Zitat von Master XSendet der Server beim Anmelden mit dem falschen Schlüssel ein "HTTP Error 401 Unauthorized" oder wie reagiert der Server?
Nein, ich muss wohl etwas präzisieren. Der Server liefert ja eine Auswahl an CA-Zertifikaten mit, die Aussteller des Client-Zertifikats sein können. FF stellt die möglichen (lokal bekannten) EE-Zertifikate (mit einem der gegebenen CA) zur Auswahl.
Wenn diese Auswahl abgebrochen wird, kann kein Zertifikat ausgetauscht werden, die Aushandlung schlägt fehl.
Es bleibt der bereits bestehende SSL-Kanal, der aber für die URL mit sicherer Authentifizierung ungeeignet ist.
Letztendlich erhält der Client ein Encryption Alert Paket. Die Dekomprimierung des Cryptogramms vom Server schlägt fehl.
Der Client zeigt an:
ZitatFehler: Gesicherte Verbindung fehlgeschlagen
Ein Fehler ist während einer Verbindung mit <servername> aufgetreten.
Die SSL-Gegenstelle konnte keinen akzeptablen Satz an Sicherheitsparametern aushandeln.
(Fehlercode: ssl_error_handshake_failure_alert)* Die Website kann nicht angezeigt werden, da die Authentizität der erhaltenen Daten nicht verifiziert werden konnte.
* Kontaktieren Sie bitte den Inhaber der Website, um ihn über dieses Problem zu informieren. Alternativ können Sie auch die Funktion im Hilfe-Menü verwenden, um diese Website als fehlerhaft zu melden.
Im Server-Log finde ich:
ssl_error.log:
<Timestamp> [error] Re-negotiation handshake failed: Not accepted by client!?
ssl_access_log:
<IP-Addr> - - [<TIMESTAMP>] "GET /sc HTTP/1.1" 403 -
Die Nachricht müsste also "Error 403 Forbidden" lauten, kann aber wohl nicht mehr dekomprimiert werden.
Reload der Seite bringt keine Änderung, bis zur Löschung der aktiven Verbindungen aus der Chronik
Die Pakete wurden mit Wireshark verfolgt.