Ruhe in Frieden: SSL 3

SSL und TLS werden im Internet zum Verschlüsseln des Datenverkehrs zwischen Clients und Servern verwendet.  Es findet unter anderem Verwendung bei dem verbreiteten HTTPS-Protokoll, aber auch beispielsweise bei der Kommunikation zwischen E-Mail-Servern. Bei SSL handelt es sich ursprünglich um einen Standard von Netscape, während TLS seit 1999 der offizielle Nachfolger ist und von der IETF – dem Standardorgan des Internets – spezifiziert wird.

Da uns die Sicherheit der von unseren Kunden genutzten Dienste sehr am Herzen liegt, hatten unsere Server stets sehr ausgefeilte TLS-Konfigurationen, die maximale Sicherheit mit praktikabler Kompatibilität balancierten.  Deshalb war auch SSL in der Version 3 (die letzte Version vor TLS aus dem Jahr 1996!) aktiviert, da es keine handfesten Gründen dagegen gab.

Da sich nun jedoch die Gerüchte mehren (hier oder hier), dass Microsoft in dieser Woche kritische Probleme mit SSL 3 veröffentlichen will, nehmen wir es zum Anlass und deaktivieren es auf allen unseren Systemen.

Das bedeutet, dass ab sofort nur noch Verschlüsselung mit TLS 1.0 (aus dem Jahr 1999!) und neuer möglich ist.

In der Praxis bedeutet dies, dass Internet Explorer 6 unter Windows XP nicht mehr auf HTTPS-Seiten auf unseren Servern zugreifen kann.

Es ist jedoch weiterhin möglich unter Windows XP mit Internet Explorer 8, Firefox oder Chrome diese Seiten abzurufen. Wir denken daher nicht, dass ernsthafte Einschränkung bei der Nutzung unserer Webserver zu erwarten sind. Ebenfalls aktualisiert wurden die Konfigurationen unserer E-Mail-Server.

Update vom 15.10.2014: Mittlerweile wurde die Schwachstelle von Google (statt wie anfangs vermutet Microsoft) veröffentlicht: sie wurde POODLE getauft und ist ein naher Verwandter des älteren BEAST-Angriffs. Das bedeutet, es benötigt einen aktiven Angreifer und ist somit nicht mit Shellshock oder gar Heartbleed vergleichbar. Wir sehen uns in der Maßnahme, SSL 3 abzuschalten bestätigt. Es sind keine weiteren Maßnahmen notwendig.

SEPA-Lastschrift jetzt aus allen Euro-Ländern möglich

Das Lastschriftverfahren ist unter unseren Kunden in Deutschland die beliebteste Zahlungsweise, da sie bequem, sicher und kostengünstig ist. Mit Einführung des SEPA-Lastschriftverfahrens können wir nun auch Lastschriften von Konten außerhalb Deutschlands durchführen, sofern diese in Euro geführt werden. SEPA-Lastschriften sind damit aus folgenden Ländern möglich:

  • Belgien
  • Deutschland
  • Estland
  • Finnland
  • Frankreich
  • Griechenland
  • Irland
  • Italien
  • Lettland
  • Luxemburg
  • Malta
  • Niederlande
  • Österreich
  • Portugal
  • Slowakei
  • Spanien
  • Zypern

Kunden mit einem Konto in diesen Ländern können uns ihre Bankverbindung per E-Mail mitteilen oder unser Lastschrift-Formular nutzen. Sowohl aus diesen Ländern als auch außerhalb der Eurozone können Rechnungen weiterhin per Kreditkarte (im Kundenmenü) oder per Überweisung bezahlt werden.

Mögliches Sicherheitsproblem auf den Webservern: FollowSymLinks

Wir haben aufgrund möglicher Sicherheitsprobleme auf den Webservern eine Änderung an der Server-Konfiguration vornehmen müssen. Die Konfigurationsdirektive “FollowSymLinks” kann ab sofort nicht mehr in .htaccess-Dateien benutzt werden. Falls Sie diese Option nutzen, wird für Ihre Webseite jetzt eine Fehlermeldung angezeigt.

Bitte entfernen Sie diese Option in allen .htaccess-Dateien, oder ersetzen sie durch “SymLinksIfOwnerMatch”. Wir nehmen diese Änderung im Laufe des Tages automatisch für alle bestehenden .htaccess-Dateien vor.

Update: Die Option “All” kann ebenso nicht mehr in .htaccess-Dateien benutzt werden, da sie  “FollowSymLinks” impliziert.

Neue Telefonnummer unserer Kundenbetreuung

Seit einigen Wochen ist unsere telefonische Kundenbetreuung unter einer neuen kostenlosen Rufnummer erreichbar. Sie lautet:

0800-2378900

Die bisherige Hotline-Nummer wird in Kürze abgeschaltet. Weiterhin sind wir über die Potsdamer Telefonnummer 0331-237890 (aus dem Ausland: +49-331-237890) telefonisch erreichbar. Kunden aus Österreich und der Schweiz können unsere kostenlose Hotline 0800-555600 oder ebenfalls die Potsdamer Telefonnummer nutzen.

