LetsEncrypt, yang menawarkan sijil SSL percuma untuk penyulitan, terpaksa membatalkan beberapa sijil.
Masalahnya berkaitan dengan
Apakah kesilapannya? Jika permintaan sijil mengandungi N domain yang memerlukan pengesahan CAA berulang, Boulder memilih salah satu daripadanya dan mengesahkannya N kali. Akibatnya, adalah mungkin untuk mengeluarkan sijil walaupun anda kemudian (sehingga X+30 hari) menetapkan rekod CAA yang melarang pengeluaran sijil LetsEncrypt.
Untuk mengesahkan sijil, syarikat telah menyediakan
Pengguna lanjutan boleh melakukan semuanya sendiri menggunakan arahan berikut:
# ΠΏΡΠΎΠ²Π΅ΡΠΊΠ° https
openssl s_client -connect example.com:443 -showcerts </dev/null 2>/dev/null | openssl x509 -text -noout | grep -A 1 Serial Number | tr -d :
# Π²Π°ΡΠΈΠ°Π½Ρ ΠΏΡΠΎΠ²Π΅ΡΠΊΠΈ ΠΎΡ @simpleadmin
echo | openssl s_client -connect example.com:443 |& openssl x509 -noout -serial
# ΠΏΡΠΎΠ²Π΅ΡΠΊΠ° ΠΏΠΎΡΡΠΎΠ²ΠΎΠ³ΠΎ ΡΠ΅ΡΠ²Π΅ΡΠ°, ΠΏΡΠΎΡΠΎΠΊΠΎΠ» SMTP
openssl s_client -connect example.com:25 -starttls smtp -showcerts </dev/null 2>/dev/null | openssl x509 -text -noout | grep -A 1 Serial Number | tr -d :
# ΠΏΡΠΎΠ²Π΅ΡΠΊΠ° ΠΏΠΎΡΡΠΎΠ²ΠΎΠ³ΠΎ ΡΠ΅ΡΠ²Π΅ΡΠ°, ΠΏΡΠΎΡΠΎΠΊΠΎΠ» SMTP
openssl s_client -connect example.com:587 -starttls smtp -showcerts </dev/null 2>/dev/null | openssl x509 -text -noout | grep -A 1 Serial Number | tr -d :
# ΠΏΡΠΎΠ²Π΅ΡΠΊΠ° ΠΏΠΎΡΡΠΎΠ²ΠΎΠ³ΠΎ ΡΠ΅ΡΠ²Π΅ΡΠ°, ΠΏΡΠΎΡΠΎΠΊΠΎΠ» IMAP
openssl s_client -connect example.com:143 -starttls imap -showcerts </dev/null 2>/dev/null | openssl x509 -text -noout | grep -A 1 Serial Number | tr -d :
# ΠΏΡΠΎΠ²Π΅ΡΠΊΠ° ΠΏΠΎΡΡΠΎΠ²ΠΎΠ³ΠΎ ΡΠ΅ΡΠ²Π΅ΡΠ°, ΠΏΡΠΎΡΠΎΠΊΠΎΠ» IMAP
openssl s_client -connect example.com:993 -showcerts </dev/null 2>/dev/null | openssl x509 -text -noout | grep -A 1 Serial Number | tr -d :
# Π² ΠΏΡΠΈΠ½ΡΠΈΠΏΠ΅ Π°Π½Π°Π»ΠΎΠ³ΠΈΡΠ½ΠΎ ΠΏΡΠΎΠ²Π΅ΡΡΡΡΡΡ ΠΈ Π΄ΡΡΠ³ΠΈΠ΅ ΡΠ΅ΡΠ²ΠΈΡΡ
Seterusnya anda perlu melihat
Untuk mengemas kini sijil, anda boleh menggunakan certbot:
certbot renew --force-renewal
Masalah itu ditemui pada 29 Februari 2020; untuk menyelesaikan masalah itu, pengeluaran sijil telah digantung dari 3:10 UTC hingga 5:22 UTC. Menurut siasatan dalaman, kesilapan itu dibuat pada 25 Julai 2019; syarikat akan memberikan laporan yang lebih terperinci kemudian.
UPD: perkhidmatan pengesahan sijil dalam talian mungkin tidak berfungsi dari alamat IP Rusia.
Sumber: www.habr.com