
Jack of
29.03.2017
17:39:35
Тут еще очень важен ворос внутренних полиси и процессез
А вот их я в контекст принести не могу

Andrey
29.03.2017
17:40:21
то есть внутренние полиси вам разрешают ходить между девом и продом?

Jack of
29.03.2017
17:40:24
Поэтому обоснование необходимости прям риалтайм дырок остается за кадром.

Google

Andrey
29.03.2017
17:40:35
а о каком-то внешнем банковском аудите вообще речь идет?

Jack of
29.03.2017
17:40:37

Pavel
29.03.2017
17:40:38
ну "чисто тест окружение" - это идиллия :)

Andrey
29.03.2017
17:40:53
секьюрити нашим это расскажи

Jack of
29.03.2017
17:41:25
Не, чуваки, я все понимаю. Да, я тоже за жесткое отделение дева и прода
Но в наших реалиях и обозримом будущем этого не будет
Девы хотят дырку -- значит бизнес хочет дырку.

Andrey
29.03.2017
17:42:02
в идеале еще и корп от них тоже надо отделять, а посередке ставить какой-нибудь jumpnet

Ilya
29.03.2017
17:42:09
Поиб должны создавать боль, их для того и нанимают

Andrey
29.03.2017
17:42:13
девы всегда хотят все и отовсюду
наша работа - примирить их мечты с суровой реальностью

Ilya
29.03.2017
17:43:02
В общем Фрося хочет странного, но объяснить свои желания не может

Andrey
29.03.2017
17:43:08
Которая говорит, что компрометация одного сервера не должна означать компрометацию всего окружения

Google

Ilya
29.03.2017
17:43:26
Я бы посоветовал тоннели на уровне сетевого оборудования

Jack of
29.03.2017
17:43:41
А это неприемлимо

Ilya
29.03.2017
17:44:35
Роутинг и аксесслисты

Jack of
29.03.2017
18:00:35
Ну, да, это одно из решений.

Ilya
30.03.2017
07:47:07
Власть портит людей и превращает в вахтёров, ИМХО.

Tiarv
30.03.2017
08:39:59

Alexey
30.03.2017
09:02:48
With no power - no responsibility?

Ilya
30.03.2017
09:15:06
Ксенолюбов подвезли

Roman
30.03.2017
09:15:22
https://habrahabr.ru/post/219295/

Andrey
30.03.2017
13:27:43
Власть портит людей и превращает в вахтёров, ИМХО.
В вахтеров людей превращает не власть, а сочетание комплексов неполноценности с небольшой властью
Ну и что, что ты глава группы исследователей мирового уровня, я в гардеробе работаю? Не дам тебе пальто без номерка!

Tiarv
30.03.2017
13:30:46
Иногда так бывает, что
даешь ты людям пальто без номерка, даешь
А тебя взяли и наказали за это

Anton
30.03.2017
13:36:36
?

Jack of
30.03.2017
13:46:13
:D

Сергей
30.03.2017
14:39:07
всем привет, кто умеет nginx + letsencrypt?
или это к сисадминами?

Александр
30.03.2017
14:39:36
Все уметь

Google

Pavel
30.03.2017
14:39:41
девопс новый сисадмин.

Сергей
30.03.2017
14:39:45
ок

Александр
30.03.2017
14:39:46
Не работает?

Phil
30.03.2017
14:39:54

Anton
30.03.2017
14:39:58

Сергей
30.03.2017
14:40:06
бля
умею, настроил
более тонкий вопрос

Александр
30.03.2017
14:40:21

Phil
30.03.2017
14:40:27

Anton
30.03.2017
14:40:31
ну так сразу и задавай конкретные вопросы.

Phil
30.03.2017
14:40:44

Александр
30.03.2017
14:41:00

Сергей
30.03.2017
14:41:04
Дано:
работающий letsencrypt под отдельным юзером certonly
nginx
Необходимо:
автообновлять сертификаты по крону без требования пароль юзера и выключения nginx

Phil
30.03.2017
14:41:26

Сергей
30.03.2017
14:43:06

Zhenia
30.03.2017
14:43:06
nginx reload там же

Сергей
30.03.2017
14:43:22

Google

Anton
30.03.2017
14:44:02
ну так посмотри, кто захавал: ss -tlnp 'sport == :443'

Сергей
30.03.2017
14:44:27
nginx

Александр
30.03.2017
14:44:36

Zhenia
30.03.2017
14:44:52
ты релоад от какого юзера делаешь?

Admin
ERROR: S client not available

Anton
30.03.2017
14:44:53
а чего не через systemctl reload nginx.service или как-то так?

Сергей
30.03.2017
14:45:36
я пытаюсь сначала сделать letsencrypt renew
он пытается занять 443 порт, который занят nginx'ом, и падает
вот поэтому сюда и спрашиваю

Алексей
30.03.2017
14:47:57
документацию почитать надобно

Сергей
30.03.2017
14:48:08
можно носом ткнуть в конкретный раздел доки?

Алексей
30.03.2017
14:48:10
well known url надобно узнать что такое

Zhenia
30.03.2017
14:48:40
certbot-auto certonly -a webroot —webroot-path=/usr/share/nginx/html -d example.com -d www.example.com
при первой генерации укажи
и location ~ /.well-known {
allow all;
}

Сергей
30.03.2017
14:49:04
а если уже есть много сертификатов?

Zhenia
30.03.2017
14:49:10
в конфиг nginx

Александр
30.03.2017
14:49:24

Google

Zhenia
30.03.2017
14:49:41
справедливо

Vitali K.
30.03.2017
14:49:44
@sergeysova ты еще и девопс?)

Сергей
30.03.2017
14:49:48

Александр
30.03.2017
14:50:11
и ему похуй, что там генерит lets

Сергей
30.03.2017
14:50:36
пойду мучать субдомены
я так понимаю, юзер из которого всё происходит должен иметь права на запись /usr/share/nginx

Александр
30.03.2017
14:51:39
У меня nginx из каропки, так что хз,.. возможно да
сейчас проверю
Я хз честно говоря куда он пишет при указании —nginx
Надо в доке глянуть

Сергей
30.03.2017
14:59:11
так
при генерации у меня есть конфиг для домена
я запускаю certonly с параметром —webroot для /usr/share/nginx/html
и он сгенерит нормально всё?

Александр
30.03.2017
14:59:50
А с какой целью интересуетесь?
?