
Compania LetsEncrypt, care oferă certificate SSL gratuite pentru criptare, este nevoită să anuleze unele certificate.
Problema este legată de în software-ul de gestionare Boulder, utilizat pentru construirea CA-ului. În mod normal, verificarea înregistrării DNS CAA se face simultan cu confirmarea deținerii domeniului, iar majoritatea abonaților primesc certificatul imediat după verificare, dar dezvoltatorii software-ului au făcut ca rezultatul verificării să fie considerat valid în următoarele 30 de zile. În unele cazuri, se poate verifica înregistrările a doua oară, imediat înainte de emiterea certificatului, în special pentru a necesita o nouă verificare CAA cu 8 ore înainte de emitere, astfel încât orice domeniu verificat înainte de acest termen trebuie să fie verificat din nou.
Care este eroarea? Dacă cererea pentru certificat conține N domenii care necesită o nouă verificare CAA — Boulder alegea unul dintre ele și îl verifica de N ori. Ca urmare, exista posibilitatea emiterii certificatului, chiar dacă ulterior (între X+30 zile) se stabilește o înregistrare CAA care interzice emiterea certificatului LetsEncrypt.
Pentru a verifica certificatele, compania a pregătit , care va arăta un raport detaliat.
Utilizatorii avansați pot face totul manual, folosind comenzile următoare:
# проверка https
openssl s_client -connect example.com:443 -showcerts </dev/null 2>/dev/null | openssl x509 -text -noout | grep -A 1 Serial Number | tr -d :
# вариант проверки от @simpleadmin
echo | openssl s_client -connect example.com:443 |& openssl x509 -noout -serial
# проверка почтового сервера, протокол SMTP
openssl s_client -connect example.com:25 -starttls smtp -showcerts </dev/null 2>/dev/null | openssl x509 -text -noout | grep -A 1 Serial Number | tr -d :
# проверка почтового сервера, протокол SMTP
openssl s_client -connect example.com:587 -starttls smtp -showcerts </dev/null 2>/dev/null | openssl x509 -text -noout | grep -A 1 Serial Number | tr -d :
# проверка почтового сервера, протокол IMAP
openssl s_client -connect example.com:143 -starttls imap -showcerts </dev/null 2>/dev/null | openssl x509 -text -noout | grep -A 1 Serial Number | tr -d :
# проверка почтового сервера, протокол IMAP
openssl s_client -connect example.com:993 -showcerts </dev/null 2>/dev/null | openssl x509 -text -noout | grep -A 1 Serial Number | tr -d :
# в принципе аналогично проверяются и другие сервисыApoi trebuie să verificați numărul său de serie, iar dacă se află în listă — se recomandă actualizarea certificatului(elor).
Pentru a actualiza certificatele, se poate folosi certbot:
certbot renew --force-renewalProblema a fost identificată pe 29 februarie 2020, pentru a rezolva problema, emiterea certificatelor a fost suspendată de la 3:10 UTC la 5:22 UTC. Conform unei anchete interne, eroarea a fost introdusă pe 25 iulie 2019, iar compania va oferi un raport mai detaliat ulterior.
UPD: serviciul online de verificare a certificatelor poate să nu funcționeze de pe adrese IP din Rusia.
Sursa: habr.com
