum Anfang&amp;lt;/font&amp;gt;]]&amp;lt;/div&amp;gt;&lt;br /&gt;
&lt;br /&gt;
====Zertifikate exportieren====&lt;br /&gt;
&lt;br /&gt;
Zertifikate können in zwei Formaten für den externen Gebrauch exportiert werden.&lt;br /&gt;
Das PEM Format ist ein Base64 kodiertes Format, welches den öffentlichen und privaten Schlüssel beinhaltet. Die beiden Schlüssel sind mit den Bezeichnungen &#039;&#039;Begin Certificate&#039;&#039; &#039;&#039;End Certificate&#039;&#039; und &#039;&#039;Begin Private Key&#039;&#039; &#039;&#039;End Private Key&#039;&#039; gekennzeichnet. Die D&#039;&#039;atei hat die Endung &#039;&#039;.pem&#039;&#039;. Die CA muss separat exportiert werden. &lt;br /&gt;
Das PKCS#12 Format exportiert nicht nur das Zertifikat, sondern auch die zugehörige CA in einer Kennwort gesicherten Datei. Die Datei hat die Endung &#039;&#039;.p12&#039;&#039;.&lt;br /&gt;
&lt;br /&gt;
Für SSL VPN mit dem Securepoint Client wird das PEM Format benutzt.&lt;br /&gt;
Möchten Sie die VPN Clients von Microsoft Windows 7 nutzen, müssen Sie PKCS#12 benutzen. Zum Import der Zertifikate lesen Sie die entsprechende [[VPN Client und Zertifikatsverwaltung#Importieren der Zertifikate| Anleitung]] in dieser Wiki.&lt;br /&gt;
&lt;br /&gt;
=====Export im PEM Format=====&lt;br /&gt;
&lt;br /&gt;
*Wechseln Sie In der Zertifikatsverwaltung auf die Registerkarte &#039;&#039;Zertifikate&#039;&#039;.&lt;br /&gt;
*Wählen Sie das zu exportierende Zertifikat aus.&lt;br /&gt;
*Klicken Sie in der entsprechenden Zeile auf den Button mit dem Disketten-Symbol. [[Datei:export_pem_icon.png| 45px]]&lt;br /&gt;
:Es öffnet sich der Speicherdialog des Browsers.&lt;br /&gt;
*Klicken Sie auf Datei Speichern.&lt;br /&gt;
:Das Zertifikat wird auf Ihrem Rechner gespeichert. Der Dateiname entspricht dem Zertifikatsnamen.&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
*Wechseln Sie auf die Registerkarte CA.&lt;br /&gt;
*Wählen Sie das zugehörige Stammzertifikat.&lt;br /&gt;
*Klicken Sie in der entsprechenden Zeile auf den Button mit dem Disketten-Symbol. &lt;br /&gt;
:Es öffnet sich der Speicherdialog des Browsers.&lt;br /&gt;
*Klicken Sie auf Datei Speichern.&lt;br /&gt;
:Auch die CA wird auf Ihrem Rechner gespeichert. Der Dateiname entspricht dem CA-Namen.&lt;br /&gt;
Wie beim Zertifikat ist in der Datei der CA auch der private Schlüssel enthalten. Dieser sollte vor der Weitergabe der Daten aus der Datei gelöscht werden.&lt;br /&gt;
&lt;br /&gt;
=====Export im PKCS#12 Format=====&lt;br /&gt;
&lt;br /&gt;
Der Export entspricht dem vorherig beschriebenem Vorgang. Hier muss allerdings der Button mit dem Schloss-Symbol [[Datei:export_pkcs12_icon.png| 45px]] benutzt werden. Außerdem muss nur das Zertifikat exportiert werden. Die exportierte Datei beinhaltet schon die CA. Da die Datei verschlüsselt abgespeichert wird, werden Sie zur Eingabe eines Kennwortes aufgefordert.&lt;br /&gt;
&lt;br /&gt;
&amp;lt;div align=&amp;quot;right&amp;quot;&amp;gt;[[#top|&amp;lt;font size=1&amp;gt;zum Anfang&amp;lt;/font&amp;gt;]]&amp;lt;/div&amp;gt;&lt;br /&gt;
&lt;br /&gt;
====Zertifikate widerrufen====&lt;br /&gt;
&lt;br /&gt;
Sollen Zertifikate nicht mehr genutzt werden, obwohl der Gültigkeitszeitraum noch aktiv ist, werden die Zertifikate nicht gelöscht, sondern widerrufen. Die widerrufenen Zertifikate verbleiben weiterhin im System, sind aber als ungültig erklärt und werden nicht mehr akzeptiert. Sie werden in der Zertifikatsverwaltung unter der Registerkarte &#039;&#039;Widerrufen&#039;&#039; geführt. Gleichzeitig wird es in der Zertifikatssperrliste  auf der Registerkarte &#039;&#039;CRL&#039;&#039; (Certificate Revocation List) aufgenommen.&lt;br /&gt;
Die Sperrliste wird gleichzeitig mit der CA angelegt. Wird ein Zertifikat widerrufen, wird es in der Liste als ungültig hinterlegt, die der signierenden CA entspricht. Die Sperrliste kann ebenfalls exportiert werden, um auf andere Systeme geladen zu werden, damit diese die widerrufenen Zertifikate ebenfalls nicht akzeptieren.&lt;br /&gt;
&lt;br /&gt;
*Zum Widerrufen eines Zertifikats, wechseln Sie auf die Registerkarte &#039;&#039;Zertifikate&#039;&#039;.&lt;br /&gt;
*Klicken Sie in der Zeile des Zertifikats auf den Button mit dem Abfalleimer-Symbol.&lt;br /&gt;
*Bestätigen Sie die Sicherheitsabfrage (Einmal widerrufene Zertifikate können nicht wiederhergestellt werden.).&lt;br /&gt;
&lt;br /&gt;
====Zertifikate löschen====&lt;br /&gt;
&lt;br /&gt;
Wie im vorherigen Abschnitt erwähnt, können einzelne Zertifikate nicht gelöscht werden. Sie können aber alle Zertifikate, die mit der gleichen CA signiert wurden, vom System entfernen. Dazu müssen Sie die CA löschen. Durch diese Löschung werden die CA, die damit signierten Zertifikate auch widerrufene Zertifikate und die zugehörige Sperrliste entfernt.&lt;br /&gt;
&lt;br /&gt;
*Wechseln Sie zum Löschen der CA auf die Registerkarte &#039;&#039;CA&#039;&#039;.&lt;br /&gt;
*Klicken Sie in der Zeile der betreffenden CA auf den Button mit dem Abfalleimer-Symbol.&lt;br /&gt;
*Bestätigen Sie die Sicherheitsabfrage. Die CA sowie alle zugehörigen Zertifikate und die Sperrliste werden entfernt.&lt;br /&gt;
&lt;br /&gt;
&amp;lt;div align=&amp;quot;right&amp;quot;&amp;gt;[[#top|&amp;lt;font size=1&amp;gt;zum Anfang&amp;lt;/font&amp;gt;]]&amp;lt;/div&amp;gt;&lt;/div&gt;</summary>
		<author><name>Marco</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=UTM/AUTH/Zertifikate_v11.7&amp;diff=5700</id>
		<title>UTM/AUTH/Zertifikate v11.7</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=UTM/AUTH/Zertifikate_v11.7&amp;diff=5700"/>
		<updated>2014-04-08T12:23:09Z</updated>

		<summary type="html">&lt;p&gt;Marco: /* Zertifikatserstellung auf der Appliance */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;[[kategorie:UTMv11]]&lt;br /&gt;
{{v11}}&lt;br /&gt;
==Allgemeines==&lt;br /&gt;
&lt;br /&gt;
Von der Securepoint Firewall werden digitale Zertifikate für die Authentifikation bei VPN-Verbindungen benutzt. Die Zertifikate entsprechen dem x.509 Standard.&lt;br /&gt;
Zertifikate sollen die Identität des Inhabers bescheinigen. Sie werden von der Securepoint Appliance ausgestellt und von der Appliance eigenen CA (Certification Authority; auch Stammzertifikat genannt) signiert. Diese Signierung bestätigt die Echtheit des Zertifikats. So kann der Benutzer sicher sein, dass das Zertifikat wirklich von der Appliance ausgestellt wurde.&lt;br /&gt;
Die CA selbst ist ebenfalls ein Zertifikat, welches zuerst auf der Apliance erstellt werden muss, damit man Zertifikate erstellen kann, denn Zertifikate müssen bei der Erstellung mit der CA signiert werden.&lt;br /&gt;
&lt;br /&gt;
Um das Zertifikat eindeutig zuordnen zu können, wird aus den einzelnen Angaben, die bei der Erstellung des Zertifikats gesetzt werden müssen, ein Distinguished Name (DN) generiert.&lt;br /&gt;
Dazu gehören:&lt;br /&gt;
*Name des Zertifikats     (CN) Common Name&lt;br /&gt;
*Land                           (CO) Country&lt;br /&gt;
*Bundesland/Region       (ST) State&lt;br /&gt;
*Ort                              (LO) Location&lt;br /&gt;
*Firma                           (OR) Organisation	&lt;br /&gt;
*Abteilung                     (OU) Organisation Unit&lt;br /&gt;
*E-Mail                          (email-address)&lt;br /&gt;
&lt;br /&gt;
Es kann noch ein Alias angegeben werden, um die Eindeutigkeit zu verstärken. Dieser Alias ist entweder eine E-Mail-Adresse, ein DNS Name oder eine IP-Adresse.&lt;br /&gt;
Von mancher VPN Software wird dieser Alias für eine einwandfreie Funktionalität verlangt (z.B. Windows 7 IPSec Client).&lt;br /&gt;
&lt;br /&gt;
Außerdem muss noch ein Gültigkeitszeitraum angegeben werden, dessen Anfangs- und Ablaufzeitpunkt sich aus Uhrzeit und Datum zusammensetzt. Die Zeitspanne der Gültigkeit ist nicht vorgeschrieben und kann den eigenen Bedürfnissen angepasst werden. Nach Ablauf dieser Zeitspanne, kann das Zertifikat nicht mehr verwendet werden.&lt;br /&gt;
&lt;br /&gt;
Es kann noch ein Flag gesetzt werden, welches das Zertifikat als Serverzertifikat kennzeichnet. Dieses wird von OpenVPN für den Server verlangt. OpenVPN benötigt für eine Seite immer ein Serversystem mit Server Zertifikat auch bei Site-to-Site Verbindungen. Andere VPN Protokolle verlangen diese Kennzeichnung nicht.&lt;br /&gt;
&lt;br /&gt;
&amp;lt;div align=&amp;quot;right&amp;quot;&amp;gt;[[#top|&amp;lt;font size=1&amp;gt;zum Anfang&amp;lt;/font&amp;gt;]]&amp;lt;/div&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==Zertifikatserstellung auf der Appliance==&lt;br /&gt;
&lt;br /&gt;
Im Folgenden wird gezeigt, wie Sie im Webinterface der Securepoint Appliance Zertifikate erstellen.&lt;br /&gt;
&lt;br /&gt;
=====CA erstellen=====&lt;br /&gt;
&lt;br /&gt;
*Klicken Sie auf der Navigationsleise auf den Punkt &#039;&#039;Authentifizierung&#039;&#039; und wählen Sie den Eintrag &#039;&#039;Zertifikate&#039;&#039; vom Dropdownmenü.&amp;lt;br/&amp;gt;Es öffnet sich der Dialog &#039;&#039;Zertifikate&#039;&#039; auf der Registerkarte &#039;&#039;CA&#039;&#039;.&lt;br /&gt;
[[Datei:ca_anlegen.jpeg|thumb|&amp;lt;font size=&amp;quot;1&amp;quot;&amp;gt;CA anlegen&amp;lt;/font&amp;gt;]]&lt;br /&gt;
*Klicken Sie auf &#039;&#039;+CA hinzufügen&#039;&#039;.&amp;lt;br/&amp;gt;Es öffnet sich der Dialog &#039;&#039;CA hinzufügen&#039;&#039;. &lt;br /&gt;
*Tragen Sie im Feld &#039;&#039;Common Name&#039;&#039; einen eindeutigen Namen ein.&lt;br /&gt;
*Wählen Sie aus dem Dropdownfeld &#039;&#039;Schlüssellänge&#039;&#039; die Schlüssellänge für das Zertifikat aus.. &lt;br /&gt;
*Tragen Sie in den Feldern &#039;&#039;Gültig seit&#039;&#039; und &#039;&#039;Gültig bis&#039;&#039;, den Zeitraum ein, in der die CA gültig ist. Die Angaben sind in Datum und Uhrzeit zu machen. Beachten Sie, dass mit der Gültigkeit der CA auch die Gültigkeit der mit dieser CA signierten Zertifikate ausläuft. Das Datum ist im folgenden Format anzugeben JJJJ/MM/TT. Wenn Sie mit der Maus in das Eingabefeld klicken, öffnet sich automatisch ein Kalender, auf dem Sie das Datum und die Uhrzeit auswählen können.&lt;br /&gt;
*Wählen Sie die Landeskennung und tragen Sie das Bundesland, den Ort, den Namen der Firma, der Abteilung und eine E-Mail-Adresse ein. &lt;br /&gt;
*Klicken Sie dann auf &#039;&#039;Speichern&#039;&#039;. &lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=====Server- und Nutzerzertifikat erstellen=====&lt;br /&gt;
&lt;br /&gt;
Nachdem die CA angelegt ist, können Sie Zertifikate für die Appliance und Zertifikate für Nutzer anlegen. &lt;br /&gt;
&lt;br /&gt;
*Wechseln Sie auf die Registerkarte &#039;&#039;Zertifikate&#039;&#039; und klicken Sie auf den Button &#039;&#039;+ Zertifikat hinzufügen&#039;&#039;.&amp;lt;br/&amp;gt;Es öffnet sich der Dialog &#039;&#039;Zertifikat hinzufügen&#039;&#039;. &lt;br /&gt;
*Geben Sie im Feld &#039;&#039;Common Name&#039;&#039; einen Namen für das Zertifikat an.&lt;br /&gt;
*Wählen Sie aus dem Dropdownfeld die Schlüssellänge für das Zertifikat.&lt;br /&gt;
*Wählen Sie aus dem Dropdownfeld &lt;br /&gt;
*Tragen Sie hier die Gültigkeit des Zertifikats ein. Diese muss dem Zeitraum der CA entsprechen oder innerhalb des Zeitraums der CA liegen. &lt;br /&gt;
*Geben Sie dem Zertifikat einen Namen. &lt;br /&gt;
*Geben Sie die gefragten Daten an. &lt;br /&gt;
*Für den Server wählen Sie im Feld &#039;&#039;Alias&#039;&#039; den Eintrag &#039;&#039;DNS&#039;&#039; aus dem Dropdownfeld und tragen in dem erscheinenden Feld den Hostnamen des Servers ein. &lt;br /&gt;
*Aktivieren Sie die &#039;&#039;Checkbox Server Authentifizierung&#039;&#039;. &lt;br /&gt;
*Für die Roadwarrior Zertifikate wählen Sie als &#039;&#039;Alias Keine&#039;&#039; aus und deaktivieren die Checkbox &#039;&#039;Server Authentifizierung&#039;&#039;. &lt;br /&gt;
*Klicken Sie auf &#039;&#039;Speichern&#039;&#039;. &lt;br /&gt;
&lt;br /&gt;
[[Datei:server_cert.png|left|thumb|&amp;lt;font size=&amp;quot;1&amp;quot;&amp;gt;Serverzertifikat anlegen&amp;lt;/font&amp;gt;]]&lt;br /&gt;
[[Datei:roadwarrior01_cert.png|right|thumb|&amp;lt;font size=&amp;quot;1&amp;quot;&amp;gt;Roadwarriorzertifikat anlegen&amp;lt;/font&amp;gt;]]&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;div align=&amp;quot;right&amp;quot;&amp;gt;[[#top|&amp;lt;font size=1&amp;gt;zum Anfang&amp;lt;/font&amp;gt;]]&amp;lt;/div&amp;gt;&lt;br /&gt;
&lt;br /&gt;
====Zertifikate exportieren====&lt;br /&gt;
&lt;br /&gt;
Zertifikate können in zwei Formaten für den externen Gebrauch exportiert werden.&lt;br /&gt;
Das PEM Format ist ein Base64 kodiertes Format, welches den öffentlichen und privaten Schlüssel beinhaltet. Die beiden Schlüssel sind mit den Bezeichnungen &#039;&#039;Begin Certificate&#039;&#039; &#039;&#039;End Certificate&#039;&#039; und &#039;&#039;Begin Private Key&#039;&#039; &#039;&#039;End Private Key&#039;&#039; gekennzeichnet. Die Datei hat die Endung &#039;&#039;.pem&#039;&#039;. Die CA muss separat exportiert werden. &lt;br /&gt;
Das PKCS#12 Format exportiert nicht nur das Zertifikat, sondern auch die zugehörige CA in einer Kennwort gesicherten Datei. Die Datei hat die Endung &#039;&#039;.p12&#039;&#039;.&lt;br /&gt;
&lt;br /&gt;
Für SSL VPN mit dem Securepoint Client wird das PEM Format benutzt.&lt;br /&gt;
Möchten Sie die VPN Clients von Microsoft Windows 7 nutzen, müssen Sie PKCS#12 benutzen. Zum Import der Zertifikate lesen Sie die entsprechende [[VPN Client und Zertifikatsverwaltung#Importieren der Zertifikate| Anleitung]] in dieser Wiki.&lt;br /&gt;
&lt;br /&gt;
=====Export im PEM Format=====&lt;br /&gt;
&lt;br /&gt;
*Wechseln Sie In der Zertifikatsverwaltung auf die Registerkarte &#039;&#039;Zertifikate&#039;&#039;.&lt;br /&gt;
*Wählen Sie das zu exportierende Zertifikat aus.&lt;br /&gt;
*Klicken Sie in der entsprechenden Zeile auf den Button mit dem Disketten-Symbol. [[Datei:export_pem_icon.png| 45px]]&lt;br /&gt;
:Es öffnet sich der Speicherdialog des Browsers.&lt;br /&gt;
*Klicken Sie auf Datei Speichern.&lt;br /&gt;
:Das Zertifikat wird auf Ihrem Rechner gespeichert. Der Dateiname entspricht dem Zertifikatsnamen.&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
*Wechseln Sie auf die Registerkarte CA.&lt;br /&gt;
*Wählen Sie das zugehörige Stammzertifikat.&lt;br /&gt;
*Klicken Sie in der entsprechenden Zeile auf den Button mit dem Disketten-Symbol. &lt;br /&gt;
:Es öffnet sich der Speicherdialog des Browsers.&lt;br /&gt;
*Klicken Sie auf Datei Speichern.&lt;br /&gt;
:Auch die CA wird auf Ihrem Rechner gespeichert. Der Dateiname entspricht dem CA-Namen.&lt;br /&gt;
Wie beim Zertifikat ist in der Datei der CA auch der private Schlüssel enthalten. Dieser sollte vor der Weitergabe der Daten aus der Datei gelöscht werden.&lt;br /&gt;
&lt;br /&gt;
=====Export im PKCS#12 Format=====&lt;br /&gt;
&lt;br /&gt;
Der Export entspricht dem vorherig beschriebenem Vorgang. Hier muss allerdings der Button mit dem Schloss-Symbol [[Datei:export_pkcs12_icon.png| 45px]] benutzt werden. Außerdem muss nur das Zertifikat exportiert werden. Die exportierte Datei beinhaltet schon die CA. Da die Datei verschlüsselt abgespeichert wird, werden Sie zur Eingabe eines Kennwortes aufgefordert.&lt;br /&gt;
&lt;br /&gt;
&amp;lt;div align=&amp;quot;right&amp;quot;&amp;gt;[[#top|&amp;lt;font size=1&amp;gt;zum Anfang&amp;lt;/font&amp;gt;]]&amp;lt;/div&amp;gt;&lt;br /&gt;
&lt;br /&gt;
====Zertifikate widerrufen====&lt;br /&gt;
&lt;br /&gt;
Sollen Zertifikate nicht mehr genutzt werden, obwohl der Gültigkeitszeitraum noch aktiv ist, werden die Zertifikate nicht gelöscht, sondern widerrufen. Die widerrufenen Zertifikate verbleiben weiterhin im System, sind aber als ungültig erklärt und werden nicht mehr akzeptiert. Sie werden in der Zertifikatsverwaltung unter der Registerkarte &#039;&#039;Widerrufen&#039;&#039; geführt. Gleichzeitig wird es in der Zertifikatssperrliste  auf der Registerkarte &#039;&#039;CRL&#039;&#039; (Certificate Revocation List) aufgenommen.&lt;br /&gt;
Die Sperrliste wird gleichzeitig mit der CA angelegt. Wird ein Zertifikat widerrufen, wird es in der Liste als ungültig hinterlegt, die der signierenden CA entspricht. Die Sperrliste kann ebenfalls exportiert werden, um auf andere Systeme geladen zu werden, damit diese die widerrufenen Zertifikate ebenfalls nicht akzeptieren.&lt;br /&gt;
&lt;br /&gt;
*Zum Widerrufen eines Zertifikats, wechseln Sie auf die Registerkarte &#039;&#039;Zertifikate&#039;&#039;.&lt;br /&gt;
*Klicken Sie in der Zeile des Zertifikats auf den Button mit dem Abfalleimer-Symbol.&lt;br /&gt;
*Bestätigen Sie die Sicherheitsabfrage (Einmal widerrufene Zertifikate können nicht wiederhergestellt werden.).&lt;br /&gt;
&lt;br /&gt;
====Zertifikate löschen====&lt;br /&gt;
&lt;br /&gt;
Wie im vorherigen Abschnitt erwähnt, können einzelne Zertifikate nicht gelöscht werden. Sie können aber alle Zertifikate, die mit der gleichen CA signiert wurden, vom System entfernen. Dazu müssen Sie die CA löschen. Durch diese Löschung werden die CA, die damit signierten Zertifikate auch widerrufene Zertifikate und die zugehörige Sperrliste entfernt.&lt;br /&gt;
&lt;br /&gt;
*Wechseln Sie zum Löschen der CA auf die Registerkarte &#039;&#039;CA&#039;&#039;.&lt;br /&gt;
*Klicken Sie in der Zeile der betreffenden CA auf den Button mit dem Abfalleimer-Symbol.&lt;br /&gt;
*Bestätigen Sie die Sicherheitsabfrage. Die CA sowie alle zugehörigen Zertifikate und die Sperrliste werden entfernt.&lt;br /&gt;
&lt;br /&gt;
&amp;lt;div align=&amp;quot;right&amp;quot;&amp;gt;[[#top|&amp;lt;font size=1&amp;gt;zum Anfang&amp;lt;/font&amp;gt;]]&amp;lt;/div&amp;gt;&lt;/div&gt;</summary>
		<author><name>Marco</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=UTM/AUTH/Zertifikate_v11.7&amp;diff=5698</id>
		<title>UTM/AUTH/Zertifikate v11.7</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=UTM/AUTH/Zertifikate_v11.7&amp;diff=5698"/>
		<updated>2014-04-08T10:24:39Z</updated>

		<summary type="html">&lt;p&gt;Marco: /* Zertifikatserstellung auf der Appliance */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;[[kategorie:UTMv11]]&lt;br /&gt;
{{v11}}&lt;br /&gt;
==Allgemeines==&lt;br /&gt;
&lt;br /&gt;
Von der Securepoint Firewall werden digitale Zertifikate für die Authentifikation bei VPN-Verbindungen benutzt. Die Zertifikate entsprechen dem x.509 Standard.&lt;br /&gt;
Zertifikate sollen die Identität des Inhabers bescheinigen. Sie werden von der Securepoint Appliance ausgestellt und von der Appliance eigenen CA (Certification Authority; auch Stammzertifikat genannt) signiert. Diese Signierung bestätigt die Echtheit des Zertifikats. So kann der Benutzer sicher sein, dass das Zertifikat wirklich von der Appliance ausgestellt wurde.&lt;br /&gt;
Die CA selbst ist ebenfalls ein Zertifikat, welches zuerst auf der Apliance erstellt werden muss, damit man Zertifikate erstellen kann, denn Zertifikate müssen bei der Erstellung mit der CA signiert werden.&lt;br /&gt;
&lt;br /&gt;
Um das Zertifikat eindeutig zuordnen zu können, wird aus den einzelnen Angaben, die bei der Erstellung des Zertifikats gesetzt werden müssen, ein Distinguished Name (DN) generiert.&lt;br /&gt;
Dazu gehören:&lt;br /&gt;
*Name des Zertifikats     (CN) Common Name&lt;br /&gt;
*Land                           (CO) Country&lt;br /&gt;
*Bundesland/Region       (ST) State&lt;br /&gt;
*Ort                              (LO) Location&lt;br /&gt;
*Firma                           (OR) Organisation	&lt;br /&gt;
*Abteilung                     (OU) Organisation Unit&lt;br /&gt;
*E-Mail                          (email-address)&lt;br /&gt;
&lt;br /&gt;
Es kann noch ein Alias angegeben werden, um die Eindeutigkeit zu verstärken. Dieser Alias ist entweder eine E-Mail-Adresse, ein DNS Name oder eine IP-Adresse.&lt;br /&gt;
Von mancher VPN Software wird dieser Alias für eine einwandfreie Funktionalität verlangt (z.B. Windows 7 IPSec Client).&lt;br /&gt;
&lt;br /&gt;
Außerdem muss noch ein Gültigkeitszeitraum angegeben werden, dessen Anfangs- und Ablaufzeitpunkt sich aus Uhrzeit und Datum zusammensetzt. Die Zeitspanne der Gültigkeit ist nicht vorgeschrieben und kann den eigenen Bedürfnissen angepasst werden. Nach Ablauf dieser Zeitspanne, kann das Zertifikat nicht mehr verwendet werden.&lt;br /&gt;
&lt;br /&gt;
Es kann noch ein Flag gesetzt werden, welches das Zertifikat als Serverzertifikat kennzeichnet. Dieses wird von OpenVPN für den Server verlangt. OpenVPN benötigt für eine Seite immer ein Serversystem mit Server Zertifikat auch bei Site-to-Site Verbindungen. Andere VPN Protokolle verlangen diese Kennzeichnung nicht.&lt;br /&gt;
&lt;br /&gt;
&amp;lt;div align=&amp;quot;right&amp;quot;&amp;gt;[[#top|&amp;lt;font size=1&amp;gt;zum Anfang&amp;lt;/font&amp;gt;]]&amp;lt;/div&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==Zertifikatserstellung auf der Appliance==&lt;br /&gt;
&lt;br /&gt;
Im Folgenden wird gezeigt, wie Sie im Webinterface der Securepoint Appliance Zertifikate erstellen.&lt;br /&gt;
&lt;br /&gt;
=====CA erstellen=====&lt;br /&gt;
&lt;br /&gt;
*Klicken Sie auf der Navigationsleise auf den Punkt &#039;&#039;Authentifizierung&#039;&#039; und wählen Sie den Eintrag &#039;&#039;Zertifikate&#039;&#039; vom Dropdownmenü.&lt;br /&gt;
:Es öffnet sich der Dialog &#039;&#039;Zertifikate&#039;&#039; auf der Registerkarte &#039;&#039;CA&#039;&#039;.&lt;br /&gt;
[[Datei:ca_anlegen.jpeg|thumb|&amp;lt;font size=&amp;quot;1&amp;quot;&amp;gt;CA anlegen&amp;lt;/font&amp;gt;]]&lt;br /&gt;
*Klicken Sie auf &#039;&#039;+CA hinzufügen&#039;&#039;. &lt;br /&gt;
:Es öffnet sich der Dialog &#039;&#039;CA hinzufügen&#039;&#039;. &lt;br /&gt;
*Tragen Sie im Feld &#039;&#039;Common Name&#039;&#039; einen eindeutigen Namen ein.&lt;br /&gt;
*Wählen Sie aus dem Dropdownfeld &#039;&#039;Schlüssellänge&#039;&#039; die Schlüssellänge für das Zertifikat aus.. &lt;br /&gt;
*Tragen Sie in den Feldern &#039;&#039;Gültig seit&#039;&#039; und &#039;&#039;Gültig bis&#039;&#039;, den Zeitraum ein, in der die CA gültig ist. Die Angaben sind in Datum und Uhrzeit zu machen. Beachten Sie, dass mit der Gültigkeit der CA auch die Gültigkeit der mit dieser CA signierten Zertifikate ausläuft. Das Datum ist im folgenden Format anzugeben JJJJ/MM/TT. Wenn Sie mit der Maus in das Eingabefeld klicken, öffnet sich automatisch ein Kalender, auf dem Sie das Datum und die Uhrzeit auswählen können.&lt;br /&gt;
&lt;br /&gt;
*Wählen Sie die Landeskennung und tragen Sie das Bundesland, den Ort, den Namen der Firma, der Abteilung und eine E-Mail-Adresse ein. &lt;br /&gt;
*Klicken Sie dann auf &#039;&#039;Speichern&#039;&#039;. &lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=====Server- und Nutzerzertifikat erstellen=====&lt;br /&gt;
&lt;br /&gt;
Nachdem die CA angelegt ist, können Sie Zertifikate für die Appliance und Zertifikate für Nutzer anlegen. &lt;br /&gt;
&lt;br /&gt;
*Wechseln Sie auf die Registerkarte &#039;&#039;Zertifikate&#039;&#039; und klicken Sie auf den Button &#039;&#039;Hinzufügen&#039;&#039;. &lt;br /&gt;
:Es öffnet sich der Dialog &#039;&#039;Zertifikat hinzufügen&#039;&#039;. &lt;br /&gt;
*Diesmal ist als &#039;&#039;Typ&#039;&#039; die Einstellung &#039;&#039;Benutzer/Server&#039;&#039; ausgewählt. &lt;br /&gt;
*Tragen Sie hier die Gültigkeit des Zertifikats ein. Diese muss dem Zeitraum der CA entsprechen oder innerhalb des Zeitraums der CA liegen. &lt;br /&gt;
*Geben Sie dem Zertifikat einen Namen. &lt;br /&gt;
*Geben Sie die gefragten Daten an. &lt;br /&gt;
*Für den Server wählen Sie im Feld &#039;&#039;Alias&#039;&#039; den Eintrag &#039;&#039;DNS&#039;&#039; aus dem Dropdownfeld und tragen in dem erscheinenden Feld den Hostnamen des Servers ein. &lt;br /&gt;
*Aktivieren Sie die &#039;&#039;Checkbox Server Authentifizierung&#039;&#039;. &lt;br /&gt;
*Für die Roadwarrior Zertifikate wählen Sie als &#039;&#039;Alias Keine&#039;&#039; aus und deaktivieren die Checkbox &#039;&#039;Server Authentifizierung&#039;&#039;. &lt;br /&gt;
*Klicken Sie auf &#039;&#039;Speichern&#039;&#039;. &lt;br /&gt;
&lt;br /&gt;
[[Datei:server_cert.png|left|thumb|&amp;lt;font size=&amp;quot;1&amp;quot;&amp;gt;Serverzertifikat anlegen&amp;lt;/font&amp;gt;]]&lt;br /&gt;
[[Datei:roadwarrior01_cert.png|right|thumb|&amp;lt;font size=&amp;quot;1&amp;quot;&amp;gt;Roadwarriorzertifikat anlegen&amp;lt;/font&amp;gt;]]&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;div align=&amp;quot;right&amp;quot;&amp;gt;[[#top|&amp;lt;font size=1&amp;gt;zum Anfang&amp;lt;/font&amp;gt;]]&amp;lt;/div&amp;gt;&lt;br /&gt;
&lt;br /&gt;
====Zertifikate exportieren====&lt;br /&gt;
&lt;br /&gt;
Zertifikate können in zwei Formaten für den externen Gebrauch exportiert werden.&lt;br /&gt;
Das PEM Format ist ein Base64 kodiertes Format, welches den öffentlichen und privaten Schlüssel beinhaltet. Die beiden Schlüssel sind mit den Bezeichnungen &#039;&#039;Begin Certificate&#039;&#039; &#039;&#039;End Certificate&#039;&#039; und &#039;&#039;Begin Private Key&#039;&#039; &#039;&#039;End Private Key&#039;&#039; gekennzeichnet. Die Datei hat die Endung &#039;&#039;.pem&#039;&#039;. Die CA muss separat exportiert werden. &lt;br /&gt;
Das PKCS#12 Format exportiert nicht nur das Zertifikat, sondern auch die zugehörige CA in einer Kennwort gesicherten Datei. Die Datei hat die Endung &#039;&#039;.p12&#039;&#039;.&lt;br /&gt;
&lt;br /&gt;
Für SSL VPN mit dem Securepoint Client wird das PEM Format benutzt.&lt;br /&gt;
Möchten Sie die VPN Clients von Microsoft Windows 7 nutzen, müssen Sie PKCS#12 benutzen. Zum Import der Zertifikate lesen Sie die entsprechende [[VPN Client und Zertifikatsverwaltung#Importieren der Zertifikate| Anleitung]] in dieser Wiki.&lt;br /&gt;
&lt;br /&gt;
=====Export im PEM Format=====&lt;br /&gt;
&lt;br /&gt;
*Wechseln Sie In der Zertifikatsverwaltung auf die Registerkarte &#039;&#039;Zertifikate&#039;&#039;.&lt;br /&gt;
*Wählen Sie das zu exportierende Zertifikat aus.&lt;br /&gt;
*Klicken Sie in der entsprechenden Zeile auf den Button mit dem Disketten-Symbol. [[Datei:export_pem_icon.png| 45px]]&lt;br /&gt;
:Es öffnet sich der Speicherdialog des Browsers.&lt;br /&gt;
*Klicken Sie auf Datei Speichern.&lt;br /&gt;
:Das Zertifikat wird auf Ihrem Rechner gespeichert. Der Dateiname entspricht dem Zertifikatsnamen.&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
*Wechseln Sie auf die Registerkarte CA.&lt;br /&gt;
*Wählen Sie das zugehörige Stammzertifikat.&lt;br /&gt;
*Klicken Sie in der entsprechenden Zeile auf den Button mit dem Disketten-Symbol. &lt;br /&gt;
:Es öffnet sich der Speicherdialog des Browsers.&lt;br /&gt;
*Klicken Sie auf Datei Speichern.&lt;br /&gt;
:Auch die CA wird auf Ihrem Rechner gespeichert. Der Dateiname entspricht dem CA-Namen.&lt;br /&gt;
Wie beim Zertifikat ist in der Datei der CA auch der private Schlüssel enthalten. Dieser sollte vor der Weitergabe der Daten aus der Datei gelöscht werden.&lt;br /&gt;
&lt;br /&gt;
=====Export im PKCS#12 Format=====&lt;br /&gt;
&lt;br /&gt;
Der Export entspricht dem vorherig beschriebenem Vorgang. Hier muss allerdings der Button mit dem Schloss-Symbol [[Datei:export_pkcs12_icon.png| 45px]] benutzt werden. Außerdem muss nur das Zertifikat exportiert werden. Die exportierte Datei beinhaltet schon die CA. Da die Datei verschlüsselt abgespeichert wird, werden Sie zur Eingabe eines Kennwortes aufgefordert.&lt;br /&gt;
&lt;br /&gt;
&amp;lt;div align=&amp;quot;right&amp;quot;&amp;gt;[[#top|&amp;lt;font size=1&amp;gt;zum Anfang&amp;lt;/font&amp;gt;]]&amp;lt;/div&amp;gt;&lt;br /&gt;
&lt;br /&gt;
====Zertifikate widerrufen====&lt;br /&gt;
&lt;br /&gt;
Sollen Zertifikate nicht mehr genutzt werden, obwohl der Gültigkeitszeitraum noch aktiv ist, werden die Zertifikate nicht gelöscht, sondern widerrufen. Die widerrufenen Zertifikate verbleiben weiterhin im System, sind aber als ungültig erklärt und werden nicht mehr akzeptiert. Sie werden in der Zertifikatsverwaltung unter der Registerkarte &#039;&#039;Widerrufen&#039;&#039; geführt. Gleichzeitig wird es in der Zertifikatssperrliste  auf der Registerkarte &#039;&#039;CRL&#039;&#039; (Certificate Revocation List) aufgenommen.&lt;br /&gt;
Die Sperrliste wird gleichzeitig mit der CA angelegt. Wird ein Zertifikat widerrufen, wird es in der Liste als ungültig hinterlegt, die der signierenden CA entspricht. Die Sperrliste kann ebenfalls exportiert werden, um auf andere Systeme geladen zu werden, damit diese die widerrufenen Zertifikate ebenfalls nicht akzeptieren.&lt;br /&gt;
&lt;br /&gt;
*Zum Widerrufen eines Zertifikats, wechseln Sie auf die Registerkarte &#039;&#039;Zertifikate&#039;&#039;.&lt;br /&gt;
*Klicken Sie in der Zeile des Zertifikats auf den Button mit dem Abfalleimer-Symbol.&lt;br /&gt;
*Bestätigen Sie die Sicherheitsabfrage (Einmal widerrufene Zertifikate können nicht wiederhergestellt werden.).&lt;br /&gt;
&lt;br /&gt;
====Zertifikate löschen====&lt;br /&gt;
&lt;br /&gt;
Wie im vorherigen Abschnitt erwähnt, können einzelne Zertifikate nicht gelöscht werden. Sie können aber alle Zertifikate, die mit der gleichen CA signiert wurden, vom System entfernen. Dazu müssen Sie die CA löschen. Durch diese Löschung werden die CA, die damit signierten Zertifikate auch widerrufene Zertifikate und die zugehörige Sperrliste entfernt.&lt;br /&gt;
&lt;br /&gt;
*Wechseln Sie zum Löschen der CA auf die Registerkarte &#039;&#039;CA&#039;&#039;.&lt;br /&gt;
*Klicken Sie in der Zeile der betreffenden CA auf den Button mit dem Abfalleimer-Symbol.&lt;br /&gt;
*Bestätigen Sie die Sicherheitsabfrage. Die CA sowie alle zugehörigen Zertifikate und die Sperrliste werden entfernt.&lt;br /&gt;
&lt;br /&gt;
&amp;lt;div align=&amp;quot;right&amp;quot;&amp;gt;[[#top|&amp;lt;font size=1&amp;gt;zum Anfang&amp;lt;/font&amp;gt;]]&amp;lt;/div&amp;gt;&lt;/div&gt;</summary>
		<author><name>Marco</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=UTM/AUTH/Zertifikate_v11.7&amp;diff=5697</id>
		<title>UTM/AUTH/Zertifikate v11.7</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=UTM/AUTH/Zertifikate_v11.7&amp;diff=5697"/>
		<updated>2014-04-08T10:05:25Z</updated>

