@ru_devops

Страница 275 из 999
Jack of
29.03.2017
17:39:35
Тут еще очень важен ворос внутренних полиси и процессез

А вот их я в контекст принести не могу

Andrey
29.03.2017
17:40:21
то есть внутренние полиси вам разрешают ходить между девом и продом?

Jack of
29.03.2017
17:40:24
Поэтому обоснование необходимости прям риалтайм дырок остается за кадром.

Google
Andrey
29.03.2017
17:40:35
а о каком-то внешнем банковском аудите вообще речь идет?

Pavel
29.03.2017
17:40:38
ну "чисто тест окружение" - это идиллия :)

Andrey
29.03.2017
17:40:53
секьюрити нашим это расскажи

Jack of
29.03.2017
17:41:25
Не, чуваки, я все понимаю. Да, я тоже за жесткое отделение дева и прода

Но в наших реалиях и обозримом будущем этого не будет

Девы хотят дырку -- значит бизнес хочет дырку.

Andrey
29.03.2017
17:42:02
в идеале еще и корп от них тоже надо отделять, а посередке ставить какой-нибудь jumpnet

Ilya
29.03.2017
17:42:09
Поиб должны создавать боль, их для того и нанимают

Andrey
29.03.2017
17:42:13
девы всегда хотят все и отовсюду

наша работа - примирить их мечты с суровой реальностью

Ilya
29.03.2017
17:43:02
В общем Фрося хочет странного, но объяснить свои желания не может

Andrey
29.03.2017
17:43:08
Которая говорит, что компрометация одного сервера не должна означать компрометацию всего окружения

Google
Ilya
29.03.2017
17:43:26
Я бы посоветовал тоннели на уровне сетевого оборудования

Jack of
29.03.2017
17:43:41
в идеале еще и корп от них тоже надо отделять, а посередке ставить какой-нибудь jumpnet
Да, jumpnet это как сейчас. Но коряво, есть машины, на которых и дев, и прод сети

А это неприемлимо

Ilya
29.03.2017
17:44:35
Роутинг и аксесслисты

Jack of
29.03.2017
18:00:35
Ну, да, это одно из решений.

Ilya
30.03.2017
07:47:07
Власть портит людей и превращает в вахтёров, ИМХО.

Tiarv
30.03.2017
08:39:59
Alexey
30.03.2017
09:02:48
With no power - no responsibility?

Ilya
30.03.2017
09:15:06
Ксенолюбов подвезли

Roman
30.03.2017
09:15:22
https://habrahabr.ru/post/219295/

Andrey
30.03.2017
13:27:43
Власть портит людей и превращает в вахтёров, ИМХО.
В вахтеров людей превращает не власть, а сочетание комплексов неполноценности с небольшой властью Ну и что, что ты глава группы исследователей мирового уровня, я в гардеробе работаю? Не дам тебе пальто без номерка!

Tiarv
30.03.2017
13:30:46
Иногда так бывает, что

даешь ты людям пальто без номерка, даешь

А тебя взяли и наказали за это

Anton
30.03.2017
13:36:36


?

Jack of
30.03.2017
13:46:13
:D

Сергей
30.03.2017
14:39:07
всем привет, кто умеет nginx + letsencrypt?

или это к сисадминами?

Александр
30.03.2017
14:39:36
Все уметь

Google
Pavel
30.03.2017
14:39:41
девопс новый сисадмин.

Сергей
30.03.2017
14:39:45
ок

Александр
30.03.2017
14:39:46
Не работает?

Phil
30.03.2017
14:39:54
Anton
30.03.2017
14:39:58
всем привет, кто умеет nginx + letsencrypt?
стопицот хаутушек в гугле.

Сергей
30.03.2017
14:40:06
бля

умею, настроил

более тонкий вопрос

Александр
30.03.2017
14:40:21
Я умею. 2000 сделаю
Полехче, в очередь

Phil
30.03.2017
14:40:27
стопицот хаутушек в гугле.
Он достаточно кривой, там шаг в сторону и хаутушками зад можно вытереть

Anton
30.03.2017
14:40:31
ну так сразу и задавай конкретные вопросы.

Phil
30.03.2017
14:40:44
Полехче, в очередь
Так, Ксению позову!!!!

Александр
30.03.2017
14:41:00
Так, Ксению позову!!!!
Это удар ниже пояса(

Сергей
30.03.2017
14:41:04
Дано: работающий letsencrypt под отдельным юзером certonly nginx Необходимо: автообновлять сертификаты по крону без требования пароль юзера и выключения nginx

Сергей
30.03.2017
14:43:06
Это наверное вопрос по certbot?
ну да у мну бунта 16 установил через apt install letsencrypt

Zhenia
30.03.2017
14:43:06
nginx reload там же

Сергей
30.03.2017
14:43:22
nginx reload там же
он говорит, что кто-то захавал 443 порт и не обновляет

Google
Anton
30.03.2017
14:44:02
ну так посмотри, кто захавал: ss -tlnp 'sport == :443'

Сергей
30.03.2017
14:44:27
nginx

Александр
30.03.2017
14:44:36
Zhenia
30.03.2017
14:44:52
ты релоад от какого юзера делаешь?

Admin
ERROR: S client not available

Anton
30.03.2017
14:44:53
а чего не через systemctl reload nginx.service или как-то так?

Сергей
30.03.2017
14:45:36
я пытаюсь сначала сделать letsencrypt renew

он пытается занять 443 порт, который занят nginx'ом, и падает

вот поэтому сюда и спрашиваю

Алексей
30.03.2017
14:47:57
документацию почитать надобно

Сергей
30.03.2017
14:48:08
можно носом ткнуть в конкретный раздел доки?

Алексей
30.03.2017
14:48:10
well known url надобно узнать что такое

Zhenia
30.03.2017
14:48:40
certbot-auto certonly -a webroot —webroot-path=/usr/share/nginx/html -d example.com -d www.example.com

при первой генерации укажи

и location ~ /.well-known { allow all; }

Сергей
30.03.2017
14:49:04
а если уже есть много сертификатов?

Zhenia
30.03.2017
14:49:10
в конфиг nginx

Александр
30.03.2017
14:49:24
Google
Zhenia
30.03.2017
14:49:41
справедливо

Vitali K.
30.03.2017
14:49:44
@sergeysova ты еще и девопс?)

Сергей
30.03.2017
14:49:48
а зачем webroot? можно указать —nginx
я не хочу чтобы он генерил конфиги для нжинкса

@sergeysova ты еще и девопс?)
я девелопер вообще

Александр
30.03.2017
14:50:11
я не хочу чтобы он генерил конфиги для нжинкса
Пусть генерит что хочет, у меня nginx берёт мой конфиг и с него читает

и ему похуй, что там генерит lets

Сергей
30.03.2017
14:50:36
пойду мучать субдомены

я так понимаю, юзер из которого всё происходит должен иметь права на запись /usr/share/nginx

Александр
30.03.2017
14:51:39
У меня nginx из каропки, так что хз,.. возможно да

сейчас проверю

Я хз честно говоря куда он пишет при указании —nginx

Надо в доке глянуть

Сергей
30.03.2017
14:59:11
так при генерации у меня есть конфиг для домена я запускаю certonly с параметром —webroot для /usr/share/nginx/html и он сгенерит нормально всё?

Александр
30.03.2017
14:59:50
А с какой целью интересуетесь?

?

Страница 275 из 999