Groups | Search | Server Info | Keyboard shortcuts | Login | Register [http] [https] [nntp] [nntps]


Groups > fr.comp.securite > #6382 > unrolled thread

Certrificats SSL

Started byThierry <yarglah@com.invalid>
First post2025-01-28 18:11 +0000
Last post2025-01-28 22:52 +0000
Articles 12 — 6 participants

Back to article view | Back to fr.comp.securite


Contents

  Certrificats SSL Thierry <yarglah@com.invalid> - 2025-01-28 18:11 +0000
    Re: Certrificats SSL Erwan David <erwan@rail.eu.org> - 2025-01-28 19:36 +0100
    Re: Certrificats SSL Gosseyn <alan@gosseyn.net> - 2025-01-28 20:12 +0100
      Re: Certrificats SSL Thierry <yarglah@com.invalid> - 2025-01-28 22:51 +0000
        Re: Certrificats SSL Gosseyn <alan@gosseyn.net> - 2025-01-30 10:01 +0100
          Re: Certrificats SSL GERBIER Eric <eric.gerbier@free.fr> - 2025-01-30 13:15 +0100
          Re: Certrificats SSL Thierry <yarglah@com.invalid> - 2025-02-01 21:17 +0000
            Re: Certrificats SSL Gosseyn <alan@gosseyn.net> - 2025-02-22 12:44 +0100
          Re: Certrificats SSL Thierry <yarglah@com.invalid> - 2025-02-01 21:52 +0000
            Re: Certrificats SSL Jean-Pierre Kuypers <Kuypers@address.invalid> - 2025-02-02 11:27 +0100
              Re: Certrificats SSL Gosseyn <gosseyn@gosseyn.net> - 2025-02-25 12:20 +0100
      Re: Certrificats SSL Thierry <yarglah@com.invalid> - 2025-01-28 22:52 +0000

#6382 — Certrificats SSL

FromThierry <yarglah@com.invalid>
Date2025-01-28 18:11 +0000
SubjectCertrificats SSL
Message-ID<67991dba$0$16823$426a74cc@news.free.fr>
Bonjour le Usenet,

J'aurais besoin d'un certificat SSL pour un site web (une adresse) perso, mes soeurs ne sachant pas bypasser le les 
messages d'avertissement.
Que conseillez vous comme fournisseur ? Mon registrar (gandi) a des prix qui me semble délirants.

[toc] | [next] | [standalone]


#6383

FromErwan David <erwan@rail.eu.org>
Date2025-01-28 19:36 +0100
Message-ID<8734h2lr94.fsf@maine-ocean.rail.eu.org>
In reply to#6382
Thierry <yarglah@com.invalid> écrivait :

> Bonjour le Usenet,
>
> J'aurais besoin d'un certificat SSL pour un site web (une adresse) perso, mes soeurs ne sachant pas bypasser le les 
> messages d'avertissement.
> Que conseillez vous comme fournisseur ? Mon registrar (gandi) a des prix qui me semble délirants.

Si tu sais installer des scripts et les lancer, regarder Let's
Encrypt. C'est gratuit

-- 
Les simplifications c'est trop compliqué

[toc] | [prev] | [next] | [standalone]


#6384

FromGosseyn <alan@gosseyn.net>
Date2025-01-28 20:12 +0100
Message-ID<vnba63$rig$2@rasp.pasdenom.info>
In reply to#6382
Le 28/01/2025 à 19:11, Thierry a écrit :
>
> Que conseillez vous comme fournisseur ? Mon registrar (gandi) a des prix qui me semble délirants.

Gandi est très bien, et propose un certificat SSL de base gratuit mais 
qu'il faut renouveler de manière payante l'année suivante. Je trouve 
aussi Gandi un peu cher maintenant et j'ai loué un serveur en promo chez 
OVH avec une config assez musclée.

Comme l'a dit le sire "Erwan", Let's Encrypt te permet de disposer 
d'autant de certificats que tu veux gratuitement (sauf les wildcards, 
c'est un peu plus compliqué et ça dépend de ton hébergeur/registrar).

<https://letsencrypt.org/fr/> pour le général.