		<summary type="html">&lt;p&gt;Marco: Anpassung des Artikels Zertifikatsverwaltung an die V11&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;[[kategorie:UTMv11]]&lt;br /&gt;
{{v11}}&lt;br /&gt;
==Allgemeines==&lt;br /&gt;
&lt;br /&gt;
Von der Securepoint Firewall werden digitale Zertifikate für die Authentifikation bei VPN-Verbindungen benutzt. Die Zertifikate entsprechen dem x.509 Standard.&lt;br /&gt;
Zertifikate sollen die Identität des Inhabers bescheinigen. Sie werden von der Securepoint Appliance ausgestellt und von der Appliance eigenen CA (Certification Authority; auch Stammzertifikat genannt) signiert. Diese Signierung bestätigt die Echtheit des Zertifikats. So kann der Benutzer sicher sein, dass das Zertifikat wirklich von der Appliance ausgestellt wurde.&lt;br /&gt;
Die CA selbst ist ebenfalls ein Zertifikat, welches zuerst auf der Apliance erstellt werden muss, damit man Zertifikate erstellen kann, denn Zertifikate müssen bei der Erstellung mit der CA signiert werden.&lt;br /&gt;
&lt;br /&gt;
Um das Zertifikat eindeutig zuordnen zu können, wird aus den einzelnen Angaben, die bei der Erstellung des Zertifikats gesetzt werden müssen, ein Distinguished Name (DN) generiert.&lt;br /&gt;
Dazu gehören:&lt;br /&gt;
*Name des Zertifikats     (CN) Common Name&lt;br /&gt;
*Land                           (CO) Country&lt;br /&gt;
*Bundesland/Region       (ST) State&lt;br /&gt;
*Ort                              (LO) Location&lt;br /&gt;
*Firma                           (OR) Organisation	&lt;br /&gt;
*Abteilung                     (OU) Organisation Unit&lt;br /&gt;
*E-Mail                          (email-address)&lt;br /&gt;
&lt;br /&gt;
Es kann noch ein Alias angegeben werden, um die Eindeutigkeit zu verstärken. Dieser Alias ist entweder eine E-Mail-Adresse, ein DNS Name oder eine IP-Adresse.&lt;br /&gt;
Von mancher VPN Software wird dieser Alias für eine einwandfreie Funktionalität verlangt (z.B. Windows 7 IPSec Client).&lt;br /&gt;
&lt;br /&gt;
Außerdem muss noch ein Gültigkeitszeitraum angegeben werden, dessen Anfangs- und Ablaufzeitpunkt sich aus Uhrzeit und Datum zusammensetzt. Die Zeitspanne der Gültigkeit ist nicht vorgeschrieben und kann den eigenen Bedürfnissen angepasst werden. Nach Ablauf dieser Zeitspanne, kann das Zertifikat nicht mehr verwendet werden.&lt;br /&gt;
&lt;br /&gt;
Es kann noch ein Flag gesetzt werden, welches das Zertifikat als Serverzertifikat kennzeichnet. Dieses wird von OpenVPN für den Server verlangt. OpenVPN benötigt für eine Seite immer ein Serversystem mit Server Zertifikat auch bei Site-to-Site Verbindungen. Andere VPN Protokolle verlangen diese Kennzeichnung nicht.&lt;br /&gt;
&lt;br /&gt;
&amp;lt;div align=&amp;quot;right&amp;quot;&amp;gt;[[#top|&amp;lt;font size=1&amp;gt;zum Anfang&amp;lt;/font&amp;gt;]]&amp;lt;/div&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==Zertifikatserstellung auf der Appliance==&lt;br /&gt;
{{v10}}&lt;br /&gt;
Im Folgenden wird gezeigt, wie Sie im Webinterface der Securepoint Appliance Zertifikate erstellen.&lt;br /&gt;
&lt;br /&gt;
=====CA erstellen=====&lt;br /&gt;
&lt;br /&gt;
*Klicken Sie auf der Navigationsleise auf den Punkt &#039;&#039;Authentifizierung&#039;&#039; und wählen Sie den Eintrag &#039;&#039;Zertifikate&#039;&#039; vom Dropdownmenü. &lt;br /&gt;
:Es öffnet sich der Dialog &#039;&#039;Zertifikate&#039;&#039; auf der Registerkarte &#039;&#039;CA&#039;&#039;.&lt;br /&gt;
[[Datei:ca_anlegen.jpeg|thumb|&amp;lt;font size=&amp;quot;1&amp;quot;&amp;gt;CA anlegen&amp;lt;/font&amp;gt;]]&lt;br /&gt;
*Klicken Sie auf &#039;&#039;+CA hinzufügen&#039;&#039;. &lt;br /&gt;
:Es öffnet sich der Dialog &#039;&#039;CA hinzufügen&#039;&#039;. &lt;br /&gt;
*Tragen Sie im Feld &#039;&#039;Common Name&#039;&#039; einen eindeutigen Namen ein.&lt;br /&gt;
*Wählen Sie aus dem Dropdownfeld &#039;&#039;Schlüssellänge&#039;&#039; die Schlüssellänge des Zertifikats aus. &lt;br /&gt;
*Tragen Sie in den Feldern &#039;&#039;Gültig von&#039;&#039; und &#039;&#039;Gültig bis&#039;&#039;, den Zeitraum ein, in der die CA gültig ist. Die Angaben sind in Datum und Uhrzeit zu machen. Beachten Sie, dass mit der Gültigkeit der CA auch die Gültigkeit der mit dieser CA signierten Zertifikate ausläuft. &lt;br /&gt;
&lt;br /&gt;
*Wählen Sie die Landeskennung und tragen Sie das Bundesland, den Ort, den Namen der Firma, der Abteilung und eine E-Mail-Adresse ein. &lt;br /&gt;
*Klicken Sie dann auf &#039;&#039;Speichern&#039;&#039;. &lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=====Server- und Nutzerzertifikat erstellen=====&lt;br /&gt;
&lt;br /&gt;
Nachdem die CA angelegt ist, können Sie Zertifikate für die Appliance und Zertifikate für Nutzer anlegen. &lt;br /&gt;
&lt;br /&gt;
*Wechseln Sie auf die Registerkarte &#039;&#039;Zertifikate&#039;&#039; und klicken Sie auf den Button &#039;&#039;Hinzufügen&#039;&#039;. &lt;br /&gt;
:Es öffnet sich der Dialog &#039;&#039;Zertifikat hinzufügen&#039;&#039;. &lt;br /&gt;
*Diesmal ist als &#039;&#039;Typ&#039;&#039; die Einstellung &#039;&#039;Benutzer/Server&#039;&#039; ausgewählt. &lt;br /&gt;
*Tragen Sie hier die Gültigkeit des Zertifikats ein. Diese muss dem Zeitraum der CA entsprechen oder innerhalb des Zeitraums der CA liegen. &lt;br /&gt;
*Geben Sie dem Zertifikat einen Namen. &lt;br /&gt;
*Geben Sie die gefragten Daten an. &lt;br /&gt;
*Für den Server wählen Sie im Feld &#039;&#039;Alias&#039;&#039; den Eintrag &#039;&#039;DNS&#039;&#039; aus dem Dropdownfeld und tragen in dem erscheinenden Feld den Hostnamen des Servers ein. &lt;br /&gt;
*Aktivieren Sie die &#039;&#039;Checkbox Server Authentifizierung&#039;&#039;. &lt;br /&gt;
*Für die Roadwarrior Zertifikate wählen Sie als &#039;&#039;Alias Keine&#039;&#039; aus und deaktivieren die Checkbox &#039;&#039;Server Authentifizierung&#039;&#039;. &lt;br /&gt;
*Klicken Sie auf &#039;&#039;Speichern&#039;&#039;. &lt;br /&gt;
&lt;br /&gt;
[[Datei:server_cert.png|left|thumb|&amp;lt;font size=&amp;quot;1&amp;quot;&amp;gt;Serverzertifikat anlegen&amp;lt;/font&amp;gt;]]&lt;br /&gt;
[[Datei:roadwarrior01_cert.png|right|thumb|&amp;lt;font size=&amp;quot;1&amp;quot;&amp;gt;Roadwarriorzertifikat anlegen&amp;lt;/font&amp;gt;]]&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;div align=&amp;quot;right&amp;quot;&amp;gt;[[#top|&amp;lt;font size=1&amp;gt;zum Anfang&amp;lt;/font&amp;gt;]]&amp;lt;/div&amp;gt;&lt;br /&gt;
&lt;br /&gt;
====Zertifikate exportieren====&lt;br /&gt;
&lt;br /&gt;
Zertifikate können in zwei Formaten für den externen Gebrauch exportiert werden.&lt;br /&gt;
Das PEM Format ist ein Base64 kodiertes Format, welches den öffentlichen und privaten Schlüssel beinhaltet. Die beiden Schlüssel sind mit den Bezeichnungen &#039;&#039;Begin Certificate&#039;&#039; &#039;&#039;End Certificate&#039;&#039; und &#039;&#039;Begin Private Key&#039;&#039; &#039;&#039;End Private Key&#039;&#039; gekennzeichnet. Die Datei hat die Endung &#039;&#039;.pem&#039;&#039;. Die CA muss separat exportiert werden. &lt;br /&gt;
Das PKCS#12 Format exportiert nicht nur das Zertifikat, sondern auch die zugehörige CA in einer Kennwort gesicherten Datei. Die Datei hat die Endung &#039;&#039;.p12&#039;&#039;.&lt;br /&gt;
&lt;br /&gt;
Für SSL VPN mit dem Securepoint Client wird das PEM Format benutzt.&lt;br /&gt;
Möchten Sie die VPN Clients von Microsoft Windows 7 nutzen, müssen Sie PKCS#12 benutzen. Zum Import der Zertifikate lesen Sie die entsprechende [[VPN Client und Zertifikatsverwaltung#Importieren der Zertifikate| Anleitung]] in dieser Wiki.&lt;br /&gt;
&lt;br /&gt;
=====Export im PEM Format=====&lt;br /&gt;
&lt;br /&gt;
*Wechseln Sie In der Zertifikatsverwaltung auf die Registerkarte &#039;&#039;Zertifikate&#039;&#039;.&lt;br /&gt;
*Wählen Sie das zu exportierende Zertifikat aus.&lt;br /&gt;
*Klicken Sie in der entsprechenden Zeile auf den Button mit dem Disketten-Symbol. [[Datei:export_pem_icon.png| 45px]]&lt;br /&gt;
:Es öffnet sich der Speicherdialog des Browsers.&lt;br /&gt;
*Klicken Sie auf Datei Speichern.&lt;br /&gt;
:Das Zertifikat wird auf Ihrem Rechner gespeichert. Der Dateiname entspricht dem Zertifikatsnamen.&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
*Wechseln Sie auf die Registerkarte CA.&lt;br /&gt;
*Wählen Sie das zugehörige Stammzertifikat.&lt;br /&gt;
*Klicken Sie in der entsprechenden Zeile auf den Button mit dem Disketten-Symbol. &lt;br /&gt;
:Es öffnet sich der Speicherdialog des Browsers.&lt;br /&gt;
*Klicken Sie auf Datei Speichern.&lt;br /&gt;
:Auch die CA wird auf Ihrem Rechner gespeichert. Der Dateiname entspricht dem CA-Namen.&lt;br /&gt;
Wie beim Zertifikat ist in der Datei der CA auch der private Schlüssel enthalten. Dieser sollte vor der Weitergabe der Daten aus der Datei gelöscht werden.&lt;br /&gt;
&lt;br /&gt;
=====Export im PKCS#12 Format=====&lt;br /&gt;
&lt;br /&gt;
Der Export entspricht dem vorherig beschriebenem Vorgang. Hier muss allerdings der Button mit dem Schloss-Symbol [[Datei:export_pkcs12_icon.png| 45px]] benutzt werden. Außerdem muss nur das Zertifikat exportiert werden. Die exportierte Datei beinhaltet schon die CA. Da die Datei verschlüsselt abgespeichert wird, werden Sie zur Eingabe eines Kennwortes aufgefordert.&lt;br /&gt;
&lt;br /&gt;
&amp;lt;div align=&amp;quot;right&amp;quot;&amp;gt;[[#top|&amp;lt;font size=1&amp;gt;zum Anfang&amp;lt;/font&amp;gt;]]&amp;lt;/div&amp;gt;&lt;br /&gt;
&lt;br /&gt;
====Zertifikate widerrufen====&lt;br /&gt;
&lt;br /&gt;
Sollen Zertifikate nicht mehr genutzt werden, obwohl der Gültigkeitszeitraum noch aktiv ist, werden die Zertifikate nicht gelöscht, sondern widerrufen. Die widerrufenen Zertifikate verbleiben weiterhin im System, sind aber als ungültig erklärt und werden nicht mehr akzeptiert. Sie werden in der Zertifikatsverwaltung unter der Registerkarte &#039;&#039;Widerrufen&#039;&#039; geführt. Gleichzeitig wird es in der Zertifikatssperrliste  auf der Registerkarte &#039;&#039;CRL&#039;&#039; (Certificate Revocation List) aufgenommen.&lt;br /&gt;
Die Sperrliste wird gleichzeitig mit der CA angelegt. Wird ein Zertifikat widerrufen, wird es in der Liste als ungültig hinterlegt, die der signierenden CA entspricht. Die Sperrliste kann ebenfalls exportiert werden, um auf andere Systeme geladen zu werden, damit diese die widerrufenen Zertifikate ebenfalls nicht akzeptieren.&lt;br /&gt;
&lt;br /&gt;
*Zum Widerrufen eines Zertifikats, wechseln Sie auf die Registerkarte &#039;&#039;Zertifikate&#039;&#039;.&lt;br /&gt;
*Klicken Sie in der Zeile des Zertifikats auf den Button mit dem Abfalleimer-Symbol.&lt;br /&gt;
*Bestätigen Sie die Sicherheitsabfrage (Einmal widerrufene Zertifikate können nicht wiederhergestellt werden.).&lt;br /&gt;
&lt;br /&gt;
====Zertifikate löschen====&lt;br /&gt;
&lt;br /&gt;
Wie im vorherigen Abschnitt erwähnt, können einzelne Zertifikate nicht gelöscht werden. Sie können aber alle Zertifikate, die mit der gleichen CA signiert wurden, vom System entfernen. Dazu müssen Sie die CA löschen. Durch diese Löschung werden die CA, die damit signierten Zertifikate auch widerrufene Zertifikate und die zugehörige Sperrliste entfernt.&lt;br /&gt;
&lt;br /&gt;
*Wechseln Sie zum Löschen der CA auf die Registerkarte &#039;&#039;CA&#039;&#039;.&lt;br /&gt;
*Klicken Sie in der Zeile der betreffenden CA auf den Button mit dem Abfalleimer-Symbol.&lt;br /&gt;
*Bestätigen Sie die Sicherheitsabfrage. Die CA sowie alle zugehörigen Zertifikate und die Sperrliste werden entfernt.&lt;br /&gt;
&lt;br /&gt;
&amp;lt;div align=&amp;quot;right&amp;quot;&amp;gt;[[#top|&amp;lt;font size=1&amp;gt;zum Anfang&amp;lt;/font&amp;gt;]]&amp;lt;/div&amp;gt;&lt;/div&gt;</summary>
		<author><name>Marco</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=UTM/AUTH/Benutzerverwaltung_11.7&amp;diff=5695</id>
		<title>UTM/AUTH/Benutzerverwaltung 11.7</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=UTM/AUTH/Benutzerverwaltung_11.7&amp;diff=5695"/>
		<updated>2014-04-07T11:04:51Z</updated>

		<summary type="html">&lt;p&gt;Marco: /* Die Registerkarte Gruppen */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;[[kategorie:UTMv11]]&lt;br /&gt;
In der Navigationsleiste unter dem Punkt &#039;&#039;&#039;Authentifizierung&#039;&#039;&#039; befindet sich der Eintrag &#039;&#039;&#039;Benutzer&#039;&#039;&#039;.&lt;br /&gt;
Hier gelangen Sie zu der Benutzerverwaltung. Die hier eingetragenen Benutzer werden in einer lokalen Datenbank auf der Appliance gespeichert. Auch die Authentifizierung wird gegen die lokale Datenbank vorgenommen.&amp;lt;br /&amp;gt;&lt;br /&gt;
Hier können Sie neue Nutzer anlegen, Eigenschaften von bestehenden Benutzern ändern oder Nutzer löschen. Ebenso können &lt;br /&gt;
Gruppen verwaltet werden, in denen Benutzer organisiert sind.&amp;lt;br /&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==Das Fenster Benutzer==&lt;br /&gt;
[[Datei:user_tab_users.png|400px|thumb|right|Benutzer Dialog]]&lt;br /&gt;
Das Fenster &#039;&#039;&#039;Benutzer&#039;&#039;&#039; zeigt Ihnen auf der Registerkarte &#039;&#039;&#039;Benutzer&#039;&#039;&#039; alle angelegten Benutzer mit Login-Namen, Gruppenzugehörigkeit und Benutzerrechten.&amp;lt;br/&amp;gt;&lt;br /&gt;
Mit dem &#039;&#039;&#039;Werkzeugschlüsselsymbol&#039;&#039;&#039; öffnet sich ein Dialog, in dem Sie die Attribute der Benutzer bearbeiten können.&amp;lt;br/&amp;gt;&lt;br /&gt;
Das &#039;&#039;&#039;Abfalleimersymbol&#039;&#039;&#039; löscht den Benutzer.&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&lt;br /&gt;
Auf der Registerkarte &#039;&#039;&#039;Gruppen&#039;&#039;&#039; werden die bestehenden Benutzergruppen aufgelistet.&lt;br /&gt;
&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==Einen neuen Benutzer hinzufügen==&lt;br /&gt;
*Um einen neuen Benutzer anzulegen, klicken Sie in der Benutzerübersicht auf die Schaltfläche &#039;&#039;&#039;Benutzer hinzufügen&#039;&#039;&#039;.&amp;lt;br/&amp;gt;&lt;br /&gt;
Es öffnet sich der Dialog &#039;&#039;&#039;Benutzer hinzufügen&#039;&#039;&#039;. Dieser Dialog beinhaltet mehrere Registerkarten.&lt;br /&gt;
Es müssen nicht in allen Registerkarten Eintragungen gemacht werden. Um die Eintragungen zu übernehmen, klicken Sie auf die Schaltfläche &#039;&#039;&#039;Speichern&#039;&#039;&#039;.&lt;br /&gt;
&lt;br /&gt;
====Registerkarte Allgemein====&lt;br /&gt;
[[Datei:user_add_general.png|350px|thumb|right|Anmeldedaten des Benutzers eintragen]]&lt;br /&gt;
Die erste Registerkarte trägt den Namen &#039;&#039;&#039;Allgemein&#039;&#039;&#039; und zeigt die Anmeldedaten des neuen Benutzers an.&amp;lt;br /&amp;gt;&lt;br /&gt;
*Tragen Sie unter &#039;&#039;&#039;Anmeldenamen&#039;&#039;&#039; den Loginnamen des Nutzers ein.&amp;lt;br /&amp;gt;&lt;br /&gt;
*Vergeben Sie im Feld &#039;&#039;&#039;Passwort&#039;&#039;&#039; ein Kennwort und bestätigen Sie dieses durch nochmalige Eingabe im Feld &#039;&#039;&#039;Passwort bestätigen&#039;&#039;&#039;.&lt;br /&gt;
&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
====Registerkarte Gruppen====&lt;br /&gt;
[[Datei:user_add_groups.png|350px|thumb|right|Registerkarte Gruppen]]&lt;br /&gt;
In der Registerkarte &#039;&#039;&#039;Gruppen&#039;&#039;&#039; können Sie den Benutzer einer oder mehreren Gruppen zuordnen. Über die Gruppenzugehörigkeit werden die Berechtigungen des Nutzers festgelegt.&lt;br /&gt;
*Markieren Sie die Gruppe, der der neue Benutzer beitreten soll.&lt;br /&gt;
*Für eine Mehrfachauswahl halten Sie die Strg bzw. Ctrl Taste gedrückt.&lt;br /&gt;
&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
====Registerkarte VPN====&lt;br /&gt;
[[Datei:user_add_vpn.png|350px|thumb|right|IP_tunnel Adressen festlegen]]&lt;br /&gt;
In der Registerkarte &#039;&#039;&#039;VPN&#039;&#039;&#039; vergeben Sie feste IP-Tunnel Adressen an den Benutzer.&lt;br /&gt;
*Geben Sie für die PPTP-, L2TP- und SSL-VPN Verbindungen eine feste Tunnel IP-Adresse für den Benutzer ein.&lt;br /&gt;
&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
====Registerkarte SSL-VPN====&lt;br /&gt;
[[Datei:user_add_ssl_vpn.png|350px|thumb|right|SSL VPN Einstellungen]]&lt;br /&gt;
Die Registerkarte &#039;&#039;&#039;SSL-VPN&#039;&#039;&#039; nimmt die Einstellungen für den SSL-VPN Client auf. Diese Einstellungen setzen voraus, dass vorher SSL-VPN Verbindungen erstellt wurden und somit auch Zertifikate für diese Verbindungen bestehen.&lt;br /&gt;
*Wenn der Benutzer den SSL-VPN Client mit Konfiguration und Zertifikaten vom User-Interface herunterladen darf, aktivieren Sie die Checkbox &#039;&#039;&#039;SL-VPN Client Download aktivieren&#039;&#039;&#039;. &lt;br /&gt;
*Wählen Sie im Feld &#039;&#039;&#039;SSL-VPN Verbindung&#039;&#039;&#039; eine der angelegten SSL-VPN Verbindungen aus.&lt;br /&gt;
*Wählen Sie im Feld &#039;&#039;&#039;Client-Zertifikat&#039;&#039;&#039; ein Zertifikat, welches der Benutzer zur Authentifizierung benutzen soll.&lt;br /&gt;
*Wählen Sie im Feld &#039;&#039;&#039;Remote Gateway&#039;&#039;&#039; eine der angebotenen IP-Adressen oder betätigen Sie die Schaltfläche mit dem &#039;&#039;&#039;Stiftsymbol&#039;&#039;&#039; und tragen eine IP-Adresse ein.&lt;br /&gt;
*Aktivieren Sie die Checkbox &#039;&#039;&#039;Redirect Gateway&#039;&#039;&#039;, wenn der gesamte Internetverkehr des Clients über das gewählte Gateway gesendet werden soll.&lt;br /&gt;
*Mit den Schaltflächen in der letzten Zeile des Fensters können Sie den Installer des Clients, den portablen Client oder die Konfiguration herunterladen.&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
====Registerkarte Passwort====&lt;br /&gt;
[[Datei:user_add_password.png|350px|thumb|right|Festlegen der Kennworteigenschaften]]&lt;br /&gt;
Auf der Registerkarte &#039;&#039;&#039;Passwort&#039;&#039;&#039; wird die Stärke des Kennwortes definiert und ob das Kennwort vom Benutzer selbst geändert werden darf.&lt;br /&gt;
*Entscheiden Sie im Feld &#039;&#039;&#039;Passwortänderung erlaubt&#039;&#039;&#039;, ob der Benutzer sein Kennwort im User-Interface selber ändern darf.&lt;br /&gt;
*Wählen Sie die minimale Kennwortlänge im Feld &#039;&#039;&#039;Mindest Kennwortlänge&#039;&#039;&#039;.&lt;br /&gt;
*Entscheiden Sie welche Zeichen das Kennwort enthalten muss:&lt;br /&gt;
:::Ziffern&lt;br /&gt;
:::Sonderzeichen&lt;br /&gt;
:::Groß- und Kleinbuchstaben&lt;br /&gt;
&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
====Registerkarte Mailfilter====&lt;br /&gt;
[[Datei:user_add_mailfilter.png|350px|thumb|right|zu verwaltende E-Mail-Adressen eingeben]]&lt;br /&gt;
Tragen Sie in der Registerkarte &#039;&#039;&#039;Mailfilter&#039;&#039;&#039; die Mailadressen und Domains ein, die der Benutzer im User-Interface verwalten darf. Diese Eintragungen sind nur wirksam, wenn der Benutzer über die Benutzergruppe die Berechtigung &#039;&#039;&#039;Mailfilter Administrator&#039;&#039;&#039; erhält. &lt;br /&gt;
*Tragen Sie im Feld unter der Liste die E-Mailadressen und E-Mail Domains ein, die der Benutzer verwalten darf.&lt;br /&gt;
*Klicken Sie dann auf die Schaltfläche mit dem &#039;&#039;&#039;Plussymbol&#039;&#039;&#039;.&lt;br /&gt;
&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
====Registerkarte WOL====&lt;br /&gt;
[[Datei:user_add_wol.png|350px|thumb|right|MAC Adressen für die WOL Funktion eintragen]]&lt;br /&gt;
Auf der Registerkarte &#039;&#039;&#039;WOL&#039;&#039;&#039; tragen Sie Computer ein, die Sie über die Netzwerkschnittstelle starten möchten. WOL steht für Wake on LAN und schaltet einen Computer über die Netzwerkkarte ein. Um den Rechner per Datenpaket zu starten, muss der Rechner dies auch unterstützen.&lt;br /&gt;
*Tragen Sie die MAC Adresse des gewünschten Computers ein und wählen Sie im rechten Feld das Interface, über welches der Computer mit der Appliance verbunden ist.&lt;br /&gt;
*Klicken Sie dann auf die Schaltfläche mit dem &#039;&#039;&#039;Pluszeichen&#039;&#039;&#039;, damit die Eintragung übernommen wird.&amp;lt;br /&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;small&amp;gt;&amp;lt;div align=&amp;quot;right&amp;quot;&amp;gt;[[#top|nach oben]]&amp;lt;/div&amp;gt;&amp;lt;/small&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==Die Registerkarte Gruppen==&lt;br /&gt;
[[Datei:user_tab_groups.png|400px|thumb|right|Auflistung der bestehenden Gruppen]]&lt;br /&gt;
Auf der zweiten Registerkarte im &#039;&#039;&#039;Benutzer&#039;&#039;&#039; Dialog, können übergreifende Einstellungen gesetzt werden. Manche Einstellungen, die im oberen Abschnitt beschrieben worden sind, können auch für die gesamte Gruppe eingestellt werden. Die Einstellungen für den einzelnen Benutzer ersetzen allerdings die Gruppeneinstellungen.&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&lt;br /&gt;
Um eine neue Gruppe hinzuzufügen Klicken Sie auf die Schaltfläche&amp;lt;br/&amp;gt;&lt;br /&gt;
&#039;&#039;&#039; + Gruppe hinzufügen&#039;&#039;&#039;.&amp;lt;br/&amp;gt;&lt;br /&gt;
Es öffnet sich der Dialog &#039;&#039;&#039;Gruppe hinzufügen&#039;&#039;&#039;. Auch dieser ist mit mehreren Registerkarten gegliedert.&lt;br /&gt;
&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
====Registerkarte Berechtigungen====&lt;br /&gt;
[[Datei:user_group_add_rights.png|350px|thumb|right|Namen und Berechtigungen vergeben]]&lt;br /&gt;
Im Dialog &#039;&#039;&#039;Gruppe hinzufügen&#039;&#039;&#039; öffnet sich zunächst die Registerkarte &#039;&#039;&#039;Berechtigungen&#039;&#039;&#039;.&lt;br /&gt;
*Zunächst müssen Sie der neuen Gruppe einen aussagefähigen Namen geben. Geben Sie diesen in das Eingabefeld oberhalb der Berechtigungen ein.&lt;br /&gt;
*Wählen Sie dann Berechtigungen für die Gruppe aus.&lt;br /&gt;
**Firewall Administrator&lt;br /&gt;
**Mailfilter Administrator&lt;br /&gt;
**VPN-L2TP&lt;br /&gt;
**VPN-PPTP&lt;br /&gt;
**SSL-VPN&lt;br /&gt;
**HTTP-Proxy&lt;br /&gt;
**Userinterface&lt;br /&gt;
**IPSEC XAUTH&lt;br /&gt;
**Clientless VPN&lt;br /&gt;
**SMTP-Relay Benutzer&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
====Registerkarte SSL-VPN====&lt;br /&gt;
[[Datei:user_group_add_ssl_vpn.png|350px|thumb|right|SSL-VPN Einstellungen der Gruppe]]&lt;br /&gt;
Auf dieser Registerkarte können Sie für di gesamte Gruppe Einstellungen für das SSL-VPN vergeben.&amp;lt;br/&amp;gt;&lt;br /&gt;
Beachten Sie, dass dann alle Benutzer das gleiche Zertifikat benutzen. SSL-VPN Einstellungen einzelner Benutzer überschreiben die Gruppeneinstellungen.&lt;br /&gt;
&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
====Registerkarte Active Directory====&lt;br /&gt;
[[Datei:user_group_add_ad.png|350px|thumb|right|AD Gruppenzuordnung]]&lt;br /&gt;
Hier tragen Sie ein, welcher Active Directory Gruppe die Mitglieder dieser Benutzergruppe angehören sollen.&lt;br /&gt;
*Wählen Sie die Gruppe aus dem Dropdownfeld.&lt;br /&gt;
&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
====Registerkarte Mailfilter====&lt;br /&gt;
[[Datei:user_group_add_mailfilter.png|350px|thumb|right|Mailkonten auswählen]]&lt;br /&gt;
Setzen Sie hier die E-Mailkonten ein, die von der Gruppe eingesehen werden können, um den Mailfilter zu kontrollieren.&amp;lt;br/&amp;gt;&lt;br /&gt;
Die Berechtigung &#039;&#039;&#039;Userinterface&#039;&#039;&#039; wird benötigt.&lt;br /&gt;
&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
====Registerkarte WOL====&lt;br /&gt;
[[Datei:user_group_add_wol.png|350px|thumb|right|MAC-Adressen eintragen]]&lt;br /&gt;
Auf der Registerkarte &#039;&#039;&#039;WOL&#039;&#039;&#039; tragen Sie Computer ein, die Sie über die Netzwerkschnittstelle starten möchten.&lt;br /&gt;
*Tragen Sie die MAC Adresse des gewünschten Computers ein und wählen Sie im rechten Feld das Interface, über welches der Computer mit der Appliance verbunden ist.&lt;br /&gt;
&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;small&amp;gt;&amp;lt;div align=&amp;quot;right&amp;quot;&amp;gt;[[#top|nach oben]]&amp;lt;/div&amp;gt;&amp;lt;/small&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;/div&gt;</summary>
		<author><name>Marco</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=UTM/AUTH/Benutzerverwaltung_11.7&amp;diff=5694</id>
		<title>UTM/AUTH/Benutzerverwaltung 11.7</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=UTM/AUTH/Benutzerverwaltung_11.7&amp;diff=5694"/>
		<updated>2014-04-04T13:23:24Z</updated>

		<summary type="html">&lt;p&gt;Marco: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;[[kategorie:UTMv11]]&lt;br /&gt;
In der Navigationsleiste unter dem Punkt &#039;&#039;&#039;Authentifizierung&#039;&#039;&#039; befindet sich der Eintrag &#039;&#039;&#039;Benutzer&#039;&#039;&#039;.&lt;br /&gt;
Hier gelangen Sie zu der Benutzerverwaltung. Die hier eingetragenen Benutzer werden in einer lokalen Datenbank auf der Appliance gespeichert. Auch die Authentifizierung wird gegen die lokale Datenbank vorgenommen.&amp;lt;br /&amp;gt;&lt;br /&gt;
Hier können Sie neue Nutzer anlegen, Eigenschaften von bestehenden Benutzern ändern oder Nutzer löschen. Ebenso können &lt;br /&gt;
Gruppen verwaltet werden, in denen Benutzer organisiert sind.&amp;lt;br /&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==Das Fenster Benutzer==&lt;br /&gt;
[[Datei:user_tab_users.png|400px|thumb|right|Benutzer Dialog]]&lt;br /&gt;
Das Fenster &#039;&#039;&#039;Benutzer&#039;&#039;&#039; zeigt Ihnen auf der Registerkarte &#039;&#039;&#039;Benutzer&#039;&#039;&#039; alle angelegten Benutzer mit Login-Namen, Gruppenzugehörigkeit und Benutzerrechten.&amp;lt;br/&amp;gt;&lt;br /&gt;
Mit dem &#039;&#039;&#039;Werkzeugschlüsselsymbol&#039;&#039;&#039; öffnet sich ein Dialog, in dem Sie die Attribute der Benutzer bearbeiten können.&amp;lt;br/&amp;gt;&lt;br /&gt;
Das &#039;&#039;&#039;Abfalleimersymbol&#039;&#039;&#039; löscht den Benutzer.&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&lt;br /&gt;
Auf der Registerkarte &#039;&#039;&#039;Gruppen&#039;&#039;&#039; werden die bestehenden Benutzergruppen aufgelistet.&lt;br /&gt;
&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==Einen neuen Benutzer hinzufügen==&lt;br /&gt;
*Um einen neuen Benutzer anzulegen, klicken Sie in der Benutzerübersicht auf die Schaltfläche &#039;&#039;&#039;Benutzer hinzufügen&#039;&#039;&#039;.&amp;lt;br/&amp;gt;&lt;br /&gt;
Es öffnet sich der Dialog &#039;&#039;&#039;Benutzer hinzufügen&#039;&#039;&#039;. Dieser Dialog beinhaltet mehrere Registerkarten.&lt;br /&gt;
Es müssen nicht in allen Registerkarten Eintragungen gemacht werden. Um die Eintragungen zu übernehmen, klicken Sie auf die Schaltfläche &#039;&#039;&#039;Speichern&#039;&#039;&#039;.&lt;br /&gt;
&lt;br /&gt;
====Registerkarte Allgemein====&lt;br /&gt;
[[Datei:user_add_general.png|350px|thumb|right|Anmeldedaten des Benutzers eintragen]]&lt;br /&gt;
Die erste Registerkarte trägt den Namen &#039;&#039;&#039;Allgemein&#039;&#039;&#039; und zeigt die Anmeldedaten des neuen Benutzers an.&amp;lt;br /&amp;gt;&lt;br /&gt;
*Tragen Sie unter &#039;&#039;&#039;Anmeldenamen&#039;&#039;&#039; den Loginnamen des Nutzers ein.&amp;lt;br /&amp;gt;&lt;br /&gt;
*Vergeben Sie im Feld &#039;&#039;&#039;Passwort&#039;&#039;&#039; ein Kennwort und bestätigen Sie dieses durch nochmalige Eingabe im Feld &#039;&#039;&#039;Passwort bestätigen&#039;&#039;&#039;.&lt;br /&gt;
&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
====Registerkarte Gruppen====&lt;br /&gt;
[[Datei:user_add_groups.png|350px|thumb|right|Registerkarte Gruppen]]&lt;br /&gt;
In der Registerkarte &#039;&#039;&#039;Gruppen&#039;&#039;&#039; können Sie den Benutzer einer oder mehreren Gruppen zuordnen. Über die Gruppenzugehörigkeit werden die Berechtigungen des Nutzers festgelegt.&lt;br /&gt;
*Markieren Sie die Gruppe, der der neue Benutzer beitreten soll.&lt;br /&gt;
*Für eine Mehrfachauswahl halten Sie die Strg bzw. Ctrl Taste gedrückt.&lt;br /&gt;
&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
====Registerkarte VPN====&lt;br /&gt;
[[Datei:user_add_vpn.png|350px|thumb|right|IP_tunnel Adressen festlegen]]&lt;br /&gt;
In der Registerkarte &#039;&#039;&#039;VPN&#039;&#039;&#039; vergeben Sie feste IP-Tunnel Adressen an den Benutzer.&lt;br /&gt;
*Geben Sie für die PPTP-, L2TP- und SSL-VPN Verbindungen eine feste Tunnel IP-Adresse für den Benutzer ein.&lt;br /&gt;
&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
====Registerkarte SSL-VPN====&lt;br /&gt;
[[Datei:user_add_ssl_vpn.png|350px|thumb|right|SSL VPN Einstellungen]]&lt;br /&gt;
Die Registerkarte &#039;&#039;&#039;SSL-VPN&#039;&#039;&#039; nimmt die Einstellungen für den SSL-VPN Client auf. Diese Einstellungen setzen voraus, dass vorher SSL-VPN Verbindungen erstellt wurden und somit auch Zertifikate für diese Verbindungen bestehen.&lt;br /&gt;
*Wenn der Benutzer den SSL-VPN Client mit Konfiguration und Zertifikaten vom User-Interface herunterladen darf, aktivieren Sie die Checkbox &#039;&#039;&#039;SL-VPN Client Download aktivieren&#039;&#039;&#039;. &lt;br /&gt;
*Wählen Sie im Feld &#039;&#039;&#039;SSL-VPN Verbindung&#039;&#039;&#039; eine der angelegten SSL-VPN Verbindungen aus.&lt;br /&gt;
*Wählen Sie im Feld &#039;&#039;&#039;Client-Zertifikat&#039;&#039;&#039; ein Zertifikat, welches der Benutzer zur Authentifizierung benutzen soll.&lt;br /&gt;
*Wählen Sie im Feld &#039;&#039;&#039;Remote Gateway&#039;&#039;&#039; eine der angebotenen IP-Adressen oder betätigen Sie die Schaltfläche mit dem &#039;&#039;&#039;Stiftsymbol&#039;&#039;&#039; und tragen eine IP-Adresse ein.&lt;br /&gt;
*Aktivieren Sie die Checkbox &#039;&#039;&#039;Redirect Gateway&#039;&#039;&#039;, wenn der gesamte Internetverkehr des Clients über das gewählte Gateway gesendet werden soll.&lt;br /&gt;
*Mit den Schaltflächen in der letzten Zeile des Fensters können Sie den Installer des Clients, den portablen Client oder die Konfiguration herunterladen.&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
====Registerkarte Passwort====&lt;br /&gt;
[[Datei:user_add_password.png|350px|thumb|right|Festlegen der Kennworteigenschaften]]&lt;br /&gt;
Auf der Registerkarte &#039;&#039;&#039;Passwort&#039;&#039;&#039; wird die Stärke des Kennwortes definiert und ob das Kennwort vom Benutzer selbst geändert werden darf.&lt;br /&gt;
*Entscheiden Sie im Feld &#039;&#039;&#039;Passwortänderung erlaubt&#039;&#039;&#039;, ob der Benutzer sein Kennwort im User-Interface selber ändern darf.&lt;br /&gt;
*Wählen Sie die minimale Kennwortlänge im Feld &#039;&#039;&#039;Mindest Kennwortlänge&#039;&#039;&#039;.&lt;br /&gt;
*Entscheiden Sie welche Zeichen das Kennwort enthalten muss:&lt;br /&gt;
:::Ziffern&lt;br /&gt;
:::Sonderzeichen&lt;br /&gt;
:::Groß- und Kleinbuchstaben&lt;br /&gt;
&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
====Registerkarte Mailfilter====&lt;br /&gt;
[[Datei:user_add_mailfilter.png|350px|thumb|right|zu verwaltende E-Mail-Adressen eingeben]]&lt;br /&gt;
Tragen Sie in der Registerkarte &#039;&#039;&#039;Mailfilter&#039;&#039;&#039; die Mailadressen und Domains ein, die der Benutzer im User-Interface verwalten darf. Diese Eintragungen sind nur wirksam, wenn der Benutzer über die Benutzergruppe die Berechtigung &#039;&#039;&#039;Mailfilter Administrator&#039;&#039;&#039; erhält. &lt;br /&gt;
*Tragen Sie im Feld unter der Liste die E-Mailadressen und E-Mail Domains ein, die der Benutzer verwalten darf.&lt;br /&gt;
*Klicken Sie dann auf die Schaltfläche mit dem &#039;&#039;&#039;Plussymbol&#039;&#039;&#039;.&lt;br /&gt;
&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
====Registerkarte WOL====&lt;br /&gt;
[[Datei:user_add_wol.png|350px|thumb|right|MAC Adressen für die WOL Funktion eintragen]]&lt;br /&gt;
Auf der Registerkarte &#039;&#039;&#039;WOL&#039;&#039;&#039; tragen Sie Computer ein, die Sie über die Netzwerkschnittstelle starten möchten. WOL steht für Wake on LAN und schaltet einen Computer über die Netzwerkkarte ein. Um den Rechner per Datenpaket zu starten, muss der Rechner dies auch unterstützen.&lt;br /&gt;
*Tragen Sie die MAC Adresse des gewünschten Computers ein und wählen Sie im rechten Feld das Interface, über welches der Computer mit der Appliance verbunden ist.&lt;br /&gt;
*Klicken Sie dann auf die Schaltfläche mit dem &#039;&#039;&#039;Pluszeichen&#039;&#039;&#039;, damit die Eintragung übernommen wird.&amp;lt;br /&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;small&amp;gt;&amp;lt;div align=&amp;quot;right&amp;quot;&amp;gt;[[#top|nach oben]]&amp;lt;/div&amp;gt;&amp;lt;/small&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==Die Registerkarte Gruppen==&lt;br /&gt;
[[Datei:user_tab_groups.png|400px|thumb|right|Auflistung der bestehenden Gruppen]]&lt;br /&gt;
Auf der zweite Registerkarte im &#039;&#039;&#039;Benutzer&#039;&#039;&#039; Dialog, können übergreifende Einstellungen gesetzt werden. Manche Einstellungen, die im oberen Abschnitt beschrieben worden sind, können auch für die gesamte Gruppe eingestellt werden. Die Einstellungen für den einzelnen Benutzer ersetzen allerdings die Gruppeneinstellungen.&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&lt;br /&gt;
Um eine neue Gruppe hinzuzufügen Klicken Sie auf die Schaltfläche&amp;lt;br/&amp;gt;&lt;br /&gt;
&#039;&#039;&#039; + Gruppe hinzufügen&#039;&#039;&#039;.&amp;lt;br/&amp;gt;&lt;br /&gt;
Es öffnet sich der Dialog &#039;&#039;&#039;Gruppe hinzufügen&#039;&#039;&#039;. Auch dieser ist mit mehreren Registerkarten gegliedert.&lt;br /&gt;
&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
====Registerkarte Berechtigungen====&lt;br /&gt;
[[Datei:user_group_add_rights.png|350px|thumb|right|Namen und Berechtigungen vergeben]]&lt;br /&gt;
Im Dialog &#039;&#039;&#039;Gruppe hinzufügen&#039;&#039;&#039; öffnet sich zunächst die Registerkarte &#039;&#039;&#039;Berechtigungen&#039;&#039;&#039;.&lt;br /&gt;
*Zunächst müssen Sie der neuen Gruppe einen aussagefähigen Namen geben. Geben Sie diesen in das Eingabefeld oberhalb der Berechtigungen ein.&lt;br /&gt;
*Wählen Sie dann Berechtigungen für die Gruppe aus.&lt;br /&gt;
**Firewall Administrator&lt;br /&gt;
**Mailfilter Administrator&lt;br /&gt;
**VPN-L2TP&lt;br /&gt;
**VPN-PPTP&lt;br /&gt;
**SSL-VPN&lt;br /&gt;
**HTTP-Proxy&lt;br /&gt;
**Userinterface&lt;br /&gt;
**IPSEC XAUTH&lt;br /&gt;
**Clientless VPN&lt;br /&gt;
**SMTP-Relay Benutzer&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
====Registerkarte SSL-VPN====&lt;br /&gt;
[[Datei:user_group_add_ssl_vpn.png|350px|thumb|right|SSL-VPN Einstellungen der Gruppe]]&lt;br /&gt;
Auf dieser Registerkarte können Sie für di gesamte Gruppe Einstellungen für das SSL-VPN vergeben.&amp;lt;br/&amp;gt;&lt;br /&gt;
Beachten Sie, dass dann alle Benutzer das gleiche Zertifikat benutzen. SSL-VPN Einstellungen einzelner Benutzer überschreiben die Gruppeneinstellungen.&lt;br /&gt;
&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
====Registerkarte Active Directory====&lt;br /&gt;
[[Datei:user_group_add_ad.png|350px|thumb|right|AD Gruppenzuordnung]]&lt;br /&gt;
Hier tragen Sie ein, welcher Active Directory Gruppe die Mitglieder dieser Benutzergruppe angehören sollen.&lt;br /&gt;
*Wählen Sie die Gruppe aus dem Dropdownfeld.&lt;br /&gt;
&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
====Registerkarte Mailfilter====&lt;br /&gt;
[[Datei:user_group_add_mailfilter.png|350px|thumb|right|Mailkonten auswählen]]&lt;br /&gt;
Setzen Sie hier die E-Mailkonten ein, die von der Gruppe eingesehen werden können, um den Mailfilter zu kontrollieren.&amp;lt;br/&amp;gt;&lt;br /&gt;
Die Berechtigung &#039;&#039;&#039;Userinterface&#039;&#039;&#039; wird benötigt.&lt;br /&gt;
&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
====Registerkarte WOL====&lt;br /&gt;
[[Datei:user_group_add_wol.png|350px|thumb|right|bla]]&lt;br /&gt;
Auf der Registerkarte &#039;&#039;&#039;WOL&#039;&#039;&#039; tragen Sie Computer ein, die Sie über die Netzwerkschnittstelle starten möchten.&lt;br /&gt;
*Tragen Sie die MAC Adresse des gewünschten Computers ein und wählen Sie im rechten Feld das Interface, über welches der Computer mit der Appliance verbunden ist.&lt;br /&gt;
&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;small&amp;gt;&amp;lt;div align=&amp;quot;right&amp;quot;&amp;gt;[[#top|nach oben]]&amp;lt;/div&amp;gt;&amp;lt;/small&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;/div&gt;</summary>
		<author><name>Marco</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=UTM/AUTH/Benutzerverwaltung_11.7&amp;diff=5693</id>
		<title>UTM/AUTH/Benutzerverwaltung 11.7</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=UTM/AUTH/Benutzerverwaltung_11.7&amp;diff=5693"/>
		<updated>2014-04-04T12:03:58Z</updated>

