Let's Encrypt zmražení vytvářeni certifikátů

Let's Encrypt zmražení vytvářeni certifikátů
« kdy: 08. 05. 2024, 19:58:12 »
Mám -li u stránek Let`s Encrypt certifikát, je možné nějakým způsobem freeznout nebo ochránit před novým vygenerováním certifikátu do té doby, než aktuální nebo poslení expiruje (90 dnů)? Jsou k tomu nutné nějaká kroky nad rámec běžného generování certifikátu přes HTTP challenge? (přidání do DNS), něco  s podepisováním? Případně přidání jiných typů RR do DNS?


Re:Let's Encrypt zmražení vytvářeni certifikátů
« Odpověď #1 kdy: 08. 05. 2024, 20:53:31 »
Vydávání certifikátů zajišťujete vy, resp. asi nějaký vámi spuštěný proces. Takže je to na vás, co s tím procesem uděláte. Třeba ho můžete vypnout.

_Jenda

  • *****
  • 1 601
    • Zobrazit profil
    • https://jenda.hrach.eu/
    • E-mail
Re:Let's Encrypt zmražení vytvářeni certifikátů
« Odpověď #2 kdy: 09. 05. 2024, 00:00:51 »
Asi by šlo přidat CAA záznam a pak ho zase odstranit před tím než budeš chtít vydat další certifikát. Ale většinou se to dělá tak, že jenom koukáš do Certificate Transparency, jestli si někdo jiný certifikát nevydal, a pak až sanuješ následky.

Re:Let's Encrypt zmražení vytvářeni certifikátů
« Odpověď #3 kdy: 09. 05. 2024, 10:50:33 »
Každopádně ta otázka je dost divná a evidentně si ji každý vykládá úplně jinak. Takže by bylo dobré napsat, o co se vlastně snažíte, jaký problém řešíte.

Re:Let's Encrypt zmražení vytvářeni certifikátů
« Odpověď #4 kdy: 09. 05. 2024, 11:51:33 »
Nový certifikát standardně generuje certbot 30 dnů před expirací starého (jednou za 2 měsíce).
Když jej nechci aktualizovat automaticky, vypnu certbot timer a spustím certbot ručně až chci.


Re:Let's Encrypt zmražení vytvářeni certifikátů
« Odpověď #5 kdy: 09. 05. 2024, 13:44:20 »
Upřesním:aby někdo jiný nemohl generovat certifikát po těch 90 dní. Pokud už bude mít doménu, tak si může s DNS CAA dělat co chce.
Díval jsem se to dokumentace ,  ale  zaujalo mě,, že (nepřekvapivě) je rozdíl mezi renewal a novým generováním  (a možné novým generováním na zelené louce a generováním z počítače, ze kterého už se někdy použil certbot - jsou tam uložené nějaké údaje)

Re:Let's Encrypt zmražení vytvářeni certifikátů
« Odpověď #6 kdy: 09. 05. 2024, 16:01:27 »
A jak by někdo jiný mohl generovat důvěryhodný certifikát pro danou doménu, když není jejím vlastníkem a nemá přístup k její správě ani ke správě serveru na který aktuálně ukazuje?
Nebo chceš blokovat možnost generování certifikátu na daný čas i pro oprávněné osoby?

Re:Let's Encrypt zmražení vytvářeni certifikátů
« Odpověď #7 kdy: 09. 05. 2024, 16:58:23 »
Certifikáty přes Let's Encrypt může generovat ten, kdo ovládá příslušnou doménu (DNS), případně webový server, na který je doména nasměrovaná. Pokud někdo jiný neovládá vaši doménu (ani web server), nedokáže si pořídit Let's Encrypt certifikát pro danou doménu. Pokud ta doména naopak není vaše, samozřejmě nemůžete vlastníka té domény omezovat v tom, jaký certifikát si nechá vystavit.

Mezi obnovou certifikátu a novým certifikátem u Let's Encrypt žádný rozdíl není.

Pokud nebudeme vědět, jaký problém řešíte, těžko vám někdo bude schopen poradit.

jjrsk

  • ****
  • 488
    • Zobrazit profil
Re:Let's Encrypt zmražení vytvářeni certifikátů
« Odpověď #8 kdy: 09. 05. 2024, 17:03:19 »
Upřesním:aby někdo jiný nemohl generovat ...
Tomu zabranis jedine tak, ze si provozujes vlastni CA s vlastnimi pravidly ktera mas pod kontrolou. Zadny jiny zpusob neexistuje. A samozrejme to plati prave a pouze pro tu konkretni CA. Tzn stale si kdokoli muze vytvorit certifika podepsany jinou CA.

Re:Let's Encrypt zmražení vytvářeni certifikátů
« Odpověď #9 kdy: 10. 05. 2024, 17:10:43 »
Nevím, jestli úplně chápu záměr, nicméně pokud předpokládáme, že se někdo zmocní domény (a tedy může mj. upravovat CAA), pak nechápu, k čemu by bylo případné řešení, které by zabránilo jedné CA (konkrétně LE) vydat certifikát, když útočník může využít jinou.

Re:Let's Encrypt zmražení vytvářeni certifikátů
« Odpověď #10 kdy: 11. 05. 2024, 10:31:18 »
Jak by takové "zabezpečení" mělo fungovat, aby nenadělalo víc škody než užitku?
Když přijdu o certifikát a nebudu mít zálohu, budu čekat 90 dnů na expiraci starého než mi bude umožněno vygenerovat nový?