The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Найдена причина проблем dehydrated с ACME-серверами, отличными от LetsEncrypt, opennews (??), 03-Июл-20, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


31. "Найдена причина проблем dehydrated с ACME-серверами, отличны..."  +/
Сообщение от пох. (?), 03-Июл-20, 09:54 
> Использование JSON.sh мне видится хорошим решением

а использование п-ца dehydrated после такого каминаута - тебе видится хорошим решением?

Я в общем новость писал из соображений "бегите, глупцы!"

Ответить | Правка | Наверх | Cообщить модератору

35. "Найдена причина проблем dehydrated с ACME-серверами, отличны..."  +/
Сообщение от Аноним (18), 03-Июл-20, 10:05 
Ну dehydrated хотя бы легаси не использует в отличие от certbot с Python 2 в зависимостях. acme.sh остается правда.

Да, то что он может в любой момент сломаться действительно фатально. Я думал переводить на него свой сервер с certbot , но теперь буду выбирать что-то другое или вообще дождусь пока certbot 2 питон выкинут.

Жаль что на OpenWRT роутере сабж практически единственный вариант.

Ответить | Правка | Наверх | Cообщить модератору

38. "Найдена причина проблем dehydrated с ACME-серверами, отличны..."  –2 +/
Сообщение от пох. (?), 03-Июл-20, 10:08 
да как бы ладно сломаться - но я что-то не уверен что он при такой квалификации автыря и подходе на от...сь не выполнит в один прекрасный день то, что должен был погрепать.

Ответить | Правка | Наверх | Cообщить модератору

47. "Найдена причина проблем dehydrated с ACME-серверами, отличны..."  +1 +/
Сообщение от OpenEcho (?), 03-Июл-20, 10:28 
acme.sh - ну если много смелости доверять скрипту который роется не в своих конфигах, чем он тогда луче чем certbot ?


А если нужен не легаси питон, то: acme-tiny
что то около 200 строк - вообще без всяких завиcимостей

Ответить | Правка | К родителю #35 | Наверх | Cообщить модератору

49. "Найдена причина проблем dehydrated с ACME-серверами, отличны..."  +/
Сообщение от пох. (?), 03-Июл-20, 10:48 
> acme.sh - ну если много смелости доверять скрипту который роется не в своих конфигах

ну будь же мужыком, подсунь ему СВОЙ конфиг - не парсящийся твоим nginx, и пусть переписывает его до изумления ;-)

> А если нужен не легаси питон, то: acme-tiny

Вообще-то у него все в порядке с legacy - посмотри в первых строчках, как он обходит проблему с 2.7

У него не все в порядке с тем что автор, кажется, забил х.й, или сделался вечноживой - хороший pr с dns-01 повис в воздухе, с bypass не работает потому что на самом деле нарушает протокол, ну и прочих issues там хватает, а автор похоже даже не читает их.

Ну и там все ручками - ключ, csr, самостоятельно сохранить выхлоп.

Что немного неудобно, если сайтов у тебя сотни - или придется уже свои обертки писать, в то время как acme.sh все это сделал бы за тебя, безобразно, зато единообразно.

Ответить | Правка | Наверх | Cообщить модератору

112. "Найдена причина проблем dehydrated с ACME-серверами, отличны..."  +/
Сообщение от D (?), 03-Июл-20, 22:29 
Да не трогает он твой конфиг, если не просить.

Матчасть учи!

Ответить | Правка | К родителю #47 | Наверх | Cообщить модератору

125. "Найдена причина проблем dehydrated с ACME-серверами, отличны..."  +1 +/
Сообщение от OpenEcho (?), 04-Июл-20, 02:29 
Вы правда думаете что я не читал документацию и вы открыли мне америку ???

Зачем ВООБЩЕ трогать конфигурации сервисов использующих сертификаты?
Достаточно переписать существующие сертификаты и все.

Весь смысл секьюрности используя обезвоженного, acme.sh, acme-tiny - это генерировать сертификаты, не из под рута, которые можно аудитать самому. Если вы и тот чувак считает, что можно трогать ЧУЖУЮ конфигурацию, из под рута, то от чистого сердца - удачи вам обоим, если не догоняете элементарных основ безопасности...

Ответить | Правка | Наверх | Cообщить модератору

134. "Найдена причина проблем dehydrated с ACME-серверами, отличны..."  +/
Сообщение от пох. (?), 06-Июл-20, 12:19 
> Зачем ВООБЩЕ трогать конфигурации сервисов использующих сертификаты?

а зачем еще и сам скрипт каждый раз автоматически обновлять, "из надежнейшего источника"?
Пипл любит чтоб поменьше напрягать межушный хрящ.
А что при этом открывается поле для интереснейших экспериментов - это до них не дойдет никогда.

> Достаточно переписать существующие сертификаты и все.

ну вообще-то тоже так себе идея.
Даже у варианта с симлинками - потому что симлинк читается от рута потом, и может неожиданно оказаться не тем, чем ожидалось.

Но никакой ручной аудит в случаях сотен сертификатов со сроком действия три дня невозможен, поэтому готовиться надо именно к такой работе :-(

Или вот, может кому собачку на юге дефаултсити регулярно выгуливать надо? Да чорт с ним, с югом - в дефаулт сити, не уточняя, каком именно?

Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру