Как избежать отказа в обслуживании при замене SSL-сертификата?

У меня есть сайт на домене my.site (вымышленное название)

У меня есть действительный сертификат на него.

Мне понадобился wildcard сертификат *.my.site (Т.е. распространяющийся на все поддомены моего домена)

Я заказал его через другого посредника у другого центра регистрации.

После оплаты, как только я подтвердил владение доменом, посредник выпустил мне сертификат. Но проблема в том, что старый сертификат установленный на my.site тут же перестал быть действительным. А это соответственно привело к небольшому простою сайта. Как-то можно этого избежать? Возможно посредник как-то не так подал заявку? Я вообще наивно полагал, что старый сертификат будет действителен до окончания срока действия.


Ответы (2 шт):

Автор решения: aepot

Wildcard должен включать в себя и сам домен и субдомены, вот мой тестовый хост с Wildcard сертификатом Let's Encypt, посмотрите сертификат. Если включены только субдомены, а сам домен не включен, значит вы неправильно заказали сертификат, или вам неправильно его оформили.

Вот такие поля должны быть в Wildcard сертификате при просмотре в браузере:

Дополнительное имя субъекта
DNS-имя *.my.site
DNS-имя my.site

Либо с помощью командной строки

openssl x509 -in cert.pem -text

Вот такое должно быть в выводе

X509v3 Subject Alternative Name:
    DNS:*.my.site, DNS:my.site

Как-то можно этого избежать?

Проверять сертификат перед установкой, что он содержит в себе все нужные домены, поддомены, и у него корректные даты истечения. Можно автотест написать, который будет валидировать полученный сертификат.


А то что старый отозвали, это нонсенс. В нормальной ситуации вы можете хоть 100500 одновременно действующих сертификатов иметь на домен и субдомены без каких-либо ограничений. Я не знаю, как по-другому ответить на ваш вопрос, в этом случае его надо центру сертификации задавать, а в случае материального ущерба - в судебном порядке. Этот случай за рамками ответственности сисадмина.

→ Ссылка
Автор решения: 4per

Техподдержка центра сертификации ответила, что у них был инцидент и пострадало много сертификатов. Ну т.е. якобы это было просто совпадение.

Сказали, чтобы я перевыпустил сертификат через посредника. Я перевыпустил, но устанавливать не стал, т.к. он мне уже не нужен. Если кому интересно, поможет или нет, могу проверить.

Как избежать?

Не ясно.

→ Ссылка