Let's Encrypt på flera servrar

Permalänk
Medlem

Let's Encrypt på flera servrar

Hej, jag har kört på Certboot på en av mina servrar och fått cert för min owncloud installation via let's encrypt, funkar väldigt smidigt.
Nu skulle jag vilja göra detsamma för min Plex server men när jag försöker köra certboot där får jag felmeddelande om att nyckeln redan ägas av owncloud.xxxxxxx.se?? Så, jag skapade då enligt några guider plex.xxxxxxx.se på min owncloud server via certboot, det gick jättebra. SÅ, kan jag bara kopiera över nycklarna till plex servern eller??

Kör då Proxmox och virtualiserar alla servrar och tjänster jag kör.

Visa signatur

Dator: Gigabyte Z390 i7-9700 32gig RAM DDR4 RTX 2080

Permalänk
Medlem

https://letsencrypt.org/getting-started/

"Let’s Encrypt limits the number of certificates that can be issued to any particular domain each week. This is done in order to prevent abuse. "

Du får nog ta och vänta den där veckan innan du försöker igen..

Edit: Fast det är väldigt konstigt, eftersom dem stödjer upp till 100 namn per domain. Provat att göra om allting igen för att se vad som går fel?

Visa signatur

Citera för svar!

Permalänk
Medlem

Finns det något specifikt syfte för egen del som gör att du måste sätta ett custom cert på Plex-servern? Plex har inbyggda cert från DigiCert redan som krypterar all din kommunikation utom vid vissa undantagsfall (https://support.plex.tv/hc/en-us/articles/206225077-How-to-Us...)

Permalänk
Medlem
Skrivet av fhenne:

Finns det något specifikt syfte för egen del som gör att du måste sätta ett custom cert på Plex-servern? Plex har inbyggda cert från DigiCert redan som krypterar all din kommunikation utom vid vissa undantagsfall (https://support.plex.tv/hc/en-us/articles/206225077-How-to-Us...)

Ja, ansluter jag via Plex hemsida så är det krypterat men inte om jag ansluter direkt mot hemmet, som jag förstått det, det blir bara över http. Jag kan iofs köra vpn men vet inte om sambon är så pigg på det;-)
Att göra det känns lite jobbigt då jag måste revoka certet. Man borde kunna kopiera över nycklarna från owncloud servern eftersom jag lyckats utfärda cert där till Plex. Dock får jag bara en uppsättning nycklar, gäller de för alla subdomäner då eller, är nog den stora frågan??

Skickades från m.sweclockers.com

Visa signatur

Dator: Gigabyte Z390 i7-9700 32gig RAM DDR4 RTX 2080

Permalänk
Medlem

Vad jag vet så behöver du skapa cert på varje maskin du kör och för varje subdomän. De har inte börjat och kommer förmodligen aldrig börja med wildcards-cert. Detta dock från deras faq och forum för ca 1 år sedan.

Permalänk
Medlem

Ok, kommandot jag kör är liknande detta ./certboot-auto --cert-only -d xxxxx.se -d wwww.xxxxx.se -d qqqqqq.xxxxx.se (ungefär iallafall)

Jag får bara en mapp med 4 stycken .pem filer

Gäller de .pem filerna för båda mina subdomäner "wwww" och för "qqqqq"??
Servern jag kör kommandot på kör även webservern med wwww.xxxxx.se
qqqqq.xxxxx.se subdomänen ligger på en annan host.

Hoppas det klara upp det lite:-)

Visa signatur

Dator: Gigabyte Z390 i7-9700 32gig RAM DDR4 RTX 2080

Permalänk
Skrivet av Chichin:

Gäller de .pem filerna för båda mina subdomäner "wwww" och för "qqqqq"??

openssl x509 -text -noout -inform pem -in cert.pem

visar dig bland annat innehållet i fältet X509v3 Subject Alternative Name.

Permalänk
Medlem

Testade det kommandot och i det jag får fram så: ja, se nedan:
Subject: CN= (mitt domän namn)

och under

Subject Alternative Name: (Här finns alla mina subdomäner med)

Jag antar att det är positivt:-) ??

Visa signatur

Dator: Gigabyte Z390 i7-9700 32gig RAM DDR4 RTX 2080

Permalänk
Skrivet av Chichin:

Jag antar att det är positivt:-) ??

Jaeeeh, det visar ju att du har ett cert som funkar för alla tjänster du kör.

Det är ju dock inte odelat positivt - dels blir förvaltningen knöligare då förnyade cert måste distribueras för hand till de maskiner som använder certet, dels kan ett enda certifikat på rymmen användas för att spoofa alla identiteter.

Permalänk
Medlem

Jag håller på och testar en sak, ta lite tid bara. Tänkte att jag ska köra rsync från den maskinen som inte förnyar cert till den som gör det, hunnit en liten bit på vägen med att ge root behörighet till den ena maskinen. Återkommer då jag testat:-)

Visa signatur

Dator: Gigabyte Z390 i7-9700 32gig RAM DDR4 RTX 2080

Permalänk
Medlem

@TimeLeap:

De där är två olika saker. Rate-limit är att du inte ska kunna spamma sönder letsencrypt och be dom utfärda 2000 nyutfärdade certificat i timmen

Ontopic tho, ts/op får helt enkelt sätta upp en rsync av certifikaten och använda på flera maskiner sålänge CN är desamma.