Fórum Root.cz

Hlavní témata => Server => Téma založeno: Vietnanka 08. 05. 2024, 19:58:12

Název: Let's Encrypt zmražení vytvářeni certifikátů
Přispěvatel: Vietnanka 08. 05. 2024, 19:58:12
Mám -li u stránek Let`s Encrypt certifikát, je možné nějakým způsobem freeznout nebo ochránit před novým vygenerováním certifikátu do té doby, než aktuální nebo poslení expiruje (90 dnů)? Jsou k tomu nutné nějaká kroky nad rámec běžného generování certifikátu přes HTTP challenge? (přidání do DNS), něco  s podepisováním? Případně přidání jiných typů RR do DNS?
Název: Re:Let's Encrypt zmražení vytvářeni certifikátů
Přispěvatel: Filip Jirsák 08. 05. 2024, 20:53:31
Vydávání certifikátů zajišťujete vy, resp. asi nějaký vámi spuštěný proces. Takže je to na vás, co s tím procesem uděláte. Třeba ho můžete vypnout.
Název: Re:Let's Encrypt zmražení vytvářeni certifikátů
Přispěvatel: _Jenda 09. 05. 2024, 00:00:51
Asi by šlo přidat CAA záznam a pak ho zase odstranit před tím než budeš chtít vydat další certifikát. Ale většinou se to dělá tak, že jenom koukáš do Certificate Transparency, jestli si někdo jiný certifikát nevydal, a pak až sanuješ následky.
Název: Re:Let's Encrypt zmražení vytvářeni certifikátů
Přispěvatel: Filip Jirsák 09. 05. 2024, 10:50:33
Každopádně ta otázka je dost divná a evidentně si ji každý vykládá úplně jinak. Takže by bylo dobré napsat, o co se vlastně snažíte, jaký problém řešíte.
Název: Re:Let's Encrypt zmražení vytvářeni certifikátů
Přispěvatel: Marvin 09. 05. 2024, 11:51:33
Nový certifikát standardně generuje certbot 30 dnů před expirací starého (jednou za 2 měsíce).
Když jej nechci aktualizovat automaticky, vypnu certbot timer a spustím certbot ručně až chci.
Název: Re:Let's Encrypt zmražení vytvářeni certifikátů
Přispěvatel: Vietnanka 09. 05. 2024, 13:44:20
Upřesním:aby někdo jiný nemohl generovat certifikát po těch 90 dní. Pokud už bude mít doménu, tak si může s DNS CAA dělat co chce.
Díval jsem se to dokumentace ,  ale  zaujalo mě,, že (nepřekvapivě) je rozdíl mezi renewal a novým generováním  (a možné novým generováním na zelené louce a generováním z počítače, ze kterého už se někdy použil certbot - jsou tam uložené nějaké údaje)
Název: Re:Let's Encrypt zmražení vytvářeni certifikátů
Přispěvatel: Tomas-T 09. 05. 2024, 16:01:27
A jak by někdo jiný mohl generovat důvěryhodný certifikát pro danou doménu, když není jejím vlastníkem a nemá přístup k její správě ani ke správě serveru na který aktuálně ukazuje?
Nebo chceš blokovat možnost generování certifikátu na daný čas i pro oprávněné osoby?
Název: Re:Let's Encrypt zmražení vytvářeni certifikátů
Přispěvatel: Filip Jirsák 09. 05. 2024, 16:58:23
Certifikáty přes Let's Encrypt může generovat ten, kdo ovládá příslušnou doménu (DNS), případně webový server, na který je doména nasměrovaná. Pokud někdo jiný neovládá vaši doménu (ani web server), nedokáže si pořídit Let's Encrypt certifikát pro danou doménu. Pokud ta doména naopak není vaše, samozřejmě nemůžete vlastníka té domény omezovat v tom, jaký certifikát si nechá vystavit.

Mezi obnovou certifikátu a novým certifikátem u Let's Encrypt žádný rozdíl není.

Pokud nebudeme vědět, jaký problém řešíte, těžko vám někdo bude schopen poradit.
Název: Re:Let's Encrypt zmražení vytvářeni certifikátů
Přispěvatel: jjrsk 09. 05. 2024, 17:03:19
Upřesním:aby někdo jiný nemohl generovat ...
Tomu zabranis jedine tak, ze si provozujes vlastni CA s vlastnimi pravidly ktera mas pod kontrolou. Zadny jiny zpusob neexistuje. A samozrejme to plati prave a pouze pro tu konkretni CA. Tzn stale si kdokoli muze vytvorit certifika podepsany jinou CA.
Název: Re:Let's Encrypt zmražení vytvářeni certifikátů
Přispěvatel: Vít Šesták (v6ak) 10. 05. 2024, 17:10:43
Nevím, jestli úplně chápu záměr, nicméně pokud předpokládáme, že se někdo zmocní domény (a tedy může mj. upravovat CAA), pak nechápu, k čemu by bylo případné řešení, které by zabránilo jedné CA (konkrétně LE) vydat certifikát, když útočník může využít jinou.
Název: Re:Let's Encrypt zmražení vytvářeni certifikátů
Přispěvatel: Marvin 11. 05. 2024, 10:31:18
Jak by takové "zabezpečení" mělo fungovat, aby nenadělalo víc škody než užitku?
Když přijdu o certifikát a nebudu mít zálohu, budu čekat 90 dnů na expiraci starého než mi bude umožněno vygenerovat nový?