Π“Ρ€ΡƒΠΏΠΎΠ²ΠΎ оттСглянС Π½Π° сСртификати Let's Encrypt

Let's Encrypt Π΅ ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»ΠΈΡ€Π°Π½ ΠΎΡ‚ общността сСртифициращ ΠΎΡ€Π³Π°Π½ с нСстопанска Ρ†Π΅Π», ΠΊΠΎΠΉΡ‚ΠΎ прСдоставя Π±Π΅Π·ΠΏΠ»Π°Ρ‚Π½ΠΈ сСртификати Π½Π° всички. ΠΏΡ€Π΅Π΄ΡƒΠΏΡ€Π΅Π΄ΠΈ относно прСдстоящото оттСглянС Π½Π° ΠΌΠ½ΠΎΠ³ΠΎ ΠΈΠ·Π΄Π°Π΄Π΅Π½ΠΈ ΠΏΡ€Π΅Π΄ΠΈ Ρ‚ΠΎΠ²Π° TLS/SSL сСртификати. ΠžΡ‚ 116 ΠΌΠΈΠ»ΠΈΠΎΠ½Π° Π² ΠΌΠΎΠΌΠ΅Π½Ρ‚Π° Π²Π°Π»ΠΈΠ΄Π½ΠΈ Let's Encrypt сСртификати, ΠΌΠ°Π»ΠΊΠΎ ΠΏΠΎΠ²Π΅Ρ‡Π΅ ΠΎΡ‚ 3 ΠΌΠΈΠ»ΠΈΠΎΠ½Π° (2.6%) Ρ‰Π΅ Π±ΡŠΠ΄Π°Ρ‚ ΠΎΡ‚ΠΌΠ΅Π½Π΅Π½ΠΈ, ΠΎΡ‚ ΠΊΠΎΠΈΡ‚ΠΎ ΠΏΡ€ΠΈΠ±Π»ΠΈΠ·ΠΈΡ‚Π΅Π»Π½ΠΎ 1 ΠΌΠΈΠ»ΠΈΠΎΠ½ са Π΄ΡƒΠ±Π»ΠΈΠΊΠ°Ρ‚ΠΈ, ΡΠ²ΡŠΡ€Π·Π°Π½ΠΈ със ΡΡŠΡ‰ΠΈΡ Π΄ΠΎΠΌΠ΅ΠΉΠ½ (Π³Ρ€Π΅ΡˆΠΊΠ°Ρ‚Π° засяга Π³Π»Π°Π²Π½ΠΎ сСртификати, ΠΊΠΎΠΈΡ‚ΠΎ сС Π°ΠΊΡ‚ΡƒΠ°Π»ΠΈΠ·ΠΈΡ€Π°Ρ‚ ΠΌΠ½ΠΎΠ³ΠΎ чСсто, ΠΊΠΎΠ΅Ρ‚ΠΎ Π΅ Π·Π°Ρ‰ΠΎ ΠΈΠΌΠ° Ρ‚ΠΎΠ»ΠΊΠΎΠ²Π° ΠΌΠ½ΠΎΠ³ΠΎ Π΄ΡƒΠ±Π»ΠΈΠΊΠ°Ρ‚ΠΈ). ΠžΡ‚Π·ΠΎΠ²Π°Π²Π°Π½Π΅Ρ‚ΠΎ Π΅ насрочСно Π·Π° 4 ΠΌΠ°Ρ€Ρ‚ (точният час всС ΠΎΡ‰Π΅ Π½Π΅ Π΅ ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½, Π½ΠΎ ΠΎΡ‚Π·ΠΎΠ²Π°Π²Π°Π½Π΅Ρ‚ΠΎ няма Π΄Π° сС случи Π΄ΠΎ 3 часа сутринта MSK).

НСобходимостта ΠΎΡ‚ изтСглянС сС дълТи Π½Π° ΠΎΡ‚ΠΊΡ€ΠΈΡ‚ΠΈΠ΅Ρ‚ΠΎ Π½Π° 29 Ρ„Π΅Π²Ρ€ΡƒΠ°Ρ€ΠΈ Π³Ρ€Π΅ΡˆΠΊΠ°. ΠŸΡ€ΠΎΠ±Π»Π΅ΠΌΡŠΡ‚ сС появява ΠΎΡ‚ 25 юли 2019 Π³. ΠΈ засяга систСмата Π·Π° ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ° Π½Π° CAA записи Π² DNS. CAA запис (RFC 6844,Certificate Authority Authorization) позволява Π½Π° собствСника Π½Π° Π΄ΠΎΠΌΠ΅ΠΉΠ½ ΠΈΠ·Ρ€ΠΈΡ‡Π½ΠΎ Π΄Π° Π΄Π΅Ρ„ΠΈΠ½ΠΈΡ€Π° сСртифициращ ΠΎΡ€Π³Π°Π½, Ρ‡Ρ€Π΅Π· ΠΊΠΎΠΉΡ‚ΠΎ ΠΌΠΎΠ³Π°Ρ‚ Π΄Π° сС Π³Π΅Π½Π΅Ρ€ΠΈΡ€Π°Ρ‚ сСртификати Π·Π° ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½ Π΄ΠΎΠΌΠ΅ΠΉΠ½. Ако CA Π½Π΅ Π΅ посочСн Π² CAA записитС, Ρ‚ΠΎΠΉ трябва Π΄Π° Π±Π»ΠΎΠΊΠΈΡ€Π° ΠΈΠ·Π΄Π°Π²Π°Π½Π΅Ρ‚ΠΎ Π½Π° сСртификати Π·Π° Π΄Π°Π΄Π΅Π½ Π΄ΠΎΠΌΠ΅ΠΉΠ½ ΠΈ Π΄Π° ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠΈΡ€Π° собствСника Π½Π° Π΄ΠΎΠΌΠ΅ΠΉΠ½Π° Π·Π° ΠΎΠΏΠΈΡ‚ΠΈ Π·Π° ΠΊΠΎΠΌΠΏΡ€ΠΎΠΌΠ΅Ρ‚ΠΈΡ€Π°Π½Π΅. Π’ ΠΏΠΎΠ²Π΅Ρ‡Π΅Ρ‚ΠΎ случаи ΡΠ΅Ρ€Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ‚ΡŠΡ‚ сС изисква Π²Π΅Π΄Π½Π°Π³Π° слСд ΠΏΡ€Π΅ΠΌΠΈΠ½Π°Π²Π°Π½Π΅ Π½Π° ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ°Ρ‚Π° Π½Π° CAA, Π½ΠΎ Ρ€Π΅Π·ΡƒΠ»Ρ‚Π°Ρ‚ΡŠΡ‚ ΠΎΡ‚ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ°Ρ‚Π° сС счита Π·Π° Π²Π°Π»ΠΈΠ΄Π΅Π½ ΠΎΡ‰Π΅ 30 Π΄Π½ΠΈ. ΠŸΡ€Π°Π²ΠΈΠ»Π°Ρ‚Π° ΡΡŠΡ‰ΠΎ Ρ‚Π°ΠΊΠ° изискват ΠΏΠΎΠ²Ρ‚ΠΎΡ€Π½Π° ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ° Π΄Π° сС ΠΈΠ·Π²ΡŠΡ€ΡˆΠΈ Π½Π΅ ΠΏΠΎ-късно ΠΎΡ‚ 8 часа ΠΏΡ€Π΅Π΄ΠΈ ΠΈΠ·Π΄Π°Π²Π°Π½Π΅Ρ‚ΠΎ Π½Π° Π½ΠΎΠ²ΠΎ удостовСрСниС (Ρ‚.Π΅. Π°ΠΊΠΎ са ΠΈΠ·ΠΌΠΈΠ½Π°Π»ΠΈ 8 часа ΠΎΡ‚ послСдната ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ° ΠΏΡ€ΠΈ исканС Π½Π° Π½ΠΎΠ²ΠΎ удостовСрСниС Π΅ Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠ° ΠΏΠΎΠ²Ρ‚ΠΎΡ€Π½Π° ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ°).

