Differences
This shows you the differences between two versions of the page.
| Both sides previous revision Previous revision | |||
| letsencrypt_fake [2018/02/03 22:46] – mazdermind | letsencrypt_fake [2026/07/26 21:08] (current) – external edit 127.0.0.1 | ||
|---|---|---|---|
| Line 1: | Line 1: | ||
| - | ===== Letsencrypt-Fake für den Congress | + | ##### Letsencrypt-Fake für den Congress |
| - | Da während des Congresses potentiell alle Infrastruktur (incl. Let's Encrypt bzw. deren Rate Limits) kaputt ist, verwenden wir während des Congresses kein echtes Let's Encrypt renewal. Stattdessen generieren wir ein LE-Cert für alle CDN-Hosts im Dezember, welches dann 3 Monate und damit bis deutlich bis nach dem Congress gültig ist. | + | Da während des Congresses potentiell alle Infrastruktur (incl. Let's |
| + | Encrypt bzw. deren Rate Limits) kaputt ist, verwenden wir während des | ||
| + | Congresses kein echtes Let's Encrypt renewal. Stattdessen generieren wir | ||
| + | ein LE-Cert für alle CDN-Hosts im Dezember, welches dann 3 Monate und | ||
| + | damit bis deutlich bis nach dem Congress gültig ist. | ||
| - | ==== Generieren des Zertifikats | + | #### Generieren des Zertifikats |
| - | Die Scripte zum generieren des Zertifikats leben in '' | + | |
| - | Der Key '' | + | Die Scripte zum generieren des Zertifikats leben in |
| + | '' | ||
| + | werden in der Datei '' | ||
| + | gehörten. Es wird *dehydrated* | ||
| + | alle diese Domains zu holen. Dazu wird die '' | ||
| + | da dafür die Hosts selbst nicht angefasst, ja nicht einmal online sein | ||
| + | müssen. | ||
| - | Vor dem Congress muss er in '' | + | Der Key '' |
| - | < | + | zur Authorisierung ggü. dem DNS-Server verwendet. Er ist üblicherweise |
| - | #key "le-dns-challenge.34c3.c3voc.de" | + | deaktiviert. |
| - | # | + | |
| - | # | + | |
| - | #}; | + | |
| - | </ | + | |
| - | < | + | Vor dem Congress muss er in ''/ |
| - | # update-policy { | + | dem diese Blöcke einkommentiert werden und der '' |
| - | # grant le-dns-challenge.34c3.c3voc.de subdomain c3voc.de txt; | + | anschließend neu geladen werden muss: \<code\> |
| - | # }; | + | |
| - | </code> | + | |
| - | Anschließend kann das Script ''/ | + | 1. key "le-dns-challenge.34c3.c3voc.de" |
| + | 2. | ||
| + | 3. | ||
| + | 4. }; \</ | ||
| + | \< | ||
| - | ==== Verwenden des Zertifikats ==== | + | 1. update-policy { |
| - | Zum Rollout auf den Hosts muss der Inhalt dieser vier Dateien in das KeePass-File unter '' | + | 2. grant le-dns-challenge.34c3.c3voc.de subdomain |
| + | 3. }; \</code\> | ||
| - | Nun kann im cm in den '' | + | Anschließend |
| + | '' | ||
| + | Es generiert ein neues Zertifikatr in | ||
| + | '' | ||
| - | Ist diese Property gesetzt wird das normale Let's Encrypt-Setup deaktiviert und stattdessen das Zertifikat aus dem KeePass ausgerollt. | + | #### Verwenden des Zertifikats |
| + | |||
| + | Zum Rollout auf den Hosts muss der Inhalt dieser vier Dateien in das | ||
| + | KeePass-File unter '' | ||
| + | werden. Dazu werden die Textfelder unter '' | ||
| + | attributes'' | ||
| + | vergessen mit '' | ||
| + | KeePass-Datei-Version im cm zu aktualisieren. | ||
| + | |||
| + | Nun kann im cm in den '' | ||
| + | dieses Fake-Zertifikats durch aktivieren der Property | ||
| + | ''# | ||
| + | |||
| + | Ist diese Property gesetzt wird das normale Let's Encrypt-Setup | ||
| + | deaktiviert und stattdessen das Zertifikat aus dem KeePass ausgerollt. | ||