Как избежать отказа в обслуживании при замене SSL-сертификата?
У меня есть сайт на домене my.site (вымышленное название)
У меня есть действительный сертификат на него.
Мне понадобился wildcard сертификат *.my.site (Т.е. распространяющийся на все поддомены моего домена)
Я заказал его через другого посредника у другого центра регистрации.
После оплаты, как только я подтвердил владение доменом, посредник выпустил мне сертификат. Но проблема в том, что старый сертификат установленный на my.site тут же перестал быть действительным. А это соответственно привело к небольшому простою сайта. Как-то можно этого избежать? Возможно посредник как-то не так подал заявку? Я вообще наивно полагал, что старый сертификат будет действителен до окончания срока действия.
Ответы (2 шт):
Wildcard должен включать в себя и сам домен и субдомены, вот мой тестовый хост с Wildcard сертификатом Let's Encypt, посмотрите сертификат. Если включены только субдомены, а сам домен не включен, значит вы неправильно заказали сертификат, или вам неправильно его оформили.
Вот такие поля должны быть в Wildcard сертификате при просмотре в браузере:
| Дополнительное имя субъекта | |
|---|---|
| DNS-имя | *.my.site |
| DNS-имя | my.site |
Либо с помощью командной строки
openssl x509 -in cert.pem -text
Вот такое должно быть в выводе
X509v3 Subject Alternative Name:
DNS:*.my.site, DNS:my.site
Как-то можно этого избежать?
Проверять сертификат перед установкой, что он содержит в себе все нужные домены, поддомены, и у него корректные даты истечения. Можно автотест написать, который будет валидировать полученный сертификат.
А то что старый отозвали, это нонсенс. В нормальной ситуации вы можете хоть 100500 одновременно действующих сертификатов иметь на домен и субдомены без каких-либо ограничений. Я не знаю, как по-другому ответить на ваш вопрос, в этом случае его надо центру сертификации задавать, а в случае материального ущерба - в судебном порядке. Этот случай за рамками ответственности сисадмина.
Техподдержка центра сертификации ответила, что у них был инцидент и пострадало много сертификатов. Ну т.е. якобы это было просто совпадение.
Сказали, чтобы я перевыпустил сертификат через посредника. Я перевыпустил, но устанавливать не стал, т.к. он мне уже не нужен. Если кому интересно, поможет или нет, могу проверить.
Как избежать?
Не ясно.