X



無料SSL/TLS証明書 Let's Encrypt Part2
■ このスレッドは過去ログ倉庫に格納されています
0001名無しさん@お腹いっぱい。
垢版 |
2017/10/18(水) 10:46:04.560
無料の SSL/TLS 証明書Let's Encryptのスレです

【Let's Encrypt 公式サイト】(英語)
https://letsencrypt.org/

【Let's Encrypt 公式Twitter】(英語による最新情報)
https://twitter.com/letsencrypt

【Let's Encrypt 総合ポータル】(日本語)
https://letsencrypt.jp/

【Let's Encrypt 導入方法】(日本語)
https://letsencrypt.jp/usage/

前スレ
【全ブラウザ対応】 無料SSL/TLS Let's Encrypt
http://mevius.2ch.net/test/read.cgi/hosting/1448874075/
0148名無しさん@お腹いっぱい。
垢版 |
2018/03/20(火) 19:07:14.680
更新の時に80開けるのめんどくせーなって思ったからダメだったのでは?
俺が使ってたやつはwin-simpleとか付いてた気がする
0150名無しさん@お腹いっぱい。
垢版 |
2018/03/25(日) 05:52:13.920
TCPセッション後のTLSセッションでClient HelloにはいってるSNIはどこから引っ張ってきてるんですか?
サーバー証明書インストールされる前のクライアントが、サーバー名なんて知る由もないと思うんですが
0152名無しさん@お腹いっぱい。
垢版 |
2018/03/25(日) 17:35:56.890
>>150
SNI の基礎から勉強しなおしてくださいね
結論言いますと、SNI 対応のブラウザ(10年前のブラウザとかじゃないかぎり基本対応)だとですね
FQDN の subdomain.example.com みたいなのが平文で送信されるんですよ
で、それに合わせた証明書をサーバが送るわけです

え、プライバシーの侵害だって?
それはそうなんですが、IPv4のIPアドレスの枯渇があるんで1証明書=1IPアドレスだとhttpsが普及しないからそっちの方が問題、
どうせ今主流のDNSはFQDNが平文で送られるんだからホスト名を平文で送るのは今のところたいしてリスク増えないんだしやむを得ないのでは?
ということでまぁSNI導入賛成派の論理がとりあえず受け入れられてそういう規格・実装になったわけですよ

無論、ホスト名だけでもプライバシー上の問題がありますから、DNSの通信の暗号化も含めて今後は改善されていくとは思いますが時間がかかりますね
0153150
垢版 |
2018/03/26(月) 06:03:14.440
少なくとも最初のclient helloに入ってるSNIは、ブラウザに入れられたhttpsアドレスのFQDNと理解していいですか?
0154150
垢版 |
2018/03/26(月) 06:08:48.990
私が知りたかったのは、そのsubdomain.example.comを「クライアントがどうやって知り得たか」だったんですが、httpsサイトのFQDNとイコールならそれでよくて、もし違うならどっからその値持ってきてんのかっていう質問です。
0157150
垢版 |
2018/03/26(月) 14:59:07.320
ありがとうございます!
0158名無しさん@お腹いっぱい。
垢版 |
2018/03/26(月) 18:31:33.300
>>154
> そのsubdomain.example.comを「クライアントがどうやって知り得たか」だったんですが、
知り得たも何も、例えばユーザーがブラウザのアドレスバーにURLを入れてアクセスした場合、
そのURLに含まれるFQDNがそのまま使われます
リンククリックならa要素のhref属性に含まれるFQDNね
サーバのIPアドレスはDNSで調べた結果が用いられ、そのIPアドレスへFQDNがそのまま送られる、以上
0159名無しさん@お腹いっぱい。
垢版 |
2018/03/27(火) 01:06:06.100
150はSNIにFQDNの値がそのまま使われてると思ってなくて、じゃあSNIの値はどこを参照してるのか?と質問した。答えはFQDNとSNIは同じ値。150は納得して巣に帰った。以上。
0160名無しさん@お腹いっぱい。
垢版 |
2018/04/12(木) 17:40:55.430
postfix でワイルドカード証明書利用するとワーニング出ませんか?
マルチドメイン証明書なら大丈夫みたいなんですが。
0161名無しさん@お腹いっぱい。
垢版 |
2018/04/13(金) 16:28:02.310
もうすぐ初めての自動更新の季節だが、本当に自動で更新してくれるのか不安
0165名無しさん@お腹いっぱい。
垢版 |
2018/04/15(日) 06:30:33.290
オプションがかなり増えてる

状態の確認、削除や無効化の手間(以前は個別に手作業)の削減やら、
証明書の上書き変更やら、プラグイン頼りだった認証方法やオプションの導入

取得コマンドと更新コマンドcronに仕込む以外必要ない人には無縁の世界
0167名無しさん@お腹いっぱい。
垢版 |
2018/04/16(月) 21:26:58.080
python依存なくなったらもっといいのに
0173名無しさん@お腹いっぱい。
垢版 |
2018/05/02(水) 02:49:23.390
確実にどんな人でも可能な在宅ワーク儲かる方法
念のためにのせておきます
グーグルで検索するといいかも『金持ちになりたい 鎌野介メソッド』

6F5IW
0174名無しさん@お腹いっぱい。
垢版 |
2018/05/13(日) 17:10:02.920
>>172
個人サイトならLet'sで十分だよな

ところで、某レンタルサーバーで設定したんだが、本当に自動更新されるんだろうか
そろそろ時期なんだが
0175名無しさん@お腹いっぱい。
垢版 |
2018/05/13(日) 17:30:27.820
ブラウザで証明書情報を見られるから日付が延長されてるか確認すればいい
二ヶ月くらいで更新されるからもうすぐ期限の3か月というのであれば、既にさし替わってるかも
0176名無しさん@お腹いっぱい。
垢版 |
2018/05/13(日) 18:13:11.290
>>175
どうも
今見てみたら、期限7月になってた
今年になってから取得したから、どうやら無事に更新されてる模様

ところで、よく分からないが見てみたらTLS1.2か
確か、1.0が廃止になったんだっけ
0178名無しさん@お腹いっぱい。
垢版 |
2018/07/03(火) 21:45:03.390
世の中みんなyumベースのばっかで、
ソースから入れてる自分には難しかったけど、
ようやくできたわ。

.well_known/acme何とかってディレクトリを予め用意するなんて、
あんまり書かれてなくない?
0181名無しさん@お腹いっぱい。
垢版 |
2018/07/03(火) 22:00:24.330
普通にgitリポジトリから引っ張ってきてやってたけど.well-known/acme-challengeの説明は書いてあるぞ。
Apacheやnginxのモジュールで入れるやつは使ったことない
0182名無しさん@お腹いっぱい。
垢版 |
2018/07/03(火) 22:03:59.490
ドキュメントにも一応書かれてる。

Webroot プラグインは ${webroot-path}/.well-known/acme-challenge に一時ファイル(ワンタイムトークン)を作成し…

自分のやり方の何かが違うんだろうけど、
root権限でもここを作ってくれなかったからはまったんだろうな。
理由は調べてない…
0185名無しさん@お腹いっぱい。
垢版 |
2018/07/08(日) 02:59:23.880
DDNS提供者のサブドメインを使う形式の場合、
発行数が多すぎてLet's Encryptから蹴られる場合や
DDNS提供者がCAAレコードで禁止している場合がある
0186名無しさん@お腹いっぱい。
垢版 |
2018/07/08(日) 05:20:42.510
自分のドメインじゃなくて他人のドメインをレンタルして発行ってことか
DDNSでまとめるのは如何なものかと
0191名無しさん@お腹いっぱい。
垢版 |
2018/07/21(土) 13:11:40.490
亀レスだが、DDNSでも独自ドメイン取ってCloudflareなりMyDNSなり使えばなんとかなりそう
独自ドメインは.tkとかがタダで取れるし今試してるところ
0195名無しさん@お腹いっぱい。
垢版 |
2018/07/22(日) 22:47:22.390
IISで運用してる自鯖の証明書更新メモ書き

echo n | letsencrypt.exe --accepttos --manualhost xxxx.com --webroot D:\wwwroot\xxxx.com

webrootフォルダの権限設定をして、上を実行すると証明書のインストール(差換え)まで
終わっている。そのあとサイト バインドで新しい証明書をあてがうところがまだ手動だから、
これを手でやるが、スクリプトが書ければスケジューらで自動化できるのかな
0196名無しさん@お腹いっぱい。
垢版 |
2018/07/29(日) 20:00:11.690
ようやくCentOS5を捨てて、VPSのOSをリニューアルした。

Python3神だわ…
更新の自動化すんごい助かる。
cronで週に一度コマンド叩くだけで、
全部の証明書を更新してくれる(予定)
毎週、まだ更新日じゃないよってcronメールも来るから安心できる。
0197名無しさん@お腹いっぱい。
垢版 |
2018/07/29(日) 20:07:46.750
今さらで悪いんだけど更新タイミングってどうしてます?
週1回確認で1ヶ月切ってたら更新にしてるんだけどちょい心配
毎週強制更新とかしてる人いる?
0198名無しさん@お腹いっぱい。
垢版 |
2018/07/29(日) 20:10:17.540
それやると逆にBANされそうじゃん。
そのうち更新されると信じて放置してるよ。
3ヶ月後が楽しみだな(笑)
0203名無しさん@お腹いっぱい。
垢版 |
2018/08/20(月) 08:07:15.930
■ 中国スパイ、アメリカで日本叩き運動を先導
http://jbpress.ismedia.jp/articles/-/53848

8月6日、「デイリー・コーラー」が、「ファインスタイン議員の補佐官でスパイを行っていたのは、
中国系米国人のラッセル・ロウという人物だ」と断定する報道を流した。
ロウ氏は長年、ファインスタイン議員のカリフォルニア事務所の所長を務めていたという。

