Verwendung eines eigenen Zertifikats für den Webserver
In dieser Einrichtungshilfe wird beschrieben wie Sie ein eigenes Webserver-Zertifikat in die Behnke-Station hochladen und den Zugriff auf die Weboberfläche auf eine gesicherte Verbindung umstellen können.
Der Zugriff auf die Weboberfläche kann über HTTP (ungesicherte Verbindung) oder HTTPS (gesicherte Verbindung) erfolgen. Um Sicherheitsrisiken zu vermeiden, wird die Verwendung von HTTPS empfohlen. Ab Werk ist kein eigenes Zertifikat hochgeladen (die Behnke-Station verwendet dann ihr internes Zertifikat). Da dieses Zertifikat den aufrufenden Browsern nicht bekannt ist, zeigen diese beim Zugriff über HTTPS eine Zertifikatswarnung an.
Mit einem eigenen Webserver-Zertifikat, das von einer in Ihrem Netzwerk als vertrauenswürdig eingestuften Zertifizierungsstelle ausgestellt wurde, entfällt diese Warnung.
Hinweis
Solange die Weboberfläche über HTTP aufgerufen wird, weist die Anmeldeseite unter SICHERHEITSHINWEIS darauf hin, dass die Verbindung nicht gesichert ist, und bietet die Schaltfläche Gesicherte Verbindung verwenden an.
Hinweis
Solange die Weboberfläche über HTTP aufgerufen wird, weist die Anmeldeseite unter SICHERHEITSHINWEIS darauf hin, dass die Verbindung nicht gesichert ist, und bietet die Schaltfläche Gesicherte Verbindung verwenden an.
Wichtig
Es wird angenommen, dass die Behnke-Station bereits soweit eingerichtet ist, dass ein Zugriff auf die Weboberfläche möglich ist. Sollte dies nicht der Fall sein, folgen Sie der Anleitung ihrer Basiselektronik (Bedienungsanleitungen) und dem technischen Handbuch um die grundlegende Einrichtung abzuschließen.
1. Anforderungen an die Zertifikatsdatei
Die Behnke-Station erwartet das Webserver-Zertifikat im PEM-Format. Benötigt wird eine Datei, die genau ein Zertifikat mit einem unverschlüsselten privaten Schlüssel enthält.
- genau ein Zertifikat pro Datei (keine Zertifikatsketten mit mehreren Zertifikaten)
- der private Schlüssel liegt in derselben Datei
- der private Schlüssel darf nicht mit einer Passphrase verschlüsselt sein
Achtung
Die Datei enthält den privaten Schlüssel im Klartext. Behandeln Sie sie entsprechend vertraulich und übertragen Sie sie nicht über unsichere Wege.
Tipp
Stellen Sie das Zertifikat auf denjenigen Namen aus, über den die Behnke-Station später aufgerufen wird. Rufen Sie die Station über ihre IP-Adresse auf, muss diese im Zertifikat enthalten sein (andernfalls zeigt der Browser trotz eigenem Zertifikat eine Warnung wegen abweichenden Namens an).
2. Zertifikat hochladen
- Öffnen Sie ihren Browser
- Rufen Sie die Weboberfläche der Behnke-Station auf
- Melden Sie sich an

- Klicken Sie links in der Seitenleiste auf den Menüpunkt

- Navigieren Sie zum Abschnitt Weboberfläche

In der Zeile Webserver-Zertifikat zeigt die Behnke-Station den aktuellen Zustand an. Ohne eigenes Zertifikat steht dort nicht hochgeladen und internes Zertifikat wird verwendet.

- Klicken Sie bei der Option Zertifikat auf hochladen
- Es öffnet sich der Dateiauswahl-Dialog Ihres Browsers
- Wählen Sie die vorbereitete PEM-Datei aus
Nach dem Hochladen werden die Informationen zum Zertifikat oberhalb in der Zeile Webserver-Zertifikat angezeigt. Prüfen Sie dort, ob das erwartete Zertifikat übernommen wurde.

- Klicken Sie auf um die Konfiguration zu speichern
3. Zugriff auf die Weboberfläche festlegen
Über die Option Zugriff auf die Weboberfläche im Abschnitt Weboberfläche legen Sie fest, ob die Weboberfläche zusätzlich zu HTTPS auch über HTTP erreichbar ist
| Wert | Bedeutung |
|---|---|
| HTTP erlaubt | Die Weboberfläche ist über HTTP und über HTTPS erreichbar. Dies ist die Vorgabe. |
| HTTP erlaubt, wenn kein Zertifikat | HTTP ist nur so lange erlaubt, wie kein eigenes Zertifikat hochgeladen ist. Sobald ein Zertifikat vorhanden ist, ist die Weboberfläche ausschließlich über HTTPS erreichbar. |
| HTTPS verwenden | Die Weboberfläche ist ausschließlich über HTTPS erreichbar. |
- Setzen Sie die Option Zugriff auf die Weboberfläche auf den gewünschten Wert
- Klicken Sie auf um die Konfiguration zu speichern
Hinweis
Ein Zugriff über HTTPS ist immer möglich. Diese Option steuert ausschließlich, ob der Zugriff über HTTP zusätzlich erlaubt ist. Sie können sich daher nicht dadurch aussperren, dass Sie HTTP abschalten.
Hinweis
Die Option betrifft nicht den Abruf von Bildern oder Videostreams. Dieser kann weiterhin per HTTP erfolgen, auch wenn für die Weboberfläche HTTPS verwendet werden muss.
4. HTTPS-Sicherheit
Der Zugriff über HTTPS verwendet TLS mit diversen Verschlüsselungsverfahren. Über die Option HTTPS-Sicherheit legen Sie fest, welche Verfahren zugelassen sind.
| Wert | Bedeutung |
|---|---|
| Standard-Verschlüsselung | Mindestens TLS 1.2 |
| stärkere Verschlüsselung | Mindestens TLS 1.2 |
| stärkste Verschlüsselung | Mindestens TLS 1.3 |
- Setzen Sie die Option HTTPS-Sicherheit auf den gewünschten Wert
- Klicken Sie auf um die Konfiguration zu speichern
Warnung
Eine stärkere Verschlüsselung erhöht die Sicherheit, kann allerdings dazu führen, dass der HTTPS-Zugriff mit älteren Webbrowsern nicht mehr möglich ist. Prüfen Sie nach dem Umstellen, ob sich die Weboberfläche mit allen eingesetzten Browsern weiterhin aufrufen lässt.
5. Zertifikat entfernen
- Klicken Sie in der Zeile Zertifikat auf entfernen
- Klicken Sie auf um die Konfiguration zu speichern
Die Behnke-Station verwendet anschließend wieder ihr internes Zertifikat. In der Zeile Webserver-Zertifikat steht dann erneut nicht hochgeladen.
Warnung
Steht die Option Zugriff auf die Weboberfläche auf HTTPS verwenden, bleibt die Weboberfläche auch nach dem Entfernen ausschließlich über HTTPS erreichbar (dann wieder mit dem internen Zertifikat und der entsprechenden Zertifikatswarnung des Browsers).
6. FAQ
Hinweis
Der Browser zeigt trotz eigenem Zertifikat eine Warnung an
Prüfen Sie zwei Punkte:
- Ist die ausstellende Zertifizierungsstelle auf dem aufrufenden Rechner als vertrauenswürdig eingetragen?
- Stimmt der Name beziehungsweise die IP-Adresse, über die Sie die Behnke-Station aufrufen, mit dem Zertifikat überein?
Weicht einer der beiden Punkte ab, warnt der Browser unabhängig davon, dass ein eigenes Zertifikat hochgeladen wurde.
Hinweis
Woran erkenne ich, ob mein Zertifikat aktiv ist?
Im Abschnitt Weboberfläche in der Zeile Webserver-Zertifikat. Ohne eigenes Zertifikat steht dort nicht hochgeladen und internes Zertifikat wird verwendet, andernfalls die Informationen zum hochgeladenen Zertifikat.
Hinweis
Die Datei wird nicht angenommen
Die Behnke-Station benötigt genau eine PEM-Datei mit genau einem Zertifikat und einem unverschlüsselten privaten Schlüssel. Häufige Ursachen sind eine mit einer Passphrase verschlüsselte Schlüsseldatei, eine Datei mit einer vollständigen Zertifikatskette oder getrennte Dateien für Zertifikat und Schlüssel.
Hinweis
Werden auch Videostreams über HTTPS übertragen?
Nein. Die Option Zugriff auf die Weboberfläche betrifft nicht den Abruf von Bildern oder Videostreams. Diese können weiterhin per HTTP abgerufen werden, auch wenn für die Weboberfläche HTTPS verwendet werden muss.
Hinweis
Gilt das Zertifikat auch für andere Funktionen der Behnke-Station?
Nein. Das Webserver-Zertifikat gilt ausschließlich für den Zugriff auf die Weboberfläche. Zertifikate für andere Funktionen werden getrennt konfiguriert, beispielsweise unter 
