The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Let's Encrypt внедрил расширение для координации обновления сертификатов, opennews (?), 26-Мрт-23, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


119. "Let's Encrypt внедрил расширение для координации обновления ..."  +1 +/
Сообщение от пох. (?), 26-Мрт-23, 20:56 
> С letsencryptom не знаком,  потому прошу консультации,  люди добрые. Можно
> ли выпустить этот сертификат, передав УЦ только csr-запрос?

нет. Нужно подтвердить что ты владеешь доступом к домену или сайту (ну например только что его ломанул - таймфрейм сведен к мизеру, поэтому доступ надо получить буквально на секундочку, это тебе не авторизация через email и тем более не идентификация по бумажному документу).

> Или обязательна установка

да
> бота

нет, но вручную выполнять протокол с секундными таймингами довольно затруднительно.

> под рутом

нет

> и генерация ключа на стороне УЦ с сохранением

нет, он вообще не видит твой закрытый ключ и затолкать его в протоколе некуда.

Ответить | Правка | Наверх | Cообщить модератору

161. "Let's Encrypt внедрил расширение для координации обновления ..."  +/
Сообщение от Чукча (?), 30-Мрт-23, 15:33 
Спасибо, но понимания больше не стало. То ли я туп, то ли Вы - плохой разсказщик.

>> С letsencryptom не

знаком,  потому прошу консультации,  люди добрые. Можно
>> ли выпустить этот сертификат, передав УЦ только csr-запрос?
> нет. Нужно подтвердить что ты владеешь доступом к домену или сайту (ну
> например только что его ломанул - таймфрейм сведен к мизеру, поэтому
> доступ надо получить буквально на секундочку, это тебе не авторизация через
> email и тем более не идентификация по бумажному документу).

У других УЦ есть требование разместить проверочный файл в определённой директории. И бот для этого не требуется.

>> Или обязательна установка
> да
>> бота

Это зло.

> нет, но вручную выполнять протокол с секундными таймингами довольно затруднительно.

Какой протокол и какие тайминги? Вы о чём вообще?  Вопрос был про генерацию сертификата.

>> под рутом
> нет
>> и генерация ключа на стороне УЦ с сохранением
> нет, он вообще не видит твой закрытый ключ и затолкать его в
> протоколе некуда.

И как тогда бот формирует csr-запрос не имея доступа к закрытому ключу? Имхо, имеет, а значит может и передать в УЦ.

Ответить | Правка | Наверх | Cообщить модератору

162. "Let's Encrypt внедрил расширение для координации обновления ..."  +1 +/
Сообщение от пох. (?), 30-Мрт-23, 18:56 
>  То ли я туп, то ли Вы - плохой разсказщик.

вообще-то этот сайт давно уже годится только для троллинга, а не просветительской деятельности. Но я все же стараюсь придерживаться темы.

> У других УЦ есть требование разместить проверочный файл в определённой директории. И бот для этого не
> требуется.

Здесь бот тебе потребуется чтобы выяснить, как этот файл сегодня называется, предварительно выполнив авторизацию и передав подписанный csr. Все это делается в одну открытую сессию, поэтому времени что-то там сопливить и на коленке вычислять ручками у тебя нет. Можно обойтись довольно примитивным скриптом, а не ушлепским все в одном, но тогда ты руками будешь исполнять остальные обязанности бота, оно тебе вероятнее всего уже не захочется.
Да, на баше такой скрипт не пишется, потому что надо парсить нетривиальный json - попытка была, закончилась смешно и поучительно.

> Какой протокол и какие тайминги?

протокол называется ACME.

> Вопрос был про генерацию сертификата.

сертификат - это твой открытый ключ (и информация о тебе) подписанный ключем CA. Его генеришь не ты, его генерит letshitcrypt и тебе отправляет в рамках протокола. Твоего там - только ключ.

>>> и генерация ключа на стороне УЦ с сохранением
>> нет, он вообще не видит твой закрытый ключ и затолкать его в
>> протоколе некуда.
> И как тогда бот формирует csr-запрос

бота ты запускаешь на СВОЕЙ системе, а не "на стороне УЦ". В запросе закрытого ключа нет, он остается у тебя.
Это ты можешь сделать и самостоятельно, бот для этой части процедуры необязателен и ничего волшебного не делает.

Ответить | Правка | Наверх | Cообщить модератору

177. "Let's Encrypt внедрил расширение для координации обновления ..."  +/
Сообщение от Чукча (?), 18-Апр-23, 14:21 
>[оверквотинг удален]
> CA. Его генеришь не ты, его генерит letshitcrypt и тебе отправляет
> в рамках протокола. Твоего там - только ключ.
>>>> и генерация ключа на стороне УЦ с сохранением
>>> нет, он вообще не видит твой закрытый ключ и затолкать его в
>>> протоколе некуда.
>> И как тогда бот формирует csr-запрос
> бота ты запускаешь на СВОЕЙ системе, а не "на стороне УЦ". В
> запросе закрытого ключа нет, он остается у тебя.
> Это ты можешь сделать и самостоятельно, бот для этой части процедуры необязателен
> и ничего волшебного не делает.

Спасибо за ответ. Углублюсь в тему на досуге.

Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру