Ресурсы: техническое описание TLS, LaTeX - в картинки (img), криптографическая библиотека Arduino, шифр "Кузнечик" на ассемблере AMD64/AVX и ARM64
Короткоживущие сертификаты dxdt.blog – месяц работы
Вот уже месяц сайт dxdt.blog работает на “короткоживущих” TLS-сертификатах Let’s Encrypt. Эти сертификаты валидны, примерно, шесть с половиной дней (160 часов). Соответственно, новые сертификаты заказывает автомат через API ACME (утилита certbot, в данном случае), с периодичностью один раз в двое суток.
Если новый сертификат удалось получить, то он устанавливается на веб-сервер (другим простым скриптом), если не удалось, то остаётся старый сертификат. Об изменении статуса, о попытках заказа сертификата – робот отправляет мне письмо. Заметьте, кстати, что в ACME нет такого понятия, как “продление сертификата” – нужно просто заказывать новый сертификат, вместо старого. Я несколько раз подобные “старые” сертификаты, после получения нового, даже отзывал (есть специальный статус для причины отзыва: Superseded), но сейчас решил оставлять без отзыва.
То есть, в принципе, всё сделано типовым способом и пока что работает нормально. Продолжаем наблюдать.
Адрес записки: https://dxdt.blog/2026/07/16/18658/
Похожие записки:
- Реплика: мониторинг и HTTPS без домена
- Записки за октябрь 2023
- Chrome и проверка веб-страниц в браузере
- Let's Encrypt и сертификат для IP-адреса
- Техническое: poison-расширение и SCT-метки в Certificate Transparency
- Ссылки: про корень DNS
- Планы по замене криптосистемы DNSSEC в корне DNS
- Геопривязка в персональных цифровых финансах
- Сертификаты и их цепочки в вебе
- Новые криптосистемы на тестовом сервере TLS 1.3
- Записки за март 2025
Новый
Комментарии читателей блога: 3
1 <t> // 16th July 2026, 18:02 // Читатель Андрей написал:
> работает нормально. Продолжаем наблюдать
А какие технические проблемы вы здесь считаете возможными?
2 <t> // 16th July 2026, 21:47 // Александр Венедюхин:
Основная возможная проблема – одна: новый сертификат не выпустится, например, по причине, что тихо отломился автомат или что-то подобное, а так как сертификат на очень короткий срок, то и на публично доступном сервере появится “протухший” сертификат. Не очень-то красиво, особенно, в случае сайта, где немало про TLS написано. Ну, то есть, в случае шестидневных сертификатов, там буквально пара дней на реагирование остаётся, а для меня – это уж очень быстро.
3 <t> // 17th July 2026, 12:02 // Читатель beldmit написал:
Сертификата век недолог
И потому так сладок он…
Написать комментарий