Π“Ρ€Π΅ΡˆΠΊΠ°Ρ‚Π° възниква, Π°ΠΊΠΎ заявката Π·Π° сСртификат ΠΎΠ±Ρ…Π²Π°Ρ‰Π° няколко ΠΈΠΌΠ΅Π½Π° Π½Π° Π΄ΠΎΠΌΠ΅ΠΉΠ½ΠΈ навСднъТ, всяко ΠΎΡ‚ ΠΊΠΎΠΈΡ‚ΠΎ изисква ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ° Π½Π° CAA запис. Π‘ΡŠΡ‰Π½ΠΎΡΡ‚Ρ‚Π° Π½Π° Π³Ρ€Π΅ΡˆΠΊΠ°Ρ‚Π° Π΅, Ρ‡Π΅ ΠΏΠΎ Π²Ρ€Π΅ΠΌΠ΅ Π½Π° ΠΏΠΎΠ²Ρ‚ΠΎΡ€Π½Π°Ρ‚Π° ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ°, вмСсто Π²Π°Π»ΠΈΠ΄ΠΈΡ€Π°Π½Π΅ Π½Π° всички Π΄ΠΎΠΌΠ΅ΠΉΠ½ΠΈ, само Π΅Π΄ΠΈΠ½ Π΄ΠΎΠΌΠ΅ΠΉΠ½ ΠΎΡ‚ списъка бСшС ΠΏΠΎΠ²Ρ‚ΠΎΡ€Π½ΠΎ ΠΏΡ€ΠΎΠ²Π΅Ρ€Π΅Π½ (Π°ΠΊΠΎ заявката имашС N Π΄ΠΎΠΌΠ΅ΠΉΠ½Π°, вмСсто N Ρ€Π°Π·Π»ΠΈΡ‡Π½ΠΈ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠΈ, бСшС ΠΏΡ€ΠΎΠ²Π΅Ρ€Π΅Π½ Π΅Π΄ΠΈΠ½ Π΄ΠΎΠΌΠ΅ΠΉΠ½ N ΠΏΡŠΡ‚ΠΈ). Π—Π° останалитС Π΄ΠΎΠΌΠ΅ΠΉΠ½ΠΈ Π½Π΅ Π΅ ΠΈΠ·Π²ΡŠΡ€ΡˆΠ΅Π½Π° Π²Ρ‚ΠΎΡ€Π° ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ° ΠΈ ΠΏΡ€ΠΈ Π²Π·Π΅ΠΌΠ°Π½Π΅ Π½Π° Ρ€Π΅ΡˆΠ΅Π½ΠΈΠ΅ са ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½ΠΈ Π΄Π°Π½Π½ΠΈΡ‚Π΅ ΠΎΡ‚ ΠΏΡŠΡ€Π²Π°Ρ‚Π° ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ° (Ρ‚.Π΅. ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½ΠΈ са Π΄Π°Π½Π½ΠΈ с Π²ΡŠΠ·Ρ€Π°ΡΡ‚ Π΄ΠΎ 30 Π΄Π½ΠΈ). Π’ Ρ€Π΅Π·ΡƒΠ»Ρ‚Π°Ρ‚ Π½Π° Ρ‚ΠΎΠ²Π°, Π² Ρ€Π°ΠΌΠΊΠΈΡ‚Π΅ Π½Π° 30 Π΄Π½ΠΈ слСд ΠΏΡŠΡ€Π²Π°Ρ‚Π° ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ°, Let's Encrypt ΠΌΠΎΠΆΠ΅ Π΄Π° ΠΈΠ·Π΄Π°Π΄Π΅ сСртификат, Π΄ΠΎΡ€ΠΈ Π°ΠΊΠΎ стойността Π½Π° CAA записа Π΅ ΠΏΡ€ΠΎΠΌΠ΅Π½Π΅Π½Π° ΠΈ Let's Encrypt Π΅ ΠΏΡ€Π΅ΠΌΠ°Ρ…Π½Π°Ρ‚ ΠΎΡ‚ списъка с ΠΏΡ€ΠΈΠ΅ΠΌΠ»ΠΈΠ²ΠΈ CA.

ЗасСгнатитС ΠΏΠΎΡ‚Ρ€Π΅Π±ΠΈΡ‚Π΅Π»ΠΈ сС увСдомяват ΠΏΠΎ ΠΈΠΌΠ΅ΠΉΠ», Π°ΠΊΠΎ информацията Π·Π° ΠΊΠΎΠ½Ρ‚Π°ΠΊΡ‚ Π΅ Π±ΠΈΠ»Π° попълнСна ΠΏΡ€ΠΈ ΠΏΠΎΠ»ΡƒΡ‡Π°Π²Π°Π½Π΅ Π½Π° сСртификата. ΠœΠΎΠΆΠ΅Ρ‚Π΅ Π΄Π° ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΈΡ‚Π΅ Π²Π°ΡˆΠΈΡ‚Π΅ сСртификати, ΠΊΠ°Ρ‚ΠΎ ΠΈΠ·Ρ‚Π΅Π³Π»ΠΈΡ‚Π΅ списък сСрийни Π½ΠΎΠΌΠ΅Ρ€Π° Π½Π° ΠΏΡ€Π΅ΠΊΡ€Π°Ρ‚Π΅Π½ΠΈ сСртификати ΠΈΠ»ΠΈ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½Π΅ ΠΎΠ½Π»Π°ΠΉΠ½ услуга (Ρ€Π°Π·ΠΏΠΎΠ»ΠΎΠΆΠ΅Π½ Π½Π° IP адрСса, Π±Π»ΠΎΠΊΠΈΡ€Π°Π½ Π² Руската фСдСрация ΠΎΡ‚ Роскомнадзор). ΠœΠΎΠΆΠ΅Ρ‚Π΅ Π΄Π° Ρ€Π°Π·Π±Π΅Ρ€Π΅Ρ‚Π΅ сСрийния Π½ΠΎΠΌΠ΅Ρ€ Π½Π° сСртификата Π·Π° Π΄ΠΎΠΌΠ΅ΠΉΠ½Π°, ΠΊΠΎΠΉΡ‚ΠΎ Π²ΠΈ интСрСсува, ΠΊΠ°Ρ‚ΠΎ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚Π΅ ΠΊΠΎΠΌΠ°Π½Π΄Π°Ρ‚Π°:

openssl s_client -connect example.com:443 -showcerts /dev/null\
| openssl x509 -тСкст -noout | grep -A 1 Π‘Π΅Ρ€ΠΈΠ΅Π½\ Π½ΠΎΠΌΠ΅Ρ€ | tr -d:

Π˜Π·Ρ‚ΠΎΡ‡Π½ΠΈΠΊ: opennet.ru

ДобавянС Π½Π° Π½ΠΎΠ² ΠΊΠΎΠΌΠ΅Π½Ρ‚Π°Ρ€