
Александр
28.10.2016
15:34:18
Эм
Инсерты из пула в 900 млн строк

Denis
28.10.2016
15:35:04
Я не рискнул разгребать такое в пятницу.

Александр
28.10.2016
15:35:31
)))

Google

Denis
28.10.2016
16:53:19
Я продублирую. Кто и какие ssl сертификаты у кого покупал?
Мне тут интересно, какие брать сертификаты comodo/geotrust?
Мне на проект надо бы:
*.example.ru
*.example.com
*.example.kz
*.stage.example.(ru|com|kz)
*.reprod.example.(ru|com|kz)
Вопрос состоит в том, чтобы они ещё были валидны на домены 3-его уровня, wildcard-ом.

Phil
28.10.2016
17:03:18
А есть какие-то варинты какие?
http://www.diphost.ru/ssl/price/?ct=com_positive_wc и собственно всё. валидны только на тот уровень, где *

Denis
28.10.2016
17:04:02
Взять у comodo/geotrust, но есть сомнение, что они будут покрывать домены всех уровней.

Phil
28.10.2016
17:04:11
не будут
только на тот, где *
т.е. 9 сертификатов

Denis
28.10.2016
17:05:01
Т.е одним сертификатом *.example.com, *.example.ru, *.example.kz?

Phil
28.10.2016
17:05:30
нет. на stage и reprod нужны отдельные на каждый домен. итого - 9

Denis
28.10.2016
17:05:43
9 сертификатов?Oo

Phil
28.10.2016
17:05:58
Да

Denis
28.10.2016
17:06:11
Хрень какая-то, погоди.
Почему вендоры не могуть дать список с wildcard в subAltNames?

Google

Phil
28.10.2016
17:06:53
грубо говоря, *.example.com покрывает vsya.example.com, но не покрывает vasya.stage.example.com

Denis
28.10.2016
17:08:09
subAltNames =
DNS.1 = example.ru
DNS.2 = *.example.ru
DNS.3 = example.com
DNS.4 = *.example.com
Хорошо, сплюсовать, DNS.5=*.stage.example.ru и т.п.

Phil
28.10.2016
17:16:10
Ну потому что считается не очень секьюрно наверное
ну вот так вот

Kirill
28.10.2016
17:16:26
я вот пытаюсь понять. а зачем покупать wildcard в случае с каким-нибудь stage? чем lets encrypt не торт? слишком много поддоменов?

Denis
28.10.2016
17:16:36
Да.
Пару тысячь на стейжинге.
В проде тоже так-же
И вроде кстатати больше. Там клиенты своё могут привязывать.

Kirill
28.10.2016
17:19:19
я бы на клиентские автоматически получал сертификат у lets encrypt, а на свои тогда купил бы сертификаты.

Phil
28.10.2016
17:19:21
Не вижу проблемы. Примерно 80000 рублей на год

Denis
28.10.2016
17:20:25
Я вот тоже уже почти доделал LE, в nginx-е беру нужные сертификаты через lua
На проде разве не гонял...

Phil
28.10.2016
17:20:49

Kirill
28.10.2016
17:21:12

Denis
28.10.2016
17:21:14
Какой? Если на стейжинге всё ок?

Kirill
28.10.2016
17:21:35

Phil
28.10.2016
17:21:36

Google

Denis
28.10.2016
17:22:52
Секут, но слабо.

Kirill
28.10.2016
17:23:00
да, они секут
то есть они секут, что поддомены у тебя *.x.com, клиент приходит с z.org, и они это заблокируют? какой-то бред.

Semyon
28.10.2016
17:23:05

Denis
28.10.2016
17:23:09
На стейжинге выходило обходить.

Semyon
28.10.2016
17:23:15
я уже нагенерил штук 20 за последние пару месяцев
брат жив

Denis
28.10.2016
17:23:26
Я штук 3000
Плюс минус.

Kirill
28.10.2016
17:23:47

Phil
28.10.2016
17:24:09

Denis
28.10.2016
17:24:17
Больше попадался с перевыпуском, или с лимитом, что для этого домена уже выпустили слишком много сертификатов.
Но ничего не отозвали.

Phil
28.10.2016
17:24:32

Denis
28.10.2016
17:24:45
Это легко решаемо.

Kirill
28.10.2016
17:25:17

Denis
28.10.2016
17:25:46
Попробуй 10 сертификатов сгенерить 15 раз в сутки.
В тестах так было, попадали. Даже не 15. Меньше.
Надо смотреть, по своему хранилищу, когда выпущен, до когда годен, если что, не дёргать LE.

Kirill
28.10.2016
17:26:48
ну, у меня чуть меньше. но все равно нормально.

Google

Denis
28.10.2016
17:27:32
У меня однажды ансибл долбил и долбил. Попал под лимиты на неделю.
Ансибл был в CI

yopp
28.10.2016
17:46:49
тебе надо SAN wildcard
редкое и относительно дорогое

Denis
28.10.2016
17:47:44
Судя по всему на год - не совсем.

yopp
28.10.2016
17:48:30
хотя $2730.00 на три года
за 9 имён

Admin
ERROR: S client not available

yopp
28.10.2016
17:49:44
проблема только в том, что если чо, ревокется на всё сразу
ну и если компрометируют один серт, то всё очень плохо
но обычно терминируют в одном месте, так что разница не очень большая
* покрывает только один уровень
и *.* низя :(

Lupsick
28.10.2016
17:58:59
letsencrypt же?

yopp
28.10.2016
17:59:01
но ваще у той-же альфы вилдкарты по 42 бакса
так что дешевле купить 9 сертов

Google

Lupsick
28.10.2016
17:59:48

yopp
28.10.2016
17:59:48
а управлять ведром сертификатов, то ещё развлечение
кстати, хорошо что напомнили, надо серты продлить

Lupsick
28.10.2016
18:03:36
мне тоже надо
но мне лень заниматься
(((((((((

yopp
28.10.2016
18:04:56
кстати, а кто знает как на маке хуиз починить, чтоб он с tech работал?
оно чот пытается на tech.whois-servers.net ходить, а у них хуиз на whois.nic.tech

Phil
28.10.2016
18:06:18
А никак
версию можно обновить. если есть
версия
whois это пиздец. я не понимаю чем в ICANN последние пять лет занимались. инфа по доменам - это пизда рулю в принципе сейчас

yopp
28.10.2016
18:07:27
лол

Phil
28.10.2016
18:07:32
программа newgTLD была подготовлена через жопу и ничего не привнесла

yopp
28.10.2016
18:07:35
вообще всё что с DNS связано лютый пиздец

Phil
28.10.2016
18:07:44
с DNS ещё ладно
Ты попробуй попродавай эти newgtLD

yopp
28.10.2016
18:08:15
тамжеж какой-то протокол высрали под это дело?
кривой-косой
но я так, слышал от тех кто пытался продавать
плач и мат

Phil
28.10.2016
18:08:59
что с whois полная жопа (вот например из-за этого), что c например премиум доменами. угадать чо как не представляется возможным. половина регистраторов с реестрами через пень-колоду общается.