Wir sind von Montag bis Freitag von 9 bis 18 Uhr telefonisch für Sie da!

Die .berlin-Aktion hat einen Gewinner!

Im Juni feierte die neue Top-Level-Domain .berlin die 50.000 .berlin-Registrierung seit dem Start im März dieses Jahres. Anlässlich dieses Ereignisses veranstaltete die Registrierungsstelle eine Aktion, in der wir .berlin-Domains eine Woche lang für 1,- Euro im ersten Jahr anbieten konnten. Unter allen Inhabern einer neuen .berlin-Domain wurden außerdem 5 iPad minis verlost – und einer unserer Kunden gehört zu den glücklichen Gewinnern!

Rainer Nick (nick.berlin) und Dirk Krischenowski von dotBerlin bei der Übergabe des iPad minis
Rainer Nick (nick.berlin) und Dirk Krischenowski von dotBerlin bei der Übergabe des iPad minis

In den nächsten Wochen starten weitere neue Domains großer deutscher Städte: .hamburg am 27.08.2014 (48,- Euro pro Jahr und .koeln am 05.09.2014 (21,- Euro pro Jahr). Im Herbst starten außerdem noch .bayern (30.09.2014 für 39,- Euro pro Jahr) und .saarland (30.10.2014 für 33,- Euro pro Jahr). Wir freuen uns auf Ihre Vormerkungen unter https://ntlds.variomedia.de!

Preisänderungen für .gr- und .cx-Domains

Geänderte Preise der Registrierungsstellen für .cx-Domains (CoCCA) und .gr-Domains (EETT) machen eine Veränderung unserer Verkaufspreise nötig bzw. möglich.

Der Preis für .gr-Domains wird mit sofortiger Wirkung von 35,40 Euro pro Jahr auf 17,40 Euro pro Jahr bei einer Laufzeit von 2 Jahren gesenkt. Bei Neuregistrierungen und Übernahmen kommt eine einmalige Einrichtungsgebühr von 9,95 Euro hinzu. Für .gr-Domains gelten folgende Rabattstufen (Preise pro Monat, abhängig von Gesamtbestand, inkl. 19% Mehrwertsteuer):

  • Grundpreis: 1,45 Euro pro Monat
  • ab 20 Domains: 1,40 Euro pro Monat
  • ab 50 Domains: 1,35 Euro pro Monat
  • ab 100 Domains: 1,30 Euro pro Monat

Der Preis für .cx-Domains muss leider um 1,- Euro pro Monat in allen Rabattstufen erhöht werden. Die neuen Preise gelten ab sofort für alle Verlängerungen, Neuregistrierungen und Übernahmen (Preise pro Monat, abhängig von Gesamtbestand, inkl. 19% Mehrwertsteuer):

  • Grundpreis: 2,95 Euro pro Monat
  • ab 20 Domains: 2,85 Euro pro Monat
  • ab 50 Domains: 2,75 Euro pro Monat
  • ab 100 Domains: 2,65 Euro pro Monat

Verzicht auf Papierrechnung beim Rechnungsversand

Seit vielen Jahren versenden wir unsere Rechnungen als PDF-Datei per E-Mail und auf Wunsch kostenlos per Post. Außerdem ist der Download aller jemals ausgestellten Rechnungen im Kundenmenü möglich.

Daran wird sich auch nichts ändern. Neu ist allerdings, dass wir ab dem 1. Mai 2014 neue Rechnungen nicht mehr automatisch per Post verschicken. Kunden, die diesen Service weiterhin nutzen möchten, müssen ihn im Kundenmenü unter dem Menüpunkt “Rechnungen” aktivieren.

Einen rechtlich zwingenden Grund für Papierrechnungen gibt es nicht mehr. Seit Juli 2012 sind auch Rechnungen per E-Mail ohne digitale Signatur vorsteuerabzugsberechtigt, so dass es keinen Unterschied mehr zwischen einer Papierrechnung und einer PDF-Datei mit einer Rechnung gibt.

Wir danken allen Kunden für den Verzicht auf eine Papierrechnung. Sie helfen uns damit, Kosten und Zeit zu sparen und beides in die Entwicklung neuer nützlicher Features und Produkte zu investieren.

OpenSSL-Bug

Unter dem Namen “Heartbleed” ist in der Nacht von Montag zu Dienstag dieser Woche ein Fehler in der freien Software “OpenSSL” bekannt geworden, der sehr weitreichende Folgen für alle Internet-Nutzer hat. Heise Online schreibt dazu:

Die weit verbreitete Krypto-Bibliothek OpenSSL enthielt einen Programmierfehler, der es erlaubte, von betroffenen Systemen geheime Schlüssel, Passwörter und andere Daten auszulesen. Krypto-Guru Bruce Schneier stuft den Fehler als “Katastrophe” ein: “Auf einer Skala von 0 bis 10 ist das eine 11”.

Betroffen sind zahlreiche Dienste im Internet, die diese Software einsetzen – von Facebook, über Dropbox bis zu Yahoo und Google. Aktuelle Informationen und eine umfangreiche Erklärung des Fehlers finden Sie unter http://www.heise.de/thema/Heartbleed. Eine aktuelle Liste großer betroffener Dienste finden Sie hier.

Wie sind Variomedia-Kunden betroffen?

Es gibt zwei Ebenen, auf denen SSL und der Heartbleed-Bug bei uns eine Rolle spielen:

  • Kunden, die ein eigenes SSL-Zertifikat für die verschlüsselte Datenübertragung (z.B. für ihrem Online-Shop) nutzen sind bis auf sehr wenige Ausnahmen (<1%) nicht betroffen, da wir hier eine OpenSSL-Version einsetzen, die den Fehler nicht enthält.
  • Betroffen sind allerdings alle Nutzer unserer eigenen Dienste, wie des Webmails, des Kundenmenüs, DynDNS und aller weiteren Dienste, die unter variomedia.de und securehost.de angeboten werden.

Es gibt im Moment keine Hinweise darauf, dass der OpenSSL-Fehler ausgenutzt wurde und Daten unserer Kunden missbraucht wurden – eine endgültige Sicherheit gibt es diesbezüglich jedoch nicht. Wir haben wenige Minuten nach Bekanntwerden des Bugs ein Update auf allen Servern eingespielt, das den Fehler behebt. In den letzten Tagen wurden außerdem alle SSL-Zertifikate ausgetauscht, deren Schlüssel potentiell kompromittiert gewesen sein könnten.

Was ist zu tun?

Wir empfehlen dennoch allen Kunden, alle Passwörter zu ändern, d.h. insbesondere Passwörter für:

  • Kundenmenü
  • E-Mail-Postfächer

Nicht unmittelbar betroffen sind folgende Dienste, bei denen wir dennoch die Änderung von Passwörtern empfehlen:

  • FTP/SFTP/SSH
  • MySQL (Bitte beachten Sie, dass bei einer Änderung des MySQL-Passworts auch Änderungen in Ihren Scripten erforderlich sind.)
  • DynDNS (Bitte ändern Sie die Zugangsdaten auch in Ihren Routern/DynDNS-Scripten.)

Es ist eine gute Gelegenheit, wirklich sichere Passwörter zu vergeben. Hilfreiche Tipps dazu finden Sie auf den Seiten des BSI (Bundesamt für Sicherheit in der Informationstechnik).

Für Fragen stehen Ihnen wir Ihnen gerne zur Verfügung!

14 neue Domainendungen – und viele weitere folgen!

Nach vielen Jahren der Planung wurden in der vergangenen Woche die ersten 14 von insgesamt 1.302 neuen Domainendungen (TLDs) allgemein zugänglich gemacht:

  • .bike
  • .camera
  • .clothing
  • .equipment
  • .estate
  • .gallery
  • .graphics
  • .guru
  • .holdings
  • .lighting
  • .photography
  • .plumping
  • .singles
  • .ventures

Diese neuen Domains können jetzt über das Kundenmenü regulär beauftragt werden und sind mit keinerlei Einschränkungen verbunden.

In der kommenden Woche gehen erneut sieben neue TLDs ins Rennen, die noch bis zum 17.02.2014 um 18 Uhr unter https://ntlds.variomedia.de/ vorgemerkt und verbindlich beauftragt werden können:

  • .construction
  • .contractors
  • .directory
  • .kitchen
  • .land
  • .technology
  • .today

Am heutigen Freitag (14.02.) beginnt außerdem die einmonatige Sunrise-Period für .berlin. In der Sunrise-Period haben Markenrechtsinhaber die Gelegenheit, ihre gewünschte .berlin-Domain (und alle anderen neuen TLDs) bevorzugt zu registrieren. Inhaber einer Marke sollten die dafür notwendige TMCH-Anmeldung unbedingt durchführen, um einerseits die Sunrise-Period nutzen zu können und andererseits den eigenen Markennamen vor Missbrauch zu schützen. Mehr Informationen dazu finden Sie unter https://ntlds.variomedia.de/sunrise.

Die verbindliche Beauftragung für .berlin-Domains zur Registrierung am Tag der allgemeinen Verfügbarkeit (“Golive”) beginnt am 24.02.2014 um 12 Uhr. Eine Übersicht weiterer demnächst startender TLDs finden Sie unter https://ntlds.variomedia.de/domains. Wir freuen uns auf Ihre Vormerkungen!