Zum Inhalt springen

User-session und SSL

Erstellt am 22. April 2009 · 5 Antworten · letzte Antwort am 24. August 2011

Tags: Frage

Frank.​S ·

Hallo zusammen,

ich verwende die Extension https-Enforcer mit einem SSL-Zertifikat. Das klappt auch soweit, die entsprechenden Seiten werden korrekt von ssl.meinedomain.de geladen.

Allerdings gehen dabei alle Daten der Session-Cookies verloren (klar, ist ja 'ne andere Domain) und ein eventuell eingeloggter User ist de fakto wieder ausgeloggt. 🙁

Gibt es dafür einen Lösungsansatz?

Grüße,
Frank :

Julian.​Hofmann ·

Hallo Frank.

Kommt auf Deinen konkreten Anwendungsfall an. Bei uns ist der geschlossene Bereich ab dem Login immer verschlüsselt, d.h. alle Sessiondaten werden von Vornherein für die SSL-Domain gespeichert.

Schau mal ins Install-Tool unter $TYPO3_CONF_VARS[SYS][cookieDomain]:

When setting the value to ".example.com" (replace example.com with your domain!), login sessions will be shared across subdomains. Alternatively, if you have more than one domain with sub-domains, you can set the value to a regular expression to match against the domain of the HTTP request. The result of the match is used as the domain for the cookie. eg. /\.(example1|example2)\.com$/ or /\.(example1\.com)|(example2\.net)$/

Viele Grüße
Julian

Frank.​S ·

Hallo Julian,

danke für die Antwort. Das könnte zumindest ein brauchbarer Workaround sein, muss ich mal ausprobieren...

Allerding wird das auch nicht das Gelbe vom Ei sein. Wenn jemand (wie ich) mit mehreren Tabs arbeitet, wird er ja nicht automatisch in allen Tabs eingeloggt, wie ich annehme.

Wieso muss ein Zertifikat eigentlich immer auf eine andere als die Hauptdomain zeigen? Ich dachte bislang, daß eine Domain sowohl per http also auch per https erreichbar sein kann...

Viele Grüße,
Frank

Julian.​Hofmann ·

Schau bitte mal den unteren Teil meines letzten Positngs an. Glaube, das ist die saubere Lösung - und nicht nur ein Workaround.

Frank.S schrieb

Wieso muss ein Zertifikat eigentlich immer auf eine andere als die Hauptdomain zeigen?

Muss es gar nicht. Siehe z.B. https://www.gmx.net, https://www.xing.com,... Ist ggf. eher eine Frage an Deinen hoster.

Frank.​S ·
Julian.Hofmann schrieb

Schau bitte mal den unteren Teil meines letzten Positngs an. Glaube, das ist die saubere Lösung - und nicht nur ein Workaround.

Oh mann! Ich hatte es überflogen und natürlich auch prompt falsch interpretiert.

Habe es jetzt getestet und alles klappt wunderbar.
Danke sehr!!!

Julian.Hofmann schrieb
Frank.S schrieb

Wieso muss ein Zertifikat eigentlich immer auf eine andere als die Hauptdomain zeigen?

Muss es gar nicht. Siehe z.B. https://www.gmx.net, https://www.xing.com,... Ist ggf. eher eine Frage an Deinen hoster.

So dachte ich das auch, war nur verwirrt, warum das bei Mittwald nicht geht. Ist ja aber jetzt auch völlig egal 🙂

Viele liebe Grüße,
Frank