{"id":2183,"date":"2010-02-17T00:16:00","date_gmt":"2010-02-16T23:16:00","guid":{"rendered":"https:\/\/www.boc.de\/watchguard-info-portal\/probleme-mit-self-signed-zertifikaten-beim-update-auf-11-2\/"},"modified":"2016-08-23T15:09:23","modified_gmt":"2016-08-23T13:09:23","slug":"probleme-mit-self-signed-zertifikaten-beim-update-auf-11-2","status":"publish","type":"post","link":"https:\/\/wordpress.boc.de\/watchguard-info-portal\/2010\/02\/probleme-mit-self-signed-zertifikaten-beim-update-auf-11-2\/","title":{"rendered":"Probleme mit self-signed Zertifikaten beim Update auf 11.2"},"content":{"rendered":"<p>Mir ist es heute zum zweiten Mal passiert, dass nach dem Update einer Firebox X Core bzw. X Peak von Fireware (Pro) 10.2.x auf Fireware XTM v11.2 zwar die Firewall\/VPN-Funktionalit\u00e4t da war, <strong>die Box jedoch \u00fcber den WatchGuard System Manager (WSM) nicht mehr ansprechbar war<\/strong>.<\/p>\n<p>In beiden F\u00e4llen f\u00fchre ich das Problem auf das Vorhandensein bzw. die Nutzung eines <strong>selbst generierten 3rd Party Zertifikats<\/strong> f\u00fcr die SSL-gesch\u00fctzte <strong>Web Authentication Page (Port 4100)<\/strong> zur\u00fcck. Die Zertifikate waren jeweils von einer eigenen Active Directory-integrierten Zertifizierungsstelle erzeugt worden, damit beim Laden der Firewall-Anmeldeseite auf den Dom\u00e4nen-Mitglieds-PCs die Warnmeldung des Browsers nicht angezeigt wird. Unter Fireware (Pro) 10.2.x hatte dies auch die ganze Zeit problemlos funktioniert.<\/p>\n<p>Beim ersten Fall vor ca. 2 Wochen stand ich sehr unter Zeitdruck (Downtime&#8230;) und habe zur schnellen Probleml\u00f6sung die Brachialmethode gew\u00e4hlt: <strong>Factory Default Reset<\/strong> \u00fcber das <strong>Command Line Interface (CLI)<\/strong> [PuTTY\/SSH auf Port 4118 der Firebox, Anmeldung als User &#8220;admin&#8221; mit der Configuration Passphrase (dem &#8220;schreibenden Kennwort&#8221;)] und Eingabe des Kommandozeilen-Befehls &#8220;restore factory-default&#8221;. Hierdurch werden u.a. die Firewall-Kennw\u00f6rter auf die Fireware XTM v11.x Defaults &#8220;readwrite&#8221; (f\u00fcr den User &#8220;admin&#8221; bzw. die Configuration Passphrase) und &#8220;readonly&#8221; (f\u00fcr den User &#8220;status&#8221; bzw. die Status Passphrase) zur\u00fcckgesetzt&#8230; Anschlie\u00dfend dann das \u00fcbliche Spiel: Durchklicken des Quick Setup Wizard, Verbinden per WSM, \u00d6ffnen des Policy Managers, Laden der letzten funktionierenden Konfigurationsdatei, \u00c4ndern der Einstellungen f\u00fcr das Web Server Certificate und &#8220;Save to Firebox&#8221;&#8230;<\/p>\n<p>Heute konnte ich ein paar Minuten Zeit mehr investieren und habe dabei herausgefunden, dass es offenbar auch ausreicht, auf Kommandozeilenebene die Befehle &#8220;configure&#8221; und &#8220;web-server-cert default&#8221; auszuf\u00fchren &#8211; also anstelle des 3rd Party Zertifikats das <strong>eingebaute Original-WatchGuard-Zertifikat<\/strong> auszuw\u00e4hlen. Anschlie\u00dfend konnte ich auch sofort wieder per WSM auf die Box zugreifen&#8230; Interessanterweise konnte ich anschlie\u00dfend im Policy Manager sogar wieder das 3rd Party Zertifikat ausw\u00e4hlen und problemlos wieder aktivieren&#8230; Das Problem tritt also offenbar nur genau im Moment des Software Upgrades von 10.2.x auf 11.2 auf. Ich werde mir also angew\u00f6hnen, bei Migrationen k\u00fcnftig vorsorglich \u00fcber <em>Setup > Authentication > Web Server Certificate<\/em> zun\u00e4chst das Original-WatchGuard-Zertifikat auszuw\u00e4hlen und erst nach der Migration wieder das 3rd Party Zertifikat zu aktivieren&#8230;<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Mir ist es heute zum zweiten Mal passiert, dass nach dem Update einer Firebox X Core bzw. X Peak von Fireware (Pro) 10.2.x auf Fireware XTM v11.2 zwar die Firewall\/VPN-Funktionalit\u00e4t da war, die Box jedoch \u00fcber den WatchGuard System Manager (WSM) nicht mehr ansprechbar war. In beiden F\u00e4llen f\u00fchre ich das Problem auf das Vorhandensein bzw. die Nutzung eines selbst generierten 3rd Party Zertifikats f\u00fcr &hellip; <a href=\"https:\/\/wordpress.boc.de\/watchguard-info-portal\/2010\/02\/probleme-mit-self-signed-zertifikaten-beim-update-auf-11-2\/\" class=\"more-link\">Weiterlesen <span class=\"screen-reader-text\">Probleme mit self-signed Zertifikaten beim Update auf 11.2<\/span> <span class=\"meta-nav\">&raquo;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[3],"tags":[69,271,289,282,283,291,292,140,302,137,312,279,35],"class_list":["post-2183","post","type-post","status-publish","format-standard","hentry","category-watchguard-technischer-blog","tag-active-directory","tag-administration","tag-factory-default","tag-fireware-11","tag-fireware-xtm","tag-konfiguration","tag-konfigurationsdatei","tag-policy-manager","tag-restore","tag-update","tag-user-authentication","tag-wsm","tag-zertifikat"],"_links":{"self":[{"href":"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-json\/wp\/v2\/posts\/2183"}],"collection":[{"href":"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-json\/wp\/v2\/comments?post=2183"}],"version-history":[{"count":1,"href":"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-json\/wp\/v2\/posts\/2183\/revisions"}],"predecessor-version":[{"id":2324,"href":"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-json\/wp\/v2\/posts\/2183\/revisions\/2324"}],"wp:attachment":[{"href":"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-json\/wp\/v2\/media?parent=2183"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-json\/wp\/v2\/categories?post=2183"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-json\/wp\/v2\/tags?post=2183"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}