LetsEncrypt plaanib oma sertifikaate tagasi kutsuda tarkvaraviga

LetsEncrypt plaanib oma sertifikaate tagasi kutsuda tarkvaraviga
LetsEncrypti ettevõte, mis pakub tasuta SSL-sertifikaate krüpteerimiseks, on sunnitud tühistama teatud sertifikaate.

Probleem on seotud programmi veaga Boulderi haldustarkvaras, mida kasutatakse CA rajamiseks. Tavaliselt toimub DNS CAA kirje kontrollimine koos domeeni omamise kinnitamisega, ja enamik tellijaid saab sertifikaadi kohe pärast kontrollimist, kuid tarkvara arendajad on teinud nii, et kontrollimistulemus loetakse möödunuks veel järgmised 30 päeva. Mõnel juhul võib kontrollida kirjeid uuesti otse enne sertifikaadi väljastamist, sealhulgas on vaja uuesti kontrollida CAA kaheksa tundi enne väljastamist, seega tuleb igasuguseid domeene, mis on varem selle ajavahemiku jooksul kontrollitud, uuesti kontrollida.

Mis on vea põhjus? Kui sertifikaadi taotlus sisaldab N domeeni, mis vajavad korduskontrolli CAA — Boulder valis ühe neist ja kontrollis seda N korda. Selle tulemusena oli olemas võimalus sertifikaadi väljastamiseks, isegi kui hiljem (kuni X+30 päeva) tõstetakse CAA kirje, mis keelab LetsEncrypti sertifikaadi väljastamise.

Sertifikaatide kontrollimiseks on ettevõte valmistanud veebitööriista, mis näitab üksikasjalikku aruannet.

Kogenumad kasutajad saavad kõik ise teha, kasutades järgmisi käske:

# проверка https
openssl s_client -connect example.com:443 -showcerts </dev/null 2>/dev/null | openssl x509 -text -noout | grep -A 1 Serial Number | tr -d :
# вариант проверки от @simpleadmin 
echo | openssl s_client -connect example.com:443 |& openssl x509 -noout -serial
# проверка почтового сервера, протокол SMTP
openssl s_client -connect example.com:25 -starttls smtp -showcerts </dev/null 2>/dev/null | openssl x509 -text -noout | grep -A 1 Serial Number | tr -d :
# проверка почтового сервера, протокол SMTP
openssl s_client -connect example.com:587 -starttls smtp -showcerts </dev/null 2>/dev/null | openssl x509 -text -noout | grep -A 1 Serial Number | tr -d :
# проверка почтового сервера, протокол IMAP
openssl s_client -connect example.com:143 -starttls imap -showcerts </dev/null 2>/dev/null | openssl x509 -text -noout | grep -A 1 Serial Number | tr -d :
# проверка почтового сервера, протокол IMAP
openssl s_client -connect example.com:993 -showcerts </dev/null 2>/dev/null | openssl x509 -text -noout | grep -A 1 Serial Number | tr -d :
# в принципе аналогично проверяются и другие сервисы

Edasi tuleb vaadata siin oma seerianumbrit, ja kui see on nimekirjas — soovitatakse sertifikaati(d) uuendada.

Sertifikaatide uuendamiseks saab kasutada certbot'i:

certbot renew --force-renewal

Probleem leiti juba 29. veebruaril 2020, probleemi lahendamiseks peatati sertifikaatide väljastamine ajavahemikul 3:10 UTC kuni 5:22 UTC. Siseuuringu kohaselt tehti viga 25. juulil 2019, ettevõte esitab hiljem põhjalikuma aruande.

UPD: sertifikaatide kontrollimise veebiteenus ei pruugi töötada Venemaa IP-aadressidega.

Allikas: habr.com

Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster