找回密码
 立即注册
搜索
查看: 5533|回复: 28

[网络] 突然想到上次S1证书过期的事情,你坛可能需要这个?

[复制链接]
头像被屏蔽
     
发表于 2021-2-5 15:02 | 显示全部楼层 |阅读模式
提示: 作者被禁止或删除 内容自动屏蔽
回复

使用道具 举报

     
发表于 2021-2-5 15:30 | 显示全部楼层
我一般用 acme.sh
回复

使用道具 举报

     
发表于 2021-2-6 09:54 | 显示全部楼层
俺也用acme.sh

—— 来自 S1Fun
回复

使用道具 举报

     
发表于 2021-2-6 11:34 来自手机 | 显示全部楼层
我用caddy

—— 来自 HUAWEI ALP-AL00, Android 10上的 S1Next-鹅版 v2.4.4.1
回复

使用道具 举报

     
发表于 2021-2-6 11:34 | 显示全部楼层
俺也一样acme.sh
回复

使用道具 举报

     
发表于 2021-2-6 12:28 | 显示全部楼层
swag docker自动更新证书 懒人的选择
回复

使用道具 举报

     
发表于 2021-2-6 13:51 来自手机 | 显示全部楼层
acme.sh +1
回复

使用道具 举报

发表于 2021-2-6 14:40 | 显示全部楼层
我用caddy2
回复

使用道具 举报

     
发表于 2021-2-6 15:05 来自手机 | 显示全部楼层
我选择acme.sh
回复

使用道具 举报

     
发表于 2021-2-6 15:57 来自手机 | 显示全部楼层
acme.sh +1
自己搭梯子配过trojan的应该不会不知道这个

—— 来自 OnePlus GM1917, Android 10上的 S1Next-鹅版 v2.4.4.1
回复

使用道具 举报

头像被屏蔽
     
 楼主| 发表于 2021-8-27 09:32 | 显示全部楼层
提示: 作者被禁止或删除 内容自动屏蔽
回复

使用道具 举报

     
发表于 2021-8-27 10:42 来自手机 | 显示全部楼层
dz版本也该更到最新版,高楼bug太烦人了
回复

使用道具 举报

     
发表于 2021-8-27 11:10 | 显示全部楼层
我用 traefik
回复

使用道具 举报

     
发表于 2021-8-27 11:18 | 显示全部楼层
服务器一般不会轻易更换软件版本吧,就怕出了问题
回复

使用道具 举报

     
发表于 2021-8-27 11:47 | 显示全部楼层
bt面板建立网站,怎么配合脚本申请证书呢?bt面板的证书总是续不上
回复

使用道具 举报

     
发表于 2021-8-27 11:50 | 显示全部楼层
这个只是生成证书,非nginx或者apache的环境,比如梅林路由器上的HTTPS外网后台,更新证书还得手动操作吧
回复

使用道具 举报

发表于 2021-8-27 11:52 | 显示全部楼层
可恶,这年头已经没有certbot人了吗
回复

使用道具 举报

     
发表于 2021-8-27 11:56 来自手机 | 显示全部楼层
certbot 我用了一次感觉不算简便啊

— from Sony G8441, Android 9 of S1 Next Goose v2.4.4.1
回复

使用道具 举报

     
发表于 2021-8-27 12:05 来自手机 | 显示全部楼层
trustaisa一年一换不是更方便吗

— from Sony SO-02K, Android 9 of S1 Next Goose v2.4.4.1
回复

使用道具 举报

头像被屏蔽
     
发表于 2021-8-27 12:09 | 显示全部楼层
提示: 作者被禁止或删除 内容自动屏蔽
回复

使用道具 举报

发表于 2021-8-27 12:13 | 显示全部楼层
mirari 发表于 2021-8-27 11:50
这个只是生成证书,非nginx或者apache的环境,比如梅林路由器上的HTTPS外网后台,更新证书还得手动操作吧 ...

可以自定义申请证书后的脚本…复制到指定目录
回复

使用道具 举报

     
发表于 2021-8-27 12:20 | 显示全部楼层
没人知道Lets Encrypt证书验证服务器被好顶支希墙了,强制进行OCSP验证的客户端会在证书校验那里卡很长一段时间除非做OCSP Stapling么
回复

使用道具 举报

     
发表于 2021-8-27 12:37 | 显示全部楼层
psvsd 发表于 2021-8-27 12:20
没人知道Lets Encrypt证书验证服务器被好顶支希墙了,强制进行OCSP验证的客户端会在证书校验那里卡很长一段 ...

如果只是给浏览器 / 移动客户端用的话, OSCP 这个需求应该不用考虑吧?
回复

使用道具 举报

     
发表于 2021-8-27 13:41 | 显示全部楼层
这个不能一次发10年的吗?
回复

使用道具 举报

     
发表于 2021-8-27 13:55 | 显示全部楼层
ziyuan008 发表于 2021-8-27 13:41
这个不能一次发10年的吗?

不能.
浏览器厂商已经在推动: 目前最长只支持有效期一年出头的(398 天)证书
https://www.zdnet.com/article/ap ... tificate-lifespans/

假如证书私钥泄漏了
被人拿去仿造网站 / 劫持流量
那么这个证书的有效期越短, 造成的危害越小
再就是如果想要改进加密算法
那么旧加密算法的证书也得及时淘汰才行
回复

使用道具 举报

     
发表于 2021-8-27 14:34 | 显示全部楼层
5long 发表于 2021-8-27 13:55
不能.
浏览器厂商已经在推动: 目前最长只支持有效期一年出头的(398 天)证书
https://www.zdnet.com/artic ...

ocsp和crl不就是用来防止私钥泄漏的吗,感觉跟有效期没啥关系(
回复

使用道具 举报

     
发表于 2021-8-27 14:50 | 显示全部楼层
其实泥潭前几年一直用的certbot,但是版本太老,老到ACMEv1都停止支持了,上个月更新了一波,部分服务用Caddy替换Nginx自动获取证书,其他使用TrustAsia年更证书并行的方案
回复

使用道具 举报

     
发表于 2021-8-27 15:44 | 显示全部楼层
5long 发表于 2021-8-27 12:37
如果只是给浏览器 / 移动客户端用的话, OSCP 这个需求应该不用考虑吧?

Apple Inc 的玩意大多是强制进行OCSP验证的
国内绝大多数都用chrome所以感知不强
用safari的撞上Lets Encrypt证书还有一部分挂了梯子
回复

使用道具 举报

     
发表于 2021-8-27 15:54 | 显示全部楼层
psvsd 发表于 2021-8-27 15:44
Apple Inc 的玩意大多是强制进行OCSP验证的
国内绝大多数都用chrome所以感知不强
用safari的撞上Lets Enc ...

懂了
顺着这个事想起来之前 Apple 的 OCSP 服务挂了
导致各种服务不可用
还引发一波隐私泄漏的争议来着.
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

Archiver|手机版|小黑屋|上海互联网违法和不良信息举报中心|网上有害信息举报专区|962110 反电信诈骗|举报电话 021-62035905|Stage1st ( 沪ICP备13020230号-1|沪公网安备 31010702007642号 )

GMT+8, 2025-7-19 06:40 , Processed in 0.097218 second(s), 7 queries , Gzip On, Redis On.

Powered by Discuz! X3.5

© 2001-2025 Discuz! Team.

快速回复 返回顶部 返回列表