ΠΠ΅ΠΊΠΎΠΌΠΌΠ΅ΡΡΠ΅ΡΠΊΠΈΠΉ ΡΠ΄ΠΎΡΡΠΎΠ²Π΅ΡΡΡΡΠΈΠΉ ΡΠ΅Π½ΡΡ Let’s Encrypt, ΠΊΠΎΠ½ΡΡΠΎΠ»ΠΈΡΡΠ΅ΠΌΡΠΉ ΡΠΎΠΎΠ±ΡΠ΅ΡΡΠ²ΠΎΠΌ ΠΈ ΠΏΡΠ΅Π΄ΠΎΡΡΠ°Π²Π»ΡΡΡΠΈΠΉ ΡΠ΅ΡΡΠΈΡΠΈΠΊΠ°ΡΡ Π±Π΅Π·Π²ΠΎΠ·ΠΌΠ΅Π·Π΄Π½ΠΎ Π²ΡΠ΅ΠΌ ΠΆΠ΅Π»Π°ΡΡΠΈΠΌ, ΠΏΡΠ΅Π΄ΡΠΏΡΠ΅Π΄ΠΈΠ» ΠΎ ΠΏΡΠ΅Π΄ΡΡΠΎΡΡΠ΅ΠΌ ΠΎΡΠ·ΡΠ²Π΅ ΠΌΠ½ΠΎΠ³ΠΈΡ
ΡΠ°Π½Π΅Π΅ Π²ΡΠ΄Π°Π½Π½ΡΡ
TLS/SSL ΡΠ΅ΡΡΠΈΡΠΈΠΊΠ°ΡΠΎΠ². ΠΠ· 116 ΠΌΠ»Π½ Π½ΡΠ½Π΅ Π΄Π΅ΠΉΡΡΠ²ΡΡΡΠΈΡ
ΡΠ΅ΡΡΠΈΡΠΈΠΊΠ°ΡΠΎΠ² Let’s Encrypt Π±ΡΠ΄Π΅Ρ ΠΎΡΠΎΠ·Π²Π°Π½ΠΎ ΡΡΡΡ Π±ΠΎΠ»ΡΡΠ΅ 3 ΠΌΠ»Π½ (2.6%), ΠΈΠ· ΠΊΠΎΡΠΎΡΡΡ
ΠΏΡΠΈΠΌΠ΅ΡΠ½ΠΎ 1 ΠΌΠ»Π½ ΡΠ²Π»ΡΡΡΡΡ Π΄ΡΠ±Π»ΠΈΠΊΠ°ΡΠ°ΠΌΠΈ, ΠΏΡΠΈΠ²ΡΠ·Π°Π½Π½ΡΠΌΠΈ ΠΊ ΠΎΠ΄Π½ΠΎΠΌΡ Π΄ΠΎΠΌΠ΅Π½Ρ (ΠΎΡΠΈΠ±ΠΊΠ° Π² ΠΎΡΠ½ΠΎΠ²Π½ΠΎΠΌ Π·Π°ΡΡΠΎΠ½ΡΠ»Π° ΠΎΡΠ΅Π½Ρ ΡΠ°ΡΡΠΎ ΠΎΠ±Π½ΠΎΠ²Π»ΡΠ΅ΠΌΡΠ΅ ΡΠ΅ΡΡΠΈΡΠΈΠΊΠ°ΡΡ, ΠΏΠΎΡΡΠΎΠΌΡ ΡΠ°ΠΊ ΠΌΠ½ΠΎΠ³ΠΎ Π΄ΡΠ±Π»ΠΈΠΊΠ°ΡΠΎΠ²). ΠΡΠ·ΡΠ² Π·Π°ΠΏΠ»Π°Π½ΠΈΡΠΎΠ²Π°Π½ Π½Π° 4 ΠΌΠ°ΡΡΠ° (ΡΠΎΡΠ½ΠΎΠ΅ Π²ΡΠ΅ΠΌΡ ΠΏΠΎΠΊΠ° Π½Π΅ ΠΎΠΏΡΠ΅Π΄Π΅Π»Π΅Π½ΠΎ, Π½ΠΎ ΠΎΡΠ·ΡΠ² Π±ΡΠ΄Π΅Ρ ΠΏΡΠΎΠΈΠ·Π²Π΅Π΄ΡΠ½ Π½Π΅ ΡΠ°Π½ΡΡΠ΅ 3 Π½ΠΎΡΠΈ MSK).
ΠΠ΅ΠΎΠ±Ρ
ΠΎΠ΄ΠΈΠΌΠΎΡΡΡ ΠΎΡΠ·ΡΠ²Π° ΠΎΠ±ΡΡΠ»ΠΎΠ²Π»Π΅Π½Π° Π²ΡΡΠ²Π»Π΅Π½Π½ΠΎΠΉ 29 ΡΠ΅Π²ΡΠ°Π»Ρ ΠΎΡΠΈΠ±ΠΊΠΎΠΉ. ΠΡΠΎΠ±Π»Π΅ΠΌΠ° ΠΏΡΠΎΡΠ²Π»ΡΠ΅ΡΡΡ Ρ 25 ΠΈΡΠ»Ρ 2019 Π³ΠΎΠ΄Π° ΠΈ Π·Π°ΡΡΠ°Π³ΠΈΠ²Π°Π΅Ρ ΡΠΈΡΡΠ΅ΠΌΡ ΠΏΡΠΎΠ²Π΅ΡΠΊΠΈ CAA-Π·Π°ΠΏΠΈΡΠ΅ΠΉ Π² DNS. ΠΠ°ΠΏΠΈΡΡ CAA (RFC-6844, Certificate Authority Authorization) ΠΏΠΎΠ·Π²ΠΎΠ»ΡΠ΅Ρ Π²Π»Π°Π΄Π΅Π»ΡΡΡ Π΄ΠΎΠΌΠ΅Π½Π° ΡΠ²Π½ΠΎ ΠΎΠΏΡΠ΅Π΄Π΅Π»ΠΈΡΡ ΡΠ΄ΠΎΡΡΠΎΠ²Π΅ΡΡΡΡΠΈΠΉ ΡΠ΅Π½ΡΡ, ΡΠ΅ΡΠ΅Π· ΠΊΠΎΡΠΎΡΡΠΉ ΠΌΠΎΠΆΠ½ΠΎ Π³Π΅Π½Π΅ΡΠΈΡΠΎΠ²Π°ΡΡ ΡΠ΅ΡΡΠΈΡΠΈΠΊΠ°ΡΡ Π΄Π»Ρ ΡΠΊΠ°Π·Π°Π½Π½ΠΎΠ³ΠΎ Π΄ΠΎΠΌΠ΅Π½Π°. ΠΡΠ»ΠΈ ΡΠ΄ΠΎΡΡΠΎΠ²Π΅ΡΡΡΡΠΈΠΉ ΡΠ΅Π½ΡΡ Π½Π΅ ΠΏΠ΅ΡΠ΅ΡΠΈΡΠ»Π΅Π½ Π² Π·Π°ΠΏΠΈΡΡΡ
CAA, ΡΠΎ ΠΎΠ½ ΠΎΠ±ΡΠ·Π°Π½ Π±Π»ΠΎΠΊΠΈΡΠΎΠ²Π°ΡΡ Π²ΡΠ΄Π°ΡΡ ΡΠ΅ΡΡΠΈΡΠΈΠΊΠ°ΡΠΎΠ² Π΄Π»Ρ Π΄Π°Π½Π½ΠΎΠ³ΠΎ Π΄ΠΎΠΌΠ΅Π½Π° ΠΈ ΠΈΠ½ΡΠΎΡΠΌΠΈΡΠΎΠ²Π°ΡΡ Π²Π»Π°Π΄Π΅Π»ΡΡΠ° Π΄ΠΎΠΌΠ΅Π½Π° ΠΎ ΠΏΠΎΠΏΡΡΠΊΠ°Ρ
ΠΊΠΎΠΌΠΏΡΠΎΠΌΠ΅ΡΠ°ΡΠΈΠΈ. Π Π±ΠΎΠ»ΡΡΠΈΠ½ΡΡΠ²Π΅ ΡΠ»ΡΡΠ°Π΅Π² ΡΠ΅ΡΡΠΈΡΠΈΠΊΠ°Ρ Π·Π°ΠΏΡΠ°ΡΠΈΠ²Π°Π΅ΡΡΡ ΡΡΠ°Π·Ρ ΠΏΠΎΡΠ»Π΅ ΠΏΡΠΎΡ
ΠΎΠΆΠ΄Π΅Π½ΠΈΡ ΠΏΡΠΎΠ²Π΅ΡΠΊΠΈ CAA, Π½ΠΎ ΡΠ΅Π·ΡΠ»ΡΡΠ°Ρ ΠΏΡΠΎΠ²Π΅ΡΠΊΠΈ ΡΡΠΈΡΠ°Π΅ΡΡΡ Π΄Π΅ΠΉΡΡΠ²ΠΈΡΠ΅Π»ΡΠ½ΡΠΌ Π΅ΡΡ 30 Π΄Π½Π΅ΠΉ. ΠΡΠ°Π²ΠΈΠ»Π° ΡΠ°ΠΊΠΆΠ΅ ΠΏΡΠ΅Π΄ΠΏΠΈΡΡΠ²Π°ΡΡ Π²ΡΠΏΠΎΠ»Π½ΡΡΡ ΠΏΠΎΠ²ΡΠΎΡΠ½ΡΡ ΠΏΡΠΎΠ²Π΅ΡΠΊΡ Π½Π΅ ΠΏΠΎΠ·Π΄Π½Π΅Π΅, ΡΠ΅ΠΌ Π·Π° 8 ΡΠ°ΡΠΎΠ² Π΄ΠΎ Π²ΡΠ΄Π°ΡΠΈ Π½ΠΎΠ²ΠΎΠ³ΠΎ ΡΠ΅ΡΡΠΈΡΠΈΠΊΠ°ΡΠ° (Ρ.Π΅. Π΅ΡΠ»ΠΈ ΠΏΡΠΈ Π·Π°ΠΏΡΠΎΡΠ΅ Π½ΠΎΠ²ΠΎΠ³ΠΎ ΡΠ΅ΡΡΠΈΡΠΈΠΊΠ°ΡΠ° Ρ ΠΌΠΎΠΌΠ΅Π½ΡΠ° ΠΏΡΠΎΡΠ»ΠΎΠΉ ΠΏΡΠΎΠ²Π΅ΡΠΊΠΈ ΠΏΡΠΎΡΠ»ΠΎ 8 ΡΠ°ΡΠΎΠ², ΡΡΠ΅Π±ΡΠ΅ΡΡΡ ΠΏΠΎΠ²ΡΠΎΡΠ½Π°Ρ ΠΏΡΠΎΠ²Π΅ΡΠΊΠ°).
