Webbcertifikatens livslängd ska förkortas kraftigt

Permalänk
Melding Plague

Webbcertifikatens livslängd ska förkortas kraftigt

Till våren 2029 ska certifikaten bara gälla i 47 dagar.

Läs hela artikeln här

Visa signatur

Observera att samma trivselregler gäller i kommentarstrådarna som i övriga forumet och att brott mot dessa kan leda till avstängning. Kontakta redaktionen om du vill uppmärksamma fel i artikeln eller framföra andra synpunkter.

Permalänk
Medlem

Är inte detta en icke fråga sen man börja automatisera detta?

Permalänk

När det gäller onlinetjänster på det publika nätet så känns det vettigt.

Det finns dock många certifikat i olika prylar och det är inte helt oriskabelt att låta certifikat gå ut, se på denna vars kattlucka fick ett utgående certifikat på kvällen: https://www.reddit.com/r/Catmemes/s/EocFZBFAzB
Så längre än ett år kommer nog många köra på annat.

Permalänk

Jaha då skall man dras med allt detta krångel för att "Vi på skatteverket, passmyndigeheten bla bla bla Annan viktig webbsida oj " har glömt att förnya det"

Visa signatur

Dualbot, w10, Ubuntu, 2600k

Permalänk
Medlem
Skrivet av varget:

Är inte detta en icke fråga sen man börja automatisera detta?

Det är ju dock en avsevärd skillnad på att detta börjat automatiseras (primärt då med ACME) och att allt skulle vara automatiserat nu.

Visa signatur

Desktop spel m.m.: Ryzen 9800X3D || MSI X870 Tomahawk Wifi || MSI Ventus 3x 5080 || Gskill FlareX 6000 64GB || Kingston KC3000 2TB || Samsung 970 EVO Plus 2TB || Samsung 960 Pro 1TB || Fractal Torrent || Asus PG42UQ 4K OLED
Arbetsstation: Ryzen 7945HX || Minisforum BD790i || Asus Proart 4070 Ti Super || Kingston Fury Impact 5600 65 GB || WD SN850 2TB || Samsung 990 Pro 2TB || Fractal Ridge
Proxmox server: Ryzen 5900X || Asrock Rack X570D4I-2T || Kingston 64GB ECC || WD Red SN700 1TB || Blandning av WD Red / Seagate Ironwolf för lagring || Fractal Node 304

Permalänk
Medlem
Skrivet av Modellören:

Jaha då skall man dras med allt detta krångel för att "Vi på skatteverket, passmyndigeheten bla bla bla Annan viktig webbsida oj " har glömt att förnya det"

Den underliggande poängen är väl dock automation (och övervakning), inte att det ska kommas ihåg.

Visa signatur

Desktop spel m.m.: Ryzen 9800X3D || MSI X870 Tomahawk Wifi || MSI Ventus 3x 5080 || Gskill FlareX 6000 64GB || Kingston KC3000 2TB || Samsung 970 EVO Plus 2TB || Samsung 960 Pro 1TB || Fractal Torrent || Asus PG42UQ 4K OLED
Arbetsstation: Ryzen 7945HX || Minisforum BD790i || Asus Proart 4070 Ti Super || Kingston Fury Impact 5600 65 GB || WD SN850 2TB || Samsung 990 Pro 2TB || Fractal Ridge
Proxmox server: Ryzen 5900X || Asrock Rack X570D4I-2T || Kingston 64GB ECC || WD Red SN700 1TB || Blandning av WD Red / Seagate Ironwolf för lagring || Fractal Node 304

Permalänk
Medlem

Vet nån historien bakom varför det blev just 47 dagar? Ett lagom stort primtal?

Visa signatur

* i7-4790K * EVGA GeForce GTX 1070 Ti 8GB * Asus Z97-E * 32GB DDR3 * SuperNOVA 750 G2 * Fractal Design R5 * NH-U14S * Samsung 850/860/970 EVO 0.5/1/2TB

Permalänk
Medlem
Skrivet av Kjel8:

Vet nån historien bakom varför det blev just 47 dagar? Ett lagom stort primtal?

Det verkar handla om:
"47 days = 42 days (6 weeks) + 5 days early renewal", så i praktiken 42-47 beroende på hur långt i förväg man förnyar, såvitt jag förstår.

Visa signatur

Desktop spel m.m.: Ryzen 9800X3D || MSI X870 Tomahawk Wifi || MSI Ventus 3x 5080 || Gskill FlareX 6000 64GB || Kingston KC3000 2TB || Samsung 970 EVO Plus 2TB || Samsung 960 Pro 1TB || Fractal Torrent || Asus PG42UQ 4K OLED
Arbetsstation: Ryzen 7945HX || Minisforum BD790i || Asus Proart 4070 Ti Super || Kingston Fury Impact 5600 65 GB || WD SN850 2TB || Samsung 990 Pro 2TB || Fractal Ridge
Proxmox server: Ryzen 5900X || Asrock Rack X570D4I-2T || Kingston 64GB ECC || WD Red SN700 1TB || Blandning av WD Red / Seagate Ironwolf för lagring || Fractal Node 304

Permalänk
Medlem
Skrivet av Kjel8:

Vet nån historien bakom varför det blev just 47 dagar? Ett lagom stort primtal?

200 days = 180 days (6 months) + 20 days early renewal
100 days = 90 days (3 months) + 10 days early renewal
47 days = 42 days (6 weeks) + 5 days early renewal

Permalänk
Medlem
Skrivet av varget:

Är inte detta en icke fråga sen man börja automatisera detta?

Hur automatiserar man detta för IIS-webbar? Vore nice att få till, slippa ändra cert på varje enskild https-binding.

Permalänk
Medlem
Skrivet av ackwell:

Hur automatiserar man detta för IIS-webbar? Vore nice att få till, slippa ändra cert på varje enskild https-binding.

Vi har kört https://www.win-acme.com i något år, hur smidigt som helst

Permalänk
Medlem

Antar att vi kommer att få se mer av detta framöver, för diverse enheter...

Därför funkar inte din Chromecast just nu

Visa signatur

Engineer who prefer thinking out of the box and isn't fishing likes, fishing likes is like fishing proudness for those without ;-)
If U don't like it, bite the dust :D
--
I can Explain it to you, but I can't Understand it for you!

Permalänk
Medlem

Impending massive pain in the ass, som jag ser det. Kommer vara problem med utgångna certifikat tamigfan överallt. Och "kul" att tvingas uppdatera certifikat hela jävla tiden i de fall det inte går att automatisera på något väldigt smidigt sätt.

Visa signatur

9950X3D | 3090

Permalänk
Medlem
Skrivet av Modellören:

Jaha då skall man dras med allt detta krångel för att "Vi på skatteverket, passmyndigeheten bla bla bla Annan viktig webbsida oj " har glömt att förnya det"

Jag kände också spontant att detta var dåligt då det är så vanligt att certifikaten inte förnyas förens det blir ett problem. Blir gärna att ingen tar bollen att hålla koll på förnyelserna. Men om man tänker ett varv till så är det just nu ett problem förmodligen för att det sker så sällan. Det görs en gång per år sen glöms det bort. Detta kan förmodligen bli bättre när det är en månatlig process och en stående mer frekvent rutin. Kankse det kan bli lite bättre rotation på nycklarna också om det blir mer tvingat fokus på detta.

Permalänk
Medlem
Skrivet av Kjel8:

Vet nån historien bakom varför det blev just 47 dagar? Ett lagom stort primtal?

Det är så enkelt som meningen med livet plus fem arbetsdagar!

Permalänk
Medlem
Skrivet av varget:

Är inte detta en icke fråga sen man börja automatisera detta?

Absolut är det så, men det känns som att om man helt ska automatisera alla sådana säkerhetsrutiner så kan man lätt introducera oanade andra säkerhetsproblem

Det blir ju en tjänst till att drifta, underhålla, livscykelhantera användare på, …

Det blir nog bra om ett tag, men jag tror långt ifrån alla är helt redo

Permalänk
Medlem
Skrivet av hultron:

Vi har kört https://www.win-acme.com i något år, hur smidigt som helst

Hm, provade det nu men gick inte hur smidigt som helst.
Ersatte faktiskt host med [host], går att köra en nslookup mot den host som den klagar på så vet inte vad problemet är. Får googla lite.
{"type":"urn:ietf:params:acme:error:dns","detail":"DNS problem: NXDOMAIN looking up A for [host] - check that a DNS record exists for this domain; DNS problem: NXDOMAIN looking up AAAA for [host] - check that a DNS record exists for this domain","status":400,"instance":null}

Men det är väl lite av min erfarenhet när det kommer till saker man hör är supersmidiga - oftast lyckas jag ändå stöta på problem.

Edit: Provade på en annan webserver, där kraschar bara win-acme så fort man försöker skapa cert.
("WinHttpException"): "Error 12175 calling WINHTTP_CALLBACK_STATUS_REQUEST_ERROR, 'A security error occurred'."
Wrapped in "HttpRequestException": "An error occurred while sending the request."

Så nä, inte supersmidigt för en annan.

Permalänk
Musikälskare
Skrivet av Modellören:

Jaha då skall man dras med allt detta krångel för att "Vi på skatteverket, passmyndigeheten bla bla bla Annan viktig webbsida oj " har glömt att förnya det"

Inställer mig på kaos redan nu, självklart kommer det att ske kl 17:00 på en Fredag

Visa signatur

❀ Monitor: ASUS Swift 27" @ 1440p/165Hz ❀ CPU: Ryzen 7700X ❀ Cooling: Corsair H170i ELITE 420mm ❀ GPU: MSI 3080 Ti SUPRIM X ❀ Memory: Corsair 32GB 6000Mhz DDR5 Dominator ❀ Motherboard: ASUS Crosshair X670E Hero ❀ M.2: Samsung 980 Pro ❀ PSU: Corsair HX1200 ❀ Chassi: Corsair 7000X ❀ Time Spy: 19 340

📷 Mina fotografier
🎧 Vad lyssnar du på just nu?

Permalänk
Medlem
Skrivet av ackwell:

Hm, provade det nu men gick inte hur smidigt som helst.
Ersatte faktiskt host med [host], går att köra en nslookup mot den host som den klagar på så vet inte vad problemet är. Får googla lite.
{"type":"urn:ietf:params:acme:error:dns","detail":"DNS problem: NXDOMAIN looking up A for [host] - check that a DNS record exists for this domain; DNS problem: NXDOMAIN looking up AAAA for [host] - check that a DNS record exists for this domain","status":400,"instance":null}

Men det är väl lite av min erfarenhet när det kommer till saker man hör är supersmidiga - oftast lyckas jag ändå stöta på problem.

Edit: Provade på en annan webserver, där kraschar bara win-acme så fort man försöker skapa cert.
("WinHttpException"): "Error 12175 calling WINHTTP_CALLBACK_STATUS_REQUEST_ERROR, 'A security error occurred'."
Wrapped in "HttpRequestException": "An error occurred while sending the request."

Så nä, inte supersmidigt för en annan.

Ibland behöver man felsöka lite på egen kammare, det betyder inte att produkten i sig har problem.

Visa signatur

» Macbook Air M1

Permalänk
Medlem
Skrivet av ackwell:

Hm, provade det nu men gick inte hur smidigt som helst.
Ersatte faktiskt host med [host], går att köra en nslookup mot den host som den klagar på så vet inte vad problemet är. Får googla lite.
{"type":"urn:ietf:params:acme:error:dns","detail":"DNS problem: NXDOMAIN looking up A for [host] - check that a DNS record exists for this domain; DNS problem: NXDOMAIN looking up AAAA for [host] - check that a DNS record exists for this domain","status":400,"instance":null}

Men det är väl lite av min erfarenhet när det kommer till saker man hör är supersmidiga - oftast lyckas jag ändå stöta på problem.

Edit: Provade på en annan webserver, där kraschar bara win-acme så fort man försöker skapa cert.
("WinHttpException"): "Error 12175 calling WINHTTP_CALLBACK_STATUS_REQUEST_ERROR, 'A security error occurred'."
Wrapped in "HttpRequestException": "An error occurred while sending the request."

Så nä, inte supersmidigt för en annan.

1. Skapa webbplats i IIS:en med HTTP binding till din sub.domain.tld, ingen HTTPS binding ska finnas
2. Skapa A record till sub.domain.tld in din DNS
3. Kör win-acme:
- N: Create certificate (default settings)
- Välj siffra för ur listan för din webbplats i IIS:en
- Välj siffra för din binding, troligtvis 1

Permalänk
Medlem
Skrivet av nurfen:

Ibland behöver man felsöka lite på egen kammare, det betyder inte att produkten i sig har problem.

Nä stämmer, är bara lite nedsliten av alla gånger jag hört om superenkla och supersmidiga lösningar som visat sig inte vara det. Men jag tror att när man väl får win-acme på plats och fungerande så rullar det nog på bra.

Permalänk
Medlem
Skrivet av evil penguin:

Det är ju dock en avsevärd skillnad på att detta börjat automatiseras (primärt då med ACME) och att allt skulle vara automatiserat nu.

Självklart, detta kommer ju inte heller införas över en natt. Men det har ju vart på väg hit länge, kanske inte 47 dagar men att det behöver automatiseras.

Skrivet av Bengt-Arne:

Antar att vi kommer att få se mer av detta framöver, för diverse enheter...

Därför funkar inte din Chromecast just nu

Fast det handlade ju om ett mellan cert.

Permalänk
Medlem
Skrivet av hultron:

1. Skapa webbplats i IIS:en med HTTP binding till din sub.domain.tld, ingen HTTPS binding ska finnas
2. Skapa A record till sub.domain.tld in din DNS
3. Kör win-acme:
- N: Create certificate (default settings)
- Välj siffra för ur listan för din webbplats i IIS:en
- Välj siffra för din binding, troligtvis 1

När https binding saknas hittas inte webbplatsen av win-acme. Den verkar enbart plocka https-bindings, inte http-bindings. Men tack ändå, jag får läsa på lite helt enkelt!

Permalänk
Hedersmedlem

Så länge som folk faktiskt börjar automatisera (och ser till att få varningar när det misslyckas) borde det väl inte påverka så mycket? Men det är ju med ett stort antagande i botten, som inte kommer vara sant i praktiken...

Kollade hur länge mina cert gäller, den nuvarande är giltigt 15 Mars - 13 Juni. Så omkring en halvering för mig, vilket inte gör någon skillnad alls då senaste gången jag rörde detta var när jag skaffade ny serverdator för ett drygt år sedan.

Visa signatur

Asus ROG STRIX B550-F / Ryzen 5800X3D / 48 GB 3200 MHz CL14 / Asus TUF 3080 OC / WD SN850 1 TB, Kingston NV1 2 TB + NAS / Corsair RM650x V3 / Acer XB271HU (1440p165) / LG C1 55"
NAS: 6700K/16GB/Debian+ZFS | Backup (offsite): 9600K/16GB/Debian+ZFS

Permalänk
Medlem

"chromecast problemet" kommer bli vanligare känns det som.

Visa signatur

Xeon E5450@3.2ghz
9800GTX+

Permalänk
Medlem
Skrivet av ackwell:

När https binding saknas hittas inte webbplatsen av win-acme. Den verkar enbart plocka https-bindings, inte http-bindings. Men tack ändå, jag får läsa på lite helt enkelt!

Märkligt, se till att köra som administrator iaf

Permalänk
Medlem
Skrivet av Modellören:

Jaha då skall man dras med allt detta krångel för att "Vi på skatteverket, passmyndigeheten bla bla bla Annan viktig webbsida oj " har glömt att förnya det"

Nej tvärtom, det kommer göra att det här problemet uppstår mindre ofta eftersom det kommer automatiseras. Någonting som sker en gång om året är inte värt att automatisera bort och då glöms det lätt bort.

Permalänk
Medlem
Skrivet av GizmoTheGreen:

"chromecast problemet" kommer bli vanligare känns det som.

Kanske? Kanske färre liknande incidenter om det tvingar företag att automatisera eller hålla koll på certen. Att slänga iväg ett cert på 10-15 år sen inte tänka på det, lär ju glömmas bort lättare än att veta att certet har en livslängd på strax över 40 dagar.

Visa signatur

NZXT H510 Flow MSI B450 Tomahawk MAX
AMD Ryzen 5800X3D RX 7900XTX Kingston Fury 64GB
LG C2 42" 4K@120Hz AOC Q27G2U 1440P@144Hz

Permalänk
Medlem
Skrivet av Pamudas:

Kanske? Kanske färre liknande incidenter om det tvingar företag att automatisera eller hålla koll på certen. Att slänga iväg ett cert på 10-15 år sen inte tänka på det, lär ju glömmas bort lättare än att veta att certet har en livslängd på strax över 40 dagar.

Ja, precis.
Fördelen med att rotera ofta är ju just att man tvingas lösa rutinerna som alltid borde finnas på plats, med ett långt intervall kan man istället låtsas att det "bara fungerar" och inte ha en aning om att något måste göras när det väl är dags.

Visa signatur

Desktop spel m.m.: Ryzen 9800X3D || MSI X870 Tomahawk Wifi || MSI Ventus 3x 5080 || Gskill FlareX 6000 64GB || Kingston KC3000 2TB || Samsung 970 EVO Plus 2TB || Samsung 960 Pro 1TB || Fractal Torrent || Asus PG42UQ 4K OLED
Arbetsstation: Ryzen 7945HX || Minisforum BD790i || Asus Proart 4070 Ti Super || Kingston Fury Impact 5600 65 GB || WD SN850 2TB || Samsung 990 Pro 2TB || Fractal Ridge
Proxmox server: Ryzen 5900X || Asrock Rack X570D4I-2T || Kingston 64GB ECC || WD Red SN700 1TB || Blandning av WD Red / Seagate Ironwolf för lagring || Fractal Node 304

Permalänk
Medlem

Hur länge varar de idag?

Visa signatur

42? Seven and a half million years and all you can come up with is 42?!
► FD Define R2 | Win11Pro | R7-5800X | PA 120SE | ROG STRIX B550-F GAMING | CMN32GX4M2Z4600C18 | 1080 Ti | AX750 | Asus VG27WQ | HP Z27n |► Realme GT Master |