Let's Encrypt tĂŒhistab 2 miljonit sertifikaati TLS-ALPN-01 rakendamise probleemide tĂ”ttu

Kogukonna kontrollitud mittetulunduslik sertifitseerimiskeskus Let’s Encrypt, mis pakub tasuta sertifikaate kĂ”igile soovijatele, kuulutas vĂ€lja umbes kahe miljoni TLS-sertifikaadi ennetĂ€htaegse tagasivĂ”tmise, mis moodustab umbes 1% selle keskuse kĂ”igist aktiivsetest sertifikaatidest. Sertifikaatide tagasivĂ”tmine algatati seoses spetsifikatsiooni nĂ”uetele mittevastavuse tuvastamisega Let’s Encrypt'i rakendatud koodis, mis puudutab TLS-ALPN-01 laienduse rakendust (RFC 7301, rakenduslayeri protokolli lĂ€birÀÀkimine). Mittevastavus oli seotud mĂ”nede kontrollide puudumisega, mis tehti TLS-ALPN laiendusega seotud ĂŒhenduste lĂ€birÀÀkimise protsessis, mida kasutatakse HTTP/2-is. Üksikasjalik teave juhtumi kohta avaldatakse pĂ€rast probleemsete sertifikaatide tagasivĂ”tmise lĂ”petamist.

26. jaanuaril kell 03:48 (MSK) probleem lahendati, kuid kÔik sertifikaadid, mille vÀljastamisel kasutati kontrollimeetodit TLS-ALPN-01, otsustati tunnistada kehtetuks. Sertifikaatide tagasivÔtmine algab 28. jaanuaril kell 19:00 (MSK). Kuni selle ajani soovitatakse kasutajatel, kes kasutavad TLS-ALPN-01 kontrollimeetodit, oma sertifikaate uuendada, vastasel juhul tunnistatakse need enne tÀhtaega kehtetuks.

Asjakohased teated sertifikaatide uuendamise vajadusest on saadetud e-posti teel. Kasutajad, kes kasutavad sertifikaadi saamiseks Certbot'i ja dehydrated'i tööriistu vaikeseadistustega, pole probleemist puudutatud. Meetod TLS-ALPN-01 on toetatud pakettides Caddy, Traefik, apache mod_md ja autocert. Oma sertifikaatide kehtivust saab kontrollida identifikaatorite, seerianumbrite vÔi of domains probleemsete sertifikaatide loendist.

Kuna muudatused mĂ”jutavad TLS-ALPN-01 meetodi kontrollimise kĂ€itumist, vĂ”ib ACME-klientide vĂ€rskendamine vĂ”i seadete muutmine (Caddy, bitnami/bn-cert, autocert, apache mod_md, Traefik) osutuda vajalikuks. Muudatused seisnevad TLS-i versioonide kasutamises, mis ei ole madalamad kui 1.2 (klientidel ei ole enam vĂ”imalik kasutada TLS 1.1) ja tugi OID 1.3.6.1.5.5.7.1.30.1, mis tuvastab vananenud laienduse acmeIdentifier, mis on toetatud ainult RFC 8737 spetsifikatsiooni varajastes mustandites, lĂ”petatakse (sertifikaadi koostamisel on nĂŒĂŒd lubatud ainult OID 1.3.6.1.5.5.7.1.31 ning kliendid, kes kasutavad OID 1.3.6.1.5.5.7.1.30.1, ei saa sertifikaati).

Allikas: opennet.ru

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster