Обновить

Комментарии 11

Если это внутренний сайт, то зачем морочиться с letsencrypt вместо выпуска собственного корневого сертификата - для организации?

Не нужно устанавливать корневой сертификат предприятия на домашние компьютеры пользователей, подключающихся через корпоративный ВПН

НЛО прилетело и опубликовало эту надпись здесь

У всех разные условия, у нас 50К пользователей, многие работают/учатся удаленно, плюс корпоративный wifi, удобнее использовать LE. Про безопасность, важные сети не доступны ни через VPN ни через wifi

Если сайт внутрений, то у него и имя .local - как тогда быть ?

В этом случае LE использовать не получится, поскольку у него нет возможности валидировать владельца зоны .local, такой просто нет в интернете, НО, например, можно развернуть (и на курсах так и делаем) вот это: https://www.freeipa.org/page/V4/ACME

Внутренний сайт может иметь любое доменное имя, не обязательно на .local оно должно заканчиваться

Внутренние сайты рекомендуют использовать домен "home.arpa".

Есть такая штука https://smallstep.com/docs/step-ca, умеет в ACME (протокол автовыпуска сертификатов, как Let's Encrypt). Использую вместе с Caddy для https для докер контейнеров на домашнем сервере, с self-signed CA добавленым в трастстор на девайсах

НЛО прилетело и опубликовало эту надпись здесь

Есть acme.sh, есть dns api, работает великолепно, подключил настроил автопродление, профит, есть некоторое но, нужен хостер с поддержкой dns acme.

Ждем следующую статью: блокируем невалидный сертификат в локальной сети на ПалоАльто, Форти и остальных

Потом статью "Что делать, когда все отвалилось", потому что ни достура к ИПМИ, ни к фаерволам больше нет и откатить изменение не получается" :DD

Зарегистрируйтесь на Хабре, чтобы оставить комментарий

Публикации