Top-level
25 comments
@shuro @lumin слушай, если у компании действительно много проектов и сервисов, то 3 килобакса для них - это плюнуть и растереть. а если они полтора скрипта пытаются впарить, как "энтрепрайз", и впарить это как кучу разных доменов, которые хостятся на одном сраном локалхсте - ну, жадность фраера сгубила, что называется.
@iron_bug @lumin Дело не в деньгах. Было меньше ебли, стало больше, а лучше не стало. Был выбор шире, стал уже. Вот какого МПХ браузер инвалидирует сертификат на основании длительности его срока действия, его ли это собачье дело? Понятно, что никто не умер, бизнес вообще живуч и ко всему приспосабливается. @iron_bug @lumin Я вот про это: Т.е. сейчас сертификат может быть валидным (срок не истёк, есть доверие к цепочке, совпадает субъект), но срок действия длинноват, понимаешь :) Понятно, что есть исключения и прочее, но сам факт. @iron_bug @lumin Во-первых, не везде Линукс. Не везде даже в принципе полноценная ОС, куда можно что-то поставить. Во-вторых, сертификат не достаточно просто получить, надо ещё обновить его в самом сервисе и это далеко не всегда "nginx -s reload". У нас вон на одном сервисе вендор сегодня сертификат обновляет и в плане простой на час на эту операцию, я не думаю, что это им просто ночью в субботу скучно и делать нечего, решили подольше положить. @shuro @lumin а если ты хочешь прямо вот бесшовной замены, чтобы сессии не порвались (например, в телекоме, стриминге мультимедии и проксировании для защиты от всяких дидосов такое есть) - тогда проксирование в зубы и вперёд. такие решения тоже есть. и там тоже меняются сертификаты, представь себе. и миллионы юзеров этого не замечают, потому что правильно настроены серверы.
> > я имею некоторый опыт в решении таких проблем, поэтому считаю их решаемыми на практике, а не чисто теоретически. Ну это ты любительница мартышкиного труда порешать проблем. Но гораздо лучше проблем избегать. |
@iron_bug @lumin Всё становится интереснее, когда домен не один.
У ряда отраслей, например, нормальная практика работать с отдельными проектами и, в числе прочего, создавать сайт под каждый, причём сайт не всегда страничка-визитка, а и набор сервисов. Может быть набор юрлиц/брендов и всё такое. Добавим туда ебанутый мир ентерпрайзного ПО, где одно требует вайлдкард, другое его наоборот не поддерживает, а третье требует сертификат с именем своего сервисного домена как subject name и ниипет, alt не канает. Всякие железки с вшитым внутрь списком УЦ.
И вот имеем кучу среднего размера компаний, у которых по пятьдесят доменов, но собственный УЦ с внешним доверием, на который тут выше настойчиво намекают, им по понятным причинам не светит, да и вообще своя PKI это геморрой отдельного уровня.
@iron_bug @lumin Всё становится интереснее, когда домен не один.
У ряда отраслей, например, нормальная практика работать с отдельными проектами и, в числе прочего, создавать сайт под каждый, причём сайт не всегда страничка-визитка, а и набор сервисов. Может быть набор юрлиц/брендов и всё такое. Добавим туда ебанутый мир ентерпрайзного ПО, где одно требует вайлдкард, другое его наоборот не поддерживает, а третье требует сертификат с именем своего сервисного домена как subject name и ниипет, alt не...