Der X.509-Nichtversteher-Preis geht heute an

Tat­aa! Apple und Akamai!

Ange­regt durch einen Hin­weis auf G+ habe ich heu­te mal in der Zone sokoll.com zwei neue SRV-RRs eingefügt:

_imaps._tcp.sokoll.com. 86400 IN SRV 0 1 993 mail.sokoll.com.
_submission._tcp.sokoll.com. 86400 IN SRV 0 1 587 mail.sokoll.com.

Und woll­te mal sehen, ob ein aktu­el­les IOS die Mail­ser­ver für sokoll.com von sel­ber fin­det. Vor­ne­weg: Nein, fin­det es nicht. Jetzt woll­te ich doch mal sehen, was das IOS da tut, wenn man ihm einen neu­en Mail-Account ver­kli­ckern möch­te: Es macht einen Look­up auf den Ser­ver iphone-services.ls-apple.com.akadns.net — wahr­schein­lich liegt da eine Daten­bank von Mail­pro­vi­dern mit deren Ein­stel­lun­gen. Da dach­te ich mir, ich sehe mal mit einem Bow­ser nach. http geht nicht (fein), https geht. Oder auch nicht. Klicks­tu hier. Jeden­falls Chro­me und Fire­fox leh­nen es schlicht­weg ab, die Sei­te anzu­zei­gen. Die Erklä­rung lie­fert openssl:

~$ openssl s_client -showcerts -connect iphone-services.ls-apple.com.akadns.net:443
[...]
Certificate chain
 0 s:/C=US/ST=California/L=Cupertino/O=Apple Inc./CN=*.ls.apple.com

Es wird ein Wild­card-Zer­ti­fi­kat für .ls.apple.com ange­bo­ten, ich hat­te aber einen Rech­ner bei Aka­mai gewollt.

X.509 ist sicher­lich kaputt, aber muß man es auch noch dazu falsch verwenden?

Hät­ten sie bes­ser mich das mal machen las­sen, es wäre garan­tiert auch bil­li­ger geworden 🙂

2 Comments

Add a Comment
    1. Nö, das ist eine ande­re Baustelle 🙂 

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert