Door Anoniem: Zo afentoe kom ik 'niet werkende links' tegen die op de een of andere manier doorverwijzen naar de 'default plesk website'.
[...]
Heeft iemand dit weleens gezien [...]?
Jazeker.
Maar als je een melding ziet met iets als "This page is generated by Plesk", dan is waarschijnlijk jouw browser niet
zo veilig mogelijk geconfigureerd. In elk geval in Firefox kun je de "HTTPS-Only mode" aanzetten (ik gebruik de Engelstalige versie, in de Nederlandse zal dat mogelijk iets anders heten). Dan krijg je in bijna alle gevallen een
certificaatfoutmelding te zien in plaats van zo'n pagina met "Plesk" o.i.d.
Niet dat het daarmee veel duidelijker wordt wat er aan de hand is. Feit is dat er op de server geen website met de gegeven domeinnaam bestaat met een geldig https servercertificaat en waarmee een versleutelde verbinding kan worden opgebouwd. Met andere woorden, vooral als niet-beveiligingsexpert doe je er verstandig aan om die site niet
toch te proberen te bezoeken.
"Plesk pagina's" krijg je vooral te zien bij "shared hosting", dus waarbij meerdere websites één IP-adres gebruiken. Het doel ervan is om een beheerder in de gelegenheid te stellen om een
nog niet bestaande website in te richten. Zo'n pagina krijg je dus te zien als de website
nog niet bestaat, maar ook als de website
niet meer bestaat op die server - maar de DNS-registratie al (of nog) wel.
Terug naar een veiliger webbrowser, er zijn 2 problemen:
1) Weglaten protocolAls je in de adresbalk "het protocol" weglaat door bijvoorbeeld slechts
ing.nl in te tikken, is het nog steeds
standaard voor browsers om daar dan
http:// voor te zetten vóórdat de verbinding wordt gemaakt (het uitgangspunt is dus nog steeds een onveilige verbinding naar TCP poort 80 van de webserver). Ook op TV, kranten en andere tijdschriften zie je zelden dat links voorafgegaan worden door "https://".
2) Protocol is (onbedoeld) expliciet "http://"Links (URLs) in webpagina's, e-mails en chatberichten beginnen nog vaak met "http://" in plaats van met "http
s://". Bovendien bevatten veel "URL" QR-codes een link die met "http://" begint.
Als jouw browser in beide gevallen
niet "http://" in "http
s://" wijzigt
vóórdat de verbinding wordt gemaakt, kan een aanvaller die (door jouw browser ontvangen) DNS-antwoorden kan manipuleren, of toegang heeft tot jouw netwerkverbinding (zoals vaak mogelijk is bij public WiFi), jouw browser naar een
andere website sturen. Dat die
andere website jouw browser vervolgens vraagt om opnieuw met hem te verbinden, maar nu via "http
s://", helpt natuurlijk geen zier.
Of jouw browser veilig is ingesteld, kun je snel zien door
http://http.badssl.com/ te openen. Een veilig geconfigureerde browser zal die URL wijzigen in
https://http.badssl.com/ vóórdat de verbinding wordt gemaakt. Als jouw browser dat doet, krijg je een foutmelding te zien die je vertelt dat deze site (
https://http.badssl.com/)
met opzet niet bestaat.
Als jouw browser
niet veilig is geconfigureerd, krijg je een rode pagina met, in witte tekst, "http.badssl.com" te zien.
Bij een
veilig geconfigureerde browser hoor je dus
een foutmelding te krijgen als je op
http://http.badssl.com/ klikt!
Zegt het voort...