Let's Encrypt tühistab 2 miljonit sertifikaati TLS-ALPN-01 rakendamise probleemide tõttu

Kogukonna kontrolli all olev mittetulunduslik sertifitseerimiskeskus Let’s Encrypt on teatanud umbes kahe miljoni TLS-sertifikaadi ennetavast tühistamisest, mis moodustab umbes 1% kõigist aktiivsetest sertifikaadist selle sertifitseerimiskeskuse. Sertifikaatide tühistamine algatati seoses spetsifikatsiooninõuetega, millele Let’s Encrypt'i kood ei vastanud TLS-ALPN-01 laienduse (RFC 7301, rakendus-õppe protokolli läbirääkimine) rakendamisel. Mittevastavus oli seotud teatud kontrollide puudumisega, mis tehti TLS-ALPN laienduse korraldamise käigus, mida rakendatakse protokollis HTTP/2. Üksikasjalik teave juhtumi kohta avaldatakse pärast probleemsete sertifikaatide tühistamise lõpetamist.

26. jaanuaril kell 03:48 (MSK) probleem lahendati, kuid kõik sertifikaadid, mille väljaandmisel kasutati verifitseerimismeetodit TLS-ALPN-01, otsustati tunnistada kehtetuks. Sertifikaatide tühistamine algab 28. jaanuaril kell 19:00 (MSK). Selle ajani soovitatakse kasutajatel, kes kasutavad tuvastamise meetodit TLS-ALPN-01, oma sertifikaate kiiresti uuendada, vastasel juhul tunnustatakse need ennetavalt kehtetuks.

Asjakohased teated sertifikaatide uuendamise vajadusest on saadetud e-posti teel. Kasutajad, kes kasutavad sertifikaadi saamiseks tööriistu Certbot ja dehydrated, ei puutunud vaikeseadete kasutamisel probleemiga kokku. Meetod TLS-ALPN-01 on toetatud pakettides Caddy, Traefik, apache mod_md ja autocert. Sertifikaatide kehtivust saab kontrollida ID-de, seerianumbrite või domeenide probleemsete sertifikaatide loendis.

Kuna muudatused mõjutavad TLS-ALPN-01 meetodil kontrollimise käitumist, võib töö jätkamiseks olla vajalik ACME-klientide uuendamine või seadete muutmine (Caddy, bitnami/bn-cert, autocert, apache mod_md, Traefik). Muudatused hõlmavad TLS versioonide kasutamist mitte madalama kui 1.2 (kliendid ei saa enam kasutada TLS 1.1) ja OID 1.3.6.1.5.5.7.1.30.1, mis identifitseerib vananenud laienduse acmeIdentifier, toe lõpetamist, mis oli toetatud ainult varastes RFC 8737 spetsifikatsiooni mustandites (sertifikaadi loomisel on nüüd lubatud ainult OID 1.3.6.1.5.5.7.1.31, ja kliendid, kes kasutavad OID 1.3.6.1.5.5.7.1.30.1, ei saa sertifikaati väljastada).

Allikas: opennet.ru

Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster