Let's Encrypt Π°Π½ΡƒΠ»ΠΈΡ€Π° 2M сСртификати ΠΏΠΎΡ€Π°Π΄ΠΈ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠΈ с внСдряванСто Π½Π° TLS-ALPN-01

Let's Encrypt, сСртифициращ ΠΎΡ€Π³Π°Π½ с нСстопанска Ρ†Π΅Π», ΠΊΠΎΠΉΡ‚ΠΎ сС ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»ΠΈΡ€Π° ΠΎΡ‚ общността ΠΈ прСдоставя сСртификати Π±Π΅Π·ΠΏΠ»Π°Ρ‚Π½ΠΎ Π½Π° всички, обяви прСдсрочното оттСглянС Π½Π° ΠΏΡ€ΠΈΠ±Π»ΠΈΠ·ΠΈΡ‚Π΅Π»Π½ΠΎ Π΄Π²Π° ΠΌΠΈΠ»ΠΈΠΎΠ½Π° TLS сСртификата, ΠΊΠΎΠ΅Ρ‚ΠΎ Π΅ ΠΎΠΊΠΎΠ»ΠΎ 1% ΠΎΡ‚ всички Π°ΠΊΡ‚ΠΈΠ²Π½ΠΈ сСртификати Π½Π° Ρ‚ΠΎΠ·ΠΈ сСртифициращ ΠΎΡ€Π³Π°Π½. ΠžΡ‚ΠΌΡΠ½Π°Ρ‚Π° Π½Π° сСртификати бСшС ΠΈΠ½ΠΈΡ†ΠΈΠΈΡ€Π°Π½Π° ΠΏΠΎΡ€Π°Π΄ΠΈ ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΡ†ΠΈΡ€Π°Π½Π΅ Π½Π° Π½Π΅ΡΡŠΠΎΡ‚Π²Π΅Ρ‚ΡΡ‚Π²ΠΈΠ΅ с изискванията Π½Π° спСцификацията Π² ΠΊΠΎΠ΄Π°, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½ Π² Let's Encrypt с внСдряванСто Π½Π° Ρ€Π°Π·ΡˆΠΈΡ€Π΅Π½ΠΈΠ΅Ρ‚ΠΎ TLS-ALPN-01 (RFC 7301, ДоговарянС Π½Π° ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ» Π½Π° Π½ΠΈΠ²ΠΎ ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠ΅). ΠΠ΅ΡΡŠΠΎΡ‚Π²Π΅Ρ‚ΡΡ‚Π²ΠΈΠ΅Ρ‚ΠΎ сС дълТи Π½Π° липсата Π½Π° някои ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠΈ, ΠΈΠ·Π²ΡŠΡ€ΡˆΠ΅Π½ΠΈ ΠΏΠΎ Π²Ρ€Π΅ΠΌΠ΅ Π½Π° процСса Π½Π° договарянС Π½Π° Π²Ρ€ΡŠΠ·ΠΊΠ°Ρ‚Π° въз основа Π½Π° Ρ€Π°Π·ΡˆΠΈΡ€Π΅Π½ΠΈΠ΅Ρ‚ΠΎ ALPN TLS, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½ΠΎ Π² HTTP/2. ΠŸΠΎΠ΄Ρ€ΠΎΠ±Π½Π° информация Π·Π° ΠΈΠ½Ρ†ΠΈΠ΄Π΅Π½Ρ‚Π° Ρ‰Π΅ бъдС ΠΏΡƒΠ±Π»ΠΈΠΊΡƒΠ²Π°Π½Π° слСд ΠΏΡ€ΠΈΠΊΠ»ΡŽΡ‡Π²Π°Π½Π΅ Π½Π° ΠΎΡ‚Π½Π΅ΠΌΠ°Π½Π΅Ρ‚ΠΎ Π½Π° ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠ½ΠΈΡ‚Π΅ удостовСрСния.

На 26 януари Π² 03:48 (MSK) ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΡŠΡ‚ бСшС отстранСн, Π½ΠΎ всички сСртификати, ΠΊΠΎΠΈΡ‚ΠΎ бяха ΠΈΠ·Π΄Π°Π΄Π΅Π½ΠΈ с ΠΏΠΎΠΌΠΎΡ‰Ρ‚Π° Π½Π° ΠΌΠ΅Ρ‚ΠΎΠ΄Π° TLS-ALPN-01 Π·Π° ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ°, бяха Ρ€Π΅ΡˆΠ΅Π½ΠΈ Π΄Π° Π±ΡŠΠ΄Π°Ρ‚ Π°Π½ΡƒΠ»ΠΈΡ€Π°Π½ΠΈ. АнулиранСто Π½Π° сСртификати Ρ‰Π΅ Π·Π°ΠΏΠΎΡ‡Π½Π΅ Π½Π° 28 януари Π² 19:00 (MSK). Π”ΠΎ Ρ‚ΠΎΠ·ΠΈ ΠΌΠΎΠΌΠ΅Π½Ρ‚ ΠΏΠΎΡ‚Ρ€Π΅Π±ΠΈΡ‚Π΅Π»ΠΈΡ‚Π΅, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‰ΠΈ ΠΌΠ΅Ρ‚ΠΎΠ΄Π° Π·Π° ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ° TLS-ALPN-01, сС ΡΡŠΠ²Π΅Ρ‚Π²Π°Ρ‚ Π΄Π° Π°ΠΊΡ‚ΡƒΠ°Π»ΠΈΠ·ΠΈΡ€Π°Ρ‚ своитС сСртификати, Π² ΠΏΡ€ΠΎΡ‚ΠΈΠ²Π΅Π½ случай Ρ‚Π΅ Ρ‰Π΅ Π±ΡŠΠ΄Π°Ρ‚ Π°Π½ΡƒΠ»ΠΈΡ€Π°Π½ΠΈ ΠΏΠΎ-Ρ€Π°Π½ΠΎ.

Π‘ΡŠΠΎΡ‚Π²Π΅Ρ‚Π½ΠΈΡ‚Π΅ извСстия Π·Π° нСобходимостта ΠΎΡ‚ Π°ΠΊΡ‚ΡƒΠ°Π»ΠΈΠ·ΠΈΡ€Π°Π½Π΅ Π½Π° сСртификати сС ΠΈΠ·ΠΏΡ€Π°Ρ‰Π°Ρ‚ ΠΏΠΎ ΠΈΠΌΠ΅ΠΉΠ». ΠŸΠΎΡ‚Ρ€Π΅Π±ΠΈΡ‚Π΅Π»ΠΈΡ‚Π΅, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‰ΠΈ Certbot ΠΈ Π΄Π΅Ρ…ΠΈΠ΄Ρ€Π°Ρ‚ΠΈΡ€Π°Π½ΠΈ инструмСнти Π·Π° ΠΏΠΎΠ»ΡƒΡ‡Π°Π²Π°Π½Π΅ Π½Π° сСртификат, Π½Π΅ са засСгнати ΠΎΡ‚ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠ°, ΠΊΠΎΠ³Π°Ρ‚ΠΎ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚ настройкитС ΠΏΠΎ ΠΏΠΎΠ΄Ρ€Π°Π·Π±ΠΈΡ€Π°Π½Π΅. ΠœΠ΅Ρ‚ΠΎΠ΄ΡŠΡ‚ TLS-ALPN-01 сС ΠΏΠΎΠ΄Π΄ΡŠΡ€ΠΆΠ° Π² ΠΏΠ°ΠΊΠ΅Ρ‚ΠΈΡ‚Π΅ Caddy, Traefik, apache mod_md ΠΈ autocert. ΠœΠΎΠΆΠ΅Ρ‚Π΅ Π΄Π° ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΈΡ‚Π΅ корСктността Π½Π° Π²Π°ΡˆΠΈΡ‚Π΅ сСртификати, ΠΊΠ°Ρ‚ΠΎ ΠΏΠΎΡ‚ΡŠΡ€ΡΠΈΡ‚Π΅ ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ‚ΠΎΡ€ΠΈ, сСрийни Π½ΠΎΠΌΠ΅Ρ€Π° ΠΈΠ»ΠΈ Π΄ΠΎΠΌΠ΅ΠΉΠ½ΠΈ Π² списъка с ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠ½ΠΈ сСртификати.

