@ru_devops

Страница 215 из 999
Phil
27.12.2016
07:08:22
тоько LE это кусок говна

не, я тоже им пользуюсь. но меня постоянно. тошнит

Jack of
27.12.2016
07:09:22
Тебе именно их certbot не нравится?

Phil
27.12.2016
07:57:43
Это их родное? А ты внутрь смотрел? Это же пиздец

Google
Phil
27.12.2016
07:59:00
P.S. У меня практически нет ситуаций 1 сайт = 1 виртуалка. Даже клиенты у меня специфические. А у стандартной либы плохо с шагами в сторону. Раздербанить стандартную библиотеку маловозможно - они рукожопые там. Дербанил библиотеку какого-то финна - ManuaLe

Magistr
27.12.2016
08:03:58
https://github.com/diafygi/acme-tiny например

Phil
27.12.2016
08:06:30
Дык есть куча альтернативных клиентов
Есть. Но там и протокол гавно. И имплементация сервера гавно

Ты копался? Это же пиздец они звездолет придумали на 9 простейших действий (я считал). Ещё и JWT (нахуй он там нужен?). Ещё и нельзя посмотреть какие домены когда протухают по проверке. Да вообще нельзя посмотреть статус домена. Т.е. нужного функционала нет, лишнего дохуя

Jack of
27.12.2016
08:08:38
Это их родное? А ты внутрь смотрел? Это же пиздец
Смотрел. У меня свой враппер вокруг acme-tiny

На баше

https://git.fleshless.org/le тоже говно правда

Phil
27.12.2016
08:09:13
конец 2016 года. они вляпались в то, что все домены к ним прилетают в декодированном представлении. а проверяют по списку public zones они в кодированном. они полгода это починить не могут

я или manuale, или simp_le обычно использую

вернее не manuale, а perkele

Alexander
27.12.2016
08:09:57
я так ещё и не попробовал, но вот этот Caddy Server ведь сам умеет всё продлевать?

Google
Phil
27.12.2016
08:09:58
надо кстати его актуализировать и почистить

Alexander
27.12.2016
08:10:03
все эти LE сертификаты

можно просто поставить его и забыть про это

Jack of
27.12.2016
08:10:48
Вот да. Мне больше нравится конь троллировать процесс

Раз в три месяца команду запустить, когда мониторинг заорал

Phil
27.12.2016
08:11:35
можно просто поставить его и забыть про это
Ты как всегда говоришь сам собой. Я тебе в уши прямо лично вливаю - у меня нет ситуаций "1 сайт = 1 виртуалка". Большинство этих серверов или сложно или никак не настраивается на другие схемы. Более того, не очень ясно как это дружить с nginx. Большинство из них это делают херовато

Jack of
27.12.2016
08:11:36
Но на парке я бы в крон сунул

Phil
27.12.2016
08:12:28
я так ещё и не попробовал, но вот этот Caddy Server ведь сам умеет всё продлевать?
А если у тебя фронтенд и бэкенды вразных местах - вот тут ты пляски с бубном начинаешь

Именно так я кстати perkele и сделал

Jack of
27.12.2016
08:13:10
А если у тебя фронтенд и бэкенды вразных местах - вот тут ты пляски с бубном начинаешь
Почему? Ловишь верификацию домена там, где у тебя фронтенд

Хотя проблемы если у тебя пачка фронтендов

Они там научились через днс верифицировать? Обещали вроде.

Phil
27.12.2016
08:14:20
Они там научились через днс верифицировать? Обещали вроде.
давно. но для этого нужно API к DNS. и чтобы сервер об этом знал

Jack of
27.12.2016
08:14:52
Я в метро с телефона, лень проверять.

Phil
27.12.2016
08:15:03
Собственно надо вот мне perkele на тему встраиваемости доделать

Jack of
27.12.2016
08:15:08
Эээ. Они там каждый раз уникальный токен дергают?

Google
Jack of
27.12.2016
08:15:44
В днс нельзя один токен добавить на всю жизнь домена?

Alexander
27.12.2016
08:17:02
Ты живешь в своем мире
ну почему, виртуалка сейчас стоит менее 100 рублей?

Phil
27.12.2016
08:17:07
В днс нельзя один токен добавить на всю жизнь домена?
Если ты с LE работал - ты даже если случайно токен потерял подсмотреть его е можешь

ну почему, виртуалка сейчас стоит менее 100 рублей?
Я не хочу с тобой спорить. Прости. Ты никогда не слушаешь и получается бессмысленный флуд

Vladimir
27.12.2016
08:18:03
@schors а почему не работает вариант с проксированием?

Alexander
27.12.2016
08:18:05
ну, ты ругаешь LE за то, что им наплевать на shared хостинг-провайдеров

Phil
27.12.2016
08:18:09
ну почему, виртуалка сейчас стоит менее 100 рублей?
Бизнес-виртуалка? 100 рублей? С гарантированными ресурсами и специфицированным SSD? Да ну?

