Σελ. 2 από 2 ΠρώτηΠρώτη 12
Εμφάνιση 16-29 από 29
  1. #16
    Εγγραφή
    27-08-2004
    Περιοχή
    internet
    Μηνύματα
    23.371
    Downloads
    58
    Uploads
    17
    Άρθρα
    9
    Ταχύτητα
    49999 / 4999
    ISP
    ΟΤΕ Conn-x
    DSLAM
    ΟΤΕ - ΚΟΥΝΟΥΠΙΔΙΑΝΩΝ
    Παράθεση Αρχικό μήνυμα από GoofyX Εμφάνιση μηνυμάτων
    Δεν μου κάνει. Μιλάμε για sites που δηλώνονται ως «εσωτερικά» στο DNS (Σύζευξις), η εγγραφή είναι επιλύσιμη μόνο εντός Σύζευξις και η εγγραφή τους δεν είναι προσβάσιμη στον έξω κόσμο. Εκτός αν δηλωθεί το όνομα να επιλύεται και από έξω.
    Τότε πρέπει να φτιάξεις ένα δικό σου CA και να εγκαταστήσεις το δικό σου root cert σε όλους τους client. Αλλά τα ξέρεις ήδη αυτά.

    Βέβαια όπως μου το λες, όλοι οι clients συμβουλεύονται ένα εσωτερικό DNS αφού δεν γίνεται resolve εκτός δικτύου (αλλιώς θα γινόταν resolve αλλά σε local net IP space). Οπότε μπορείτε να στήσετε ένα δεύτερο, εξωτερικό DNS το οποίο θα έχει μόνο τα TXT records που χρειάζεται το LE για το verification.
    Gentoo Linux: mess with the best and you might learn something
    δικτυακή παράσταση | twitter | within specifications
    Αν φτάσω τα 100 και με ρωτήσουν το μυστικό της μακροζωίας θα πω: Πάντα είχα 3 ποτήρια μπροστά μου· ένα με νερό, ένα με καφέ & ένα με αλκοόλ.

  2. #17
    Εγγραφή
    11-12-2003
    Περιοχή
    Θεσσαλονίκη
    Ηλικία
    46
    Μηνύματα
    6.616
    Downloads
    6
    Uploads
    0
    Τύπος
    VDSL2
    Ταχύτητα
    102400/10240
    ISP
    Vodafone
    DSLAM
    ΟΤΕ - ΤΟΥΜΠΑ
    Router
    Fritz!box 7530
    Παράθεση Αρχικό μήνυμα από mrsaccess Εμφάνιση μηνυμάτων
    Οπότε μπορείτε να στήσετε ένα δεύτερο, εξωτερικό DNS το οποίο θα έχει μόνο τα TXT records που χρειάζεται το LE για το verification.
    Έχεις κανά link για αυτό από το LetsEncrypt για λεπτομέρειες;
    ... Morpheus: What is "real"? How do you define "real"? If you 're talking about what you can feel, what you can smell, what you can taste and see, then "real" is simply electrical signals interpreted by your brain...
    __________
    Η σελίδα μου - e-tameio

  3. #18
    Εγγραφή
    27-08-2004
    Περιοχή
    internet
    Μηνύματα
    23.371
    Downloads
    58
    Uploads
    17
    Άρθρα
    9
    Ταχύτητα
    49999 / 4999
    ISP
    ΟΤΕ Conn-x
    DSLAM
    ΟΤΕ - ΚΟΥΝΟΥΠΙΔΙΑΝΩΝ
    Παράθεση Αρχικό μήνυμα από GoofyX Εμφάνιση μηνυμάτων
    Έχεις κανά link για αυτό από το LetsEncrypt για λεπτομέρειες;
    Δεν χρησιμοποιώ την συγκεκριμένη μέθοδο, οπότε δεν έχω κάτι να προτείνω. Ψάξε για DNS challenge και θα βρεις αρκετά αποτελέσματα. Τώρα ποιο θα έχει χρήσιμες πληροφορίες...
    Gentoo Linux: mess with the best and you might learn something
    δικτυακή παράσταση | twitter | within specifications
    Αν φτάσω τα 100 και με ρωτήσουν το μυστικό της μακροζωίας θα πω: Πάντα είχα 3 ποτήρια μπροστά μου· ένα με νερό, ένα με καφέ & ένα με αλκοόλ.

