<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:content="http://purl.org/rss/1.0/modules/content/"><channel><title>HTTPS on Natenoms Blog</title><link>https://natenom.de/tags/https/</link><description>Recent content in HTTPS on Natenoms Blog</description><generator>Hugo -- gohugo.io</generator><language>de</language><copyright/><lastBuildDate>Sat, 19 Dec 2015 20:35:58 +0000</lastBuildDate><atom:link href="https://natenom.de/tags/https/index.xml" rel="self" type="application/rss+xml"/><item><title>Nur noch HTTPS für meine Webseiten :)</title><link>https://natenom.de/2015/12/nur-noch-https-fuer-meine-webseiten/</link><pubDate>Sat, 19 Dec 2015 20:35:58 +0000</pubDate><guid>https://natenom.de/2015/12/nur-noch-https-fuer-meine-webseiten/</guid><description>&lt;p>Seit ich &lt;a href="/2015/11/https-for-natenoms-websites-thanks-letsencrypt-d/">valide Letsencrypt-Zertifikate&lt;/a> nutzen kann, habe ich meine Webseiten so umgestellt, dass die Links fast überall auf https:// zeigen. http:// war zwar weiterhin verfügbar, wurde aber kaum noch genutzt.&lt;/p></description><content:encoded><![CDATA[<p>Seit ich <a  href="/2015/11/https-for-natenoms-websites-thanks-letsencrypt-d/">valide Letsencrypt-Zertifikate</a> nutzen kann, habe ich meine Webseiten so umgestellt, dass die Links fast überall auf https:// zeigen. http:// war zwar weiterhin verfügbar, wurde aber kaum noch genutzt.</p>
<p>Seit heute wird jeglicher Traffic von http:// auf https:// umgeleitet; aktuell noch per Status-Code 302, später dann per 301.</p>
<p>Habe dafür in den letzten Tagen alle internen Verlinkungen z. B. hier im Blog auch auf https umgestellt, so wie auch in meinen beiden Wikis.</p>
<p>Hatte schon länger vor das umzusetzen und da kam <a  class='urlextern'  href="https://googleonlinesecurity.blogspot.de/2015/12/indexing-https-pages-by-default.html">dieser Artikel</a> heute als Erinnerung daran gerade recht :)</p>]]></content:encoded></item><item><title>HTTPS for Natenoms websites – Thanks @letsencrypt :D</title><link>https://natenom.de/2015/11/https-for-natenoms-websites-thanks-letsencrypt-d/</link><pubDate>Wed, 11 Nov 2015 20:00:58 +0000</pubDate><guid>https://natenom.de/2015/11/https-for-natenoms-websites-thanks-letsencrypt-d/</guid><description>&lt;p>After the invitation email to the closed &lt;a class='urlextern' href="https://letsencrypt.org/">Letsencrypt&lt;/a> beta a few days ago I set everything up to enable the new certificate on on my major websites:&lt;/p></description><content:encoded><![CDATA[<p>After the invitation email to the closed <a  class='urlextern'  href="https://letsencrypt.org/">Letsencrypt</a> beta a few days ago I set everything up to enable the new certificate on on my major websites:</p>
<ul>
<li><a  class='urlextern'  href="https://www.natenom.com">www.natenom.com</a></li>
<li>natenom.de</li>
<li>wiki.natenom.de</li>
<li><del>wiki.natenom.com</del></li>
<li><del>piwik.natenom.com</del></li>
<li>f.natenom.de</li>
<li>and a few old websites mostly to forward to the new ones</li>
</ul>
<p><del>The other domains will follow as soon as whitelisted by Letsencrypt.</del> Got the email today; done :)</p>
<p><del>The default is still HTTP because nobody except me needs to login on any of my websites and everything is public anyway.</del> After reading <a  class='urlextern'  href="https://letsencrypt.org/2015/10/29/phishing-and-malware.html">this</a> I decided to make HTTPS the default and thus enabled <a  class='urlextern'  href="https://en.wikipedia.org/wiki/HTTP_Strict_Transport_Security">HTTP Strict Transport Security (HSTS)</a> as described in this <a  class='urlextern'  href="https://raymii.org/s/tutorials/HTTP_Strict_Transport_Security_for_Apache_NGINX_and_Lighttpd.html">tutorial</a> :)<del><br /></del></p>
<p>The results is an A+ rating on <a  class='urlextern'  href="https://www.ssllabs.com/ssltest/analyze.html?d=natenom.com&amp;latest">SSLLabs.com</a> :)</p>

<h2 id="wordpress" data-numberify>WordPress<a class="anchor ms-1" href="#wordpress"></a></h2>
<p>In this WordPress blog I had to change both „WordPress-Address (URL)“ and „Website-Address (URL)“ to https://…</p>
<p>Then I used the WordPress plugin „<a  class='urlextern'  href="https://wordpress.org/plugins/search-regex/">Search Regex</a>“ to replace every http://-URL to images in this blog and to my other websites with https://.</p>

<h2 id="trouble-with-piwik" data-numberify>Trouble with Piwik<a class="anchor ms-1" href="#trouble-with-piwik"></a></h2>
<p>Because of a self hosted Piwik instance I had some trouble and had to do a bit of configuration stuff in order to make https AND http work.</p>
<p>Instead of setting http or https in the Piwik URL one has to set it without a protocol prefix, so instead of  „https://piwik.natenom.com“ or „https://piwik.natenom.com“ set it to „//piwik.natenom.com“.</p>
<p>If the client uses http it will use http for Piwik, too. Same goes for https.</p>
<p>Where to change the Piwik URL:</p>
<ul>
<li>MediaWiki:<br>
$wgPiwikURL in LocalSettings.php</li>
<li>DokuWiki:<br>
Admin section -&gt; Configuration -&gt; „plugin -&gt; piwik -&gt; piwik_url“</li>
<li>WordPress: Don’t know as there were no problems with it :)</li>
</ul>
<p>In Piwik itself, I also added the https:// URLs to the list of valid URLs of every single website but I don’t know if this was needed.</p>

<h2 id="http2" data-numberify>HTTP/2<a class="anchor ms-1" href="#http2"></a></h2>
<p>While working on the setup of my websites I also enabled <a  class='urlextern'  href="https://http2.akamai.com/">HTTP/2</a> (for https only).</p>

<h2 id="ofigure-classwp-block-image" data-numberify>\o/<a class="anchor ms-1" href="#ofigure-classwp-block-image"></a></h2>
<p><a  href="/wp-content/uploads/2015/11/blog.natenom.com_letsencrypt_certificate_information.png"><img loading="lazy" src="/wp-content/uploads/2015/11/blog.natenom.com_letsencrypt_certificate_information.png" alt="blog.natenom.com_letsencrypt_certificate_information" class="wp-image-33608" srcset="/wp-content/uploads/2015/11/blog.natenom.com_letsencrypt_certificate_information.png 439w, /wp-content/uploads/2015/11/blog.natenom.com_letsencrypt_certificate_information-98x150.png 98w, /wp-content/uploads/2015/11/blog.natenom.com_letsencrypt_certificate_information-195x300.png 195w" sizes="(max-width: 439px) 100vw, 439px" /></a></figure></p>]]></content:encoded></item><item><title>WordPress verlinkt Bilder per HTTPS auch wenn HTTP eingestellt ist… (?)</title><link>https://natenom.de/2015/04/wordpress-verlinkt-bilder-per-https-auch-wenn-http-eingestellt-ist/</link><pubDate>Tue, 28 Apr 2015 20:58:48 +0000</pubDate><guid>https://natenom.de/2015/04/wordpress-verlinkt-bilder-per-https-auch-wenn-http-eingestellt-ist/</guid><description>&lt;p>Habe heute erst bemerkt, dass (?nur mein?) WordPress neuerdings beim Einfügen von Bildern im Editor diese immer per https verlinkt, was hier im Blog aufgrund eines &lt;a href="https://wiki.natenom.de/docs/sammelsurium/selbst-signierte-zertifikate">selbst signierten Zertifikates&lt;/a> dazu geführt hat, dass vermutlich bei den meisten Besuchern statt der Bilder nur die URLs angezeigt wurden.&lt;/p></description><content:encoded><![CDATA[<p>Habe heute erst bemerkt, dass (?nur mein?) WordPress neuerdings beim Einfügen von Bildern im Editor diese immer per https verlinkt, was hier im Blog aufgrund eines <a  href="https://wiki.natenom.de/docs/sammelsurium/selbst-signierte-zertifikate">selbst signierten Zertifikates</a> dazu geführt hat, dass vermutlich bei den meisten Besuchern statt der Bilder nur die URLs angezeigt wurden.</p>
<p>Unter „Einstellungen“ -&gt; „Allgemein“ sind sowohl „WordPress-Adresse (URL)“ als auch „Website-Adresse (URL)“ auf http eingestellt und dadurch sollte eigentlich auch im gesamten Blog alles nur per HTTP eingebunden werden; dies hat in der Vergangenheit auch funktioniert.</p>
<p>Menschen, die auch einen Blog mit selbst signiertem Zertifikat betreiben, können das ja mal im eigenen Blog überprüfen.</p>
<p>Ich weiss nicht genau, ob das erst seit dem Update auf 4.2 so ist oder schon länger.</p>

<h2 id="alte-artikel-korrigieren" data-numberify>Alte Artikel korrigieren<a class="anchor ms-1" href="#alte-artikel-korrigieren"></a></h2>
<p>Um die Bilder in allen bisherigen Beiträge von https auf http umzustellen, habe ich das WordPress Plugin <a  href="/2014/03/wordpress-selbst-eingefuegte-weiterlesen-links-in-allen-artikeln-mit-hilfe-von-search-regex-deaktivieren/">Search Regex</a> verwendet und damit die Strings „/wp-content/uploads/“ durch „/wp-content/uploads/“ ersetzen lassen:</p>
<p><a  href="/wp-content/uploads/2015/04/wordpress_search-regex-example_http_https.png"><img loading="lazy" class="alignnone size-large wp-image-32099" src="/wp-content/uploads/2015/04/wordpress_search-regex-example_http_https-600x422.png" alt="wordpress_search-regex-example_http_https" srcset="/wp-content/uploads/2015/04/wordpress_search-regex-example_http_https-600x422.png 600w, /wp-content/uploads/2015/04/wordpress_search-regex-example_http_https-150x105.png 150w, /wp-content/uploads/2015/04/wordpress_search-regex-example_http_https-300x211.png 300w, /wp-content/uploads/2015/04/wordpress_search-regex-example_http_https.png 821w" sizes="(max-width: 474px) 100vw, 474px" /></a></p>

<h2 id="problem-insgesamt-beheben" data-numberify>Problem insgesamt beheben?<a class="anchor ms-1" href="#problem-insgesamt-beheben"></a></h2>
<p>Eine Lösung für das Problem konnte ich bisher leider nicht finden und ein kostenpflichtiges SSL-Zertifikat ist mir viel zu teuer. Auch kenne ich mich mit WordPress nicht wirklich aus, um das Problem zu lokalisieren.</p>
<p>Deshalb begnüge ich mich zunächst damit, nach dem Erstellen eines Artikels mit dem oben genannten Plugin alle neuen URLs von Grafiken mit http zu ersetzen.</p>
<p>Melde mich, wenn es was Neues diesbezüglich gibt. Vielleicht weiss ja jemand, wie man das lösen kann :)</p>
<p><span style="text-decoration: underline;"><span style="color: #ff0000; text-decoration: underline;">Update vom 11.05.2015:</span></span><br>
<span style="color: #ff0000;">Es gab in der Zwischenzeit zwei Sicherheitsupdates für WordPress und heute gerade ist mir aufgefallen, dass das Problem nicht mehr auftritt.</span></p>]]></content:encoded></item></channel></rss>