国内云厂应该再没有免费的一年前证书了吧 - V2EX
V2EX = way to explore
V2EX 是一个关于分享和探索的地方
现在注册
已注册用户请  登录
Recommended Services
Amazon Web Services
LeanCloud
New Relic
ClearDB
kincaid
V2EX    云计算

国内云厂应该再没有免费的一年前证书了吧

  •  
  •   kincaid
    PRO
    2024-03-22 14:56:14 +08:00 9884 次点击
    这是一个创建于 621 天前的主题,其中的信息可能已经有所发展或是发生改变。

    关于免费 SSL 证书策略调整通知-腾讯云

    估计以后免费证书应该是 ACME 的天下了

    63 条回复    2024-03-26 11:57:48 +08:00
    Alwaysonline
        1
    Alwaysonline  
       2024-03-22 15:01:45 +08:00
    阿里云变 3 个月后,迟早的事情。

    1 、搞个泛域名证书,以前的必须用的,直接改子域名。
    2 、乱七八糟的后缀域名,不“传家”了,直接丢了。
    kincaid
        2
    kincaid  
    OP
    PRO
       2024-03-22 15:09:06 +08:00
    @Alwaysonline 这个确实,我原来 20 多个域名,现在扔的只剩 11 个了
    daimaosix
        3
    daimaosix  
       2024-03-22 15:10:01 +08:00
    是的,三个月就很麻烦,现在用的 ACME
    SilentOrFight     4
    SilentOrFight  
       2024-03-22 15:14:41 +08:00
    用 acme 脚本自动续签呗~
    kincaid
        5
    kincaid  
    OP
    PRO
       2024-03-22 15:43:20 +08:00
    @SilentOrFight 服务器倒是不是问题,主要是 CDN 这种云资源
    lichao
        6
    lichao  
       2024-03-22 15:45:25 +08:00 via iPhone
    腾讯云 ssl 还是一年
    mytsing520
        7
    mytsing520  
    PRO
       2024-03-22 15:47:30 +08:00   1
    三个月是 CA 厂商根据权威组织要求做的变更
    106npo
        8
    106npo  
       2024-03-22 15:47:46 +08:00 via Android
    @kincaid 以前 CDN 还能自己自动续期证书,后来也停了
    lstz
        9
    lstz  
       2024-03-22 15:50:53 +08:00 via Android
    3 个月的证书,挺麻烦,有自动更新 SSL 证书的工具箱就好了
    lichao
        10
    lichao  
       2024-03-22 15:51:29 +08:00 via iPhone
    @mytsing520 目前的硬性要求是不超过 12-13 个月,3 个月应该只是建议
    dodakt
        11
    dodakt  
       2024-03-22 15:53:40 +08:00
    810244966
        13
    810244966  
       2024-03-22 16:06:28 +08:00
    华为云有免费的一年的
    anubu
        14
    anubu  
       2024-03-22 16:28:06 +08:00
    cert-manager/caddy/traefik 可以用起来了,公网可以访问 80 和 443 的话,使用 HTTP-01 challenge 还是挺简单的。访问端口受限可以使用 DNS-01 challenge ,DNS API 操作受限还可以使用 acme-dns ,通过 CNAME 绕一下。
    另外,业务证书监控还是要加一下。
    urlk
        15
    urlk  
       2024-03-22 16:32:02 +08:00
    搞个面板管理网站, lets encrypt 自动续签 , 或者直接丢给 cloudflare 代理
    ETiV
        16
    ETiV  
       2024-03-22 16:32:43 +08:00 via iPhone