  4. #19
    Εγγραφή
    08-04-2016
    Μηνύματα
    2.426
    Downloads
    0
    Uploads
    0
    Ταχύτητα
    102400/10240
    ISP
    Wind
    Παράθεση Αρχικό μήνυμα από GoofyX Εμφάνιση μηνυμάτων
    Έχεις κανά link για αυτό από το LetsEncrypt για λεπτομέρειες;
    Δεν χάνεις τίποτα με το να ποστάρεις στο forum τους. H community είναι εξυπηρετικότατη.

  5. #20
    Εγγραφή
    20-12-2007
    Μηνύματα
    236
    Downloads
    0
    Uploads
    0
    DSLAM
    Forthnet - ΠΕΡΙΣΤΕΡΙ
    Παράθεση Αρχικό μήνυμα από GoofyX Εμφάνιση μηνυμάτων
    Το καλό με τη StartCom ήταν ότι ανέβαζες το certificate request εσύ και σου έδινε το πιστοποιητικό. Βέβαια δεν υπήρχε κάποιο online validation του site, αλλά το καλό με αυτό ήταν ότι μπορούσες να έχει certificate σε εσωτερικό site, που δεν είναι προσβάσιμο από τον έξω κόσμο, όπως απαιτεί το LetsEncrypt. Από εκεί και πέρα, με την πατάτα που κάνανε με τα πιστοποιητικά που εξέδωσαν με παλιά ημερομηνία... Ας πρόσεχαν.

    Η ανανέωση από LetsEncrypt λύνεται με ένα απλό script που το βάζεις να τρέχει κάθε 15 μέρες για παράδειγμα.
    Είναι απαίτηση πλέον του πρωτοκόλου και δεν εκδίδονται πιστοποιητικά για εσωτερικά domains. Αν θέλεις πιστοποιητικά για εσωτερικά domains τότε καλύτερα να τρέξεις τη δική σου CA.

  6. #21
    Εγγραφή
    11-03-2005
    Μηνύματα
    7.448
    Downloads
    24
    Uploads
    0
    Τύπος
    ADSL OTE
    Ταχύτητα
    24576/1024
    ISP
    OTEnet
    DSLAM
    ΟΤΕ - ΚΕΡΑΜΕΙΚΟΣ
    Router
    CISCO Systems K9 SMB
    Παράθεση Αρχικό μήνυμα από Hellmore Εμφάνιση μηνυμάτων
    Η λύση είναι να τρέχεις έναν ACME server που θα κάνει αυτόματα την ανανέωση.
    Πάντα θα έχεις στο μυαλό σου αν δουλεύει σωστά ο ACME .... και αν έχω πολλά domain αρχίζουν και μπαίνουν διάφοροι περιορισμοί που στο τέλος το κάνουν προβληματικό ...

    Θα προτιμήσω την λύση να πληρώσω κάτι την στιγμή μάλιστα που το βρίσκω και φτηνό ...

    Τεσπά απόψεις ..

  7. #22
    Εγγραφή
    02-11-2008
    Μηνύματα
    319
    Downloads
    28
    Uploads
    0
    Τύπος
    VDSL2
    Ταχύτητα
    204800/20480
    ISP
    Cosmote
    Router
    Lanner FW 7525B/SP 2+
    SNR / Attn
    32(dB) / 6(dB)
    Path Level
    Fastpath
    Παράθεση Αρχικό μήνυμα από DVader Εμφάνιση μηνυμάτων
    Πάντα θα έχεις στο μυαλό σου αν δουλεύει σωστά ο ACME .... και αν έχω πολλά domain αρχίζουν και μπαίνουν διάφοροι περιορισμοί που στο τέλος το κάνουν προβληματικό ...

    Θα προτιμήσω την λύση να πληρώσω κάτι την στιγμή μάλιστα που το βρίσκω και φτηνό ...

    Τεσπά απόψεις ..
    Είναι μια επιλογή όπως και να έχει, τουλάχιστον για λίγα domains κάνει δουλειά μαζί με cron.

