Kategorien: E-Mail Schlagwörter: E2EE, S/MIME, Thunderbird
Wie sende ich mit Thunderbird 102 eine S/MIME-signierte und -verschlüsselte E-Mail?
Wir gehen davon aus, dass Sie Thunderbird für die S/MIME-Nutzung eingerichtet haben. Wählen Sie nun den Menüpunkt Verfassen an. In der Verfassen-Symbolleiste des Dialogfensters finden Sie den Punkt Verschlüsselung (standardmäßig deaktiviert, siehe durchgestrichenes Schloss-Symbol) und rechts daneben vorausgewählt das bevorzugte Verfahren, also z.B. S/MIME.
Geben Sie nun die E-Mail-Adresse der zu adressierenden Person ein. Wird für diese Adresse in der Zertifikatsverwaltung von Thunderbird ein gültiges Zertifikat gefunden, wird in der Statuszeile unten eingeblendet, dass S/MIME-Verschlüsselung für diese Adresse verfügbar ist.
Durch Klick auf die Schaltfläche Verschlüsseln wird diese aktiviert und in der Verfassen-Symbolleiste wird dies durch ein Schloss-Symbol angezeigt.
In der Betreffzeile wird durch ein vorangestelltes, durchgestrichenes Schloss-Symbol kenntlich gemacht, dass die Betreffzeile unverschlüsselt bleibt.
Auf Empfängerseite wird die E-Mail von Thunderbird wie folgt dargestellt:
Siegel- bzw. Schloss-Symbol kennzeichnen digitale Signatur und Verschlüsselung mit S/MIME. Durch Klick auf diese Symbole werden detaillierte Informationen hierzu eingeblendet.
Was muss ich tun, um S/MIME zu benutzen?
Um mit ihrem E-Mail-Programm das S/MIME-Verfahren verwenden zu können, müssen FAU-Mitglieder sich zunächst ein Nutzerzertifikat beschaffen, dieses ins E-Mail-Programm importieren und damit den darin enthaltenen geheimen Schlüssel dem eigenen E-Mail-Konto zuordnen. Damit können die eigenen E-Mails nun digital signiert werden. Kommunikationspartnern schickt man eine digital signierte E-Mail. Mit dem Öffnen dieser E-Mail wird das Zertifikat mit dem enthaltenen öffentlichen Schlüssel automatisch in die Zertifikatsverwaltung des Kommunikationspartners importiert. Wenn dieser ebenso verfährt, sind die Voraussetzungen für eine S/MIME-verschlüsselte Kommunikation zwischen diesen beiden Personen erfüllt.
Wie kann ich mit Outlook S/MIME und OpenPGP parallel nutzen?
Die Unterstützung für S/MIME ist in Outlook direkt integriert. Wie man diese interne S/MIME-Funktion nutzen kann, ist in folgender Anleitung beschrieben.
Darüber hinaus bietet das Outlook-Plugin GpgOL diese Funktionalität ebenso an und ermöglicht insbesondere die gleichzeitige Einrichtung beider Verfahren, S/MIME und OpenPGP. Welche Schritte hierzu nötig sind, wird nachfolgend beschrieben.
Outlook/GpgOL einrichten
Zunächst muss GpgOL installiert und für OpenPGP eingerichtet werden. Zusätzlich ist folgende Einstellung vorzunehmen, wenn man bevorzugt S/MIME nutzen möchte, andernfalls lässt man die Option S/MIME bevorzugen deaktiviert und wählt für die Verschlüsselung für sich selbst seinen OpenPGP-Schlüssel statt des S/MIME-Zertifikates aus.
Falls Sie die interne S/MIME-Funktion gemäß oben genannter Anleitung bereits eingerichtet haben, empfiehlt es sich, die dort beschriebene Option Ausgehenden Nachrichten digitale Signatur hinzufügen zu deaktivieren, um eine zusätzliche Abfrage bzgl. „widersprüchlicher Einstellungen“ an beiden Stellen zu vermeiden.
Damit über GpgOL das S/MIME-Zertifikat der adressierten Person zum Verschlüsseln benutzt werden kann, muss es in GnuPG importiert werden. Der Import kann z.B. manuell über das grafische Frontend Kleopatra aus einer Datei oder über einen Verzeichnisdienst erfolgen. Automatisch erfolgt der Import beim Öffnen einer empfangenen S/MIME-signierten E-Mail. Vom automatischen Suchen und Importieren von Zertifikaten über einen Verzeichnisdienst wird aus Datenschutzgründen abgeraten, da in diesem Fall dem Dienst übermittelt wird, welche Adressen Sie anschreiben.
Das eigene Zertifikat muss ebenso in GnuPG hinterlegt werden, damit GpgOL darauf zugreifen kann.
E-Mail versenden
Wenn Sie eine Person adressieren, für die Ihr GnuPG sowohl ein gültiges S/MIME-Zertifikat als auch einen gültigen OpenPGP-Schlüssel kennt, dann erscheint nach dem Klick auf die Schaltfläche Senden folgendes Dialog-Fenster, wenn Sie S/MIME als bevorzugtes Verfahren gewählt haben:
Wenn Sie möchten, können Sie in dieser Phase auf OpenPGP umschalten und sehen dann folgendes Dialog-Fenster:
Mit Klick auf OK und ggf. Eingabe der Passphrase, mit der Ihr jeweiliger geheimer Schlüssel geschützt ist, schicken Sie die E-Mail, signiert und verschlüsselt mit dem gewählten Verfahren, ab.
E-Mail empfangen
Beim Empfänger wird eine so übermittelte E-Mail wie folgt dargestellt, falls dieser ebenfalls Outlook nutzt (oben: S/MIME, unten: OpenPGP)
Leider sieht man erst nach Klick auf die rot umrandete Schaltfläche, welches Verfahren verwendet wurde. Es werden dann die Details des S/MIME-Zertifikats bzw. des OpenPGP-Schlüssels des Absenders eingeblendet.
Die Sicherheitsstufen bei GpgOL sind ein Maß für das Vertrauen in den Schlüssel des Gegenübers. Stufe 4 bei OpenPGP bedeutet etwa, dass Sie den Fingerabdruck des Schlüssels überprüft haben. Stufe 3 bei S/MIME signalisiert, dass das Zertifikat mit einem vertrauenswürdigen Wurzelzertifikat beglaubigt wurde.
Wie kann ich mit Thunderbird S/MIME und OpenPGP parallel nutzen?
Für Thunderbird finden Sie eine Anleitung zur Einrichtung von S/MIME und eine Anleitung zur Einrichtung von OpenPGP. Wenn Sie dies erledigt haben, bleibt nur noch festzulegen, welche der beiden Verschlüsselungstechnologien bevorzugt verwendet werden soll. Hierzu können Sie in den Kontoeinstellungen unter Ende-zu-Ende-Verschlüsselung ganz unten unter Erweiterte Einstellungen die entsprechende Vorauswahl treffen:
Gibt es ein Preview von PDF-Dateien im Matrix-Chat?
Derzeit ist ein Preview von PDF-Dateien im Element Client nicht möglich. Zur Ansicht muss man die Datei runterladen und dann mit dem gewohnten PDF-Reader anschauen.
Ich kann Gruppennachrichten im Matrix Chat nicht entschlüsseln
In bestimmten Situationen kann es passieren, dass Gruppennachrichten nicht entschlüsselt werden können, obwohl man die Berechtigung hat, Nachrichten in der Gruppe zu lesen. Dies passiert unter anderem wenn ein Benutzer sich ausloggt und mit einem neuen Session-Key wieder einloggt.
Dieses Problem ist bereits bekannt.
Siehe: https://github.com/vector-im/element-web/issues/2996 bzw. https://github.com/vector-im/element-meta/issues/647 und https://github.com/vector-im/element-meta/issues/245
Es muss auf eine Lösung seitens der Entwickler von Element gewartet werden.
Die Oberfläche des Matrix-Chats ist teiweise in Englisch. Kann man dies ändern?
Für die Darstellung des Matrix-Chats wird der Client Element verwendet. Dieser wird wie verfügbar („as-is” und „as-available”) angeboten. Eine Übersetzung ist derzeit nicht möglich.
Wie suche ich mit Kleopatra OpenPGP-Schlüssel auf Schlüsselservern?
Die Schlüssel- und Zertifikatsverwaltung Kleopatra kann ab Gpg4win-Version 4 OpenPGP-Schlüssel auch per WKD-Abfrage finden, während in älteren Versionen nur HKP-Abfragen unterstützt werden. Für die HKP-Suche kann unter Einstellungen >> Kleopatra einrichten genau ein OpenPGP-Schlüsselserver angegeben werden. Für die WKD-Suche ist keine Serverangabe erforderlich, da diese via HTTPS über eine definierte URL erfolgt. Die WKD-Suche ist implizit automatisch aktiviert.
Wie verwende ich OpenPGP mit einem Webmailer und dem Browser-Plugin Mailvelope?
Mailvelope einrichten
Falls Sie Ihr E-Mail-Postfach mittels eines Webmailers mit einem der Browser Firefox, Chrome, Edge oder Brave verwalten, dann haben Sie auch hiermit die Möglichkeit, Ihre E-Mails per OpenPGP digital zu signieren und zu verschlüsseln. Sie benötigen dazu das Browser-Plugin Mailvelope, dessen kostenlose Community-Version Sie über die Add-on-Verwaltung Ihres Browsers installieren können. Zum Einrichten sind die nachfolgend aufgeführten Schritte nötig. Beim erstmaligen Aufruf von Mailvelope gelangt man direkt in den Dialog zum Erstellen eines Schlüsselpaares.
Schlüssel generieren
Generieren Sie nun das Schlüsselpaar für Ihre persönliche @fau.de-Adresse und schützen Sie dabei den privaten Schlüssel mit einem möglichst sicheren Passwort.
Das Hochladen Ihres Schlüssels auf den Mailvelope-Schlüsselserver ist optional. Das erzeugte Schlüsselpaar wird Ihnen wie nachfolgend dargestellt angezeigt.
Das Schlüsselpaar kann nun exportiert werden, wobei der geheime Schlüssel sicher verwahrt werden muss.
Der öffentliche Schlüssel kann nun z.B. im FAU-Schlüsselverzeichnis publiziert werden, um ihn den E-Mail-Programmen Ihrer Kommunikationspartner auch per WKD-Protokoll zugänglich zu machen.
FAUMail und FAUGroupware bei Mailvelope autorisieren
Sie können die Mailvelope-Konfiguration so anpassen, dass Sie Mailvelope auch für die vom RRZE bereit gestellten Webmailer (FAUMail-Webinterface, Outlook Web App) verwenden können. Im Hauptmenü von Mailvelope finden Sie unter Optionen >> Autorisierte Domains die vorkonfigurierten Webmailer. Hier klicken Sie auf Neuen Eintrag hinzufügen und geben bei Seite den Wert FAUMail ein, und bei Domänenmuster die Werte *.faumail.uni-erlangen.de und *.faumail.fau.de. Analog tragen Sie für die Seite FAUGroupware den Wert *.groupware.fau.de ein.
Schlüsselverzeichnisse festlegen
Unter Optionen >> Schlüsselverzeichnisse können Sie festlegen, wo Mailvelope nach Schlüsseln von Kommunikationspartnern suchen soll. Sinnvoll sind die nachstehend abgebildeten Einstellungen.
Diese Einstellungen wirken sich auf die Schlüsselsuche wie unter Schlüsselverwaltung nach Klick auf Suche ersichtlich wie folgt aus:
Mit FAUMail-Webinterface eine E-Mail signiert und verschlüsselt versenden
Öffnen Sie im FAUMail-Webinterface den Dialog zum Schreiben einer E-Mail. Sie sehen über der rechten oberen Ecke des Eingabefensters für den Inhalt der E-Mail das Mailvelope-Logo.
Wenn Sie dieses anklicken, sehen Sie rechts daneben den Text Sichere E-Mail schreiben und es öffnet sich ein entsprechendes Dialog-Fenster mit dem von Ihnen bei der Mailvelope-Einrichtung gewählten Hintergrund.
Wenn Sie die E-Mail-Adresse der gewünschten Adressatin ins Adressfeld eingeben, wird Ihnen im Falle, dass Sie deren öffentlichen Schlüssel bereits in Ihrer Mailvelope-Schlüsselverwaltung vorliegen haben oder dieser auf einem der konfigurierten Schlüsselserver gefunden wird, Name, E-Mail-Adresse und Schlüssel-Id sofort eingeblendet und Sie können die Angaben direkt übernehmen. Die Adresse der Empfängerin wird Ihnen dann in grün dargestellt, andernfalls in rot mit einem zusätzlichen Hinweis, dass der Versand einer verschlüsselten E-Mail an die Adressatin nicht möglich ist.
Wenn Sie nun auf die Schaltfläche Verschlüsseln klicken, dann wird Ihnen der Text der E-Mail PGP/INLINE-verschlüsselt dargestellt.
Wenn Sie einen schützenswerten Anhang beifügen möchten, dann müssen Sie diesen verschlüsselt beifügen, da Mailvelope in der kostenlosen Community-Version kein PGP/MIME unterstützt. Ein Werkzeug zum Signieren und Verschlüsseln von Dateien via OpenPGP liefert Mailvelope unter dem Hauptmenüpunkt Verschlüsseln mit, ein analoges Werkzeug zum Entschlüsseln von Dateien über den Hauptmenüpunkt Entschlüsseln.
Über die Schaltfläche Senden schicken Sie die E-Mail ab.
Mit FAUMail-Webinterface signierte und verschlüsselte E-Mail empfangen
Wenn Sie eine E-Mail, die wie im vorstehenden Abschnitt beschrieben an Sie gesandt wurde, im FAUMail-Webinterface öffnen, dann sehen Sie zunächst statt des Inhalts der E-Mail den in Mailvelope eingestellten Sicherheitshintergrund sowie darübergelegt ein helles Feld mit dem Mailvelope-Logo über dem Text Nachricht anzeigen.
Um den Inhalt der E-Mail zu entschlüsseln und deren Signatur zu prüfen, klicken Sie in dieses Feld. Es öffnet sich ein Dialogfenster, welches die Passphrase zum Entsperren Ihres privaten Schlüssels abfragt.
Nach erfolgreicher Entsperrung sehen Sie den entschlüsselten Inhalt der E-Mail sowie unterhalb des Inhaltsfensters bei erfolgreicher Signaturprüfung einen grünen Punkt neben dem Text Signiert und E-Mail-Adresse mit Schlüssel-Id des Signaturschlüssels.
Hinweis:
Mailvelope hat in der Version 4.6.1 einen Bug, aufgrund dessen trotz korrekter Signatur „Signatur unbekannt … Schlüssel … nicht gefunden“ angezeigt wird, wenn unter Optionen >> Allgemein als Backend OpenPGP.js verwendet wird. Dieses Problem sollte in der Nachfolgeversion behoben sein.
Hinweis für fortgeschrittene OpenPGP-Nutzer:
Für erhöhte Sicherheitsanforderungen können Sie als Backend GnuPG anstelle der von Mailvelope standardmäßig benutzten Javascript-Bibliothek OpenPGP.js verwenden. Diese OpenPGP-Implementierung ist bei Linux-Distributionen standardmäßig installiert und kann unter Windows über das Paket Gpg4win nachgerüstet werden. Damit Mailvelope die GnuPG-Installation erkennt, ist etwas Nacharbeit erforderlich (siehe Mailvelope-FAQ zur GnuPG-Integration).
Wie rufe ich mit Outlook einen OpenPGP-Schlüssel aus dem FAU-Schlüsselverzeichnis ab?
Microsoft Outlook sucht nach entsprechender Einstellung des Plugins GpgOL beim Adressieren eines FAU-Mitglieds im Hintergrund automatisch per WKD-Protokoll nach einem OpenPGP-Schlüssel im FAU-Schlüsselverzeichnis, sobald man die Empfängeradresse beim Verfassen einer E-Mail eingegeben hat und mit dem Cursor ins nächste Eingabefeld springt. Falls Sie die Option Neue Nachrichten per Voreinstellung verschlüsseln in der GpgOL-Konfiguration nicht aktiviert haben, müssen Sie beim Dialog Neue E-Mail zum Verfassen einer E-Mail die Verschlüsselung manuell aktivieren, indem Sie dort über das Menü Nachricht und dann in der Symbolleiste rechts auf das Symbol Absichern und danach auf Verschlüsseln klicken.
Wird ein Schlüssel gefunden, wird dieser im Hintergrund in die von Outlook verwendete Schlüsselverwaltung Kleopatra importiert. Dort kann er wie folgt angezeigt werden:
Wie versende ich die E-Mail digital signiert und verschlüsselt?
Beim obigen Verfassen-Dialog erscheint nach dem Klick auf die Schaltfläche Senden folgendes Fenster:
Hat Kleopatra mehrere gültige Schlüssel für den Empfänger, dann lässt sich über die Listenauswahl einer davon auswählen. Gleiches gilt für den eigenen geheimen Schlüssel. Voreingestellt ist hier der gemäß Einstellungen für das GnuPG-System, Eingabefeld NAME als voreingestellten Schlüssel benutzen angegebene Schlüssel. Weiterhin ist es sinnvoll, die E-Mail auch für sich selbst zu verschlüsseln, um sie nicht im Klartext im eigenen Postfach zu speichern.
Klickt man im obigen Fenster nun auf OK, dann wird die E-Mail (nach Abfrage der Passphrase) mit dem eigenen geheimen Schlüssel digital signiert, mit dem ausgewählten Empfängerschlüssel verschlüsselt und versandt. Benutzt der Empfänger ebenfalls Outlook/GpgOL, dann wird ihm die E-Mail wie folgt angezeigt, sofern er dem Schlüssel des Absenders absolut vertraut. Details zu diesem Schlüssel werden dem Empfänger durch Klick auf das rot markierte Schloss-Symbol angezeigt. Dabei sind die Vertrauens- bzw. Sicherheitsstufen bei GpgOL ein Maß für das Vertrauen in den Schlüssel des Kommunikationspartners. Stufe 4 (mit grün unterlegtem Stern-Symbol) wird bei eigenen Schlüsseln oder fremden Schlüsseln, deren Fingerabdruck man selbst überprüft hat, angezeigt. Aus einem WKD bezogene Schlüssel ohne zusätzliche Prüfung des Fingerabdrucks erhalten Stufe 2 (mit grün unterlegtem Haken-Symbol).
Bitte beachten Sie, dass Outlook/GpgOL die Betreffzeile unverschlüsselt lässt und diese daher keine schützenswerte Information enthalten sollte.