-
Notifications
You must be signed in to change notification settings - Fork 1
New issue
Have a question about this project? Sign up for a free GitHub account to open an issue and contact its maintainers and the community.
By clicking “Sign up for GitHub”, you agree to our terms of service and privacy statement. We’ll occasionally send you account related emails.
Already on GitHub? Sign in to your account
SNI и https за общество проектите #26
Comments
Супер, не знаех за SNI. Мерси много за насоката. Поддръжката изглежда приемливо широка. В момента сме пуснали А сертификатите от startssl trusted ли са от браузърите? За "Питай ги" купих един тригодишен сертификат за ок. $15 от gogetssl.com, което смятам, че е съвсем приемливо. |
@tochev, добавих ключа |
Ами доколкото знам и от опита ми са trusted (т.е. на моя domain съм с такова). За да го издадеш ти трябва достъп до admin@domain mail-a. |
@mitio Ок, събери сертификатите и мога да ги настроя като имам време тия дни. |
За съжаление няма да имам възможност да го направя тези дни. Иска ми се да пуснем gov.obshtestvo.bg на https. Може да пробваме startssl за тази цел, тъкмо да тестваме дали са trusted и дали SNI работи прилично. До контейнера на gov може да си направиш лесно достъп (добавяш си ключа през rootfs-а и го достъпваш през SSH port forwarding-а отвън). Мисля, че може да верифицираш сертификат и с достъп до самия домейн. Ако не, Крокодила управлява имейлите на домейните ни, може той да направи каквото е необходимо. Та, ако имаш време тия дни, пробвай да подкараш SNI с един startssl сертификaт на gov.obshtestvo.bg. Там е Rails приложение. Понеже аз може да не съм на линия, @tsikov може да ти дава допълнителна информация. |
Aз съм много ЗА да пратим на Точо достъп до главния server. Аз съм по-некомпетентен от Точо, а имам достъп :) Пък и, някои issue-та могат да бъдат по-бързо затворено отколкото report-нати. |
@mitio, ок ще видя какво мога да направя утре вечерта, че maniax-a е на балкан конф този weekend. |
Status Report: = tl;dr =
= long version = Направих account на startssl.com, на името на mitio с поща ssl@obshtestvo . ssl@obshtestvo е пренасочено към мен, postmaster@obshtestvo е към мен и крокодила. Безплатните сертификати се издават за top level domain + един subdomain. Заради това gov.obshtestvo.bg сертификата е валиден за obshtesvo.bg и gov.obshtevo.bg, но не и www.gov.obshtestvo.bg . В момента съм създал 2 сертификата:
За да се активират другите domain-и трябва да се получи 1 писмо на hostmaster@domain (може postmaster@) от [email protected] с auth code. Заради spam filter-a не винаги тръгва от първия път. Самото подписване отнема някакво време защото са почнали да ги валидират хора. Самата инсталация става само с пипане на
Няколко неща за текущия https setup:
По obshtestvo.bg трябва да се пипне, защото iframe-ва status.obshtestvo.bg по http, отворил съм issue. = Подробен статус на setup-a и compatibility =
= TODO summary =
Чакам feedback по todo-тата. |
P.S. не видях смисъл от ssl на guest-овете и не съм го включвал, но съм го оставил на pitaigi. |
Точо, страхотна работа! Ето списъка, с коментари от мен:
Бих искал и аз да получавам писма от тези имейли, които сте направили. P.S. Конфигурацията на pitaigi най-вероятно е базирана на примерния шаблон от тук: http://alaveteli.org/docs/installing/manual_install/#nginx-with-thin |
P.S. трябва да ме образоваш на priv за тия checkbox-и :) |
@tochev Би ли могъл да подкараш https на data.obshtestvo.bg когато имаш възможност? С препращане към https. |
Подадох заявка, ако ми я обработят до час ще го направя тази вечер, ако не - за съжаление, ще остане за утре вечерта. |
@tochev, май трябва да спрем автоматичното препращане засега. Много се извинявам, грешката е моя. Не прецених, че в момента го ползваме за тестове и имаме проблеми с AJAX-заявките (както и на самия сайт). |
@mitio спряно е, но трябва да направите hard reset на browser-ите (друга сесия) заради 301 |
Иначе някъде в сайта има load на http://data.obshtestvo.bg/api/i18n/bg та трябва това да стане relative или вариант 2 е да се сложи серт-а в lxc container-a, но той е и cert за obshtestvo.bg А и има разни *.opendata - това не може да е под https (със сегашните сертификати) |
Да се вземат SSL сертификати за проектите (startssl дават безплатни) и да се настроят.
Да се включи https://en.wikipedia.org/wiki/Server_Name_Indication т.к. проектите се host-ват от едно IP.
Евентуално да се изключи referеl проверката за csrf на django проектите.
The text was updated successfully, but these errors were encountered: