Могу ли я использовать LetsEncrypt для выпуска сертификата для поддомена, которым я не владею?

Пытаюсь разобраться с олицетворением. Как я полагаю, сертификат был выдан Let's Encrypt Authority X3 для поддомена домена, владельцем которого я знаю, и они не выдавали этот сертификат. Можно ли использовать Lets Encrypt для выдачи такого сертификата субдомену, фактически не владея им?


person John Pedro    schedule 04.07.2019    source источник


Ответы (1)


В обычных условиях получить сертификат Let’s Encrypt для домена, который вы не контролируете, невозможно.

Чтобы получить новый сертификат для домена, агент, запрашивающий сертификат, должен доказать, что он контролирует этот домен, как правило, путем предоставления записи DNS или ресурса HTTP. После этого он получает авторизованную пару ключей, которую может использовать для запроса, обновления или отзыва сертификатов.

Однако:

  1. Если вы потеряете контроль над этой авторизованной парой ключей, любой, у кого есть закрытый ключ, сможет использовать его для запроса сертификатов для авторизованного домена.
  2. Право собственности и контроль не обязательно идут рука об руку. Компания А может владеть и в конечном итоге контролировать домен .com, но делегировать контроль над субдоменом.домен.com другой стороне, если она того пожелает. Если это так, эта сторона может намеренно получить сертификат для этого субдомена без ведома или согласия компании А.
  3. Из-за пункта (2) вы можете не владеть доменом, который, по вашему мнению, принадлежит вам. Если домен .com принадлежит хостинговой компании, и вы покупаете у них sub.domain.com, возможно, они могут продать sub.sub.domain.com кому-то другому, и поэтому кто-то другой сможет получить сертификат для Это. См. этот вопрос на ServerFault для примера именно это происходит.
person Crowman    schedule 04.07.2019
comment
Разрешит ли сервер имен DOMAINCONTROL.COM пункт (3)? Как позволить кому-то владеть поддоменом существующего домена. - person John Pedro; 04.07.2019
comment
@JohnPedro: зависит от того, как он настроен, вам нужно посмотреть конкретные записи DNS. Тем не менее, domaincontrol.com принадлежит GoDaddy.com, и у них были хорошо известные проблемы со спамерами, занимающимися слежкой за доменами, которые использовали украденные учетные данные владельцев доменов для создания множества поддельных и быстро меняющихся субдоменов, так что это может быть связано с этим. Вот одна история об этом. - person Crowman; 04.07.2019
comment
Не могли бы вы указать мне, что посмотреть на конкретную запись (если она действительно это позволяет) или на статью об этом? - person John Pedro; 05.07.2019
comment
любое место, чтобы искать, чтобы проверить, как это настроено? - person John Pedro; 08.07.2019