
LetsEncrypt, mis pakub tasuta SSL-sertifikaate krüpteerimiseks, peab tühistama mõned sertifikaadid.
Probleem on seotud haldusprogrammis Boulder, mida kasutatakse CA loomisel. Tavaliselt toimub DNS CAA kirje kontrollimine samal ajal domeeni omandi kinnitamisega, ja enamik tellijaid saavad sertifikaadi kohe pärast kontrollimist. Kuid tarkvara arendajad tegid nii, et kontrollimise tulemus loetakse kehtivaks veel järgmise 30 päeva jooksul. Mõnes juhus peab kontrollima kirjeid teist korda, just enne sertifikaadi väljastamist, eriti on vajalik CAA korduv kontroll 8 tundi enne väljastamist, seega kõik domeenid, mis on kontrollitud enne seda aega, tuleb kontrollida uuesti.
Mis on vea sisu? Kui sertifikaadi taotlus sisaldab N domeeni, mis vajavad CAA korduvat kontrollimist — Boulder valis ühe neist ja kontrollis seda N korda. Selle tulemusena oli võimalik sertifikaadi väljastamine, isegi kui hiljem (enne X+30 päeva) seadistatakse CAA kirje, mis keelab LetsEncrypt’i sertifikaadi väljastamise.
Sertifikaatide kontrollimiseks valmistab ettevõte ette , mis näitab üksikasjalikku aruannet.
Kogenud kasutajad saavad kõik ise teha, kasutades järgmisi käske:
# проверка https
openssl s_client -connect example.com:443 -showcerts </dev/null 2>/dev/null | openssl x509 -text -noout | grep -A 1 Serial Number | tr -d :
# вариант проверки от @simpleadmin
echo | openssl s_client -connect example.com:443 |& openssl x509 -noout -serial
# проверка почтового сервера, протокол SMTP
openssl s_client -connect example.com:25 -starttls smtp -showcerts </dev/null 2>/dev/null | openssl x509 -text -noout | grep -A 1 Serial Number | tr -d :
# проверка почтового сервера, протокол SMTP
openssl s_client -connect example.com:587 -starttls smtp -showcerts </dev/null 2>/dev/null | openssl x509 -text -noout | grep -A 1 Serial Number | tr -d :
# проверка почтового сервера, протокол IMAP
openssl s_client -connect example.com:143 -starttls imap -showcerts </dev/null 2>/dev/null | openssl x509 -text -noout | grep -A 1 Serial Number | tr -d :
# проверка почтового сервера, протокол IMAP
openssl s_client -connect example.com:993 -showcerts </dev/null 2>/dev/null | openssl x509 -text -noout | grep -A 1 Serial Number | tr -d :
# в принципе аналогично проверяются и другие сервисыSeejärel tuleb vaadata oma seerianumbrit, ja kui see on nimekirjas — on soovitatav uuendada sertifikaati(d).
Sertifikaatide uuendamiseks võib kasutada certbot'i:
certbot renew --force-renewalProbleem leiti juba 29. veebruaril 2020, probleemi lahendamiseks peeti sertifikaatide väljastamine kinni ajavahemikus 3:10 UTC kuni 5:22 UTC. Sisemises uurimises selgus, et viga tekkis 25. juulil 2019, üksikasjaliku aruande esitab ettevõte hiljem.
UPD: sertifikaatide kontrollimise veebiteenus ei pruugi töötada Venemaa IP-aadressidelt.
Allikas: habr.com
