Alexander
Ну значит жди еще 2 года. Пока для нормальных людей запиливают действительно нужные фичи )
что-то мне подсказывает, что нормальные люди (не гики) letsencrypt сейчас использовать не будут
Dmitrii
Why?
Alexander
Why?
ну просто новая технология и странно себя ведёт, они хотят чтобы админ поставил на сервер какие-то скрипты с их стороны и с их помощью автоматически получал сертификаты и правил конфиг nginx
Alexander
это не всем нормальным админам понравится
Alexander
я это допускаю как нормальное поведение только потому что умею работать с Docker
Dmitrii
Не надо ничего ставить себе на сервер
Alexander
я просто в отдельный контейнер сделаю это всё и оно будет мне в volume генерить
Dmitrii
Есть отличный letsencrypt sh
Dmitrii
У меня на моем проекте - 35 доменов, все под SSL.
Dmitrii
И чот я рад, что мне больше не надо всем этим заниматься.
Alexander
у него версия v0.1.0
Alexander
ну не знаю, насколько это "нормальным" админам понравится)
Dmitrii
Пиздить надо тех, кто будет сопротивляться.
Alexander
думаю, нормальные админы не начнут это юзать, пока в дебиане не будет официального пакета
Dmitrii
Это как раз ненормальные админы.
Alexander
Alexander
но я всё-таки жду удовлетворения своих гиковских хотелок (ЕСС) в этом или в следующем году))
Alexander
а пока буду на Comodo
Alexander
там ведь можно ЕСС уже сегодня
Alexander
правда проверка домена будет вручную (я это делаю через namecheap, потом пишу в саппорт, в их livechat и прошу сделать проверку и 1 ECC сертификат на домен обходится сейчас в $9)
Dmitrii
Думаю, если бы ты за сертификаты платил из своей зарплаты - быстренько бы перешел :) Ну или типа прибавку к зарплате на годовую стоимость сертификатов попросил бы.
Alexander
ну, я беру деньги за сертификаты с заказчиков)
Alexander
в общем-то, я и дальше буду их брать)
Dmitrii
А мог бы брать себе в карман "за установку"
Alexander
да тут особо нет смысла мелочиться ради 10 баксов в год когда они в месяц по 200-500 готовы платить за поддержку
Alexander
я просто дам выбор в следующий раз
Alexander
или бесплатно, но без ЕСС (админ не одобряет) или с ЕСС за 9 баксов/год
Dmitrii
У нас например компания не может платить с кредитки, поэтому покупаем сертификаты через ник.ру по договору или как то так.
Dmitrii
Но там они стоят космос.
Dmitrii
Поэтому у кого 5 баксов, а у кого нет.
Dmitrii
Тоже, ксатати, комодовские.
Alexander
да с малым бизнесом проще) некоторые клиенты вообще не понимают, что как бы даже домены на себя оформлять надо, а не на фрилансеров, которые им сайты делают
Alexander
люди умные, но из другой сферы совсем
Alexander
в ИТ не очень понимают
Alexander
то есть зачастую бывают просьбы "да вы там на себя всё оформите, как быстрее, я вам все затраты оплачу потом, вы мне общую сумму напишете - оплачу"
Dmitrii
Кстати, letsencrypt можно в какой то мере сравнить с ansible/chef/puppet. Та же автоматизация, только для сертификатов.
Dmitrii
Так что админы, которые против должны уйти на покой.
Alexander
вот кстати, тут очень правильное поведение - не кидать своих клиентов на эти мелочи (ну, то есть не перепродавать им домены или сертификаты, а честно показать расстановку сил и оптимальные решения) - когда человек понимает, что ты его мог кинуть, но не кинул - в итоге появляется доверие и уважение и он уже сам становится больше заинтересован в сотрудничестве, охотнее платит... я домены им так же по себестоимости регистрирую, за 90 рублей .ru - это всё окупается в итоге с поддержки)
Alexander
да, я согласен про автоматизацию, рано или поздно так и будет
Alexander
просто letsencrypt открылся в декабре
Alexander
даже ещё год не проработали
Alexander
а тут тема связана с безопасностью
Alexander
ну, я вот даже в интернет-магазинах, которые меньше года работают (по дате регистрации домена), ничего покупать не буду
Dmitrii
А что здесь такого? Блин, мне иногда кажется что для некоторых LE это какой то черный ящик.
Dmitrii
Протокол - открытый. Ничего на сервер ставить не надо.
Alexander
просто мало ли что там... система может быть еще сырой, что-то криво делать, кто-то может взломать репозиторий с её софтом и закоммитить туда что-то
Dmitrii
На сервере у тебя будет запускаться все тот же openssl.
Dmitrii
Ну боишься что взломают, напиши свою реализацию ACME.
Dmitrii
Правда, тогда стоит бояться "взлома" всего опенсорса.
Alexander
ну вот поэтому админы и ждут официальных пакетов в дебиане
Alexander
и centos
Dmitrii
Ой все.
Alexander
там всё-таки дополнительный мониторинг проводится этих пакетов
Dmitrii
Да бред это все. Реальные уязвимости не выглядят как уязвимости. Поверь. И ни ты, ни любой другой "фанатик" проверки исходного кода их не заметит.
Dmitrii
Взять тот же класс ошибок переполнения буфера.
Alexander
ну, просто 9 баксов в год - не такие большие деньги чтобы хоть на пару процентов повышать риски
Dmitrii
Судя по твоим клиентам, там у тебя такие риски что всем вообще насрать будет )
Dmitrii
Если ты не банк, то риски не меняются вообще.
Alexander
ну, да, я согласен, малому бизнесу пофиг на безопасность))
Dmitrii
Теже сертификаты, только от другого CA.
Alexander
но всё-таки, если проект зарабатывает , допустим, 1 млн рублей в месяц, то экономить 9 баксов на сертификате - это как-то мелочно
Dmitrii
Да тут уже не о 9 баксах то речь, а о том сколько ты времени потратишь на переинсталляцию сертификатов каждый год
Dmitrii
Вот у меня живой пример. Хотинг картинок - 35 доменов.
Dmitrii
В разных зонах, домены некоторые (большая часть) 4го уровня.
Dmitrii
Т.е. даже одним вайлдкардом не обойтись
Alexander
ну да, тут , согласен, долго
Alexander
но иногда проще автоматизировать через студентов
Alexander
у тех же предпринимателей есть знакомые, дети сотрудников и так далее
Alexander
они просят их как-то устроить
Alexander
иногда есть вот такая мелкая работа - её можно поручать им
Alexander
например, набор текстов
Alexander
или вот с теми же сертификатами, написать инструкцию , как сделать это для одного домена
Alexander
потом посадить человека и он вручную для 35 это сделает
Alexander
это не лучший способ, конечно
Alexander
но вполне рабочий
Dmitrii
Поэтому у нас в университетах такой пиздец? Вместо того, чтобы рассказать как студентам сверстать диплом в LaTeX чтоб упразднить целый отдел по нормоконтролю - сидят куча каких то непонятных теток, и проедают твои и мои налоги.
Dmitrii
Вот из-за таких ебаных идей.
Alexander
так я наоборот сторонник letsencrypt) я только "за")