Lets encrypt certifcaat vernieuwen vraag

Pagina: 1
Acties:

Vraag


Acties:
  • 0 Henk 'm!

  • anpat
  • Registratie: April 2016
  • Laatst online: 30-09 11:34
Dag mede Tweakers,
Ik lees al een poosje mee en reageer wel eens op de nieuws feeds, maar denk dat dit 1 van mijn eerste posts gaat zijn alhier. (moet ik zelf eens nazien in mijn rofiel denk ik :) )


Ik heb een aantal subdomeinen die ik via LE wil gaan laten verlopen opnieuw, Gezien bijvoorbeeld Apple al gaat beginnen certificaten langer geldig dan (was 12 maanden dacht ik) stopt met ondersteunen of zelfs blocked.
Nu heb ik dat in het verleden met de hand gedaan, maar ja das elke 3 maanden te doen dan, en is niet meer doenbaar voor de vele subdomeinen. Ja ik weet dat ik een wildcard kan gebruiken, maar gezien ik deze certificaten moet verspreiden (deze worden gebruikt voor een VPN oplossing bij verschillende bedrijven) Wil ik dat liever niet meer. Deze bedrijven hebben geen echte eigen sites/domeinnaam, dus gebruiken ze een subdomein van mij. Het beheer van deze servers word door de IT van de klanten zelf gedaan.

Dus tot nu toe handmatig, geen echte linux kenner, dus windows client en uitgekomen bij Certify The Web

Wat ik al gevonden of geprobeerd heb is Certify The Web (Windows) Maar, gezien mijn opzet:

2 domeinnamen gehost bij mijndomeinreseller.
http --> naar mijn IIS server
https --> naar mijn VPN server

Kan ik in dit programma dan ook instellen dat de certificaten van:
sub1.domeinnaam.be
sub2.domeinnaam.be
sub3.domeinnaam.be
sub1.domeinnaam2.be
sub2.domeinnaam2.be
sub3.domeinnaam2.be

Auto vernieuwd worden?

Want tot nu toe krijg ik het niet wekend, en klaagt IIS dat https niet binnenkomt (ken de melding niet meer van buiten) klopt gaat naar een andere server.

Of.... Kan ik beter een andere vorm kiezen, waarbij ook liefst de certificaten bij vernieuwing worden gemailt naar de juiste personen (ofwel werken met een download)

Alle reacties


Acties:
  • 0 Henk 'm!

  • AlbertJP
  • Registratie: Maart 2012
  • Laatst online: 17-08 11:41
Je opstelling met 2 servers is me nog niet helemaal duidelijk. Als ik het goed begrijp, heb je een IIS server met websites, en tussen IIS en het internet een "VPN" die http-verkeer doorlaat en https-verkeer afvangt (m.a.w. een reverse proxy)?

[ Voor 8% gewijzigd door AlbertJP op 05-03-2020 14:25 ]


Acties:
  • 0 Henk 'm!

  • valkenier
  • Registratie: Maart 2000
  • Laatst online: 09:24
Letsencrypt is maar 90 dagen geldig. Ik zou dit proberen te automatiseren, dat kan bv middels dns entries bij sommige providers. Zelf laat ik het door mijn webserver (Apache, of via de standalone optie) afhandelen middels certbot. Maar dat is op Linux. Geen omkijken naar.

Je setup is mij ook niet helemaal helder. http wordt naar een andere server geleid, dan https?

Acties:
  • 0 Henk 'm!

  • anpat
  • Registratie: April 2016
  • Laatst online: 30-09 11:34
klopt, ik heb dus zowel een iis als een vpn server, iis staat in dmz en vpn server https gaat naar intern lan. Plan is nog om die te verhuizen naar dmz en middels een 2e nic te routeren naar lan.

Als ik dus nu die iis de LE wil laten afhandelen wil LE (denk ik ) communiceren met https, maar daar draait die applicatie niet.

Acties:
  • +1 Henk 'm!

  • Orion84
  • Registratie: April 2002
  • Laatst online: 17:27

Orion84

Admin General Chat / Wonen & Mobiliteit

Fotogenie(k)?

Volgens de documentatie gebruikt ie juist poort 80 voor de http validatie: https://docs.certifythewe...#authorization-validation

(en dat is ook mijn ervaring op linux, met certbot, dat de validatie via poort 80 loopt, 443 gaat hier ook naar een VPN server)

Dus ik zou eerst eens verder proberen uit te zoeken waar die IIS error vandaan komt en deel hier dan ook even de daadwerkelijke foutmelding :)

The problem with common sense is that it's not all that common. | LinkedIn | Flickr


Acties:
  • 0 Henk 'm!

  • anpat
  • Registratie: April 2016
  • Laatst online: 30-09 11:34
Dag Orion,

Dank je voor die link, jamhet is al even geleden dus die error heb ik niet meer, heb maar certs gekocht die 2 jaar geldig zijn. Maar ja das nog een klein jaar te doen voor vernieuwing, ik zak die docs nog eens doornemen... zo te zien heb jij dat werkend gekregen. Volgende week verlof dus wat tijd over ;-)

Acties:
  • 0 Henk 'm!

  • Orion84
  • Registratie: April 2002
  • Laatst online: 17:27

Orion84

Admin General Chat / Wonen & Mobiliteit

Fotogenie(k)?

anpat schreef op vrijdag 6 maart 2020 @ 08:52:
Dag Orion,

Dank je voor die link, jamhet is al even geleden dus die error heb ik niet meer, heb maar certs gekocht die 2 jaar geldig zijn. Maar ja das nog een klein jaar te doen voor vernieuwing, ik zak die docs nog eens doornemen... zo te zien heb jij dat werkend gekregen. Volgende week verlof dus wat tijd over ;-)
Nou, dan kan het zijn dat je gewoon mazzel hebt. De validatie verliep vroeger via 443, maar tegenwoordig dus via 80. Dus als al die subdomeinen naar jouw IIS server verwijzen (dat is me nog niet helemaal duidelijk uit je verhaal) dan zou die tool nu gewoon moeten werken.

The problem with common sense is that it's not all that common. | LinkedIn | Flickr


Acties:
  • 0 Henk 'm!

  • anpat
  • Registratie: April 2016
  • Laatst online: 30-09 11:34
De subdomeinen wijzen niet allemaal naar mijn iis,
Domeinamen zelf wel. Dan moet ik dus met wildcards blijven werken... en de lokale it zal de certificaten moeten installeren... alleen nog vinden of ik deze dan handmatig zal moeten sturen, maar goed heb een weekje verlof.

Indien ik nog vragen heb meld ik me wel weer, bedankt zover... het ging vroeger dus idd via 443 en zoals je nu zegt via 80.... dat zou me al op weg moeten helpen gok ik.

Bedankt zover

Acties:
  • 0 Henk 'm!

  • Orion84
  • Registratie: April 2002
  • Laatst online: 17:27

Orion84

Admin General Chat / Wonen & Mobiliteit

Fotogenie(k)?

Als die subdomeinen naar hun servers wijzen en de certificaten op hun servers moeten komen, dan zou het een stuk netter zijn dat ze die zelf aanvragen. Want je bent dan niet alleen certificaten aan het versturen, maar ook bijbehorende private key en dat is nogal not-done (in elk geval niet middels een simpele email).

The problem with common sense is that it's not all that common. | LinkedIn | Flickr

Pagina: 1