Let's Encrypt - gratis SSL cert

Permalänk
Medlem

Let's Encrypt - gratis SSL cert

Let's Encrypt är nu i första Beta läge och tillhandahåller gratis SSL cert. https://letsencrypt.org/howitworks/

Tankar kring detta?

Visa signatur

Citera för svar

Stora Owncloud/Nextcloud-tråden: http://www.sweclockers.com/forum/122-server/1212245-officiell...
Jobb: Datacenter Manager
Grundare: https://www.hanssonit.se

Permalänk
Medlem

Inte påläst på dem men först måste ju webbläsare och datorer lita på dem som utgivare. Sedan måste de vara trovärdiga och verkligen validera att man är ägaren av domänen som man begär certifikat för annars blir de utslängd för gott.

Men om de nu har facebook, Cisco m.m. bakom sig borde nog inte ovanstående vara något problem?

Permalänk
Medlem

Verkar fungera bra har precis lagt in det på min lilla sajt
https://nyapengar.se/
En jobbig detalj är det endast giltiga är det endast är giltiga 90 dagar och andra sidan är bara ett program och ett kommando så har man fått sitt cert .

Permalänk
Skrivet av jocke92:

Inte påläst på dem men först måste ju webbläsare och datorer lita på dem som utgivare.

Letsencrypts CA är signerat av IdenTrust, som din browser troligtvis redan litar på.

Skrivet av jocke92:

Sedan måste de vara trovärdiga och verkligen validera att man är ägaren av domänen som man begär certifikat för annars blir de utslängd för gott.

De verkar använda samma metoder som det stora flertalet utgivare: användaren demonstrerar kontroll över domänen eller servern domännamnet pekar på genom att antingen lägga till ett DNS-record (som Letsencrypt väljer) eller en webbsida med ett visst innehåll. Programmet kan hjälpa till med validering på lite olika sätt.

Skrivet av jocke92:

Men om de nu har facebook, Cisco m.m. bakom sig borde nog inte ovanstående vara något problem?

Jag var ju tvungen att testa...

Programmet var vansinnigt enkelt att använda och spottade ur sig ett giltigt cert för domänen efter några enkla frågor. Domänvalidering löste programmet själv. Certifikatet är ganska sparsamt populerat med metadata och endast giltigt i tre månader. Programmet kan dock användas för att med ett enkelt handgrepp förlänga giltighetstiden och jag har blivit lovad en påminnelse att förlänga via mail. Varken FF eller Chrome tyckte att certifikatet var underligt på något sätt.
I och med att certifikatutgivaren inte får in pengar genom certifikathantering borde det inte finnas några dolda kostnader (vissa utgivare av gratis certifikat vill t ex ha betalt för att återkalla cert).
Jag kommer nog att köra Letsencrypt för alla mina hobbysajter. För mer seriösa projekt (framför allt sådana som behöver cert med Extended Validation, vilket Letsencrypt nog aldrig kommer att ha stöd för) kommer jag nog att fortsätta att använda utgivare som också kan sköta domänregistrering och andra liknande tjänster.

Kommer det här att påverka andra certifikatutgivares produktutbud? Njae. Det extrema lågprissegmentet för certifikatutgivare ses nog mer som marknadsföring än som en produktkategori som bidrar till utgivarens lönsamhet i någon större utsträckning -- jag tror att huvuddelen av intäkterna kommer från några få kunder som köper många och dyra tjänster, inte folk som kör servrar för hobbybruk.

Permalänk
Medlem
Skrivet av Hieronymus Bosch:

Jag var ju tvungen att testa...

Programmet var vansinnigt enkelt att använda och spottade ur sig ett giltigt cert för domänen efter några enkla frågor. Domänvalidering löste programmet själv. Certifikatet är ganska sparsamt populerat med metadata och endast giltigt i tre månader. Programmet kan dock användas för att med ett enkelt handgrepp förlänga giltighetstiden och jag har blivit lovad en påminnelse att förlänga via mail. Varken FF eller Chrome tyckte att certifikatet var underligt på något sätt.
I och med att certifikatutgivaren inte får in pengar genom certifikathantering borde det inte finnas några dolda kostnader (vissa utgivare av gratis certifikat vill t ex ha betalt för att återkalla cert).
Jag kommer nog att köra Letsencrypt för alla mina hobbysajter. För mer seriösa projekt (framför allt sådana som behöver cert med Extended Validation, vilket Letsencrypt nog aldrig kommer att ha stöd för) kommer jag nog att fortsätta att använda utgivare som också kan sköta domänregistrering och andra liknande tjänster.

Kommer det här att påverka andra certifikatutgivares produktutbud? Njae. Det extrema lågprissegmentet för certifikatutgivare ses nog mer som marknadsföring än som en produktkategori som bidrar till utgivarens lönsamhet i någon större utsträckning -- jag tror att huvuddelen av intäkterna kommer från några få kunder som köper många och dyra tjänster, inte folk som kör servrar för hobbybruk.

Måste förtydliga lite för kommande personer som läser detta med att det är "endast giltigt i tre månader". Tanken med Let's Encrypt är att få alla att använda https på sina webbservrar. För att kunna lösa detta så var ett av kraven att det ska vara 100% automatiserat. Då utvecklades ett nytt protokoll ACME. Med en helt automatiserad process så finns det inte längre någon giltig anledning till att ha en lång giltighet.

Att ha korta giltighets perioder där man manuellt måste byta ut ett cert kan vara väldigt opassande. Men som tur är finns det alltid våra "vanliga" utgivare för detta.

Jag ser gärna att möjligheten att kunna få använda ACME på diverse system/produkter out of the box i framtiden.

För er som använder IIS så kan ni slänga ett öga på nedanstående.
https://github.com/ebekker/ACMESharp

Visa signatur

write-host ((0..66)|%{if (($_+1)%3 -eq 0){[char][int]("118105107116111114064103105108098101114116115115111110046099111109"[($_-2)..$_] -join "")}}) -separator ""

Permalänk
Inaktiv

Här finns för automatiskt uppdatering. Läs punkt 6 https://github.com/diafygi/acme-tiny
Gäller inte Windows.

Permalänk
Medlem

Jag har själv installerat det på ett antal ownCloud servrar och det fungerar precis som nämnt - utan problem och väldigt smidigt. Jag distribuerar ownCloud VMs och valde att scripta detta så att alla som laddar ner har möjlighet att få ett äkta SSL cert på sin ownCloud server. Kika gärna om ni vill: https://github.com/enoch85/ownCloud-VM/tree/master/lets-encry... Finns klart utrymme för förbättring utav scriptet, så feel free to contribute.

Att giltighetstiden bara var 3 månader visste jag faktiskt inte, men som sagt, det är hur enkelt som helst att förnya. Man kan ju schemalägga processen via ett cronjob i linux så glömmer man inte.

Visa signatur

Citera för svar

Stora Owncloud/Nextcloud-tråden: http://www.sweclockers.com/forum/122-server/1212245-officiell...
Jobb: Datacenter Manager
Grundare: https://www.hanssonit.se

Permalänk
Medlem

Installerade precis ett certifikat med letsencrypt. Verkar fungera fint!

Permalänk
Medlem

Älskar letsencrypt! Tidigare har jag bara skippat att fixa certs för det var så bökigt. Nu har jag certs överallt.