ΠΡΠΈΠ±ΠΊΠ° ΠΏΡΠΎΡΠ²Π»ΡΠ΅ΡΡΡ, Π΅ΡΠ»ΠΈ Π·Π°ΠΏΡΠΎΡ ΡΠ΅ΡΡΠΈΡΠΈΠΊΠ°ΡΠ° ΠΎΡ
Π²Π°ΡΡΠ²Π°Π΅Ρ ΡΡΠ°Π·Ρ Π½Π΅ΡΠΊΠΎΠ»ΡΠΊΠΎ Π΄ΠΎΠΌΠ΅Π½Π½ΡΡ
ΠΈΠΌΡΠ½, Π΄Π»Ρ ΠΊΠ°ΠΆΠ΄ΠΎΠ³ΠΎ ΠΈΠ· ΠΊΠΎΡΠΎΡΡΡ
ΡΡΠ΅Π±ΡΠ΅ΡΡΡ ΠΏΡΠΎΠ²Π΅ΡΠΊΠ° Π·Π°ΠΏΠΈΡΠΈ CAA. Π‘ΡΡΡ ΠΎΡΠΈΠ±ΠΊΠΈ Π² ΡΠΎΠΌ, ΡΡΠΎ Π² ΠΌΠΎΠΌΠ΅Π½Ρ ΠΏΠΎΠ²ΡΠΎΡΠ½ΠΎΠΉ ΠΏΡΠΎΠ²Π΅ΡΠΊΠΈ Π²ΠΌΠ΅ΡΡΠΎ Π²Π°Π»ΠΈΠ΄Π°ΡΠΈΠΈ Π²ΡΠ΅Ρ
Π΄ΠΎΠΌΠ΅Π½ΠΎΠ², ΠΎΡΡΡΠ΅ΡΡΠ²Π»ΡΠ»Π°ΡΡ ΠΏΠΎΠ²ΡΠΎΡΠ½Π°Ρ ΠΏΡΠΎΠ²Π΅ΡΠΊΠ° ΡΠΎΠ»ΡΠΊΠΎ ΠΎΠ΄Π½ΠΎΠ³ΠΎ Π΄ΠΎΠΌΠ΅Π½Π° ΠΈΠ· ΡΠΏΠΈΡΠΊΠ° (Π΅ΡΠ»ΠΈ Π² Π·Π°ΠΏΡΠΎΡΠ΅ Π±ΡΠ»ΠΎ N Π΄ΠΎΠΌΠ΅Π½ΠΎΠ², Π²ΠΌΠ΅ΡΡΠΎ N ΡΠ°Π·Π½ΡΡ
ΠΏΡΠΎΠ²Π΅ΡΠΎΠΊ, ΠΎΠ΄ΠΈΠ½ Π΄ΠΎΠΌΠ΅Π½ ΠΏΡΠΎΠ²Π΅ΡΡΠ»ΡΡ N ΡΠ°Π·). ΠΠ»Ρ ΠΎΡΡΠ°Π»ΡΠ½ΡΡ
Π΄ΠΎΠΌΠ΅Π½ΠΎΠ² ΠΏΠΎΠ²ΡΠΎΡΠ½Π°Ρ ΠΏΡΠΎΠ²Π΅ΡΠΊΠ° Π½Π΅ Π²ΡΠΏΠΎΠ»Π½ΡΠ»Π°ΡΡ ΠΈ ΠΏΡΠΈ ΠΏΡΠΈΠ½ΡΡΠΈΠΈ ΡΠ΅ΡΠ΅Π½ΠΈΡ ΠΈΡΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°Π»ΠΈΡΡ Π΄Π°Π½Π½ΡΠ΅ ΠΏΠ΅ΡΠ²ΠΎΠΉ ΠΏΡΠΎΠ²Π΅ΡΠΊΠΈ (Ρ.Π΅. ΠΈΡΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°Π»ΠΈΡΡ Π΄Π°Π½Π½ΡΠ΅, Π΄Π°Π²Π½ΠΎΡΡΡΡ Π΄ΠΎ 30 Π΄Π½Π΅ΠΉ). ΠΠ°ΠΊ ΡΠ»Π΅Π΄ΡΡΠ²ΠΈΠ΅, Π² ΡΠ΅ΡΠ΅Π½ΠΈΠ΅ 30 Π΄Π½Π΅ΠΉ ΠΏΠΎΡΠ»Π΅ ΠΏΠ΅ΡΠ²ΠΎΠΉ ΠΏΡΠΎΠ²Π΅ΡΠΊΠΈ Let’s Encrypt ΠΌΠΎΠ³ Π²ΡΠ΄Π°ΡΡ ΡΠ΅ΡΡΠΈΡΠΈΠΊΠ°Ρ, Π΄Π°ΠΆΠ΅ Π΅ΡΠ»ΠΈ Π·Π½Π°ΡΠ΅Π½ΠΈΠ΅ CAA-Π·Π°ΠΏΠΈΡΠΈ Π±ΡΠ»ΠΎ ΠΈΠ·ΠΌΠ΅Π½Π΅Π½ΠΎ ΠΈ Let’s Encrypt Π±ΡΠ» ΡΠ±ΡΠ°Π½ ΠΈΠ· ΡΠΏΠΈΡΠΊΠ° Π΄ΠΎΠΏΡΡΡΠΈΠΌΡΡ
ΡΠ΄ΠΎΡΡΠΎΠ²Π΅ΡΡΡΡΠΈΡ
ΡΠ΅Π½ΡΡΠΎΠ².
