LetsEnCrypt domain names toevoegen aan privé router

Pagina: 1
Acties:

Vraag


  • be3a18
  • Registratie: Januari 2005
  • Laatst online: 25-09 17:28
Op een privé NAS van een van onze medewerkers draait een LetsEnCrypt certificaat omdat het NAS ook van buiten benaderbaar moet zijn. Dat werkt op zich prima.

De firewall staat verder aan zodat alleen specifieke ip adressen van buitenaf er toegang tot hebben.

Helaas gebruikt LetsEncrypt niet een vaste range ip adressen voor verlenging van het certificaat. Ik lees dat ze een vaste reeks domein namen in gebruik hebben, te weten:

acme-v01.api.letsencrypt.org
acme-staging.api.letsencrypt.org
acme-v02.api.letsencrypt.org
acme-staging-v02.api.letsencrypt.org

Ik moet bekennen dat ik er nog niet specifiek naar gezocht heb maar hoe krijg je dit voor mekaar in een modem/router van een grote kabelboer?

Alle reacties


  • chaoscontrol
  • Registratie: Juli 2005
  • Laatst online: 14-10 15:21
Niet, tenzij je router hostnames kan resolven en je firewall rules op basis van die hostnames kunt configureren.

Anders de gebruikte range achterhalen en deze hele range toegang geven.

Inventaris - Koop mijn meuk!


  • keranoz
  • Registratie: November 2012
  • Laatst online: 13-10 15:19

keranoz

/dev/urandom

Ik kom bij een lookup van die 4 domeinen allemaal bij hetzelfde enkele IP adres van Akamai terecht:

e14990.dscx.akamaiedge.net. 1   IN      A       95.101.201.30

Je zou kunnen kijken of dit bij jou ook zo is en over meerdere dagen ofzo kijken of het IP adres ook veranderd. Anders zou je misschien simpelweg dat IP kunnen whitelisten.

Niet perfect en netjes, but hey if it works, it works.

Acties:
  • +1 Henk 'm!

  • DJMaze
  • Registratie: Juni 2002
  • Niet online
Je kan ook gewoon poort 80 open zetten voor iedereen en deny all doen tenzij het een /.well-know/acme* is.

Ik doe geen deny all, maar een redirect naar www.cia.gov :p
Wees creatief

[ Voor 27% gewijzigd door DJMaze op 22-08-2019 16:39 ]

Maak je niet druk, dat doet de compressor maar


  • Kek
  • Registratie: Maart 2007
  • Laatst online: 10-10 12:09

Kek

3flix

DJMaze schreef op donderdag 22 augustus 2019 @ 16:38:
Je kan ook gewoon poort 80 open zetten voor iedereen en deny all doen tenzij het een /.well-know/acme* is.

Ik doe geen deny all, maar een redirect naar www.cia.gov :p
Wees creatief
dit is een betere oplossing. de IP's van LE veranderen nog wel eens dus daar kan je niet van uit gaan..

  • johnkeates
  • Registratie: Februari 2008
  • Laatst online: 04-07 16:30
Je kan ook een certificaat kopen, dan kan je email validatie gebruiken. Als alternatief kan je ook een 2e webserver als let's encrypt proxy laten draaien en daar de validatie op doen, dan kan je die gewoon open zetten zonder dat iemand op de NAS komt.

Uiteindelijk is het een stuk veiliger om gewoon een VPN te gebruiken, dan weet je ook meteen wie op welk IP zit te verbinden.

Acties:
  • 0 Henk 'm!

  • be3a18
  • Registratie: Januari 2005
  • Laatst online: 25-09 17:28
DJMaze schreef op donderdag 22 augustus 2019 @ 16:38:
Je kan ook gewoon poort 80 open zetten voor iedereen en deny all doen tenzij het een /.well-know/acme* is.

Ik doe geen deny all, maar een redirect naar www.cia.gov :p
Wees creatief
Mijn 'oplossing' was nu inderdaad tijdelijk poort 80 open zetten behalve dat laatste. Ik ga even uitzoeken hoe dat werkt (is het zo simpel om gewoon een deny all er in te zetten met 1 uitzondering?)
Pagina: 1