LINUX.ORG.RU
ФорумAdmin

Возможно ли убрать человеческий фактор при обновлении сертификатов LE?

 , ,


0

1

Всем привет, на сервере крутится сервис strongSwan с сертификатом Let’s Encrypt. Недавно перестали подключаться клиенты, проблема оказалась в приватном ключе, он обновился. Текущее содержимое директории конфигурации:

/etc/ipsec.d/
├── aacerts
├── acerts
├── cacerts
│   ├── chain.pem -> /etc/letsencrypt/live/.../chain.pem
│   └── lets-encrypt-r3.pem
├── certs
│   ├── cert.pem -> /etc/letsencrypt/live/.../cert.pem
│   └── fullchain.pem -> /etc/letsencrypt/live/.../fullchain.pem
├── crls
├── ocspcerts
├── policies
├── private
│   └── privkey.pem
└── reqs

Если ключ сделать симлинком на симлинк в letsencrypt директории, то сервис перестает работать.

Вопрос, как избежать человеческого манипулирования на сервере при обновлении сертов LE? Возможно ли?


Вопрос, как избежать человеческого манипулирования на сервере при обновлении сертов LE? Возможно ли?

Не пускай туда посторонних людей и не будет неожиданностей.

firkax ★★★★★
()
Ответ на: комментарий от NordeN

Смотри: для автоматизированной работы с сертификатами le есть скриптовое поделие certbot которое для случаев с нестандартными appliance поддерживает всяческие hook’и, куда можно запихать требуемые тебе действия с сертификатами. Выше димец тебе ссылку вкинул.

Anoxemian ★★★★★
()
Ответ на: комментарий от Anoxemian

И кстати да, никакие хуки certbot-а автору бы не помогли. Он пишет что у него сменился приватный ключ. letsencrypt приватные ключи никому не генерирует, оно вообще никак с ними не контактирует. Так что ключ сменил сам автор, либо какой-то левый человек которому он дал доступ. Так что в первую очередь стоит не пускать на сервер никого левого.

firkax ★★★★★
()
Ответ на: комментарий от Anoxemian

Ты не туда смотришь. Смотреть надо на причины смены ключа, они явно внеплановые и подлежат исправлению.

firkax ★★★★★
()

Вопрос, как избежать человеческого манипулирования на сервере при обновлении сертов LE?

сыыыыслееее?!?!?! certbot? тонны их… ну, и в крон там по вкусу, например.

aol ★★★★★
()

он обновился

Не «обновился», а кто-то его обновил. И леценкрипт здесь ни при чем.

thesis ★★★★★
()
Последнее исправление: thesis (всего исправлений: 1)
Для того чтобы оставить комментарий войдите или зарегистрируйтесь.