Въй ΠΊΠ°Ρ‚ΠΎ ΠΏΡ€ΠΎΠΌΠ΅Π½ΠΈΡ‚Π΅ засягат ΠΏΠΎΠ²Π΅Π΄Π΅Π½ΠΈΠ΅Ρ‚ΠΎ ΠΏΡ€ΠΈ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ° с ΠΏΠΎΠΌΠΎΡ‰Ρ‚Π° Π½Π° ΠΌΠ΅Ρ‚ΠΎΠ΄Π° TLS-ALPN-01, ΠΌΠΎΠΆΠ΅ Π΄Π° сС Π½Π°Π»ΠΎΠΆΠΈ Π°ΠΊΡ‚ΡƒΠ°Π»ΠΈΠ·ΠΈΡ€Π°Π½Π΅ Π½Π° ACME ΠΊΠ»ΠΈΠ΅Π½Ρ‚Π° ΠΈΠ»ΠΈ промяна Π½Π° настройкитС (Caddy, bitnami/bn-cert, autocert, apache mod_md, Traefik), Π·Π° Π΄Π° ΠΏΡ€ΠΎΠ΄ΡŠΠ»ΠΆΠΈΡ‚Π΅ Π΄Π° Ρ€Π°Π±ΠΎΡ‚ΠΈΡ‚Π΅. ΠŸΡ€ΠΎΠΌΠ΅Π½ΠΈΡ‚Π΅ Π²ΠΊΠ»ΡŽΡ‡Π²Π°Ρ‚ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½Π΅Ρ‚ΠΎ Π½Π° TLS вСрсии Π½Π΅ ΠΏΠΎ-ниски ΠΎΡ‚ 1.2 (ΠΊΠ»ΠΈΠ΅Π½Ρ‚ΠΈΡ‚Π΅ Π²Π΅Ρ‡Π΅ няма Π΄Π° ΠΌΠΎΠ³Π°Ρ‚ Π΄Π° ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚ TLS 1.1) ΠΈ оттСглянСто Π½Π° OID 1.3.6.1.5.5.7.1.30.1, ΠΊΠΎΠ΅Ρ‚ΠΎ ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΡ†ΠΈΡ€Π° остарялото Ρ€Π°Π·ΡˆΠΈΡ€Π΅Π½ΠΈΠ΅ acmeIdentifier, ΠΏΠΎΠ΄Π΄ΡŠΡ€ΠΆΠ°Π½ΠΎ само Π² ΠΏΠΎ-Ρ€Π°Π½Π½ΠΈ Ρ‡Π΅Ρ€Π½ΠΎΠ²ΠΈ Π½Π° спСцификацията RFC 8737 (ΠΏΡ€ΠΈ Π³Π΅Π½Π΅Ρ€ΠΈΡ€Π°Π½Π΅ Π½Π° сСртификат сСга Π΅ Ρ€Π°Π·Ρ€Π΅ΡˆΠ΅Π½ само OID 1.3.6.1.5.5.7.1.31 ΠΈ ΠΊΠ»ΠΈΠ΅Π½Ρ‚ΠΈ, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‰ΠΈ OID 1.3.6.1.5.5.7.1.30.1, няма Π΄Π° ΠΌΠΎΠ³Π°Ρ‚ Π΄Π° ΠΏΠΎΠ»ΡƒΡ‡Π°Ρ‚ сСртификат).

Π˜Π·Ρ‚ΠΎΡ‡Π½ΠΈΠΊ: opennet.ru

ДобавянС Π½Π° Π½ΠΎΠ² ΠΊΠΎΠΌΠ΅Π½Ρ‚Π°Ρ€