  8. #23
    Εγγραφή
    09-11-2007
    Μηνύματα
    1.574
    Downloads
    0
    Uploads
    0
    Ταχύτητα
    8192/1024
    ISP
    Cyta Hellas
    DSLAM
    Cyta Hellas - ΤΡΙΠΟΛΗ
    Παράθεση Αρχικό μήνυμα από xhaos Εμφάνιση μηνυμάτων
    ....
    Ευτυχώς που υπαρχει η lets encrypt και μπορούμε να έχουμε και εμείς κάποια ασφάλεια δίχως να αδειάζουμε τις τσέπες μας (έχω certificates για ddns (duckdns) τα οποία χρησιμοποιώ και για προσβαση στο ΝΑΣ και για προσβαση στο vpn server μου).
    Νομίζω στις συγκεκριμένες περιπτώσεις δούλευες άνετα και με self-signed certificates.
    Κάνω προσπάθεια να βάζω ; αντι για ?


  9. #24
    Εγγραφή
    11-03-2005
    Μηνύματα
    7.448
    Downloads
    24
    Uploads
    0
    Τύπος
    ADSL OTE
    Ταχύτητα
    24576/1024
    ISP
    OTEnet
    DSLAM
    ΟΤΕ - ΚΕΡΑΜΕΙΚΟΣ
    Router
    CISCO Systems K9 SMB
    Παράθεση Αρχικό μήνυμα από Hellmore Εμφάνιση μηνυμάτων
    Είναι μια επιλογή όπως και να έχει, τουλάχιστον για λίγα domains κάνει δουλειά μαζί με cron.
    Ναι οκ ..από το τίποτα που λένε ...

  10. #25
    Εγγραφή
    02-11-2008
    Μηνύματα
    319
    Downloads
    28
    Uploads
    0
    Τύπος
    VDSL2
    Ταχύτητα
    204800/20480
    ISP
    Cosmote
    Router
    Lanner FW 7525B/SP 2+
    SNR / Attn
    32(dB) / 6(dB)
    Path Level
    Fastpath
    Παράθεση Αρχικό μήνυμα από DVader Εμφάνιση μηνυμάτων
    Ναι οκ ..από το τίποτα που λένε ...
    Στην ξεραΐλα καλό και το χαλάζι!

  11. #26
    Εγγραφή
    27-08-2004
    Περιοχή
    internet
    Μηνύματα
    23.371
    Downloads
    58
    Uploads
    17
    Άρθρα
    9
    Ταχύτητα
    49999 / 4999
    ISP
    ΟΤΕ Conn-x
    DSLAM
    ΟΤΕ - ΚΟΥΝΟΥΠΙΔΙΑΝΩΝ
    Παράθεση Αρχικό μήνυμα από DVader Εμφάνιση μηνυμάτων
    Ναι οκ ..από το τίποτα που λένε ...
    Περίμενε. Καταρχήν το Let's Encrypt θα σου στείλει email όταν έρχεται η ώρα να ανανεώσεις κάποιο certificate. Αν τα ανανεώνεις αυτόματα δεν θα λάβεις email ποτέ αφού θα ανανεώνονται αρκετό καιρό πιο πριν.
    Από εκεί και πέρα αν δεν έχεις κάποιο μηχανισμό ελέγχου για να εξακριβώνεις πως τα certificates σε όλα τα services σου είναι valid, που πας;;; Αυτό δεν αλλάζει από όπου και να εκδόσεις το certificate σου.

    Μετά άντε και πας με το κλασσικό τσούκου-τσούκου τρόπο να εκδίδεις χειροκίνητα certificate από τον πάροχο, να πρέπει να βάλεις τα cert σου σε configuration management εργαλείο κλπ κλπ. Στο LE το σετάρεις μια φορά, γίνονται όλα αυτόματα και γίνονται σωστά (συχνό rotation, το cert υπάρχει μόνο στο server που χρειάζεται).

    Αν έχεις 200 domains, αλήθεια τι κάνεις; Βγάζεις 200 certs χειροκίνητα; Εννοείται πως wildcard cert είναι bad practice και το αποφεύγουμε διά ροπάλου.
    Gentoo Linux: mess with the best and you might learn something
    δικτυακή παράσταση | twitter | within specifications
    Αν φτάσω τα 100 και με ρωτήσουν το μυστικό της μακροζωίας θα πω: Πάντα είχα 3 ποτήρια μπροστά μου· ένα με νερό, ένα με καφέ & ένα με αλκοόλ.

  12. #27
    Εγγραφή
    08-04-2016
    Μηνύματα
    2.426
    Downloads
    0
    Uploads
    0
    Ταχύτητα
    102400/10240
    ISP
    Wind
    Παράθεση Αρχικό μήνυμα από mrsaccess Εμφάνιση μηνυμάτων
    Aν έχεις 200 domains, αλήθεια τι κάνεις; Βγάζεις 200 certs χειροκίνητα; Εννοείται πως wildcard cert είναι bad practice και το αποφεύγουμε διά ροπάλου.
    Τι κακό έχουν τα wildcard certs? H LE θα αρχίσει να δίνει από τον άλλο μήνα Wildcard certs αλλά μόνο με DNS verification.

  13. #28
    Εγγραφή
    27-08-2004
    Περιοχή
    internet
    Μηνύματα
    23.371
    Downloads
    58
    Uploads
    17
    Άρθρα
    9
    Ταχύτητα
    49999 / 4999
    ISP
    ΟΤΕ Conn-x
    DSLAM
    ΟΤΕ - ΚΟΥΝΟΥΠΙΔΙΑΝΩΝ
    Παράθεση Αρχικό μήνυμα από tigra23 Εμφάνιση μηνυμάτων
    Τι κακό έχουν τα wildcard certs? H LE θα αρχίσει να δίνει από τον άλλο μήνα Wildcard certs αλλά μόνο με DNS verification.
    Ένα σημαντικό μειονέκτημα είναι πως αν σου κλέψουν ένα wildcart cert/key pair μπορούν να προσποιηθούν όλα τα domain που έχεις (πχ www.tigra23.com) αλλά και όσα δεν έχεις (πχ secure-payments.tigra32.com). Φυσικά μπορούν να κάνουν και MITM σε οποιαδήποτε υπηρεσία σου.

    Ένα άλλο πρόβλημα, είναι πως αν σου κλέψουν ένα cert/key pair, χρειάζεται να δεις πως έγινε αυτό (που είναι η τρύπα) και πιθανώς να κάνεις decommission όλο το server και στήσιμο από την αρχή.
    Φαντάσου να χρησιμοποιείς κοινό cert/key σε όλο το infrastructure σου, θα χρειαστεί να ψάξεις και να κάνεις format σε όλα τα μηχανήματα και τις τυχών υπηρεσίες που έχουν το key.
    Gentoo Linux: mess with the best and you might learn something
    δικτυακή παράσταση | twitter | within specifications
    Αν φτάσω τα 100 και με ρωτήσουν το μυστικό της μακροζωίας θα πω: Πάντα είχα 3 ποτήρια μπροστά μου· ένα με νερό, ένα με καφέ & ένα με αλκοόλ.

  14. #29
    Εγγραφή
    28-09-2003
    Περιοχή
    Πάτρα
    Ηλικία
    41
    Μηνύματα
    427
    Downloads
    7
    Uploads
    0
    Τύπος
    FTTH
    Ταχύτητα
    10000000/10000000
    ISP
    Swisscom
    Router
    pfSense
    Η κοινή πρακτική για wildcard certificates είναι να έχει το cert μόνο ο SSL terminator και να προωθεί unencrypted την κίνηση στους application processors. Πάλι έχεις μόνο ένα Node να προσέχεις (ή καλύτερα ένα redundant pair).

Σελ. 2 από 2 ΠρώτηΠρώτη 12

Παρόμοια Θέματα

  1. Μηνύματα: 30
    Τελευταίο Μήνυμα: 12-08-22, 13:34
  2. Μηνύματα: 0
    Τελευταίο Μήνυμα: 16-11-17, 14:27
  3. Μηνύματα: 15
    Τελευταίο Μήνυμα: 24-08-17, 14:23
  4. Μηνύματα: 5
    Τελευταίο Μήνυμα: 15-03-17, 09:29
  5. Μηνύματα: 81
    Τελευταίο Μήνυμα: 01-01-17, 23:41

Tags για αυτό το Θέμα

Bookmarks

Bookmarks

Δικαιώματα - Επιλογές

  • Δεν μπορείτε να δημοσιεύσετε νέα θέματα
  • Δεν μπορείτε να δημοσιεύσετε νέα μηνύματα
  • Δεν μπορείτε να αναρτήσετε συνημμένα
  • Δεν μπορείτε να επεξεργαστείτε τα μηνύματα σας
  •  
  • Τα BB code είναι σε λειτουργία
  • Τα Smilies είναι σε λειτουργία
  • Το [IMG] είναι σε λειτουργία
  • Το [VIDEO] είναι σε λειτουργία
  • Το HTML είναι εκτός λειτουργίας