abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
včera 01:22 | Komunita

Společnost Trump Media & Technology Group (TMTG) založena bývalým prezidentem USA Donaldem Trumpem spouští sociální síť Truth Social. Ta je založena na open source sociální síti Mastodon, jejíž zdrojové kódy jsou k dispozici pod licencí AGPLv3 (GNU Affero General Public License). Zdrojové kódy Truth Social ale k dispozici nejsou a tím pádem je licence AGPLv3 porušována. Dle organizace Software Freedom Conservancy má TMTG 30 dnů na nápravu, tj. zveřejnění zdrojových kódů Truth Social. Pokud se tak nestane, přijde o práva ke zdrojovým kódům sítě Mastodon.

Ladislav Hagara | Komentářů: 33
včera 00:11 | Nová verze

Fabio Loli vydal verzi 21.10 časové osy linuxových distribucí Linux Distributions Timeline. Ke stažení je png i svg. Jedná se o fork již neaktualizovaného GLDT (GNU/Linux Distribution Timeline).

Ladislav Hagara | Komentářů: 0
22.10. 19:00 | Nová verze

Rozšíření Visual Studio Code "Language Support for Java(TM) by Red Hat" dospělo do verze 1.0. Přehled novinek s náhledy a videi v příspěvku na blogu.

Ladislav Hagara | Komentářů: 15
22.10. 14:33 | Komunita

Bylo oznámeno, že konference FOSDEM 2022 (Free and Open source Software Developers’ European Meeting) proběhne online o víkendu 5. a 6. února 2022.

Ladislav Hagara | Komentářů: 0
22.10. 08:00 | Zajímavý projekt

Dactyl-Manuform (kombinace DactylManuform) je svého druhu populární typ ergonomické klávesnice. Existuje několik parametrických generátorů variant šasi pro 3D tisk, řada forků a dokonce několik drobných výrobců nabízí sady nebo již sestavené klávesnice: patří mezi ně např. Bastard Keyboards (dříve HID Technologies), jenž nyní zveřejnil schémata tvrdých ohebných PCB ([1] [2]) pod licencí Creative Commons BY-NC-SA 4.0. Oproti původnímu ručnímu drátování je to krok k více funkcím (podsvícené či hotswap spínače) a příp. sériové výrobě.

Fluttershy, yay! | Komentářů: 3
22.10. 07:00 | Nová verze

Byla vydána verze 1.56.0 programovacího jazyka Rust (Wikipedie). Současně byla edice Rust 2021 prohlášena za stabilní. Podrobnosti v poznámkách k vydání. Vyzkoušet Rust lze například na stránce Rust by Example.

Ladislav Hagara | Komentářů: 12
21.10. 17:11 | Bezpečnostní upozornění

V PHP byla nalezena bezpečnostní chyba CVE-2021-21703 zneužitelná k lokální eskalaci práv. Opravena je v upstream verzi 8.0.12.

Ladislav Hagara | Komentářů: 5
21.10. 14:11 | Zajímavý projekt

Na Crowd Supply běží kampaň na podporu zařízení KrakenSDR s pěti přijímači RTL-SDR. Lze je používat nezávisle nebo současně jako radiozaměřovač nebo pasivní radar.

Ladislav Hagara | Komentářů: 36
21.10. 11:11 | Komunita

Implementace OpenPGP Sequoia PGP byla přelicencována z GPL 2+ na LGPL 2+. Vývojáři to zdůvodňují na dvou příkladech: Apple nepovoluje GPL software ve svém App Storu a problém s GPL má také Thunderbird.

Ladislav Hagara | Komentářů: 0
21.10. 10:11 | IT novinky

Problémy s výrobou a dodáváním má také Raspberry Pi. Raspberry Pi 4 s 2 GB RAM proto dočasně zdražilo z 35 na 45 dolarů.

Ladislav Hagara | Komentářů: 4
Kolik monitorů (obrazovek) používáte současně?
 (49%)
 (36%)
 (14%)
 (1%)
Celkem 434 hlasů
 Komentářů: 29, poslední 19.10. 07:04
Rozcestník



Dotaz: Vypršelý certifikát abclinuxu.cz

24.8. 01:38 PetebLazar | skóre: 28 | blog: l_eonardovo_odhodlani
Vypršelý certifikát abclinuxu.cz
Přečteno: 834×
Vypadá to, že se včas neobnovil Let's Encrypt certfikát webu.
Datum vydání	úterý 25. května 2021 23:50:46
Konec platnosti	pondělí 23. srpna 2021 23:50:46

Řešení dotazu:


Odpovědi

24.8. 06:59 nemam
Rozbalit Rozbalit vše Re: Vypršelý certifikát abclinuxu.cz
Je to dost trapne, ze kluci ze zdejsiho portalu neumi nahodit cron a renew certu. To je fakt sila. Sorry jako. Dokonce ani v levem sloupci neumi nahodit spravne titulek Zpravicky a Pracovni nabidky. Tenhle portal je plny dobrych lidi, ale jinak to programuje nejaky lempl.
24.8. 08:50 ehmmm
Rozbalit Rozbalit vše Re: Vypršelý certifikát abclinuxu.cz
No vidis a ja zase nechapu, co je na abclinuxu tak intimniho, ze potrebuju https.
24.8. 09:20 nemam
Rozbalit Rozbalit vše Re: Vypršelý certifikát abclinuxu.cz
Ja taky nejsem tvrdy zastance https, coz o to, ale ze zdejsi provozovatel, ci admin tohoto serveru neumi nastavit cron a zrovna na tomhle webu, to je proste tragedie.
24.8. 09:24 Michal Kubeček | skóre: 72 | Luštěnice
Rozbalit Rozbalit vše Re: Vypršelý certifikát abclinuxu.cz
To bude možná trochu souviset s tím, že se nepřihlašujete…
24.8. 10:12 ja osobne
Rozbalit Rozbalit vše Re: Vypršelý certifikát abclinuxu.cz
pride doba ked sa na web bez https nedostanes...
26.8. 19:24 _
Rozbalit Rozbalit vše Re: Vypršelý certifikát abclinuxu.cz
Bohužel, díky různým čůrákům a mašíblům
24.8. 10:26 Z
Rozbalit Rozbalit vše Re: Vypršelý certifikát abclinuxu.cz
Zadarmo ani kuře nehrabe, ábíčko Netmediu prodělává, tak je pochopitelné že se nesnaží. Max to spravuje ve volném čase.
24.8. 10:42 nemam
Rozbalit Rozbalit vše Re: Vypršelý certifikát abclinuxu.cz
Abicko je zadarmo? Ty reklamy tady jsou teda zdarma? Kam muzu zaslat svou reklamu, ktera tu bude vystavena zdarma? Kdyby to bylo zadarmo, tak tu ti inzerenti neinzeruji. Nebo je Max tak blbej, ze umisti reklamu a jeste to dela zdarma? To jsou nejake konspiracni teorie tohle.

I zadarmo se da delat web, jen clovek fakt nesmi byt lempl. Obchodni model se stejne drive nebo pozdeji najde. Minimalne reklamou, ktere je tu jak nasrate.

A vzhledem k tomu, ze tu jsou reklamy, tak IMHO obchodni model zde vynalezen uz byl. A nebo to tu fakt provozuji blbci. Jinak to neni mozny. Ze nejde ani nastavit cron, kterej funguje zdarma 24/7 a je pokoj jednou provzdy. Todle uz neni o zdarma nebo za penize, tohle uz je lemplovina. Tecka. O tom se jako fakt neda diskutovat.
24.8. 11:30 Z
Rozbalit Rozbalit vše Re: Vypršelý certifikát abclinuxu.cz
Jsou to veřejné údaje, tak si to prohrabej a udělej si závěr sám.
24.8. 12:00 moje koule
Rozbalit Rozbalit vše Re: Vypršelý certifikát abclinuxu.cz
vzhledem k vysi prijmu z tech jejich osmi pidiportalu je naprosto legitimni obchodni model na to srat a nechat si sro na odpocet dph. jestli daji maxovi par drobnych je od nich fajn, ale bez investic si nemohou dovolit ani jednoho vyvojare na plny uvazek.
Max avatar 24.8. 11:08 Max | skóre: 69 | blog: Max_Devaine
Rozbalit Rozbalit vše Re: Vypršelý certifikát abclinuxu.cz
1) Neprogramuje ho nikdo
2) Problém nebyl způsoben nenastaveným cronem
Zdar Max
Měl jsem sen ... :(
26.8. 16:54 Andrej | skóre: 49 | blog: Republic of Mordor
Rozbalit Rozbalit vše Re: Vypršelý certifikát abclinuxu.cz
Je to dost trapne, ze kluci ze zdejsiho portalu neumi nahodit cron a renew certu. To je fakt sila. Sorry jako.

Naopak by bylo velmi trapné, kdyby v roce 2021 (!) používali cron. Dnes se tahle věc jmenuje systemd timer.

Jinak bych ještě poznamenal, že správná rotace LetsEncrypt certifikátů je překvapivě netriviální problém. Jsou dvě možnosti:

  1. Mít TLSA záznam à la 3 1 2 a … prostě aktualizovat certifikát, jako by se nech(u)melilo.
    • No jo, jenže pak se musí certbot nastavit, aby používal stále stejný veřejný klíč.
    • No jo, ale to pak znamená, že se musí používat pořád stejný soukromý klíč. Což tak z principu není dobře.
  2. Mít TLSA záznam typu 3 0 2, jak to má ideálně být (byť to LetsEncrypt (naprosto pomýleně) nedoporučuje, vědoma si nejspíš povážlivé koncentrace idiotů mezi svými „klienty“), jenže pak je potřeba automaticky
    1. obnovit (klíče a) certifikáty v dostatečném předstihu,
    2. zveřejnit ihned nový TLSA záznam, ponechat také starý TLSA záznam a pár dnů ponechat starý certifikát,
    3. přejít na nový certifikát, ale ještě pár dnů nechat oba TLSA záznamy, a konečně
    4. odebrat starý TLSA záznam.
  3. (Pravda, při dnešním způsobu fungování a obvyklém nastavení DNS(SEC) stačí s/dnů/hodin/, pokud správce ví, co dělá.)

Inu tak; skoro nikdy to není jenom nějaký systemd timer a skoro vždy to chce nějakou extra úvahu k tomu.

(Jo a samozřejmě ta rotace musí být implementovaná tak, aby (kvůli nově vydaným certifikátům) dokázala správně fungovat pro každý klíč+certifikát zvlášť. Je dobré mít možnost kdykoliv „bez obav“ přidat další certifikáty…)

Z tohoto hlediska jsou pak všechna ta hujerská tvrzení anonymů, že někdo zapomněl na to či ono, s největší pravděpodobností mimo mísu.

Ať tak nebo tak, je dobré nezapomenout. ;-)

27.8. 10:11 Aleš Kapica | skóre: 51 | blog: kenyho_stesky | Ostrava
Rozbalit Rozbalit vše Re: Vypršelý certifikát abclinuxu.cz
Dík. Je to úleva, číst opět po dlouhé době normální příspěvek od normálního člověka, ze kterého se lze dozvědět něco zajímavého.
Petr Fiedler avatar 27.8. 13:09 Petr Fiedler | skóre: 34 | blog: Poradna | Brno
Rozbalit Rozbalit vše Re: Vypršelý certifikát abclinuxu.cz

Díky za vysvětlení :)

27.8. 13:41 nemam
Rozbalit Rozbalit vše Re: Vypršelý certifikát abclinuxu.cz
No je zkratka videt, ze to tu spravuji lempli a vubec nad tim nepremysli. Vypadalo to prve, jako by to nejakej lempl delal snad rucne a proste na to zapomel. Navic jen napsal, ze cronem to nebylo. A ze tu vlastne nikdo spravu ci vyvoj tohohle serveru neresi, tak to tu hnije az to jednou uhnije uplne. Ani ty titulky Zpravicky a Pracovni nabicky vlevo ve sloupci nejakej lempl neumi dat na spravne misto. Proste lempli.

Zdar Lempl.
27.8. 16:28 Andrej | skóre: 49 | blog: Republic of Mordor
Rozbalit Rozbalit vše Re: Vypršelý certifikát abclinuxu.cz

Tak ono to visí na vlásku a na niti, dá se říct, protože kód (jestli si to správně pamatuju z různých blogpostů) cca od roku 2006 skoro nikdo nevyvíjí, kromě nouzových zásahů typu captcha proti vytapetování diskusí. To je dobrých 15 let.

Dnes by stačilo, kdyby se nějaký aktivní občan-udavač začal pídit po GDPR, cookies a dalších věcech, a celý tento webový skanzen by bohužel zanikl. Bohužel, protože — kam bych potom chodil trollovat???

27.8. 14:13 MP
Rozbalit Rozbalit vše Re: Vypršelý certifikát abclinuxu.cz
Tak ta varianta 2 zni jeste jako vetsi oser, nez klasicky certy...Zvlast v rozsahle automatizaci. A zrovna s automatizaci vydavani/nasazovani certifikatu mam nejvetsi problemy :/ - nemluvim o obycejnym primo pristupnym serveru z netu...
27.8. 16:22 Andrej | skóre: 49 | blog: Republic of Mordor
Rozbalit Rozbalit vše Re: Vypršelý certifikát abclinuxu.cz

Otázka je, co je klasické.

Rozumně častá změna certifikátů mi připadá v konečném důsledku jako mnohem menší oser, protože správce přiměje dát dohromady nějaký trvale udržitelný a 100% automatický systém rotace certifikátů a k nim příslušných TLSA záznamů.

S ročními (nebo dvouletými nebo jakými) certifikáty od „klasických“ autorit se stává, že se nic automatizovaně neřeší, protože si správce řekne: No a co, no tak budu mít jednou za rok/dva trochu manuální práce, a co má být; beztak to nemám jak testovat. Takový přístup je pak ovšem překvapivě náchylný k chybám. Neplatnost TLSA a/nebo dokonce neplatnost samotných certifikátů se už přihodila „větším“ webům než ABCLinuxu.

Častá rotace certifikátů se sice asi tak v prvních třech případech nepovede, někde je bug, musí se v tom zas a zas manuálně vrtat, ale potom je roky příjemný klid.

Nezbývá než doufat, že jednoho dne přijde 100% bezúdržbový mechanismus podobný dnssec-policy u BINDu (plus k tomu auto-dnssec "maintain" pro stejnou zónu v jiném pohledu, která má sdílet klíče vytvořené pomocí dnssec-policy) také do oblasti X509 certifikátů a LetsEncrypt. Je lepší, když to naimplementuje někdo jednou a pořádně, než aby to každý admin sám různě bastlil.

27.8. 17:11 Michal Kubeček | skóre: 72 | Luštěnice
Rozbalit Rozbalit vše Re: Vypršelý certifikát abclinuxu.cz
S ročními (nebo dvouletými nebo jakými) certifikáty od „klasických“ autorit se stává, že se nic automatizovaně neřeší, protože si správce řekne: No a co, no tak budu mít jednou za rok/dva trochu manuální práce, a co má být; beztak to nemám jak testovat.

Nebo si to ani neřekne. Spíš je to tak, že ve chvíli, kdy už mu ten certifikát vypršel, je potřeba rychle vyřešit výměnu a není čas dávat dohromady systematické řešení. Jakmile krize pomine, je spousta času na to udělat to pořádně, ale nejdřív je potřeba se podívat na jiné věci, které jsou urgentní. A tak to jde celý rok, dokud není potřeba zase co nejrychleji vyměnit certifikát, který právě vypršel nebo za chvíli vyprší…

Založit nové vláknoNahoru

Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

ISSN 1214-1267   www.czech-server.cz
© 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.