		<summary type="html">&lt;p&gt;Marco: /* Die Registerkarte Gruppen */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;[[kategorie:UTMv11]]&lt;br /&gt;
In der Navigationsleiste unter dem Punkt &#039;&#039;&#039;Authentifizierung&#039;&#039;&#039; befindet sich der Eintrag &#039;&#039;&#039;Benutzer&#039;&#039;&#039;.&lt;br /&gt;
Hier gelangen Sie zu der Benutzerverwaltung. Die hier eingetragenen Benutzer werden in einer lokalen Datenbank auf der Appliance gespeichert. Auch die Authentifizierung wird gegen die lokale Datenbank vorgenommen.&amp;lt;br /&amp;gt;&lt;br /&gt;
Hier können Sie neue Nutzer anlegen, Eigenschaften von bestehenden Benutzern ändern oder Nutzer löschen. Ebenso können &lt;br /&gt;
Gruppen verwaltet werden, in denen Benutzer organisiert sind.&amp;lt;br /&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==Das Fenster Benutzer==&lt;br /&gt;
[[Datei:user_tab_users.png|400px|thumb|right|Benutzer Dialog]]&lt;br /&gt;
Das Fenster &#039;&#039;&#039;Benutzer&#039;&#039;&#039; zeigt Ihnen auf der Registerkarte &#039;&#039;&#039;Benutzer&#039;&#039;&#039; alle angelegten Benutzer mit Login-Namen, Gruppenzugehörigkeit und Benutzerrechten.&amp;lt;br/&amp;gt;&lt;br /&gt;
Mit dem &#039;&#039;&#039;Werkzeugschlüsselsymbol&#039;&#039;&#039; öffnet sich ein Dialog, in dem Sie die Attribute der Benutzer bearbeiten können.&amp;lt;br/&amp;gt;&lt;br /&gt;
Das &#039;&#039;&#039;Abfalleimersymbol&#039;&#039;&#039; löscht den Benutzer.&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&lt;br /&gt;
Auf der Registerkarte &#039;&#039;&#039;Gruppen&#039;&#039;&#039; werden die bestehenden Benutzergruppen aufgelistet.&lt;br /&gt;
&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==Einen neuen Benutzer hinzufügen==&lt;br /&gt;
*Um einen neuen Benutzer anzulegen, klicken Sie in der Benutzerübersicht auf die Schaltfläche &#039;&#039;&#039;Benutzer hinzufügen&#039;&#039;&#039;.&amp;lt;br/&amp;gt;&lt;br /&gt;
Es öffnet sich der Dialog &#039;&#039;&#039;Benutzer hinzufügen&#039;&#039;&#039;. Dieser Dialog beinhaltet mehrere Registerkarten.&lt;br /&gt;
Es müssen nicht in allen Registerkarten Eintragungen gemacht werden. Um die Eintragungen zu übernehmen, klicken Sie auf die Schaltfläche &#039;&#039;&#039;Speichern&#039;&#039;&#039;.&lt;br /&gt;
&lt;br /&gt;
====Registerkarte Allgemein====&lt;br /&gt;
[[Datei:user_add_general.png|350px|thumb|right|Anmeldedaten des Benutzers eintragen]]&lt;br /&gt;
Die erste Registerkarte trägt den Namen &#039;&#039;&#039;Allgemein&#039;&#039;&#039; und zeigt die Anmeldedaten des neuen Benutzers an.&amp;lt;br /&amp;gt;&lt;br /&gt;
*Tragen Sie unter &#039;&#039;&#039;Anmeldenamen&#039;&#039;&#039; den Loginnamen des Nutzers ein.&amp;lt;br /&amp;gt;&lt;br /&gt;
*Vergeben Sie im Feld &#039;&#039;&#039;Passwort&#039;&#039;&#039; ein Kennwort und bestätigen Sie dieses durch nochmalige Eingabe im Feld &#039;&#039;&#039;Passwort bestätigen&#039;&#039;&#039;.&lt;br /&gt;
&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
====Registerkarte Gruppen====&lt;br /&gt;
[[Datei:user_add_groups.png|350px|thumb|right|Registerkarte Gruppen]]&lt;br /&gt;
In der Registerkarte &#039;&#039;&#039;Gruppen&#039;&#039;&#039; können Sie den Benutzer einer oder mehreren Gruppen zuordnen. Über die Gruppenzugehörigkeit werden die Berechtigungen des Nutzers festgelegt.&lt;br /&gt;
*Markieren Sie die Gruppe, der der neue Benutzer beitreten soll.&lt;br /&gt;
*Für eine Mehrfachauswahl halten Sie die Strg bzw. Ctrl Taste gedrückt.&lt;br /&gt;
&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
====Registerkarte VPN====&lt;br /&gt;
[[Datei:user_add_vpn.png|350px|thumb|right|IP_tunnel Adressen festlegen]]&lt;br /&gt;
In der Registerkarte &#039;&#039;&#039;VPN&#039;&#039;&#039; vergeben Sie feste IP-Tunnel Adressen an den Benutzer.&lt;br /&gt;
*Geben Sie für die PPTP-, L2TP- und SSL-VPN Verbindungen eine feste Tunnel IP-Adresse für den Benutzer ein.&lt;br /&gt;
&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
====Registerkarte SSL-VPN====&lt;br /&gt;
[[Datei:user_add_ssl_vpn.png|350px|thumb|right|SSL VPN Einstellungen]]&lt;br /&gt;
Die Registerkarte &#039;&#039;&#039;SSL-VPN&#039;&#039;&#039; nimmt die Einstellungen für den SSL-VPN Client auf. Diese Einstellungen setzen voraus, dass vorher SSL-VPN Verbindungen erstellt wurden und somit auch Zertifikate für diese Verbindungen bestehen.&lt;br /&gt;
*Wenn der Benutzer den SSL-VPN Client mit Konfiguration und Zertifikaten vom User-Interface herunterladen darf, aktivieren Sie die Checkbox &#039;&#039;&#039;SL-VPN Client Download aktivieren&#039;&#039;&#039;. &lt;br /&gt;
*Wählen Sie im Feld &#039;&#039;&#039;SSL-VPN Verbindung&#039;&#039;&#039; eine der angelegten SSL-VPN Verbindungen aus.&lt;br /&gt;
*Wählen Sie im Feld &#039;&#039;&#039;Client-Zertifikat&#039;&#039;&#039; ein Zertifikat, welches der Benutzer zur Authentifizierung benutzen soll.&lt;br /&gt;
*Wählen Sie im Feld &#039;&#039;&#039;Remote Gateway&#039;&#039;&#039; eine der angebotenen IP-Adressen oder betätigen Sie die Schaltfläche mit dem &#039;&#039;&#039;Stiftsymbol&#039;&#039;&#039; und tragen eine IP-Adresse ein.&lt;br /&gt;
*Aktivieren Sie die Checkbox &#039;&#039;&#039;Redirect Gateway&#039;&#039;&#039;, wenn der gesamte Internetverkehr des Clients über das gewählte Gateway gesendet werden soll.&lt;br /&gt;
*Mit den Schaltflächen in der letzten Zeile des Fensters können Sie den Installer des Clients, den portablen Client oder die Konfiguration herunterladen.&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
====Registerkarte Passwort====&lt;br /&gt;
[[Datei:user_add_password.png|350px|thumb|right|Festlegen der Kennworteigenschaften]]&lt;br /&gt;
Auf der Registerkarte &#039;&#039;&#039;Passwort&#039;&#039;&#039; wird die Stärke des Kennwortes definiert und ob das Kennwort vom Benutzer selbst geändert werden darf.&lt;br /&gt;
*Entscheiden Sie im Feld &#039;&#039;&#039;Passwortänderung erlaubt&#039;&#039;&#039;, ob der Benutzer sein Kennwort im User-Interface selber ändern darf.&lt;br /&gt;
*Wählen Sie die minimale Kennwortlänge im Feld &#039;&#039;&#039;Mindest Kennwortlänge&#039;&#039;&#039;.&lt;br /&gt;
*Entscheiden Sie welche Zeichen das Kennwort enthalten muss:&lt;br /&gt;
:::Ziffern&lt;br /&gt;
:::Sonderzeichen&lt;br /&gt;
:::Groß- und Kleinbuchstaben&lt;br /&gt;
&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
====Registerkarte Mailfilter====&lt;br /&gt;
[[Datei:user_add_mailfilter.png|350px|thumb|right|zu verwaltende E-Mail-Adressen eingeben]]&lt;br /&gt;
Tragen Sie in der Registerkarte &#039;&#039;&#039;Mailfilter&#039;&#039;&#039; die Mailadressen und Domains ein, die der Benutzer im User-Interface verwalten darf. Diese Eintragungen sind nur wirksam, wenn der Benutzer über die Benutzergruppe die Berechtigung &#039;&#039;&#039;Mailfilter Administrator&#039;&#039;&#039; erhält. &lt;br /&gt;
*Tragen Sie im Feld unter der Liste die E-Mailadressen und E-Mail Domains ein, die der Benutzer verwalten darf.&lt;br /&gt;
*Klicken Sie dann auf die Schaltfläche mit dem &#039;&#039;&#039;Plussymbol&#039;&#039;&#039;.&lt;br /&gt;
&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
====Registerkarte WOL====&lt;br /&gt;
[[Datei:user_add_wol.png|350px|thumb|right|MAC Adressen für die WOL Funktion eintragen]]&lt;br /&gt;
Auf der Registerkarte &#039;&#039;&#039;WOL&#039;&#039;&#039; tragen Sie Computer ein, die Sie über die Netzwerkschnittstelle starten möchten. WOL steht für Wake on LAN und schaltet einen Computer über die Netzwerkkarte ein. Um den Rechner per Datenpaket zu starten, muss der Rechner dies auch unterstützen.&lt;br /&gt;
*Tragen Sie die MAC Adresse des gewünschten Computers ein und wählen Sie im rechten Feld das Interface, über welches der Computer mit der Appliance verbunden ist.&lt;br /&gt;
*Klicken Sie dann auf die Schaltfläche mit dem &#039;&#039;&#039;Pluszeichen&#039;&#039;&#039;, damit die Eintragung übernommen wird.&amp;lt;br /&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;small&amp;gt;&amp;lt;div align=&amp;quot;right&amp;quot;&amp;gt;[[#top|nach oben]]&amp;lt;/div&amp;gt;&amp;lt;/small&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==Die Registerkarte Gruppen==&lt;br /&gt;
[[Datei:user_tab_groups.png|400px|thumb|right|Auflistung der bestehenden Gruppen]]&lt;br /&gt;
Auf der zweite Registerkarte im &#039;&#039;&#039;Benutzer&#039;&#039;&#039; Dialog, können übergreifende Einstellungen gesetzt werden. Manche Einstellungen, die im oberen Abschnitt beschrieben worden sind, können auch für die gesamte Gruppe eingestellt werden. Die Einstellungen für den einzelnen Benutzer ersetzen allerdings die Gruppeneinstellungen.&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&lt;br /&gt;
Um eine neue Gruppe hinzuzufügen Klicken Sie auf die Schaltfläche&amp;lt;br/&amp;gt;&lt;br /&gt;
&#039;&#039;&#039; + Gruppe hinzufügen&#039;&#039;&#039;.&amp;lt;br/&amp;gt;&lt;br /&gt;
Es öffnet sich der Dialog &#039;&#039;&#039;Gruppe hinzufügen&#039;&#039;&#039;. Auch dieser ist mit mehreren Registerkarten gegliedert.&lt;br /&gt;
&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
====Registerkarte Berechtigungen====&lt;br /&gt;
[[Datei:user_group_add_rights.png|350px|thumb|right|Namen und Berechtigungen vergeben]]&lt;br /&gt;
Im Dialog &#039;&#039;&#039;Gruppe hinzufügen&#039;&#039;&#039; öffnet sich zunächst die Registerkarte &#039;&#039;&#039;Berechtigungen&#039;&#039;&#039;.&lt;br /&gt;
*Zunächst müssen Sie der neuen Gruppe einen aussagefähigen Namen geben. Geben Sie diesen in das Eingabefeld oberhalb der Berechtigungen ein.&lt;br /&gt;
*Wählen Sie dann Berechtigungen für die Gruppe aus.&lt;br /&gt;
**Firewall Administrator&lt;br /&gt;
**Mailfilter Administrator&lt;br /&gt;
**VPN-L2TP&lt;br /&gt;
**VPN-PPTP&lt;br /&gt;
**SSL-VPN&lt;br /&gt;
**HTTP-Proxy&lt;br /&gt;
**Userinterface&lt;br /&gt;
**IPSEC XAUTH&lt;br /&gt;
**Clientless VPN&lt;br /&gt;
**SMTP-Relay Benutzer&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
====Registerkarte SSL-VPN====&lt;br /&gt;
[[Datei:user_group_add_ssl_vpn.png|350px|thumb|right|SSL-VPN Einstellungen der Gruppe]]&lt;br /&gt;
Auf dieser Registerkarte können Sie für di gesamte Gruppe Einstellungen für das SSL-VPN vergeben.&amp;lt;br/&amp;gt;&lt;br /&gt;
Beachten Sie, dass dann alle Benutzer das gleiche Zertifikat benutzen. SSL-VPN Einstellungen einzelner Benutzer überschreiben die Gruppeneinstellungen.&lt;br /&gt;
&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
====Registerkarte Active Directory====&lt;br /&gt;
[[Datei:user_group_add_ad.png|350px|thumb|right|AD Gruppenzuordnung]]&lt;br /&gt;
Hier tragen Sie ein, welcher Active Directory Gruppe die Mitglieder dieser Benutzergruppe angehören sollen.&lt;br /&gt;
*Wählen Sie die Gruppe aus dem Dropdownfeld.&lt;br /&gt;
&lt;br /&gt;
====Registerkarte Mailfilter====&lt;br /&gt;
[[Datei:user_group_add_mailfilter.png|350px|thumb|right|bla]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
====Registerkarte WOL====&lt;br /&gt;
[[Datei:user_group_add_wol.png|350px|thumb|right|bla]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;/div&gt;</summary>
		<author><name>Marco</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=UTM/AUTH/Benutzerverwaltung_11.7&amp;diff=5692</id>
		<title>UTM/AUTH/Benutzerverwaltung 11.7</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=UTM/AUTH/Benutzerverwaltung_11.7&amp;diff=5692"/>
		<updated>2014-04-04T11:31:32Z</updated>