    云上的服务都有 API ,拿第一方的命令行工具(配合 jq )可以很方便的上传、替换证书的
    stimw
        17
    stimw  
       2024-03-22 16:33:51 +08:00
    所以这玩意对云厂商来说成本高吗,为什么之前提供现在不提供
    kilvn
        18
    kilvn  
       2024-03-22 16:35:09 +08:00
    1 、cf 15 年域名证书
    2 、freessl 这种第三方的
    3. acme 自动续期
    xiamy1314
        19
    xiamy1314  
       2024-03-22 16:37:15 +08:00
    acme 丢那自动续签去。
    fresco
        20
    fresco  
       2024-03-22 17:08:56 +08:00
    刚发现证书变 3 个月了,还好我有自动续签
    jackrebel
        21
    jackrebel  
       2024-03-22 17:19:39 +08:00
    腾讯云还有 1 年的, 在控制台里面
    jackrebel
        22
    jackrebel  
       2024-03-22 17:29:13 +08:00
    @810244966 华为云没了吧, 我咋没找到, 上面的通告早在去年就只 3 个月了。
    supuwoerc
        23
    supuwoerc  
       2024-03-22 17:50:46 +08:00
    吓出一身冷汗,突然想起来自己已经跑路去 vercel 了...
    qa2080639
        24
    qa2080639  
       2024-03-22 17:59:05 +08:00
    mark 很多项目用了证书是在代码里配置的 改成 3 个月太难受 https 证书应该是普及安全而不是云厂商的敛财工具
    isaced
        25
    isaced  
       2024-03-22 17:59:05 +08:00
    目前痛点就是 CDN 上的证书得三个月跑上去手动更新一次,太麻烦了,是不是可以有什么工具自动通过 API 对接更新如阿里云/腾讯云的 CDN SSL 证书
    longsays
        26
    longsays  
       2024-03-22 18:02:24 +08:00 via Android
    @jackrebel @dodakt @lichao 说的就是腾讯云,4 月 25 日前还能申请一年期,之后就只能 3 个月了
    zzzzzzZ
        27
    zzzzzzZ  
       2024-03-22 18:06:26 +08:00
    圈内基本都改成 90 天,不是某一家,理由是短期安全+跟着谷歌搞
    MoTao
        28
    MoTao  
       2024-03-22 18:06:53 +08:00
    腾讯云
    免费 SSL 证书有效期由 12 个月调整至 3 个月。2024 年 4 月 25 日零点以后,在腾讯云申请的免费 SSL 证书有效期由 12 个月调整至 3 个月( 2024 年 4 月 25 日以前签发的证书有效期不变)。
    lichao
        29
    lichao  
       2024-03-22 18:11:50 +08:00
    @longsays 我去,还真是
    kincaid
        30
    kincaid  
    OP
    PRO
       2024-03-22 18:23:02 +08:00
    @xmumiffy 腾讯云的 EdgeOne 有这个功能,但我有点不想用了
    kincaid
        31
    kincaid  
    OP
    PRO
       2024-03-22 18:25:37 +08:00
    @stimw 这几家云厂商都是看上游脸色,比如腾讯的上游是亚信,阿里是天威好像
    主要问题是他们没自己跟 CA 谈,要不其实一年免费证书还能拿到
    docx
        32
    docx  
       2024-03-22 18:28:58 +08:00 via iPhone
    都是 TrustAsia 下游自然都受影响,唯独区别是谁先谁后
    eber
        33
    eber  
       2024-03-22 18:42:29 +08:00 via Android   1
    @kilvn 1 、cf15 年仅限 cf 网络,公共网络不信任。
    2 、freesll 这种第三方免费一年证书一般也是用的亚洲诚信。
    3 、acme 协议的工具还是挺方便的,很多都支持回调自定义脚本或命令。

    @isaced cdn 不自动续签确实恶心。不过目前又拍云是支持自动续签的。
    eber
        34
    eber  
       2024-03-22 18:46:16 +08:00 via Android
    理论上 cdn 厂商支持 ssl 证书自动续签并不复杂,不知道什么原因某些厂商就是不支持
    idontnowhat2say
        35
    idontnowhat2say  
       2024-03-22 18:52:32 +08:00
    谁来有空来搞个开源的工具,支持调用各种公有云的 api 接口,来替换 slb ,waf ,cdn 上的证书
    tom8
        36
    tom8  
       2024-03-22 18:52:41 +08:00
    @eber 我们自己弄了 k8s acme 证书续签,更新阿里云 cdn 证书
    jim9606
        37
    jim9606  
       2024-03-22 18:55:14 +08:00
    这块的主流方向就是缩短有效期+ACME 自动续期,这算是 CA/B 论坛推的方向。
    因为现有的 CRL/OCSP 不太符合业界发展方向,缩短有效期可以有效减少对这俩的依赖。
    lichao
        38
    lichao  
       2024-03-22 18:56:40 +08:00
    @tom8 阿里云 cdn 证书能自动更新证书吗?怎么做到的?
    shiny
        39
    shiny  
    PRO
       2024-03-22 18:57:07 +08:00
    @idontnowhat2say 之前想搞过,acme 的库做好了,UI 也做了一半,后来放弃了。生活所迫。
    JensenQian
        40
    JensenQian  
       2024-03-22 19:02:13 +08:00 via Android
    要么 30 买个 alpha ssl 的一年通配符算了
    要么 acme 三个月也不是不能用
    mytsing520
        41
    mytsing520  
    PRO
       2024-03-22 19:14:12 +08:00
    @eber
    证书的自动化签发校验仅限 DV ,校验方式为 DNS 或验证文件。
    DNS 的校验方法,一般只靠 CNAME 解析的 CDN 厂商是不具备条件的,而要像 CF 这样 NS 全接管的才行,而且通配符的证书是必须 DNS 校验。
    至于验证文件模拟访问校验,CDN 厂商通过更改特定目录文件的方式自动更新,但这样一来会存在篡改客户网页内容的指控,这不是靠客户授权或证明的方式可以洗脱的。
    综上,要么干,如果纠结页面篡改的问题,那就别干
    lichao
        42
    lichao  
       2024-03-22 19:35:33 +08:00
    @mytsing520 貌似是这个道理,国内 CDN 厂商实操上基本都不是 NS 全接管的
    shiny
        43
    shiny  
    PRO
       2024-03-22 19:56:11 +08:00
    @mytsing520fly.io 一样 cname 一个 _acme-challenge 开头的子域名就能自动颁发了
    mozhizhu
        44
    mozhizhu  
       2024-03-22 20:00:19 +08:00
    谷歌在推强制 3 个月有效期的 ssl ,所以顺势而为
    kincaid
        45
    kincaid  
    OP
    PRO
       2024-03-22 20:06:01 +08:00
    @shiny cloudflare 的 SaaS 接入就是这种,不过这种如果你自己申请证书的时候就麻烦了,还有种可能在两个不同的 CDN 厂商
    kincaid
        46
    kincaid  
    OP
    PRO
       2024-03-22 20:07:00 +08:00
    @mozhizhu 说句现实的 主要还是能收点钱
    vjnjc
        47
    vjnjc  
       2024-03-22 20:50:46 +08:00
    请教一下,lets encrypt 和阿里云申请的证书有啥区别呀
    用起来 lets encrypt 更爽啊,没有人工工作量
    lcy630409
        48
    lcy630409  
       2024-03-22 20:59:24 +08:00   1
    @isaced
    自己按照文档写一个就好了
    我写的很凌乱 不过能用就好
    https://whzxc.cn/z.txt?v=3
    lcy630409
        49
    lcy630409  
       2024-03-22 20:59:45 +08:00
    @vjnjc
    lets encrypt 需要一定的技术知识
    kincaid
        50
    kincaid  
    OP
    PRO
       2024-03-22 21:05:27 +08:00
    @vjnjc 马上 lets 就快有兼容性问题了,和 identrust 不交叉了
    longsays
        51
    longsays  
       2024-03-22 21:09:26 +08:00 via Android
    @vjnjc lets 马上有兼容性问题,换 google 的三个月吧
    salmon5
        52
    salmon5  
       2024-03-22 21:16:46 +08:00
    3 个月证书,购买就能 1 年,根证书 15 年有效期才是最麻烦的。
    t/1016839
    salmon5
        53
    salmon5  
       2024-03-22 21:18:53 +08:00
    CA/B 就是麻烦制造者。
    Jirajine
        54
    Jirajine  
       2024-03-22 21:46:46 +08:00
    @salmon5 #52 如果你不理解缩短证书有效期的意义,那么你的场景不适合用 tls,直接裸 http 明文或者自己硬编码 pre shared key 比较好。
    lianxiaoyi
        55
    lianxiaoyi  
       2024-03-23 09:10:44 +08:00
    @SilentOrFight 大佬,问一下,续签后还需要重新上传密钥 和私钥那些东西吗?因为很多证书都是在云平台使用。
    crocoBaby
        56
    crocoBaby  
       2024-03-23 09:12:07 +08:00
    幸好刚续了一年
    holinhot
        57
    holinhot  
       2024-03-23 10:41:54 +08:00 via iPhone
    @eber 因为想卖收费证书
    W4J1e
        58
    W4J1e  
       2024-03-23 11:01:52 +08:00
    我的想法是:服务器上的由脚本或者面板续签,CDN 那边目前还提供一年期的证书,暂且用着吧。要是以后 CDN 那边也只最长三个月了,那就挺麻烦的。
    qgy18
        59
    qgy18  
       2024-03-23 13:17:09 +08:00
    @lcy630409 感谢你的代码,稍微改了下,已经跑在家里的树莓派上,非常满意。

