LINUX.ORG.RU

Пора бежать?

 , , ,


0

3

Привет, ЛОР.

Да, в какой-то мере под впечатлением от соседней темы от @Xintrea.

Дано: древний сервачок некоммерческого содержания с FreeBSD 9.2. Обновить ОС по условиям хостинга нельзя, только переезд на новый. На сервере крутится апач с доступом по HTTP и почтовые сервера.

И давно бы пора прикрутить туда сертификат и перейти на HTTPS. Готов рассмотреть варианты как с Let’s Encrypt, так и с покупным сертификатом.

Я правильно понимаю, что на этой версии FreeBSD задача нерешаема (старый OpenSSL и всё такое) и пора таки переезжать на более новую систему? Или есть варианты?

Сайты-то я легко перенесу. Вот с переносом почты, вероятно, будет гимор (там несколько ящиков, и некоторые из них активно используют IMAP-папки). Но это тема отдельная, хочу сначала с принципиальным вопросом определиться.

★★★★★

Я правильно понимаю, что на этой версии FreeBSD задача нерешаема (старый OpenSSL и всё такое) и пора таки переезжать на более новую систему? Или есть варианты?

Без вариантов.

iZEN ★★★★★
()

Я ничего не понял. Что не так со старым OpenSSL и какие конкретно у тебя проблемы?

Legioner ★★★★★
()
Ответ на: комментарий от iZEN

Я вообще действительно тоже склоняюсь к переезду. Ёжику понятно, что это будет не последней проблемой этого сервера, и чем дальше в лес, тем толще будут партизаны…

Хотя с другой стороны — интересно, что можно из него выжать…

hobbit ★★★★★
() автор топика
Последнее исправление: hobbit (всего исправлений: 1)
Ответ на: комментарий от anonymous

У него там ещё и почта наверное непонятно в каком состоянии, привет exim.

Можно расшифровать, что ты понимаешь под «непонятно каким состоянием»? Да, на сервере работают exim и dovecot.

hobbit ★★★★★
() автор топика
Ответ на: комментарий от X512

Собрать новую вестию из исходников?

Новая версия openssl-1.1.1m доступна в портах и пакетах для FreeBSD актуальных версий.

Чтобы перейти на версию из портов, достаточно указать DEFAULT_VERSIONS+=ssl=openssl в /etc/make.conf и пересобрать софт, имеющий зависимость от openssl.

Но тогда и ядро операционной системы должно быть актуальным. А с актуальными ядрами поставляется актуальное базовое системное окружение, в том числе OpenSSL 1.1.1m.

Итак, логическое противоречие «как бы обновить софт, не затрагивая операционную систему», никак не решается без обновления самой системы.

iZEN ★★★★★
()
Ответ на: комментарий от hobbit

В exim за последние годы было несколько серьезных уязвимостей.

anonymous
()

(старый OpenSSL и всё такое)

Возможно, попробовать WolfSSL?

splinter ★★★★★
()

Я правильно понимаю, что на этой версии FreeBSD задача нерешаема

Если по дедовски, то собрать свежее openssl и apache и сделать chroot реплику. Недельку, наверно, потратить придётся, если никогда не делал, но я бы не сказал, что такая уж нерешаемая.

vtVitus ★★★★★
()
Ответ на: комментарий от vtVitus

Внутри VDSки ещё и chroot делать? :) Ну… наверное, можно, но тогда переезд уже начинает менее костыльным решением казаться.

За идею спасибо.

hobbit ★★★★★
() автор топика
Ответ на: комментарий от hobbit

Я правильно понимаю, что ты все ещё не пробовал выпустить сертификат и проверить его на текущем веб-сервере?

anonymous
()
Ответ на: комментарий от iZEN

Но тогда и ядро операционной системы должно быть актуальным.

Зачем? По какой причине новый openssl не будет работать на старом ядре?

anonymous
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.