		<summary type="html">&lt;p&gt;Marco: Abbildungen eingefuegt&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;[[kategorie:UTMv11]]&lt;br /&gt;
In der Navigationsleiste unter dem Punkt &#039;&#039;&#039;Authentifizierung&#039;&#039;&#039; befindet sich der Eintrag &#039;&#039;&#039;Benutzer&#039;&#039;&#039;.&lt;br /&gt;
Hier gelangen Sie zu der Benutzerverwaltung. Die hier eingetragenen Benutzer werden in einer lokalen Datenbank auf der Appliance gespeichert. Auch die Authentifizierung wird gegen die lokale Datenbank vorgenommen.&amp;lt;br /&amp;gt;&lt;br /&gt;
Hier können Sie neue Nutzer anlegen, Eigenschaften von bestehenden Benutzern ändern oder Nutzer löschen. Ebenso können &lt;br /&gt;
Gruppen verwaltet werden, in denen Benutzer organisiert sind.&amp;lt;br /&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==Das Fenster Benutzer==&lt;br /&gt;
[[Datei:user_tab_users.png|400px|thumb|right|Benutzer Dialog]]&lt;br /&gt;
Das Fenster &#039;&#039;&#039;Benutzer&#039;&#039;&#039; zeigt Ihnen auf der Registerkarte &#039;&#039;&#039;Benutzer&#039;&#039;&#039; alle angelegten Benutzer mit Login-Namen, Gruppenzugehörigkeit und Benutzerrechten.&amp;lt;br/&amp;gt;&lt;br /&gt;
Mit dem &#039;&#039;&#039;Werkzeugschlüsselsymbol&#039;&#039;&#039; öffnet sich ein Dialog, in dem Sie die Attribute der Benutzer bearbeiten können.&amp;lt;br/&amp;gt;&lt;br /&gt;
Das &#039;&#039;&#039;Abfalleimersymbol&#039;&#039;&#039; löscht den Benutzer.&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&lt;br /&gt;
Auf der Registerkarte &#039;&#039;&#039;Gruppen&#039;&#039;&#039; werden die bestehenden Benutzergruppen aufgelistet.&lt;br /&gt;
&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==Einen neuen Benutzer hinzufügen==&lt;br /&gt;
*Um einen neuen Benutzer anzulegen, klicken Sie in der Benutzerübersicht auf die Schaltfläche &#039;&#039;&#039;Benutzer hinzufügen&#039;&#039;&#039;.&amp;lt;br/&amp;gt;&lt;br /&gt;
Es öffnet sich der Dialog &#039;&#039;&#039;Benutzer hinzufügen&#039;&#039;&#039;. Dieser Dialog beinhaltet mehrere Registerkarten.&lt;br /&gt;
Es müssen nicht in allen Registerkarten Eintragungen gemacht werden. Um die Eintragungen zu übernehmen, klicken Sie auf die Schaltfläche &#039;&#039;&#039;Speichern&#039;&#039;&#039;.&lt;br /&gt;
&lt;br /&gt;
====Registerkarte Allgemein====&lt;br /&gt;
[[Datei:user_add_general.png|350px|thumb|right|Anmeldedaten des Benutzers eintragen]]&lt;br /&gt;
Die erste Registerkarte trägt den Namen &#039;&#039;&#039;Allgemein&#039;&#039;&#039; und zeigt die Anmeldedaten des neuen Benutzers an.&amp;lt;br /&amp;gt;&lt;br /&gt;
*Tragen Sie unter &#039;&#039;&#039;Anmeldenamen&#039;&#039;&#039; den Loginnamen des Nutzers ein.&amp;lt;br /&amp;gt;&lt;br /&gt;
*Vergeben Sie im Feld &#039;&#039;&#039;Passwort&#039;&#039;&#039; ein Kennwort und bestätigen Sie dieses durch nochmalige Eingabe im Feld &#039;&#039;&#039;Passwort bestätigen&#039;&#039;&#039;.&lt;br /&gt;
&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
====Registerkarte Gruppen====&lt;br /&gt;
[[Datei:user_add_groups.png|350px|thumb|right|Registerkarte Gruppen]]&lt;br /&gt;
In der Registerkarte &#039;&#039;&#039;Gruppen&#039;&#039;&#039; können Sie den Benutzer einer oder mehreren Gruppen zuordnen. Über die Gruppenzugehörigkeit werden die Berechtigungen des Nutzers festgelegt.&lt;br /&gt;
*Markieren Sie die Gruppe, der der neue Benutzer beitreten soll.&lt;br /&gt;
*Für eine Mehrfachauswahl halten Sie die Strg bzw. Ctrl Taste gedrückt.&lt;br /&gt;
&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
====Registerkarte VPN====&lt;br /&gt;
[[Datei:user_add_vpn.png|350px|thumb|right|IP_tunnel Adressen festlegen]]&lt;br /&gt;
In der Registerkarte &#039;&#039;&#039;VPN&#039;&#039;&#039; vergeben Sie feste IP-Tunnel Adressen an den Benutzer.&lt;br /&gt;
*Geben Sie für die PPTP-, L2TP- und SSL-VPN Verbindungen eine feste Tunnel IP-Adresse für den Benutzer ein.&lt;br /&gt;
&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
====Registerkarte SSL-VPN====&lt;br /&gt;
[[Datei:user_add_ssl_vpn.png|350px|thumb|right|SSL VPN Einstellungen]]&lt;br /&gt;
Die Registerkarte &#039;&#039;&#039;SSL-VPN&#039;&#039;&#039; nimmt die Einstellungen für den SSL-VPN Client auf. Diese Einstellungen setzen voraus, dass vorher SSL-VPN Verbindungen erstellt wurden und somit auch Zertifikate für diese Verbindungen bestehen.&lt;br /&gt;
*Wenn der Benutzer den SSL-VPN Client mit Konfiguration und Zertifikaten vom User-Interface herunterladen darf, aktivieren Sie die Checkbox &#039;&#039;&#039;SL-VPN Client Download aktivieren&#039;&#039;&#039;. &lt;br /&gt;
*Wählen Sie im Feld &#039;&#039;&#039;SSL-VPN Verbindung&#039;&#039;&#039; eine der angelegten SSL-VPN Verbindungen aus.&lt;br /&gt;
*Wählen Sie im Feld &#039;&#039;&#039;Client-Zertifikat&#039;&#039;&#039; ein Zertifikat, welches der Benutzer zur Authentifizierung benutzen soll.&lt;br /&gt;
*Wählen Sie im Feld &#039;&#039;&#039;Remote Gateway&#039;&#039;&#039; eine der angebotenen IP-Adressen oder betätigen Sie die Schaltfläche mit dem &#039;&#039;&#039;Stiftsymbol&#039;&#039;&#039; und tragen eine IP-Adresse ein.&lt;br /&gt;
*Aktivieren Sie die Checkbox &#039;&#039;&#039;Redirect Gateway&#039;&#039;&#039;, wenn der gesamte Internetverkehr des Clients über das gewählte Gateway gesendet werden soll.&lt;br /&gt;
*Mit den Schaltflächen in der letzten Zeile des Fensters können Sie den Installer des Clients, den portablen Client oder die Konfiguration herunterladen.&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
====Registerkarte Passwort====&lt;br /&gt;
[[Datei:user_add_password.png|350px|thumb|right|Festlegen der Kennworteigenschaften]]&lt;br /&gt;
Auf der Registerkarte &#039;&#039;&#039;Passwort&#039;&#039;&#039; wird die Stärke des Kennwortes definiert und ob das Kennwort vom Benutzer selbst geändert werden darf.&lt;br /&gt;
*Entscheiden Sie im Feld &#039;&#039;&#039;Passwortänderung erlaubt&#039;&#039;&#039;, ob der Benutzer sein Kennwort im User-Interface selber ändern darf.&lt;br /&gt;
*Wählen Sie die minimale Kennwortlänge im Feld &#039;&#039;&#039;Mindest Kennwortlänge&#039;&#039;&#039;.&lt;br /&gt;
*Entscheiden Sie welche Zeichen das Kennwort enthalten muss:&lt;br /&gt;
:::Ziffern&lt;br /&gt;
:::Sonderzeichen&lt;br /&gt;
:::Groß- und Kleinbuchstaben&lt;br /&gt;
&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
====Registerkarte Mailfilter====&lt;br /&gt;
[[Datei:user_add_mailfilter.png|350px|thumb|right|zu verwaltende E-Mail-Adressen eingeben]]&lt;br /&gt;
Tragen Sie in der Registerkarte &#039;&#039;&#039;Mailfilter&#039;&#039;&#039; die Mailadressen und Domains ein, die der Benutzer im User-Interface verwalten darf. Diese Eintragungen sind nur wirksam, wenn der Benutzer über die Benutzergruppe die Berechtigung &#039;&#039;&#039;Mailfilter Administrator&#039;&#039;&#039; erhält. &lt;br /&gt;
*Tragen Sie im Feld unter der Liste die E-Mailadressen und E-Mail Domains ein, die der Benutzer verwalten darf.&lt;br /&gt;
*Klicken Sie dann auf die Schaltfläche mit dem &#039;&#039;&#039;Plussymbol&#039;&#039;&#039;.&lt;br /&gt;
&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
====Registerkarte WOL====&lt;br /&gt;
[[Datei:user_add_wol.png|350px|thumb|right|MAC Adressen für die WOL Funktion eintragen]]&lt;br /&gt;
Auf der Registerkarte &#039;&#039;&#039;WOL&#039;&#039;&#039; tragen Sie Computer ein, die Sie über die Netzwerkschnittstelle starten möchten. WOL steht für Wake on LAN und schaltet einen Computer über die Netzwerkkarte ein. Um den Rechner per Datenpaket zu starten, muss der Rechner dies auch unterstützen.&lt;br /&gt;
*Tragen Sie die MAC Adresse des gewünschten Computers ein und wählen Sie im rechten Feld das Interface, über welches der Computer mit der Appliance verbunden ist.&lt;br /&gt;
*Klicken Sie dann auf die Schaltfläche mit dem &#039;&#039;&#039;Pluszeichen&#039;&#039;&#039;, damit die Eintragung übernommen wird.&amp;lt;br /&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;small&amp;gt;&amp;lt;div align=&amp;quot;right&amp;quot;&amp;gt;[[#top|nach oben]]&amp;lt;/div&amp;gt;&amp;lt;/small&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==Die Registerkarte Gruppen==&lt;br /&gt;
[[Datei:user_tab_group.png|400px|thumb|right|bla]]&lt;br /&gt;
Auf der zweite Registerkarte im &#039;&#039;&#039;Benutzer&#039;&#039;&#039; Dialog, können übergreifende Einstellungen gesetzt werden. Manche Einstellungen, die im oberen Abschnitt beschrieben worden sind, können auch für die gesamte Gruppe eingestellt werden. Die Einstellungen für den einzelnen Benutzer ersetzen allerdings die Gruppeneinstellungen.&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&lt;br /&gt;
Um eine neue Gruppe hinzuzufügen Klicken Sie auf die Schaltfläche &#039;&#039;&#039;+ Gruppe hinzufügen&#039;&#039;&#039;.&amp;lt;br/&amp;gt;&lt;br /&gt;
Es öffnet sich der Dialog &#039;&#039;Gruppe hinzufügen&#039;&#039;&#039;. Auch dieser ist mit mehreren Registerkarten gegliedert.&lt;br /&gt;
&lt;br /&gt;
====Registerkarte Berechtigungen====&lt;br /&gt;
[[Datei:user_group_add_rights.png|350px|thumb|right|bla]]&lt;br /&gt;
Im Dialog &#039;&#039;&#039;Gruppe hinzufügen&#039;&#039;&#039; öffnet sich zunächst die Registerkarte &#039;&#039;&#039;Berechtigungen&#039;&#039;&#039;.&lt;br /&gt;
*Zunächst müssen Sie der neuen Gruppe einen aussagefähigen Namen geben. Geben Sie diesen in das Eingabefeld oberhalb der Berechtigungen ein.&lt;br /&gt;
*Wählen Sie dann Berechtigungen für die Gruppe aus.&lt;br /&gt;
**Firewall Administrator&lt;br /&gt;
**Mailfilter Aministrator&lt;br /&gt;
**VPN-L2TP&lt;br /&gt;
**VPN-PPTP&lt;br /&gt;
**SSL-VPN&lt;br /&gt;
**HTTP-Proxy&lt;br /&gt;
**Userinterface&lt;br /&gt;
**IPSEC XAUTH&lt;br /&gt;
**Clientless VPN&lt;br /&gt;
**SMTP-Relay Benutzer&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
====Registerkarte SSL-VPN====&lt;br /&gt;
[[Datei:user_group_add_ssl_vpn.png|350px|thumb|right|bla]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
====Registerkarte Active Directory====&lt;br /&gt;
[[Datei:user_group_add_ad.png|350px|thumb|right|bla]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
====Registerkarte Mailfilter====&lt;br /&gt;
[[Datei:user_group_add_mailfilter.png|350px|thumb|right|bla]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
====Registerkarte WOL====&lt;br /&gt;
[[Datei:user_group_add_wol.png|350px|thumb|right|bla]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;/div&gt;</summary>
		<author><name>Marco</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=Datei:User_tab_groups.png&amp;diff=5691</id>
		<title>Datei:User tab groups.png</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=Datei:User_tab_groups.png&amp;diff=5691"/>
		<updated>2014-04-04T11:26:21Z</updated>

		<summary type="html">&lt;p&gt;Marco: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;&lt;/div&gt;</summary>
		<author><name>Marco</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=Datei:User_group_add_wol.png&amp;diff=5690</id>
		<title>Datei:User group add wol.png</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=Datei:User_group_add_wol.png&amp;diff=5690"/>
		<updated>2014-04-04T11:24:28Z</updated>

		<summary type="html">&lt;p&gt;Marco: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;&lt;/div&gt;</summary>
		<author><name>Marco</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=Datei:User_group_add_ssl_vpn.png&amp;diff=5689</id>
		<title>Datei:User group add ssl vpn.png</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=Datei:User_group_add_ssl_vpn.png&amp;diff=5689"/>
		<updated>2014-04-04T11:24:01Z</updated>

		<summary type="html">&lt;p&gt;Marco: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;&lt;/div&gt;</summary>
		<author><name>Marco</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=Datei:User_group_add_rights.png&amp;diff=5688</id>
		<title>Datei:User group add rights.png</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=Datei:User_group_add_rights.png&amp;diff=5688"/>
		<updated>2014-04-04T11:23:34Z</updated>

		<summary type="html">&lt;p&gt;Marco: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;&lt;/div&gt;</summary>
		<author><name>Marco</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=Datei:User_group_add_mailfilter.png&amp;diff=5687</id>
		<title>Datei:User group add mailfilter.png</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=Datei:User_group_add_mailfilter.png&amp;diff=5687"/>
		<updated>2014-04-04T11:23:05Z</updated>

		<summary type="html">&lt;p&gt;Marco: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;&lt;/div&gt;</summary>
		<author><name>Marco</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=Datei:User_group_add_ad.png&amp;diff=5686</id>
		<title>Datei:User group add ad.png</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=Datei:User_group_add_ad.png&amp;diff=5686"/>
		<updated>2014-04-04T11:22:38Z</updated>

		<summary type="html">&lt;p&gt;Marco: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;&lt;/div&gt;</summary>
		<author><name>Marco</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=UTM/AUTH/Benutzerverwaltung_11.7&amp;diff=5685</id>
		<title>UTM/AUTH/Benutzerverwaltung 11.7</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=UTM/AUTH/Benutzerverwaltung_11.7&amp;diff=5685"/>
		<updated>2014-04-04T10:41:40Z</updated>

		<summary type="html">&lt;p&gt;Marco: /* Die Registerkarte Gruppen */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;[[kategorie:UTMv11]]&lt;br /&gt;
In der Navigationsleiste unter dem Punkt &#039;&#039;&#039;Authentifizierung&#039;&#039;&#039; befindet sich der Eintrag &#039;&#039;&#039;Benutzer&#039;&#039;&#039;.&lt;br /&gt;
Hier gelangen Sie zu der Benutzerverwaltung. Die hier eingetragenen Benutzer werden in einer lokalen Datenbank auf der Appliance gespeichert. Auch die Authentifizierung wird gegen die lokale Datenbank vorgenommen.&amp;lt;br /&amp;gt;&lt;br /&gt;
Hier können Sie neue Nutzer anlegen, Eigenschaften von bestehenden Benutzern ändern oder Nutzer löschen. Ebenso können &lt;br /&gt;
Gruppen verwaltet werden, in denen Benutzer organisiert sind.&amp;lt;br /&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==Das Fenster Benutzer==&lt;br /&gt;
[[Datei:user_tab_users.png|400px|thumb|right|Benutzer Dialog]]&lt;br /&gt;
Das Fenster &#039;&#039;&#039;Benutzer&#039;&#039;&#039; zeigt Ihnen auf der Registerkarte &#039;&#039;&#039;Benutzer&#039;&#039;&#039; alle angelegten Benutzer mit Login-Namen, Gruppenzugehörigkeit und Benutzerrechten.&amp;lt;br/&amp;gt;&lt;br /&gt;
Mit dem &#039;&#039;&#039;Werkzeugschlüsselsymbol&#039;&#039;&#039; öffnet sich ein Dialog, in dem Sie die Attribute der Benutzer bearbeiten können.&amp;lt;br/&amp;gt;&lt;br /&gt;
Das &#039;&#039;&#039;Abfalleimersymbol&#039;&#039;&#039; löscht den Benutzer.&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&lt;br /&gt;
Auf der Registerkarte &#039;&#039;&#039;Gruppen&#039;&#039;&#039; werden die bestehenden Benutzergruppen aufgelistet.&lt;br /&gt;
&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==Einen neuen Benutzer hinzufügen==&lt;br /&gt;
*Um einen neuen Benutzer anzulegen, klicken Sie in der Benutzerübersicht auf die Schaltfläche &#039;&#039;&#039;Benutzer hinzufügen&#039;&#039;&#039;.&amp;lt;br/&amp;gt;&lt;br /&gt;
Es öffnet sich der Dialog &#039;&#039;&#039;Benutzer hinzufügen&#039;&#039;&#039;. Dieser Dialog beinhaltet mehrere Registerkarten.&lt;br /&gt;
Es müssen nicht in allen Registerkarten Eintragungen gemacht werden. Um die Eintragungen zu übernehmen, klicken Sie auf die Schaltfläche &#039;&#039;&#039;Speichern&#039;&#039;&#039;.&lt;br /&gt;
&lt;br /&gt;
====Registerkarte Allgemein====&lt;br /&gt;
[[Datei:user_add_general.png|350px|thumb|right|Anmeldedaten des Benutzers eintragen]]&lt;br /&gt;
Die erste Registerkarte trägt den Namen &#039;&#039;&#039;Allgemein&#039;&#039;&#039; und zeigt die Anmeldedaten des neuen Benutzers an.&amp;lt;br /&amp;gt;&lt;br /&gt;
*Tragen Sie unter &#039;&#039;&#039;Anmeldenamen&#039;&#039;&#039; den Loginnamen des Nutzers ein.&amp;lt;br /&amp;gt;&lt;br /&gt;
*Vergeben Sie im Feld &#039;&#039;&#039;Passwort&#039;&#039;&#039; ein Kennwort und bestätigen Sie dieses durch nochmalige Eingabe im Feld &#039;&#039;&#039;Passwort bestätigen&#039;&#039;&#039;.&lt;br /&gt;
&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
====Registerkarte Gruppen====&lt;br /&gt;
[[Datei:user_add_groups.png|350px|thumb|right|Registerkarte Gruppen]]&lt;br /&gt;
In der Registerkarte &#039;&#039;&#039;Gruppen&#039;&#039;&#039; können Sie den Benutzer einer oder mehreren Gruppen zuordnen. Über die Gruppenzugehörigkeit werden die Berechtigungen des Nutzers festgelegt.&lt;br /&gt;
*Markieren Sie die Gruppe, der der neue Benutzer beitreten soll.&lt;br /&gt;
*Für eine Mehrfachauswahl halten Sie die Strg bzw. Ctrl Taste gedrückt.&lt;br /&gt;
&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
====Registerkarte VPN====&lt;br /&gt;
[[Datei:user_add_vpn.png|350px|thumb|right|IP_tunnel Adressen festlegen]]&lt;br /&gt;
In der Registerkarte &#039;&#039;&#039;VPN&#039;&#039;&#039; vergeben Sie feste IP-Tunnel Adressen an den Benutzer.&lt;br /&gt;
*Geben Sie für die PPTP-, L2TP- und SSL-VPN Verbindungen eine feste Tunnel IP-Adresse für den Benutzer ein.&lt;br /&gt;
&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
====Registerkarte SSL-VPN====&lt;br /&gt;
[[Datei:user_add_ssl_vpn.png|350px|thumb|right|SSL VPN Einstellungen]]&lt;br /&gt;
Die Registerkarte &#039;&#039;&#039;SSL-VPN&#039;&#039;&#039; nimmt die Einstellungen für den SSL-VPN Client auf. Diese Einstellungen setzen voraus, dass vorher SSL-VPN Verbindungen erstellt wurden und somit auch Zertifikate für diese Verbindungen bestehen.&lt;br /&gt;
*Wenn der Benutzer den SSL-VPN Client mit Konfiguration und Zertifikaten vom User-Interface herunterladen darf, aktivieren Sie die Checkbox &#039;&#039;&#039;SL-VPN Client Download aktivieren&#039;&#039;&#039;. &lt;br /&gt;
*Wählen Sie im Feld &#039;&#039;&#039;SSL-VPN Verbindung&#039;&#039;&#039; eine der angelegten SSL-VPN Verbindungen aus.&lt;br /&gt;
*Wählen Sie im Feld &#039;&#039;&#039;Client-Zertifikat&#039;&#039;&#039; ein Zertifikat, welches der Benutzer zur Authentifizierung benutzen soll.&lt;br /&gt;
*Wählen Sie im Feld &#039;&#039;&#039;Remote Gateway&#039;&#039;&#039; eine der angebotenen IP-Adressen oder betätigen Sie die Schaltfläche mit dem &#039;&#039;&#039;Stiftsymbol&#039;&#039;&#039; und tragen eine IP-Adresse ein.&lt;br /&gt;
*Aktivieren Sie die Checkbox &#039;&#039;&#039;Redirect Gateway&#039;&#039;&#039;, wenn der gesamte Internetverkehr des Clients über das gewählte Gateway gesendet werden soll.&lt;br /&gt;
*Mit den Schaltflächen in der letzten Zeile des Fensters können Sie den Installer des Clients, den portablen Client oder die Konfiguration herunterladen.&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
====Registerkarte Passwort====&lt;br /&gt;
[[Datei:user_add_password.png|350px|thumb|right|Festlegen der Kennworteigenschaften]]&lt;br /&gt;
Auf der Registerkarte &#039;&#039;&#039;Passwort&#039;&#039;&#039; wird die Stärke des Kennwortes definiert und ob das Kennwort vom Benutzer selbst geändert werden darf.&lt;br /&gt;
*Entscheiden Sie im Feld &#039;&#039;&#039;Passwortänderung erlaubt&#039;&#039;&#039;, ob der Benutzer sein Kennwort im User-Interface selber ändern darf.&lt;br /&gt;
*Wählen Sie die minimale Kennwortlänge im Feld &#039;&#039;&#039;Mindest Kennwortlänge&#039;&#039;&#039;.&lt;br /&gt;
*Entscheiden Sie welche Zeichen das Kennwort enthalten muss:&lt;br /&gt;
:::Ziffern&lt;br /&gt;
:::Sonderzeichen&lt;br /&gt;
:::Groß- und Kleinbuchstaben&lt;br /&gt;
&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
====Registerkarte Mailfilter====&lt;br /&gt;
[[Datei:user_add_mailfilter.png|350px|thumb|right|zu verwaltende E-Mail-Adressen eingeben]]&lt;br /&gt;
Tragen Sie in der Registerkarte &#039;&#039;&#039;Mailfilter&#039;&#039;&#039; die Mailadressen und Domains ein, die der Benutzer im User-Interface verwalten darf. Diese Eintragungen sind nur wirksam, wenn der Benutzer über die Benutzergruppe die Berechtigung &#039;&#039;&#039;Mailfilter Administrator&#039;&#039;&#039; erhält. &lt;br /&gt;
*Tragen Sie im Feld unter der Liste die E-Mailadressen und E-Mail Domains ein, die der Benutzer verwalten darf.&lt;br /&gt;
*Klicken Sie dann auf die Schaltfläche mit dem &#039;&#039;&#039;Plussymbol&#039;&#039;&#039;.&lt;br /&gt;
&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
====Registerkarte WOL====&lt;br /&gt;
[[Datei:user_add_wol.png|350px|thumb|right|MAC Adressen für die WOL Funktion eintragen]]&lt;br /&gt;
Auf der Registerkarte &#039;&#039;&#039;WOL&#039;&#039;&#039; tragen Sie Computer ein, die Sie über die Netzwerkschnittstelle starten möchten. WOL steht für Wake on LAN und schaltet einen Computer über die Netzwerkkarte ein. Um den Rechner per Datenpaket zu starten, muss der Rechner dies auch unterstützen.&lt;br /&gt;
*Tragen Sie die MAC Adresse des gewünschten Computers ein und wählen Sie im rechten Feld das Interface, über welches der Computer mit der Appliance verbunden ist.&lt;br /&gt;
*Klicken Sie dann auf die Schaltfläche mit dem &#039;&#039;&#039;Pluszeichen&#039;&#039;&#039;, damit die Eintragung übernommen wird.&amp;lt;br /&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;small&amp;gt;&amp;lt;div align=&amp;quot;right&amp;quot;&amp;gt;[[#top|nach oben]]&amp;lt;/div&amp;gt;&amp;lt;/small&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==Die Registerkarte Gruppen==&lt;br /&gt;
[[Datei:.png|400px|thumb|right|]]&lt;br /&gt;
Auf der zweite Registerkarte im &#039;&#039;&#039;Benutzer&#039;&#039;&#039; Dialog, können übergreifende Einstellungen gesetzt werden. Manche Einstellungen, die im oberen Abschnitt beschrieben worden sind, können auch für die gesamte Gruppe eingestellt werden. Die Einstellungen für den einzelnen Benutzer ersetzen allerdings die Gruppeneinstellungen.&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&lt;br /&gt;
Um eine neue Gruppe hinzuzufügen Klicken Sie auf die Schaltfläche &#039;&#039;&#039;+ Gruppe hinzufügen&#039;&#039;&#039;.&amp;lt;br/&amp;gt;&lt;br /&gt;
Es öffnet sich der Dialog &#039;&#039;Gruppe hinzufügen&#039;&#039;&#039;. Auch dieser ist mit mehreren Registerkarten gegliedert.&lt;br /&gt;
&lt;br /&gt;
====Registerkarte Berechtigungen====&lt;br /&gt;
[[Datei:.png|350px|thumb|right|]]&lt;br /&gt;
Im Dialog &#039;&#039;&#039;Gruppe hinzufügen&#039;&#039;&#039; öffnet sich zunächst die Registerkarte &#039;&#039;&#039;Berechtigungen&#039;&#039;&#039;.&lt;br /&gt;
*Zunächst müssen Sie der neuen Gruppe einen aussagefähigen Namen geben. Geben Sie diesen in das Eingabefeld oberhalb der Berechtigungen ein.&lt;br /&gt;
*Wählen Sie dann Berechtigungen für die Gruppe aus.&lt;br /&gt;
**Firewall Administrator&lt;br /&gt;
**Mailfilter Aministrator&lt;br /&gt;
**VPN-L2TP&lt;br /&gt;
**VPN-PPTP&lt;br /&gt;
**SSL-VPN&lt;br /&gt;
**HTTP-Proxy&lt;br /&gt;
**Userinterface&lt;br /&gt;
**IPSEC XAUTH&lt;br /&gt;
**Clientless VPN&lt;br /&gt;
**SMTP-Relay Benutzer&lt;br /&gt;
&lt;br /&gt;
====Registerkarte VPN====&lt;br /&gt;
[[Datei:.png|350px|thumb|right|]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
====Registerkarte SSL-VPN====&lt;br /&gt;
[[Datei:.png|350px|thumb|right|]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
====Registerkarte WOL====&lt;/div&gt;</summary>
		<author><name>Marco</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=UTM/AUTH/Benutzerverwaltung_11.7&amp;diff=5684</id>
		<title>UTM/AUTH/Benutzerverwaltung 11.7</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=UTM/AUTH/Benutzerverwaltung_11.7&amp;diff=5684"/>
		<updated>2014-04-04T10:31:00Z</updated>

