Fórum Root.cz
Hlavní témata => Server => Téma založeno: alfi 22. 07. 2026, 22:39:34
-
Taky vám na linuxových strojích nefungují nejnovější LetsEncrypt certifikáty?
DEBIAN_VERSION_FULL=13.6
ca-certificates 20250419
$ curl https://valid.yr.test-certs.letsencrypt.org/
curl: (60) SSL certificate problem: unable to get local issuer certificate
More details here: https://curl.se/docs/sslcerts.html
viz taky https://community.letsencrypt.org/t/chain-validation-issues-with-ye-yr-under-linux-distributions/247836/5 nebo https://bugs.debian.org/cgi-bin/bugreport.cgi?bug=1139720
Cert store sice obsahuje ISRG Root X1, ale chybí Root YR, který teprve podepisuje YR1 (nebo YR2), který je v .cert.. Prohlížeče si s tím poradí, ale linuxové stroje s openssl ne.
-
Ještě doplnění, pokud je certifikát podepsaný YR1 nebo YR2, tak ve fullchain chybí Root YR, stejně jako u toho valid.yr.test-certs.letsencrypt.org. Pokud je podepsaný YE1 (s id-ecPublicKey), pak ve fullchain je taky Root YE a vše funguje = tedy netýká se to úplně všeho vydaného v posledních týdnech.
-
Ano, stejný výsledek na Debianu a Arch.
-
Tohle je ale záměrný stav, protože jde o testovací stránku, která má certifikát odvozený od kořenů YE a YR nové generace (https://www.root.cz/zpravicky/let-s-encrypt-ma-novou-generaci-korenovych-a-mezilehlych-certifikatu/), které byly vytvořeny v listopadu. Ty zatím nejsou součástí úložišť důvěryhodných certifikátů, takže nejsou v distribucích.
Proto jsou ty nové kořeny křížově podepsané původními kořeny X1 a X2 (https://letsencrypt.org/certificates/) a je třeba je správně posílat v řetězci důvěry, jinak validace selže.
Testovací stránka valid.yr.test-certs.letsencrypt.org (https://valid.yr.test-certs.letsencrypt.org/) je určena pro vyzkoušení systémů, které mají kořenové certifikáty YE a YR ve svých úložištích. Protože ty ještě nejsou rozšířené mezi systémy, není rozumné produkční servery takhle konfigurovat.
-
Už vyřešeno - nakonec chyba v generování certifikátu (a tenhle je jediný, kde generování nemám pod kontrolou) :)
-
Proto jsou ty nové kořeny křížově podepsané původními kořeny X1 a X2 a je třeba je správně posílat v řetězci důvěry, jinak validace selže.
Tak to vysvětluje "záhadu", proč mi při poslední obnově fullchain nakynul o další certifkát.