Das Labor

Live-mTLS-Sperrung — in unter 60 Sekunden

Der Aufhänger jedes SkyQon-Interessentengesprächs. Ein echter EJBCA-Cluster stellt ein echtes Zertifikat aus. Ein echter mTLS-geschützter Dienst gewährt Zugriff. Das Zertifikat wird gesperrt — OCSP verbreitet sich — derselbe Client wird abgewiesen. Live. Keine Simulationen, keine Mocks. Der gesamte Ablauf dauert unter einer Minute.

Der Ablauf

Fünf Schritte. Eine Minute. Echte Sperrung.

Jeder Schritt unten läuft gegen ein produktionsreifes Labor auf Proxmox. Die genauen Befehle werden gezeigt, damit Ihre Ingenieure sie reproduzieren können.

Testzertifikat ausstellen

Die Aktion „Zertifikat ausstellen“ des Dashboards sendet eine CSR an EJBCA REST. Profil MTLS_CLIENT, ECDSA P-384, signiert von SkyQon Issuing CA G2. Zertifikat und Schlüssel in Sekunden zurück.

POST /ejbca-rest-api/v1/certificate/pkcs10enroll

mTLS-Zugriff prüfen

Nutzen Sie das frisch ausgestellte Zertifikat, um einen mTLS-geschützten Dienst zu erreichen. HAProxy prüft die Kette am Rand (verify required, ca-file IssuingCA-G2.crt) und leitet die Anfrage an Nextcloud / Graylog / RKE2 weiter.

curl --cert test.pem --key test.key https://nc.skyqon.com → 200 OK

Zertifikat sperren

Klicken Sie im PKI Ops Dashboard auf „Sperren“ oder rufen Sie EJBCA REST direkt auf. Grund: KEY_COMPROMISE. EJBCA schreibt die Sperrung in sein Audit-Log und aktualisiert die Sicht des OCSP-Responders sofort.

PUT /ejbca-rest-api/v1/certificate/{issuer}/{serial}/revoke

OCSP-Verbreitung

Der OCSP-Responder spiegelt die Sperrung sofort wider. Die CRL-Veröffentlichung folgt im konfigurierten Fenster (typischerweise 60 Minuten) — aber OCSP ist das maßgebliche Echtzeitsignal, das HAProxy abfragt.

openssl ocsp -issuer IssuingCA-G2.crt -cert test.pem … → revoked

Dienst verweigert Zugriff

Führen Sie denselben curl erneut aus. HAProxy lehnt die Verbindung ab, weil das Zertifikat laut OCSP nun gesperrt ist. Die Anwendung sieht die Anfrage nie — der Zugriff ist weg.

curl --cert test.pem … → 403 / connection refused
~5s
Ausstellen
~2s
Zugriff prüfen
~1s
Sperren
~3s
OCSP-Verbreitung
~1s
Verweigern
<15s
Gesamt beobachtet
Der Labor-Stack

Produktionsreif. Keine Sandbox.

Jede Komponente läuft auf Proxmox VE genauso wie in einer Kundenbereitstellung. Wir haben das Labor bewusst zu unserem Demo-Asset gemacht — wenn wir „im Labor erprobt“ sagen, meinen wir es wörtlich.

🏛️

EJBCA-Cluster

EJBCA Communityactive/active

Zwei Backends hinter dem VIP pki.skyqon.com. ECDSA P-384 / SHA3-512. SoftHSM2-gestützte Schlüssel.

🛢️

MariaDB Galera

3 nodesPROXY-v2

Ein Galera-Cluster mit drei Knoten. HAProxy-Single-Writer-VIP mit PROXY-Protokoll v2 zur Erhaltung der Client-IP.

🔒

HashiCorp Vault

KV-v2AppRole

Anwendungssecrets über KV-v2. AppRole-Authentifizierung für die Auslieferung nicht-menschlicher Anmeldedaten.

🛡️

HAProxy

TLS terminationmTLS verifySNI

TLS-Terminierung mit mTLS am Rand. verify required am Nextcloud-/Graylog-Frontend.

🧂

Salt + Woodpecker

Salt 3006salt-apiWoodpecker CI

Salt-Master über nginx für TLS vorgeschaltet. Woodpecker CI stößt State-Apply über salt-api an.

📊

Graylog

GELFstreams

Eine einzige Observability-Senke. EJBCA-Audit, Salt-Ereignisse und fehlgeschlagene mTLS-Handshakes — eine Zeitleiste.

Möchten Sie es live sehen?

Buchen Sie eine 30-minütige Begehung. Wir teilen den Bildschirm, führen die Demo durchgängig aus und beantworten die technischen Fragen, die Ihr CA-Team stellen wird.