		<summary type="html">&lt;p&gt;Marco: /* Registerkarte WOL */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;[[kategorie:UTMv11]]&lt;br /&gt;
In der Navigationsleiste unter dem Punkt &#039;&#039;&#039;Authentifizierung&#039;&#039;&#039; befindet sich der Eintrag &#039;&#039;&#039;Benutzer&#039;&#039;&#039;.&lt;br /&gt;
Hier gelangen Sie zu der Benutzerverwaltung. Die hier eingetragenen Benutzer werden in einer lokalen Datenbank auf der Appliance gespeichert. Auch die Authentifizierung wird gegen die lokale Datenbank vorgenommen.&amp;lt;br /&amp;gt;&lt;br /&gt;
Hier können Sie neue Nutzer anlegen, Eigenschaften von bestehenden Benutzern ändern oder Nutzer löschen. Ebenso können &lt;br /&gt;
Gruppen verwaltet werden, in denen Benutzer organisiert sind.&amp;lt;br /&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==Das Fenster Benutzer==&lt;br /&gt;
[[Datei:user_tab_users.png|400px|thumb|right|Benutzer Dialog]]&lt;br /&gt;
Das Fenster &#039;&#039;&#039;Benutzer&#039;&#039;&#039; zeigt Ihnen auf der Registerkarte &#039;&#039;&#039;Benutzer&#039;&#039;&#039; alle angelegten Benutzer mit Login-Namen, Gruppenzugehörigkeit und Benutzerrechten.&amp;lt;br/&amp;gt;&lt;br /&gt;
Mit dem &#039;&#039;&#039;Werkzeugschlüsselsymbol&#039;&#039;&#039; öffnet sich ein Dialog, in dem Sie die Attribute der Benutzer bearbeiten können.&amp;lt;br/&amp;gt;&lt;br /&gt;
Das &#039;&#039;&#039;Abfalleimersymbol&#039;&#039;&#039; löscht den Benutzer.&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&lt;br /&gt;
Auf der Registerkarte &#039;&#039;&#039;Gruppen&#039;&#039;&#039; werden die bestehenden Benutzergruppen aufgelistet.&lt;br /&gt;
&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==Einen neuen Benutzer hinzufügen==&lt;br /&gt;
*Um einen neuen Benutzer anzulegen, klicken Sie in der Benutzerübersicht auf die Schaltfläche &#039;&#039;&#039;Benutzer hinzufügen&#039;&#039;&#039;.&amp;lt;br/&amp;gt;&lt;br /&gt;
Es öffnet sich der Dialog &#039;&#039;&#039;Benutzer hinzufügen&#039;&#039;&#039;. Dieser Dialog beinhaltet mehrere Registerkarten.&lt;br /&gt;
Es müssen nicht in allen Registerkarten Eintragungen gemacht werden. Um die Eintragungen zu übernehmen, klicken Sie auf die Schaltfläche &#039;&#039;&#039;Speichern&#039;&#039;&#039;.&lt;br /&gt;
&lt;br /&gt;
====Registerkarte Allgemein====&lt;br /&gt;
[[Datei:user_add_general.png|350px|thumb|right|Anmeldedaten des Benutzers eintragen]]&lt;br /&gt;
Die erste Registerkarte trägt den Namen &#039;&#039;&#039;Allgemein&#039;&#039;&#039; und zeigt die Anmeldedaten des neuen Benutzers an.&amp;lt;br /&amp;gt;&lt;br /&gt;
*Tragen Sie unter &#039;&#039;&#039;Anmeldenamen&#039;&#039;&#039; den Loginnamen des Nutzers ein.&amp;lt;br /&amp;gt;&lt;br /&gt;
*Vergeben Sie im Feld &#039;&#039;&#039;Passwort&#039;&#039;&#039; ein Kennwort und bestätigen Sie dieses durch nochmalige Eingabe im Feld &#039;&#039;&#039;Passwort bestätigen&#039;&#039;&#039;.&lt;br /&gt;
&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
====Registerkarte Gruppen====&lt;br /&gt;
[[Datei:user_add_groups.png|350px|thumb|right|Registerkarte Gruppen]]&lt;br /&gt;
In der Registerkarte &#039;&#039;&#039;Gruppen&#039;&#039;&#039; können Sie den Benutzer einer oder mehreren Gruppen zuordnen. Über die Gruppenzugehörigkeit werden die Berechtigungen des Nutzers festgelegt.&lt;br /&gt;
*Markieren Sie die Gruppe, der der neue Benutzer beitreten soll.&lt;br /&gt;
*Für eine Mehrfachauswahl halten Sie die Strg bzw. Ctrl Taste gedrückt.&lt;br /&gt;
&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
====Registerkarte VPN====&lt;br /&gt;
[[Datei:user_add_vpn.png|350px|thumb|right|IP_tunnel Adressen festlegen]]&lt;br /&gt;
In der Registerkarte &#039;&#039;&#039;VPN&#039;&#039;&#039; vergeben Sie feste IP-Tunnel Adressen an den Benutzer.&lt;br /&gt;
*Geben Sie für die PPTP-, L2TP- und SSL-VPN Verbindungen eine feste Tunnel IP-Adresse für den Benutzer ein.&lt;br /&gt;
&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
====Registerkarte SSL-VPN====&lt;br /&gt;
[[Datei:user_add_ssl_vpn.png|350px|thumb|right|SSL VPN Einstellungen]]&lt;br /&gt;
Die Registerkarte &#039;&#039;&#039;SSL-VPN&#039;&#039;&#039; nimmt die Einstellungen für den SSL-VPN Client auf. Diese Einstellungen setzen voraus, dass vorher SSL-VPN Verbindungen erstellt wurden und somit auch Zertifikate für diese Verbindungen bestehen.&lt;br /&gt;
*Wenn der Benutzer den SSL-VPN Client mit Konfiguration und Zertifikaten vom User-Interface herunterladen darf, aktivieren Sie die Checkbox &#039;&#039;&#039;SL-VPN Client Download aktivieren&#039;&#039;&#039;. &lt;br /&gt;
*Wählen Sie im Feld &#039;&#039;&#039;SSL-VPN Verbindung&#039;&#039;&#039; eine der angelegten SSL-VPN Verbindungen aus.&lt;br /&gt;
*Wählen Sie im Feld &#039;&#039;&#039;Client-Zertifikat&#039;&#039;&#039; ein Zertifikat, welches der Benutzer zur Authentifizierung benutzen soll.&lt;br /&gt;
*Wählen Sie im Feld &#039;&#039;&#039;Remote Gateway&#039;&#039;&#039; eine der angebotenen IP-Adressen oder betätigen Sie die Schaltfläche mit dem &#039;&#039;&#039;Stiftsymbol&#039;&#039;&#039; und tragen eine IP-Adresse ein.&lt;br /&gt;
*Aktivieren Sie die Checkbox &#039;&#039;&#039;Redirect Gateway&#039;&#039;&#039;, wenn der gesamte Internetverkehr des Clients über das gewählte Gateway gesendet werden soll.&lt;br /&gt;
*Mit den Schaltflächen in der letzten Zeile des Fensters können Sie den Installer des Clients, den portablen Client oder die Konfiguration herunterladen.&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
====Registerkarte Passwort====&lt;br /&gt;
[[Datei:user_add_password.png|350px|thumb|right|Festlegen der Kennworteigenschaften]]&lt;br /&gt;
Auf der Registerkarte &#039;&#039;&#039;Passwort&#039;&#039;&#039; wird die Stärke des Kennwortes definiert und ob das Kennwort vom Benutzer selbst geändert werden darf.&lt;br /&gt;
*Entscheiden Sie im Feld &#039;&#039;&#039;Passwortänderung erlaubt&#039;&#039;&#039;, ob der Benutzer sein Kennwort im User-Interface selber ändern darf.&lt;br /&gt;
*Wählen Sie die minimale Kennwortlänge im Feld &#039;&#039;&#039;Mindest Kennwortlänge&#039;&#039;&#039;.&lt;br /&gt;
*Entscheiden Sie welche Zeichen das Kennwort enthalten muss:&lt;br /&gt;
:::Ziffern&lt;br /&gt;
:::Sonderzeichen&lt;br /&gt;
:::Groß- und Kleinbuchstaben&lt;br /&gt;
&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
====Registerkarte Mailfilter====&lt;br /&gt;
[[Datei:user_add_mailfilter.png|350px|thumb|right|zu verwaltende E-Mail-Adressen eingeben]]&lt;br /&gt;
Tragen Sie in der Registerkarte &#039;&#039;&#039;Mailfilter&#039;&#039;&#039; die Mailadressen und Domains ein, die der Benutzer im User-Interface verwalten darf. Diese Eintragungen sind nur wirksam, wenn der Benutzer über die Benutzergruppe die Berechtigung &#039;&#039;&#039;Mailfilter Administrator&#039;&#039;&#039; erhält. &lt;br /&gt;
*Tragen Sie im Feld unter der Liste die E-Mailadressen und E-Mail Domains ein, die der Benutzer verwalten darf.&lt;br /&gt;
*Klicken Sie dann auf die Schaltfläche mit dem &#039;&#039;&#039;Plussymbol&#039;&#039;&#039;.&lt;br /&gt;
&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
====Registerkarte WOL====&lt;br /&gt;
[[Datei:user_add_wol.png|350px|thumb|right|MAC Adressen für die WOL Funktion eintragen]]&lt;br /&gt;
Auf der Registerkarte &#039;&#039;&#039;WOL&#039;&#039;&#039; tragen Sie Computer ein, die Sie über die Netzwerkschnittstelle starten möchten. WOL steht für Wake on LAN und schaltet einen Computer über die Netzwerkkarte ein. Um den Rechner per Datenpaket zu starten, muss der Rechner dies auch unterstützen.&lt;br /&gt;
*Tragen Sie die MAC Adresse des gewünschten Computers ein und wählen Sie im rechten Feld das Interface, über welches der Computer mit der Appliance verbunden ist.&lt;br /&gt;
*Klicken Sie dann auf die Schaltfläche mit dem &#039;&#039;&#039;Pluszeichen&#039;&#039;&#039;, damit die Eintragung übernommen wird.&amp;lt;br /&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;small&amp;gt;&amp;lt;div align=&amp;quot;right&amp;quot;&amp;gt;[[#top|nach oben]]&amp;lt;/div&amp;gt;&amp;lt;/small&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==Die Registerkarte Gruppen==&lt;br /&gt;
[[Datei:.png|400px|thumb|right|]]&lt;br /&gt;
Auf der zweite Registerkarte im &#039;&#039;&#039;Benutzer&#039;&#039;&#039; Dialog, können übergreifende Einstellungen gesetzt werden. Manche Einstellungen, die im oberen Abschnitt beschrieben worden sind, können auch für die gesamte Gruppe eingestellt werden. Die Einstellungen für den einzelnen Benutzer ersetzen für den jeweiligen Benutzer die Gruppeneinstellungen.&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&lt;br /&gt;
Um eine neue Gruppe hinzuzufügen Klicken Sie auf die Schaltfläche &#039;&#039;&#039;+ Gruppe hinzufügen&#039;&#039;&#039;.&amp;lt;br/&amp;gt;&lt;br /&gt;
Es öffnet sich der Dialog &#039;&#039;Gruppe hinzufügen&#039;&#039;&#039;. Auch dieser ist mit mehreren Registerkarten gegliedert.&lt;br /&gt;
&lt;br /&gt;
====Registerkarte====&lt;br /&gt;
Im Dialog &#039;&#039;&#039;Gruppe hinzufügen&#039;&#039;&#039; öffnet sich zunächst die Registerkarte &#039;&#039;&#039;Berechtigungen&#039;&#039;&#039;.&lt;br /&gt;
*Zunächst müssen Sie der neuen Gruppe einen aussagefähigen Namen geben. Geben Sie diesen in das Eingabefeld oberhalb der Berechtigungen ein.&lt;br /&gt;
*Wählen Sie dann Berechtigungen für die Gruppe aus.&lt;br /&gt;
**Firewall Administrator&lt;br /&gt;
**Mailfilter Aministrator&lt;br /&gt;
**VPN-L2TP&lt;br /&gt;
**VPN-PPTP&lt;br /&gt;
**SSL-VPN&lt;br /&gt;
**HTTP-Proxy&lt;br /&gt;
**Userinterface&lt;br /&gt;
**IPSEC XAUTH&lt;br /&gt;
**Clientless VPN&lt;br /&gt;
**SMTP-Relay Benutzer&lt;/div&gt;</summary>
		<author><name>Marco</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=UTM/AUTH/Benutzerverwaltung_11.7&amp;diff=5683</id>
		<title>UTM/AUTH/Benutzerverwaltung 11.7</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=UTM/AUTH/Benutzerverwaltung_11.7&amp;diff=5683"/>
		<updated>2014-04-03T14:09:09Z</updated>

		<summary type="html">&lt;p&gt;Marco: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;[[kategorie:UTMv11]]&lt;br /&gt;
In der Navigationsleiste unter dem Punkt &#039;&#039;&#039;Authentifizierung&#039;&#039;&#039; befindet sich der Eintrag &#039;&#039;&#039;Benutzer&#039;&#039;&#039;.&lt;br /&gt;
Hier gelangen Sie zu der Benutzerverwaltung. Die hier eingetragenen Benutzer werden in einer lokalen Datenbank auf der Appliance gespeichert. Auch die Authentifizierung wird gegen die lokale Datenbank vorgenommen.&amp;lt;br /&amp;gt;&lt;br /&gt;
Hier können Sie neue Nutzer anlegen, Eigenschaften von bestehenden Benutzern ändern oder Nutzer löschen. Ebenso können &lt;br /&gt;
Gruppen verwaltet werden, in denen Benutzer organisiert sind.&amp;lt;br /&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==Das Fenster Benutzer==&lt;br /&gt;
[[Datei:user_tab_users.png|400px|thumb|right|Benutzer Dialog]]&lt;br /&gt;
Das Fenster &#039;&#039;&#039;Benutzer&#039;&#039;&#039; zeigt Ihnen auf der Registerkarte &#039;&#039;&#039;Benutzer&#039;&#039;&#039; alle angelegten Benutzer mit Login-Namen, Gruppenzugehörigkeit und Benutzerrechten.&amp;lt;br/&amp;gt;&lt;br /&gt;
Mit dem &#039;&#039;&#039;Werkzeugschlüsselsymbol&#039;&#039;&#039; öffnet sich ein Dialog, in dem Sie die Attribute der Benutzer bearbeiten können.&amp;lt;br/&amp;gt;&lt;br /&gt;
Das &#039;&#039;&#039;Abfalleimersymbol&#039;&#039;&#039; löscht den Benutzer.&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&lt;br /&gt;
Auf der Registerkarte &#039;&#039;&#039;Gruppen&#039;&#039;&#039; werden die bestehenden Benutzergruppen aufgelistet.&lt;br /&gt;
&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==Einen neuen Benutzer hinzufügen==&lt;br /&gt;
*Um einen neuen Benutzer anzulegen, klicken Sie in der Benutzerübersicht auf die Schaltfläche &#039;&#039;&#039;Benutzer hinzufügen&#039;&#039;&#039;.&amp;lt;br/&amp;gt;&lt;br /&gt;
Es öffnet sich der Dialog &#039;&#039;&#039;Benutzer hinzufügen&#039;&#039;&#039;. Dieser Dialog beinhaltet mehrere Registerkarten.&lt;br /&gt;
Es müssen nicht in allen Registerkarten Eintragungen gemacht werden. Um die Eintragungen zu übernehmen, klicken Sie auf die Schaltfläche &#039;&#039;&#039;Speichern&#039;&#039;&#039;.&lt;br /&gt;
&lt;br /&gt;
====Registerkarte Allgemein====&lt;br /&gt;
[[Datei:user_add_general.png|350px|thumb|right|Anmeldedaten des Benutzers eintragen]]&lt;br /&gt;
Die erste Registerkarte trägt den Namen &#039;&#039;&#039;Allgemein&#039;&#039;&#039; und zeigt die Anmeldedaten des neuen Benutzers an.&amp;lt;br /&amp;gt;&lt;br /&gt;
*Tragen Sie unter &#039;&#039;&#039;Anmeldenamen&#039;&#039;&#039; den Loginnamen des Nutzers ein.&amp;lt;br /&amp;gt;&lt;br /&gt;
*Vergeben Sie im Feld &#039;&#039;&#039;Passwort&#039;&#039;&#039; ein Kennwort und bestätigen Sie dieses durch nochmalige Eingabe im Feld &#039;&#039;&#039;Passwort bestätigen&#039;&#039;&#039;.&lt;br /&gt;
&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
====Registerkarte Gruppen====&lt;br /&gt;
[[Datei:user_add_groups.png|350px|thumb|right|Registerkarte Gruppen]]&lt;br /&gt;
In der Registerkarte &#039;&#039;&#039;Gruppen&#039;&#039;&#039; können Sie den Benutzer einer oder mehreren Gruppen zuordnen. Über die Gruppenzugehörigkeit werden die Berechtigungen des Nutzers festgelegt.&lt;br /&gt;
*Markieren Sie die Gruppe, der der neue Benutzer beitreten soll.&lt;br /&gt;
*Für eine Mehrfachauswahl halten Sie die Strg bzw. Ctrl Taste gedrückt.&lt;br /&gt;
&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
====Registerkarte VPN====&lt;br /&gt;
[[Datei:user_add_vpn.png|350px|thumb|right|IP_tunnel Adressen festlegen]]&lt;br /&gt;
In der Registerkarte &#039;&#039;&#039;VPN&#039;&#039;&#039; vergeben Sie feste IP-Tunnel Adressen an den Benutzer.&lt;br /&gt;
*Geben Sie für die PPTP-, L2TP- und SSL-VPN Verbindungen eine feste Tunnel IP-Adresse für den Benutzer ein.&lt;br /&gt;
&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
====Registerkarte SSL-VPN====&lt;br /&gt;
[[Datei:user_add_ssl_vpn.png|350px|thumb|right|SSL VPN Einstellungen]]&lt;br /&gt;
Die Registerkarte &#039;&#039;&#039;SSL-VPN&#039;&#039;&#039; nimmt die Einstellungen für den SSL-VPN Client auf. Diese Einstellungen setzen voraus, dass vorher SSL-VPN Verbindungen erstellt wurden und somit auch Zertifikate für diese Verbindungen bestehen.&lt;br /&gt;
*Wenn der Benutzer den SSL-VPN Client mit Konfiguration und Zertifikaten vom User-Interface herunterladen darf, aktivieren Sie die Checkbox &#039;&#039;&#039;SL-VPN Client Download aktivieren&#039;&#039;&#039;. &lt;br /&gt;
*Wählen Sie im Feld &#039;&#039;&#039;SSL-VPN Verbindung&#039;&#039;&#039; eine der angelegten SSL-VPN Verbindungen aus.&lt;br /&gt;
*Wählen Sie im Feld &#039;&#039;&#039;Client-Zertifikat&#039;&#039;&#039; ein Zertifikat, welches der Benutzer zur Authentifizierung benutzen soll.&lt;br /&gt;
*Wählen Sie im Feld &#039;&#039;&#039;Remote Gateway&#039;&#039;&#039; eine der angebotenen IP-Adressen oder betätigen Sie die Schaltfläche mit dem &#039;&#039;&#039;Stiftsymbol&#039;&#039;&#039; und tragen eine IP-Adresse ein.&lt;br /&gt;
*Aktivieren Sie die Checkbox &#039;&#039;&#039;Redirect Gateway&#039;&#039;&#039;, wenn der gesamte Internetverkehr des Clients über das gewählte Gateway gesendet werden soll.&lt;br /&gt;
*Mit den Schaltflächen in der letzten Zeile des Fensters können Sie den Installer des Clients, den portablen Client oder die Konfiguration herunterladen.&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
====Registerkarte Passwort====&lt;br /&gt;
[[Datei:user_add_password.png|350px|thumb|right|Festlegen der Kennworteigenschaften]]&lt;br /&gt;
Auf der Registerkarte &#039;&#039;&#039;Passwort&#039;&#039;&#039; wird die Stärke des Kennwortes definiert und ob das Kennwort vom Benutzer selbst geändert werden darf.&lt;br /&gt;
*Entscheiden Sie im Feld &#039;&#039;&#039;Passwortänderung erlaubt&#039;&#039;&#039;, ob der Benutzer sein Kennwort im User-Interface selber ändern darf.&lt;br /&gt;
*Wählen Sie die minimale Kennwortlänge im Feld &#039;&#039;&#039;Mindest Kennwortlänge&#039;&#039;&#039;.&lt;br /&gt;
*Entscheiden Sie welche Zeichen das Kennwort enthalten muss:&lt;br /&gt;
:::Ziffern&lt;br /&gt;
:::Sonderzeichen&lt;br /&gt;
:::Groß- und Kleinbuchstaben&lt;br /&gt;
&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
====Registerkarte Mailfilter====&lt;br /&gt;
[[Datei:user_add_mailfilter.png|350px|thumb|right|zu verwaltende E-Mail-Adressen eingeben]]&lt;br /&gt;
Tragen Sie in der Registerkarte &#039;&#039;&#039;Mailfilter&#039;&#039;&#039; die Mailadressen und Domains ein, die der Benutzer im User-Interface verwalten darf. Diese Eintragungen sind nur wirksam, wenn der Benutzer über die Benutzergruppe die Berechtigung &#039;&#039;&#039;Mailfilter Administrator&#039;&#039;&#039; erhält. &lt;br /&gt;
*Tragen Sie im Feld unter der Liste die E-Mailadressen und E-Mail Domains ein, die der Benutzer verwalten darf.&lt;br /&gt;
*Klicken Sie dann auf die Schaltfläche mit dem &#039;&#039;&#039;Plussymbol&#039;&#039;&#039;.&lt;br /&gt;
&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
====Registerkarte WOL====&lt;br /&gt;
[[Datei:user_add_wol.png|350px|thumb|right|MAC Adressen für die WOL Funktion eintragen]]&lt;br /&gt;
Auf der Registerkarte &#039;&#039;&#039;WOL&#039;&#039;&#039; tragen Sie Computer ein, die Sie über die Netzwerkschnittstelle starten möchten. WOL steht für Wake on LAN und schaltet einen Computer über die Netzwerkkarte ein. Um den Rechner per Datenpaket zu starten, muss der Rechner dies auch unterstützen.&lt;br /&gt;
*Tragen Sie die MAC Adresse des gewünschten Computers ein und wählen Sie im rechten Feld das Interface, über welches der Computer mit der Appliance verbunden ist.&lt;br /&gt;
*Klicken Sie dann auf die Schaltfläche mit dem &#039;&#039;&#039;Pluszeichen&#039;&#039;&#039;, damit die Eintragung übernommen wird.&amp;lt;br /&amp;gt;&lt;br /&gt;
&amp;lt;br /&amp;gt;&lt;br /&gt;
&amp;lt;small&amp;gt;&amp;lt;div align=&amp;quot;right&amp;quot;&amp;gt;[[#top|nach oben]]&amp;lt;/div&amp;gt;&amp;lt;/small&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==Die Registerkarte Gruppen==&lt;br /&gt;
[[Datei:.png|400px|thumb|right|]]&lt;br /&gt;
Auf der zweite Registerkarte im &#039;&#039;&#039;Benutzer&#039;&#039;&#039; Dialog, können übergreifende Einstellungen gesetzt werden. Manche Einstellungen, die im oberen Abschnitt beschrieben worden sind, können auch für die gesamte Gruppe eingestellt werden. Die Einstellungen für den einzelnen Benutzer ersetzen für den jeweiligen Benutzer die Gruppeneinstellungen.&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&lt;br /&gt;
Um eine neue Gruppe hinzuzufügen Klicken Sie auf die Schaltfläche &#039;&#039;&#039;+ Gruppe hinzufügen&#039;&#039;&#039;.&amp;lt;br/&amp;gt;&lt;br /&gt;
Es öffnet sich der Dialog &#039;&#039;Gruppe hinzufügen&#039;&#039;&#039;. Auch dieser ist mit mehreren Registerkarten gegliedert.&lt;br /&gt;
&lt;br /&gt;
====Registerkarte====&lt;br /&gt;
Im Dialog &#039;&#039;&#039;Gruppe hinzufügen&#039;&#039;&#039; öffnet sich zunächst die Registerkarte &#039;&#039;&#039;Berechtigungen&#039;&#039;&#039;.&lt;br /&gt;
*Zunächst müssen Sie der neuen Gruppe einen aussagefähigen Namen geben. Geben Sie diesen in das Eingabefeld oberhalb der Berechtigungen ein.&lt;br /&gt;
*Wählen Sie dann Berechtigungen für die Gruppe aus.&lt;br /&gt;
**Firewall Administrator&lt;br /&gt;
**Mailfilter Aministrator&lt;br /&gt;
**VPN-L2TP&lt;br /&gt;
**VPN-PPTP&lt;br /&gt;
**SSL-VPN&lt;br /&gt;
**HTTP-Proxy&lt;br /&gt;
**Userinterface&lt;br /&gt;
**IPSEC XAUTH&lt;br /&gt;
**Clientless VPN&lt;br /&gt;
**SMTP-Relay Benutzer&lt;/div&gt;</summary>
		<author><name>Marco</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=UTM/AUTH/Benutzerverwaltung_11.7&amp;diff=5682</id>
		<title>UTM/AUTH/Benutzerverwaltung 11.7</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=UTM/AUTH/Benutzerverwaltung_11.7&amp;diff=5682"/>
		<updated>2014-04-03T13:31:38Z</updated>

		<summary type="html">&lt;p&gt;Marco: /* Das Fenster Benutzer */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;[[kategorie:UTMv11]]&lt;br /&gt;
In der Navigationsleiste unter dem Punkt &#039;&#039;&#039;Authentifizierung&#039;&#039;&#039; befindet sich der Eintrag &#039;&#039;&#039;Benutzer&#039;&#039;&#039;.&lt;br /&gt;
Hier gelangen Sie zu der Benutzerverwaltung. Die hier eingetragenen Benutzer werden in einer lokalen Datenbank auf der Appliance gespeichert. Auch die Authentifizierung wird gegen die lokale Datenbank vorgenommen.&amp;lt;br /&amp;gt;&lt;br /&gt;
Hier können Sie neue Nutzer anlegen, Eigenschaften von bestehenden Benutzern ändern oder Nutzer löschen. Ebenso können &lt;br /&gt;
Gruppen verwaltet werden, in denen Benutzer organisiert sind.&amp;lt;br /&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==Das Fenster Benutzer==&lt;br /&gt;
[[Datei:user_tab_users.png|400px|thumb|right|Benutzer Dialog]]&lt;br /&gt;
Das Fenster &#039;&#039;&#039;Benutzer&#039;&#039;&#039; zeigt Ihnen auf der Registerkarte &#039;&#039;&#039;Benutzer&#039;&#039;&#039; alle angelegten Benutzer mit Login-Namen, Gruppenzugehörigkeit und Benutzerrechten.&amp;lt;br/&amp;gt;&lt;br /&gt;
Mit dem &#039;&#039;&#039;Werkzeugschlüsselsymbol&#039;&#039;&#039; öffnet sich ein Dialog, in dem Sie die Attribute der Benutzer bearbeiten können.&amp;lt;br/&amp;gt;&lt;br /&gt;
Das &#039;&#039;&#039;Abfalleimersymbol&#039;&#039;&#039; löscht den Benutzer.&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&lt;br /&gt;
Auf der Registerkarte &#039;&#039;&#039;Gruppen&#039;&#039;&#039; werden die bestehenden Benutzergruppen aufgelistet.&lt;br /&gt;
&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==Einen neuen Benutzer hinzufügen==&lt;br /&gt;
*Um einen neuen Benutzer anzulegen, klicken Sie in der Benutzerübersicht auf die Schaltfläche &#039;&#039;&#039;Benutzer hinzufügen&#039;&#039;&#039;.&amp;lt;br/&amp;gt;&lt;br /&gt;
Es öffnet sich der Dialog &#039;&#039;&#039;Benutzer hinzufügen&#039;&#039;&#039;. Dieser Dialog beinhaltet mehrere Registerkarten.&lt;br /&gt;
Es müssen nicht in allen Registerkarten Eintragungen gemacht werden. Um die Eintragungen zu übernehmen, klicken Sie auf die Schaltfläche &#039;&#039;&#039;Speichern&#039;&#039;&#039;.&lt;br /&gt;
&lt;br /&gt;
====Registerkarte Allgemein====&lt;br /&gt;
[[Datei:user_add_general.png|350px|thumb|right|Anmeldedaten des Benutzers eintragen]]&lt;br /&gt;
Die erste Registerkarte trägt den Namen &#039;&#039;&#039;Allgemein&#039;&#039;&#039; und zeigt die Anmeldedaten des neuen Benutzers an.&amp;lt;br /&amp;gt;&lt;br /&gt;
*Tragen Sie unter &#039;&#039;&#039;Anmeldenamen&#039;&#039;&#039; den Loginnamen des Nutzers ein.&amp;lt;br /&amp;gt;&lt;br /&gt;
*Vergeben Sie im Feld &#039;&#039;&#039;Passwort&#039;&#039;&#039; ein Kennwort und bestätigen Sie dieses durch nochmalige Eingabe im Feld &#039;&#039;&#039;Passwort bestätigen&#039;&#039;&#039;.&lt;br /&gt;
&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
====Registerkarte Gruppen====&lt;br /&gt;
[[Datei:user_add_groups.png|350px|thumb|right|Registerkarte Gruppen]]&lt;br /&gt;
In der Registerkarte &#039;&#039;&#039;Gruppen&#039;&#039;&#039; können Sie den Benutzer einer oder mehreren Gruppen zuordnen. Über die Gruppenzugehörigkeit werden die Berechtigungen des Nutzers festgelegt.&lt;br /&gt;
*Markieren Sie die Gruppe, der der neue Benutzer beitreten soll.&lt;br /&gt;
*Für eine Mehrfachauswahl halten Sie die Strg bzw. Ctrl Taste gedrückt.&lt;br /&gt;
&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
====Registerkarte VPN====&lt;br /&gt;
[[Datei:user_add_vpn.png|350px|thumb|right|IP_tunnel Adressen festlegen]]&lt;br /&gt;
In der Registerkarte &#039;&#039;&#039;VPN&#039;&#039;&#039; vergeben Sie feste IP-Tunnel Adressen an den Benutzer.&lt;br /&gt;
*Geben Sie für die PPTP-, L2TP- und SSL-VPN Verbindungen eine feste Tunnel IP-Adresse für den Benutzer ein.&lt;br /&gt;
&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
====Registerkarte SSL-VPN====&lt;br /&gt;
[[Datei:user_add_ssl_vpn.png|350px|thumb|right|SSL VPN Einstellungen]]&lt;br /&gt;
Die Registerkarte &#039;&#039;&#039;SSL-VPN&#039;&#039;&#039; nimmt die Einstellungen für den SSL-VPN Client auf. Diese Einstellungen setzen voraus, dass vorher SSL-VPN Verbindungen erstellt wurden und somit auch Zertifikate für diese Verbindungen bestehen.&lt;br /&gt;
*Wenn der Benutzer den SSL-VPN Client mit Konfiguration und Zertifikaten vom User-Interface herunterladen darf, aktivieren Sie die Checkbox &#039;&#039;&#039;SL-VPN Client Download aktivieren&#039;&#039;&#039;. &lt;br /&gt;
*Wählen Sie im Feld &#039;&#039;&#039;SSL-VPN Verbindung&#039;&#039;&#039; eine der angelegten SSL-VPN Verbindungen aus.&lt;br /&gt;
*Wählen Sie im Feld &#039;&#039;&#039;Client-Zertifikat&#039;&#039;&#039; ein Zertifikat, welches der Benutzer zur Authentifizierung benutzen soll.&lt;br /&gt;
*Wählen Sie im Feld &#039;&#039;&#039;Remote Gateway&#039;&#039;&#039; eine der angebotenen IP-Adressen oder betätigen Sie die Schaltfläche mit dem &#039;&#039;&#039;Stiftsymbol&#039;&#039;&#039; und tragen eine IP-Adresse ein.&lt;br /&gt;
*Aktivieren Sie die Checkbox &#039;&#039;&#039;Redirect Gateway&#039;&#039;&#039;, wenn der gesamte Internetverkehr des Clients über das gewählte Gateway gesendet werden soll.&lt;br /&gt;
*Mit den Schaltflächen in der letzten Zeile des Fensters können Sie den Installer des Clients, den portablen Client oder die Konfiguration herunterladen.&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
====Registerkarte Passwort====&lt;br /&gt;
[[Datei:user_add_password.png|350px|thumb|right|Festlegen der Kennworteigenschaften]]&lt;br /&gt;
Auf der Registerkarte &#039;&#039;&#039;Passwort&#039;&#039;&#039; wird die Stärke des Kennwortes definiert und ob das Kennwort vom Benutzer selbst geändert werden darf.&lt;br /&gt;
*Entscheiden Sie im Feld &#039;&#039;&#039;Passwortänderung erlaubt&#039;&#039;&#039;, ob der Benutzer sein Kennwort im User-Interface selber ändern darf.&lt;br /&gt;
*Wählen Sie die minimale Kennwortlänge im Feld &#039;&#039;&#039;Mindest Kennwortlänge&#039;&#039;&#039;.&lt;br /&gt;
*Entscheiden Sie welche Zeichen das Kennwort enthalten muss:&lt;br /&gt;
:::Ziffern&lt;br /&gt;
:::Sonderzeichen&lt;br /&gt;
:::Groß- und Kleinbuchstaben&lt;br /&gt;
&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
====Registerkarte Mailfilter====&lt;br /&gt;
[[Datei:user_add_mailfilter.png|350px|thumb|right|zu verwaltende E-Mail-Adressen eingeben]]&lt;br /&gt;
Tragen Sie in der Registerkarte &#039;&#039;&#039;Mailfilter&#039;&#039;&#039; die Mailadressen und Domains ein, die der Benutzer im User-Interface verwalten darf. Diese Eintragungen sind nur wirksam, wenn der Benutzer über die Benutzergruppe die Berechtigung &#039;&#039;&#039;Mailfilter Administrator&#039;&#039;&#039; erhält. &lt;br /&gt;
*Tragen Sie im Feld unter der Liste die E-Mailadressen und E-Mail Domains ein, die der Benutzer verwalten darf.&lt;br /&gt;
*Klicken Sie dann auf die Schaltfläche mit dem &#039;&#039;&#039;Plussymbol&#039;&#039;&#039;.&lt;br /&gt;
&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
====Registerkarte WOL====&lt;br /&gt;
[[Datei:user_add_wol.png|350px|thumb|right|MAC Adressen für die WOL Funktion eintragen]]&lt;br /&gt;
Auf der Registerkarte &#039;&#039;&#039;WOL&#039;&#039;&#039; tragen Sie Computer ein, die Sie über die Netzwerkschnittstelle starten möchten. WOL steht für Wake on LAN und schaltet einen Computer über die Netzwerkkarte ein. Um den Rechner per Datenpaket zu starten, muss der Rechner dies auch unterstützen.&lt;br /&gt;
*Tragen Sie die MAC Adresse des gewünschten Computers ein und wählen Sie im rechten Feld das Interface, über welches der Computer mit der Appliance verbunden ist.&lt;br /&gt;
*Klicken Sie dann auf die Schaltfläche mit dem &#039;&#039;&#039;Pluszeichen&#039;&#039;&#039;, damit die Eintragung übernommen wird.&amp;lt;br /&amp;gt;&lt;br /&gt;
&amp;lt;br /&amp;gt;&lt;br /&gt;
&amp;lt;small&amp;gt;&amp;lt;div align=&amp;quot;right&amp;quot;&amp;gt;[[#top|nach oben]]&amp;lt;/div&amp;gt;&amp;lt;/small&amp;gt;&lt;/div&gt;</summary>
		<author><name>Marco</name></author>
	</entry>
</feed>