ΠΠΎΠ΄Π²Π΅ΡΠΆΠ΅Π½Π½ΡΠΌ ΠΏΡΠΎΠ±Π»Π΅ΠΌΠ΅ ΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°ΡΠ΅Π»ΡΠΌ ΠΎΡΠΏΡΠ°Π²Π»Π΅Π½ΠΎ ΡΠ²Π΅Π΄ΠΎΠΌΠ»Π΅Π½ΠΈΠ΅ ΠΏΠΎ email, Π΅ΡΠ»ΠΈ ΠΏΡΠΈ ΠΏΠΎΠ»ΡΡΠ΅Π½ΠΈΠΈ ΡΠ΅ΡΡΠΈΡΠΈΠΊΠ°ΡΠ° Π±ΡΠ»ΠΈ Π·Π°ΠΏΠΎΠ»Π½Π΅Π½Ρ ΠΊΠΎΠ½ΡΠ°ΠΊΡΠ½ΡΠ΅ Π΄Π°Π½Π½ΡΠ΅. ΠΡΠΎΠ²Π΅ΡΠΈΡΡ ΡΠ²ΠΎΠΈ ΡΠ΅ΡΡΠΈΡΠΈΠΊΠ°ΡΡ ΠΌΠΎΠΆΠ½ΠΎ Π·Π°Π³ΡΡΠ·ΠΈΠ² ΡΠΏΠΈΡΠΎΠΊ ΡΠ΅ΡΠΈΠΉΠ½ΡΡ
Π½ΠΎΠΌΠ΅ΡΠΎΠ² ΠΎΡΠΎΠ·Π²Π°Π½Π½ΡΡ
ΡΠ΅ΡΡΠΈΡΠΈΠΊΠ°ΡΠΎΠ² ΠΈΠ»ΠΈ Π²ΠΎΡΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°Π²ΡΠΈΡΡ online-ΡΠ΅ΡΠ²ΠΈΡΠΎΠΌ (ΡΠ°Π·ΠΌΠ΅ΡΡΠ½ Π½Π° IP-Π°Π΄ΡΠ΅ΡΠ΅, Π·Π°Π±Π»ΠΎΠΊΠΈΡΠΎΠ²Π°Π½Π½ΠΎΠΌ Π² Π Π€ Π ΠΎΡΠΊΠΎΠΌΠ½Π°Π΄Π·ΠΎΡΠΎΠΌ). Π£Π·Π½Π°ΡΡ ΡΠ΅ΡΠΈΠΉΠ½ΡΠΉ Π½ΠΎΠΌΠ΅Ρ ΡΠ΅ΡΡΠΈΡΠΈΠΊΠ°ΡΠ° Π΄Π»Ρ ΠΈΠ½ΡΠ΅ΡΠ΅ΡΡΡΡΠ΅Π³ΠΎ Π΄ΠΎΠΌΠ΅Π½Π° ΠΌΠΎΠΆΠ½ΠΎ ΠΏΡΠΈ ΠΏΠΎΠΌΠΎΡΠΈ ΠΊΠΎΠΌΠ°Π½Π΄Ρ:
openssl s_client -connect example.com:443 -showcerts </dev/null 2>/dev/null \
| openssl x509 -text -noout | grep -A 1 Serial\ Number | tr -d :
ΠΡΡΠΎΡΠ½ΠΈΠΊ: opennet.ru