デイリー・コーラー誌は、ロウ氏が中国政府の国家安全部にいつどのように徴募されたかを報じた。
ロウ氏は、サンフランシスコの中国総領事館を通じて、長年にわたって同安全部に情報を流していたという。

ファインスタイン事務所もFBIもこの報道を否定せず、
一般のメディアも「ロウ氏こそが中国諜報部の協力者、あるいはスパイだ」と一斉に報じた。
主要新聞なども司法当局の確認をとりながら、ロウ氏のスパイ活動を詳しく報道した。

■ 米国に工作員を投入する中国当局

今回、米国において慰安婦問題で日本を糾弾する人物が、実は中国のスパイだったことが明らかになった。
つまり、中国当局が米国に工作員を投入して政治操作を続けている実態があるということだ。

長年、米国議会の意向を反映するような形で慰安婦問題を追及してきたロウ氏が
実は中国政府のスパイだったという事実は、この中国の役割を証明したといえる」と解説していた。
0209名無しさん@お腹いっぱい。
垢版 |
2018/08/31(金) 09:31:31.100
別に無料証明書なんかどこが作ろうが関係ない
しょせんグーグル先生向けにhttpsつけるためだけなんだし
グーグルが発行してもいいくらい
0212名無しさん@お腹いっぱい。
垢版 |
2018/08/31(金) 10:00:52.440
>>210
落ち着けよ
「Googleは自社で証明書発行してる」ことの知識と
GoogleがLEみたいなサービスを提供してもいいだろうという主張は
何ら矛盾しない
0217名無しさん@お腹いっぱい。
垢版 |
2018/09/01(土) 16:34:15.320
HTTP/2とか実際どのぐらい効果あるんだろうな。
大規模サイトですごいアクセスを捌くなら、
nginxと組み合わせて効果ありそうだが…
ショボいサイトでやっても意識高い系になるだけな気がするw
0219名無しさん@お腹いっぱい。
垢版 |
2018/09/02(日) 06:39:33.710
逆に、小規模サイトだからソケット使い果たすこともないし、
Timeoutは1秒にして、
KeepAliveはOnにしてるわ。

でも最近は回線もクライアントも高性能すぎて
KeepAliveの恩恵も薄そうだなw
0220名無しさん@お腹いっぱい。
垢版 |
2018/09/02(日) 11:55:19.170
スマホだと結構回線が遅いから重要
30個くらいのファイルを取得するページで設定変えてみると実際に体感できる
どのサービスか忘れたけど最近のhttpsにするのは当たり前という状況でhttpsに変えて鯖代が増えたがHTTP/2にして抑えられたという話は聞いたな
0222名無しさん@お腹いっぱい。
垢版 |
2018/09/02(日) 17:24:28.090
brは結構すごい感じ
BOTさんにも早く対応してほしい
というか、httpでも対応してほしいが

http2は双方向必要なアプリでしか使い道ないと思う
0230名無しさん@お腹いっぱい。
垢版 |
2018/09/03(月) 11:49:03.500
>>227
DDNSで発行してもらったことないからわからんが、
人気のある(知名度が高い)ドメインでやると
拒否される可能性があるってことじゃない?

根本的にDDNSは発行されないことになってて、
DDNSだとバレると更新されないとか。
0232名無しさん@お腹いっぱい。
垢版 |
2018/09/03(月) 12:16:27.270
いや、だから、後からバレると更新できなくなるってことかなと。
知らんよ。エスパーしてみただけだし。
0233名無しさん@お腹いっぱい。
垢版 |
2018/09/03(月) 12:44:36.220
The main limit is Certificates per Registered Domain, (50 per week).
A registered domain is, generally speaking, the part of the domain you purchased from your domain name registrar. For instance, in the name www.example.com, the registered domain is example.com.
In new.blog.example.co.uk, the registered domain is example.co.uk.
We use the Public Suffix List to calculate the registered domain.
0236名無しさん@お腹いっぱい。
垢版 |
2018/09/03(月) 13:02:12.870
新規取得 (Certificates per Registered Domain) 週50
更新は取得に含まれない (Renewal Exemption)
ttps://letsencrypt.org/docs/rate-limits/
0246名無しさん@お腹いっぱい。
垢版 |
2018/09/10(月) 10:52:16.170
ちっ、プラグイン…

Cert is due for renewal, auto-renewing...
Could not choose appropriate plugin: The requested uto plugin does not appear to be installed
Attempting to renew cert (www.example.jp) from /etc/letsencrypt/renewal/www.example.jp.conf produced an unexpected error: The requested uto plugin does not appear to be installed. Skipping.
All renewal attempts failed. The following certs could not be renewed:
??/etc/letsencrypt/live/www.example.jp/fullchain.pem (failure)
■ このスレッドは過去ログ倉庫に格納されています

ニューススポーツなんでも実況