Let's Encrypt-Zertifikat ausstellen, wenn DNS "round robin" verwendet wird?

Status
Not open for further replies.
Vielen Dank für die Info!! :-)

P.S.: Mit den Mail-Benachrichtigungen (bei Antworten auf Posts) hat's nun auch geklappt - mea culpa.
 
Noch eine weitere Frage, falls sich jemand ein wenig mit den "Nginx Proxy Manager" auskennt: Was muss ich machen, wenn ich keine DNS-Server verwende aus der Liste der Anbieter welche offiziell vom "Nginx Proxy Manager" unterstützt werden? Wie mir aufgefallen ist, gibt es da noch 2 eher generische Optionen:

1.) RFC2136 (Leider nicht sichtbar im Screenshot, habe das erst nachträglich bemerkt)

sowie

2.) ACME-DNS (Dito, ganz am Ende der Liste...)

Was muss ich in dieser Situation tun? Soviel ich weiss, muss ich irgendwas mit sog. DNS-"TXT"-Records tun - es stellt sich für mich nur die Frage was? Scheinbar sind diese DNS-TXT-Einträge letztendlich nur irgendwelche Name-/Werte-Paare - zumindest so sieht es auf den ersten Blick aus...

Das Thema ist zwar interessant, wenn man aber noch nie was damit zu tun hatte etwas "speziell"... "schwierig" ist wohl etwa weit her geholt, ich denke wenn man sowas 2-3x eingerichtet hat, bildet sich damit eine gewisse Routine aus.
 
OK, nun habe ich folgende Konfig:

A-Records für Haupt-Domain:
Eintrag I (round robin) -> IP 1
Eintrag II (round robin) -> IP 2


CNAME-Record für www-Subdomain:
www.domain.com -> domain.com

TXT-Records:
domain.com -> _acme-challenge.domain.com
www.domain.com -> _acme-challenge.www.domain.com



ABER: Wenn ich Wildcards verwende statt einen www-Subdomain, dann erhalte ich die Meldung (DNS-Anbieter ist www.swizzonic.ch) dass Ziel und Quelle nicht identisch sein dürfen. (?)

TXT-Record, der diese Meldung verursacht:
*.domain.com -> _acme-challenge.*.domain.com

Interessant...
 
Hier noch ein Screenshot davon...

6Qpbzg0.jpg


Dafür musste ich nun EXTRA einen Account bei imgur.com erstellen. Frage: Kann man hier in diesem Forum die Bilder nicht auf den "lokalen" Webserver serversupportforum.de laden...? :rolleyes:
 
"Dafür musste ich nun EXTRA einen Account bei imgur.com erstellen. Frage: Kann man hier in diesem Forum die Bilder nicht auf den "lokalen" Webserver serversupportforum.de laden...?"

-> Scheint ein Bug zu sein, manchmal kommt die Drag-and-Drop-Fläche, manchmal nicht. (Ist glaube ich davon abhängig, ob man mit dem Cursor im Post-Textfeld ist oder nicht. Oder sowas in der Art...?)
 
Man ganz simpel, "keep it stupid simple" halt: Könnte man die Zertifikatsausstellung nicht einfach so lange (automatisiert, z.B. in einer Schleife) wiederholen, bis der Let's Encrypt-Service (irgendeinmal, früher oder später) den richtigen A-Record erwischt...?

-> Das letzte Mal hat das auch geklappt mit der Domain auf deren A-Records 2 IPs per DNS round robin sind... brauchte halt einfach ein paar Versuche, aber irgendeinmal meldete der nginx Proxy Manager nicht mehr "internal error" (oder sowas)...

Na ja - *** Bastel, bastel!! *** ;)
 
Last edited by a moderator:
Besten Dank!! :)

Also das hier:

"(oder den Acme-Auth-Path auf ein ded. System leiten und von dort aus dann die Zerts nach Austellen / Renew verteilen - das Verteilungsproblem hast Du ja so oder so...)"

...demzufolge müsste ich a.) dieses ACME-DNS-Verfahren (somit ebenfalls kein HTTP-Ansatz) verwenden welches im untersten Eintrag der Select-Box der DNS-Challenge-Option zu finden ist oder b.) einen DNS-Anbieter verwenden dessen Konfigurationsdaten (als Vorlage) bereits im "Nginx Proxy Manager" hinterlegt ist, wie z.B. CloudFlare. (Wenn ich mich richtig erinnere, habe das System gerade nicht zur Hand...)
 
Nein. Das klassische ACME-.well-known-Verzeichnis-Dingens.

Konfiguriere das als 301er auf einen zentralen z.B. auth.$domain.de, handle dort die Acme-Chalenges ab, bekomme Dein Zert, verteile es auf die Nodes, reloade die Nodes, fertig.
 
Ist das Dein "Issue"?

... und wie kommst Du auf die Idee, JoeUser hätte in #14 gemeint, es wäre aus der Doku gestrichen worden?

Ganz erhlich: Ach ne, besser nicht.
 
@kosuodhmwa(bzw. "jmar83" -->https://github.com/kosuodhmwa): Das mag jetzt etwas unangenehm sein, aber von meinem Verständnis scheinst Du bzgl. Deiner Fähigkeiten sehr weit weg zu sein, die dns-01-challenge zu verstehen und umzusetzen. Auch das was zu zum Rest schreibst, dass sind keine Probleme, sondern der ganz normale Umgang damit, wo dir hier Benutzungsempfehlungen gegeben wurden. D. h. das funktioniert alles ohne Schwierigkeiten, wenn's korrekt konfiguriert wird.

Als kurze Erklärung für Dich: Bei dns-01 wird ein Request für ein Zertifikat gestellt, das mit einer Information beantwortet wird, welche Information dynamisch im DNS bereitgestellt zu werden hat. Dies hat dynamisch unmittelbar beim request zu geschehen. Das ist nix, was statisch per Hand vorher gemacht werden kann. Dazu braucht es eine API zum DNS-Server(bzw. eine Automatisierung per Script für den jeweiligen Request.).

Bitten an Dich:

Sei Dir bewusst, dass Entwicklerresourcen ein absolut wertvolles Gut sind. Das ist die Zeit, die Menschen, die wesentlich mehr Ahnung haben als Du und ich für Software verwenden können, die Menschen wie Dir und mir enorm helfen. Dieses auch indirekt indem sie die Basisbausteine für andere Software liefern, die widerrum Menschen wie Dir und mir ohne tiefergehende Kenntnisse erlauben mächtige Werkzeuge(Open Source Software wie Apache, NGINX, ...) zu nutzen.

a) Bitte schreibe nur dann ein Issue, wenn Du absolut sicher bist, dass Du thematisch die Benutzung von LetsEncrypt(oder um welche Software es auch immer gehen mag) verstanden hast und Dir sicher bist, dass Dein Bericht ein tatsächlicher Beitrag zur Verbesserung der Software ist.

b) Bitte lösche Deine oben erwähnte Issue! (bzw. bitte um Schließung/Löschung)
 
Last edited by a moderator:
;-)

@greystone : "Dazu braucht es eine API zum DNS-Server(bzw. eine Automatisierung per Script für den jeweiligen Request.)"

Danke, das habe ich nun ebenfalls (aus div. Quellen) mitbekommen. Wenn der DNS-Provider keine solche Anbietet, so kann man es vergessen... :-(
 
Beitrag verwarnt
Frage, ganz generell: Ist jetzt WIRKLICH die richtige Zeit für "Divide et impera"...?

Habt ihr [die, welche die entsprechenden Beiträge geschrieben haben] nix besseres zu tun als wegen irgendwelchen Doppelaccounts zu recherchieren und den Leuten deswegen an den Kragen zu fahren, hmm?? ;-)

MOD EDIT: Beitrag entfernt.
 
Last edited by a moderator:
@qhkaekoxkz Unterlase bitte deine politischen Ansichten hier. Oder lösche den roten Unfug.
Was das Doppelposten anbelangt, ist es schon nett, wenn du sagst, wo du noch gefragt hast, kann ja sein, dass es dort schon beantwortet wurde.
 
Beitrag verwarnt
Wer bist du, dass du mir zu sagen versuchst was ich zu tun und zu lassen habe?

MOD EDIT: Unnötigen und beleidigenden Beitrag entfernt.
 
Last edited by a moderator:
Status
Not open for further replies.
Back
Top