beldmit: (Программизм)
[personal profile] beldmit
Что я думаю про проект Let's encrypt?

Ну, прежде всего, он вполне в рамках уже обозначившихся тенденций. Недавно обнародована http://www.internetsociety.org/news/internet-society-commends-internet-architecture-board-recommendation-encryption-default позиция ISOC по шифрованию всего и вся, появились инициативы по шифрованию DNS-трафика и т.п.

Удобный протокол и отсутствие ограничений на использование сертификатов (для некоммерческих целей сертификат получить можно уже довольно давно) сильно перепашет рынок. Участники проекта много денег зарабатывают и так, так что проект скорее всего обойдется недорого. Браузеры новый УЦ добавят. Предлагаемая автоматизация сильно упрощает жизнь. Если еще и WildCard-овые сертификаты так можно будет добывать, то для традиционных УЦ останется только ниша сертификатов с проверкой бумаг.

Проблемы я вижу во внедрении в риаллайф. Для тех, кто сам себе хостер (VPS, выделенный сервер...) это проблемы решает полностью. Несколько хуже жизнь устроена у тех, кто живет на традиционном хостинге - с кучей доменов на одном IP и прочими радостями. Потому что хостеру нафиг не сдалось увеличение нагрузки на его железо "просто так". У тех, у кого TLS по делу, и средний чек больше. С облачным хостингом тоже не уверен, что все будет гладко, хотя CloudFlare уже предлагает Universal SSL.

Осталось дождаться 2-го квартала 2015, когда это все заработает по полной.

Date: 2014-11-19 09:42 am (UTC)
From: [identity profile] beldmit.livejournal.com
На самом деле при сложности управления на уровне команды apt-get wildcard-ы становятся уже не очень нужны.

Date: 2014-11-19 09:45 am (UTC)
abbra: (Default)
From: [personal profile] abbra
Там не столько wildcards нужны, сколько поддержка CA bit. Если они будут давать, пусть и за деньги, подписывать CA root, то будет хорошо.

А еще нужно в certmonger добавить их протокол для ведения сертификатов, вот. Это будет полезнее, потому что certmonger умеет отслеживать и автоматически обновлять имеющиеся сертификаты.

Date: 2014-11-19 10:01 am (UTC)
From: [identity profile] beldmit.livejournal.com
Так кажется, там автообновление и так предусмотрено.

А зачем CA при таком подходе?

Date: 2014-11-19 10:04 am (UTC)
abbra: (Default)
From: [personal profile] abbra
Во FreeIPA интегрированный CA -- для каждого узла, который заводится в системе, автоматически выпускаются сертификаты, они используются службами на узлах, ведутся и ротируются certmonger. Если у тебя сотни и тысячи узлов внутри организации, то тебе нет смысла на внешний CA напрямую завязываться.

Во многих организациях сертификаты выпускают для всех систем, которые логинятся в внутреннюю сеть, например.

Date: 2014-11-19 10:09 am (UTC)
From: [identity profile] beldmit.livejournal.com
Понятно.

Date: 2014-11-19 10:50 am (UTC)
vitus_wagner: My photo 2005 (white)
From: [personal profile] vitus_wagner
А для клиентских сертификатов.

Profile

beldmit: (Default)
Dmitry Belyavskiy

December 2025

S M T W T F S
 123456
78910111213
14151617181920
2122 2324252627
28 29 3031   

Most Popular Tags

Style Credit

Expand Cut Tags

No cut tags
Page generated Feb. 11th, 2026 03:49 am
Powered by Dreamwidth Studios