    https://gist.github.com/qgy18/c7b1d2b61377c9ea888cd90160b348b3
    momooc
        60
    momooc  
       2024-03-23 14:13:39 +08:00 via Android
    lego 试试
    SilentOrFight
        61
    SilentOrFight  
       2024-03-26 11:28:22 +08:00
    @lianxiaoyi #55 这只是自己加一下后续脚本导出,自己手动上传
    tom8
        62
    tom8  
       2024-03-26 11:46:08 +08:00   1
    @lichao k8s 中 cert-manager 会自动更新证书,保存到 sercet 中,通过 k8s api 拿到 sercet 中证书,检测证书的时间,调用阿里云 cdn api 更新证书
    lichao
        63
    lichao  
       2024-03-26 11:57:48 +08:00
    @tom8 感谢,搜到阿里云 cdn api 的文档了
    关于     帮助文档     自助推广系统     博客     API     FAQ     Solana     911 人在线   最高记录 6679       Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 30ms UTC 20:20 PVG 04:20 LAX 12:20 JFK 15:20
    Do have faith in what you're doing.
    ubao msn snddm index pchome yahoo rakuten mypaper meadowduck bidyahoo youbao zxmzxm asda bnvcg cvbfg dfscv mmhjk xxddc yybgb zznbn ccubao uaitu acv GXCV ET GDG YH FG BCVB FJFH CBRE CBC GDG ET54 WRWR RWER WREW WRWER RWER SDG EW SF DSFSF fbbs ubao fhd dfg ewr dg df ewwr ewwr et ruyut utut dfg fgd gdfgt etg dfgt dfgd ert4 gd fgg wr 235 wer3 we vsdf sdf gdf ert xcv sdf rwer hfd dfg cvb rwf afb dfh jgh bmn lgh rty gfds cxv xcv xcs vdas fdf fgd cv sdf tert sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf shasha9178 shasha9178 shasha9178 shasha9178 shasha9178 liflif2 liflif2 liflif2 liflif2 liflif2 liblib3 liblib3 liblib3 liblib3 liblib3 zhazha444 zhazha444 zhazha444 zhazha444 zhazha444 dende5 dende denden denden2 denden21 fenfen9 fenf619 fen619 fenfe9 fe619 sdf sdf sdf sdf sdf zhazh90 zhazh0 zhaa50 zha90 zh590 zho zhoz zhozh zhozho zhozho2 lislis lls95 lili95 lils5 liss9 sdf0ty987 sdft876 sdft9876 sdf09876 sd0t9876 sdf0ty98 sdf0976 sdf0ty986 sdf0ty96 sdf0t76 sdf0876 df0ty98 sf0t876 sd0ty76 sdy76 sdf76 sdf0t76 sdf0ty9 sdf0ty98 sdf0ty987 sdf0ty98 sdf6676 sdf876 sd876 sd876 sdf6 sdf6 sdf9876 sdf0t sdf06 sdf0ty9776 sdf0ty9776 sdf0ty76 sdf8876 sdf0t sd6 sdf06 s688876 sd688 sdf86