ну, ты ругаешь LE за то, что им наплевать на shared хостинг-провайдеров
Нет. Я ругаю LE за то что это кусок говна. От самого протокола, до штатной библиотеки внутри

Vladimir
27.12.2016
08:19:24
чо?
Я видимо не понимаю о чем спор

Jack of
27.12.2016
08:20:49
Я видимо не понимаю о чем спор
Ну например ты терминируешь tls на кластере перед серверами

Alexander
27.12.2016
08:20:57
в общем, у меня просто стоит 1 сервер с nginx и вообще все домены поключены туда, там через certbot я раз в 3 месяца вручную запускаю команду renew, у меня есть напоминалка об этом, то есть просто docker run ... renew, 1 команда, она всё делает (то есть там 2 образа - с nginx, который всегда запушен, и с letsencrypt, который вручную запускается раз в 3 месяца)

Jack of
27.12.2016
08:21:02
Уже начинается веселье с верификацией

Дьявол в деталях

Alexander
27.12.2016
08:21:16
и этот nginx уже проксирует ко всем остальным сервисам на других серверах

Jack of
27.12.2016
08:21:53
Собственно мы в .m этот вопрос обсуждали долго

Alexander
27.12.2016
08:23:09
А если ляжет этот сервер?
ну, ляжет и ляжет?

Google
Alexander
27.12.2016
08:23:14
а если другие лягут?

Vladimir
27.12.2016
08:23:30
Уже начинается веселье с верификацией
Так какое, если можно проксировать локейшн один и в общем быть достаточно довольным с виду

Aleksandr
27.12.2016
08:23:37
а если другие лягут?
Ну типа HA, все дела.. не?

Alexander
27.12.2016
08:23:38
тогда systemd перезапустит

Ну типа HA, все дела.. не?
ну, можно сделать 2 балансировщика вместо 1

Jack of
27.12.2016
08:24:32
Так какое, если можно проксировать локейшн один и в общем быть достаточно довольным с виду
Ты не знаешь, на какую машину кластера приходит запрос каждый раз

Aleksandr
27.12.2016
08:24:46
ну, можно сделать 2 балансировщика вместо 1
А вот здесь уже пляски начнутся с синхронизацией же

Jack of
27.12.2016
08:24:48
Соотв. не знаю, гластер какой-нибудь сразу

Admin
ERROR: S client not available

Alexander
27.12.2016
08:25:03
А вот здесь уже пляски начнутся с синхронизацией же
http://docs.aws.amazon.com/Route53/latest/DeveloperGuide/dns-failover.html

запихиваем эти балансировщики в Route 53

Sergey
27.12.2016
08:25:25
Ты не знаешь, на какую машину кластера приходит запрос каждый раз
ты можешь отправить этот запрос на одну конкретную машину всегда. например, на машину, которая у тебя вкоммитит сертификат в puppet/salt/chef

но DNS-верификация решает эти проблемы совсем. вам даже сайт работающий не нужен.

Vladimir
27.12.2016
08:25:44
Ты не знаешь, на какую машину кластера приходит запрос каждый раз
Не вижу проблем. Прокси пасс на один из пары серверов и все

Jack of
27.12.2016
08:25:53
Што. Ты не отправляешь запросы, это ле делает

Vladimir
27.12.2016
08:26:00
Конкретных локейшенов

Sergey
27.12.2016
08:26:00
Jack of
27.12.2016
08:26:10
Ебать у нас с вами мисматч масштабов, ребята

Google
Jack of
27.12.2016
08:26:53
Вы хотите в одной точке ловить локейшн и кидать его на конкретную мпшину? А не дохуя ли это точка отказа

Vladimir
27.12.2016
08:27:16
И что?

Вот чувак выше еще крупнее

Я даже рискну сказать что на порядок

Jack of
27.12.2016
08:28:01
Я говорю все это по опыту работы в мастерхосте если что

Phil
27.12.2016
08:28:06
но DNS-верификация решает эти проблемы совсем. вам даже сайт работающий не нужен.
Только ты прикрути DNS-верификацию к станлдартному чему-нибудь

Jack of
27.12.2016
08:28:21
Не гигант, но и не маленький хостинг

Sergey
27.12.2016
08:28:43
route53 ок, руцентр ок, яндекс-пдд ок, кастомный паверднс с апи - ок. прикрутить можно к чему угодно, где можно автоматически добавлять записи

Phil
27.12.2016
08:29:05
я прикручивал.
Не. Я не говорю что нельзя. Но там ни у кого из них нет точки куда штатно воткнуться

Vladimir
27.12.2016
08:29:22
Не гигант, но и не маленький хостинг
Я понимаю, но все равно уверен что контора где работает Сергей минимум на порядок больше

Jack of
27.12.2016
08:29:33
Пока я слышу разговоры тут про ололо у меня два нжинкса и я где-то в одной точке терминирую http/s

Sergey
27.12.2016
08:29:44
Не. Я не говорю что нельзя. Но там ни у кого из них нет точки куда штатно воткнуться
да ладно? япдд - одна строчка на курле. https://github.com/lukas2511/dehydrated/wiki/Examples-for-DNS-01-hooks

Jack of
27.12.2016
08:29:48
Это ну блядь смешно

Vladimir
27.12.2016
08:30:09
Например

Sergey
27.12.2016
08:30:18
Это ну блядь смешно
не смешно. у вас проблема будет скорее не в отказоустойчивости, а в лимите количества сертификатов выпускаемых LE.

Phil
27.12.2016
08:30:46
да ладно? япдд - одна строчка на курле. https://github.com/lukas2511/dehydrated/wiki/Examples-for-DNS-01-hooks
Бля. Ну так это чьё-то наколенное решение а не популярные сервера типа родного

Страница 215 из 999