<https://certbot.eff.org/> est l'outil que je conseille. Assez simple 
d'emploi. Si tu as un site sous Apache par exemple, Certbot va te 
détecter ta ou tes configs avec l'option "--apache", va générer des 
certificats et les ajouter dans la config de tes sites. Il faudra penser 
à ajouter le nouvellement automatique des certificats dans le crontab.

++
-- 
Alan JOBERT - alan@gosseyn.net - www.gosseyn.net
// Les cons ça ose tout, c'est même à ça qu'on les reconnait !
// (M. Audiard)
Newsservers : http://usenet-fr.yakakwatik.org/acces.html#serveurs

[toc] | [prev] | [next] | [standalone]


#6385

FromThierry <yarglah@com.invalid>
Date2025-01-28 22:51 +0000
Message-ID<67995f77$0$11442$426a74cc@news.free.fr>
In reply to#6384
Gosseyn <alan@gosseyn.net> écrivait
news:vnba63$rig$2@rasp.pasdenom.info: 

>> Que conseillez vous comme fournisseur ? Mon registrar (gandi) a des
>> prix qui me semble délirants. 
> 
> Gandi est très bien, et propose un certificat SSL de base gratuit
> mais qu'il faut renouveler de manière payante l'année suivante. Je
> trouve aussi Gandi un peu cher maintenant et j'ai loué un serveur en
> promo chez OVH avec une config assez musclée.

J'avais demandé un certif "pour voir" il y a un an, sur un autre domaine.
Il est toujours en attente...
Il me semble que les conditions de certif ont changé en même temps que les tarifs (j'ai tout renouvelé avant par 
flemme de migrer de registrar)

> Comme l'a dit le sire "Erwan", Let's Encrypt te permet de disposer 
> d'autant de certificats que tu veux gratuitement (sauf les wildcards, 
> c'est un peu plus compliqué et ça dépend de ton
> hébergeur/registrar). 
> 
> <https://letsencrypt.org/fr/> pour le général.

Merci ! Mais je complète ma question: c'est pour un NAS sur un LAN accessible par redirection de porc sur la box.
Il a son propre sous-domaine (nas.domaine.fr); bien accéssible de l'exterieur mais avec un certif autogénéré.

- Est-ce que Let's Encrypt gère ce genre de cas ?
- Que faut-il mettre dans la CSR, l'IP publique, l'IP du NAS sur le LAN, le nom du sous-domaine ?

Question subsidaire sur le fond: je ne comprends pas comment Let's Encrypt (je l'ai un peu taté avec des projets 
devops) peut génerer des certifs sans vérification du proprio du domaine (c'est peut-être la même réponse qu'a ma 
première question :-) )

[toc] | [prev] | [next] | [standalone]


#6387

FromGosseyn <alan@gosseyn.net>
Date2025-01-30 10:01 +0100
Message-ID<vnff4k$p7e$1@rasp.pasdenom.info>
In reply to#6385
Le 28/01/2025 à 23:51, Thierry a écrit :
> Merci ! Mais je complète ma question: c'est pour un NAS sur un LAN accessible par redirection de porc sur la box.
> Il a son propre sous-domaine (nas.domaine.fr); bien accéssible de l'exterieur mais avec un certif autogénéré.

Jolie la faute "redirection de porc". C'est très #meetoo ! ;-)

> - Est-ce que Let's Encrypt gère ce genre de cas ?

Aucune idée. Je dirais que ça dépend du NAS. Si celui-ci permet 
d'installer Let's Encrypt ou un autre logiciel compatible avec Let's 
Encrypt. Globalement, si ton NAS fonctionne avec Linux, tu dois pouvoir 
installer Let's Encrypt si tu disposes d'une console avec SSH te 
permettant d'y connecter, ou sinon via un paquet compatible avec ton NAS.

> - Que faut-il mettre dans la CSR, l'IP publique, l'IP du NAS sur le LAN, le nom du sous-domaine ?

A priori rien de plus que ce que tu as déjà. Il faut juste que ton NAS 
soit accessible de l'extérieur et ait un nom de domaine ou sous-domaine 
dédié ainsi qu'une adresse IP fixe.

> Question subsidaire sur le fond: je ne comprends pas comment Let's Encrypt (je l'ai un peu taté avec des projets
> devops) peut génerer des certifs sans vérification du proprio du domaine (c'est peut-être la même réponse qu'a ma
> première question 🙂 )

Let's Encrypt est une autorité de certification, donc il devrait 
fonctionner comme toute autre autorité similaire. Je t'invite à 
consulter leur site pour plus d'info. Personnellement, j'utilise Certbot 
pour générer des certificats avec Let's Encrypt.

++
-- 
Alan JOBERT - alan@gosseyn.net - www.gosseyn.net
// Les cons ça ose tout, c'est même à ça qu'on les reconnait !
// (M. Audiard)
Newsservers : http://usenet-fr.yakakwatik.org/acces.html#serveurs

[toc] | [prev] | [next] | [standalone]


#6388

FromGERBIER Eric <eric.gerbier@free.fr>
Date2025-01-30 13:15 +0100
Message-ID<679b6d59$0$16815$426a74cc@news.free.fr>
In reply to#6387
Le 30/01/2025 à 10:01, Gosseyn a écrit :
> Le 28/01/2025 à 23:51, Thierry a écrit :
>> Merci ! Mais je complète ma question: c'est pour un NAS sur un LAN accessible par redirection de
>> porc sur la box.
>> Il a son propre sous-domaine (nas.domaine.fr); bien accéssible de l'exterieur mais avec un certif
>> autogénéré.
> 
> Jolie la faute "redirection de porc". C'est très #meetoo ! ;-)
> 
>> - Est-ce que Let's Encrypt gère ce genre de cas ?
> 
> Aucune idée. Je dirais que ça dépend du NAS. Si celui-ci permet d'installer Let's Encrypt ou un
> autre logiciel compatible avec Let's Encrypt. Globalement, si ton NAS fonctionne avec Linux, tu dois
> pouvoir installer Let's Encrypt si tu disposes d'une console avec SSH te permettant d'y connecter,
> ou sinon via un paquet compatible avec ton NAS.
> 
>> - Que faut-il mettre dans la CSR, l'IP publique, l'IP du NAS sur le LAN, le nom du sous-domaine ?
> 
> A priori rien de plus que ce que tu as déjà. Il faut juste que ton NAS soit accessible de
> l'extérieur et ait un nom de domaine ou sous-domaine dédié ainsi qu'une adresse IP fixe.
> 
>> Question subsidaire sur le fond: je ne comprends pas comment Let's Encrypt (je l'ai un peu taté
>> avec des projets
>> devops) peut génerer des certifs sans vérification du proprio du domaine (c'est peut-être la même
>> réponse qu'a ma
>> première question 🙂 )

la vérification se fait via un challenge
- sur un site web en déposant le fichier demandé sur le site
- sur un domaine, en ajoutant l'enregistrement dns demandé

[toc] | [prev] | [next] | [standalone]


#6389

FromThierry <yarglah@com.invalid>
Date2025-02-01 21:17 +0000
Message-ID<679e8f6e$0$403$426a74cc@news.free.fr>
In reply to#6387
Gosseyn <alan@gosseyn.net> écrivait
news:vnff4k$p7e$1@rasp.pasdenom.info: 

> Le 28/01/2025 à 23:51, Thierry a écrit :
>> Merci ! Mais je complète ma question: c'est pour un NAS sur un LAN
>> accessible par redirection de porc sur la box. Il a son propre
>> sous-domaine (nas.domaine.fr); bien accéssible de l'exterieur mais
>> avec un certif autogénéré. 
> 
> Jolie la faute "redirection de porc". C'est très #meetoo ! ;-)

Je te rassure c'est volontaire (j'ai bien faire des coquilles, surtout à "coquille")

> 
>> - Est-ce que Let's Encrypt gère ce genre de cas ?
> 
> Aucune idée. Je dirais que ça dépend du NAS. Si celui-ci permet 
> d'installer Let's Encrypt ou un autre logiciel compatible avec Let's 
> Encrypt. Globalement, si ton NAS fonctionne avec Linux, tu dois
> pouvoir installer Let's Encrypt si tu disposes d'une console avec SSH
> te permettant d'y connecter, ou sinon via un paquet compatible avec
> ton NAS. 

Bon ben merci les mecs, le NAS (synology) gère nativement Let's Encrypt. Ca m'étonnera toujours ce que ce NAS 
peut faire...

https://kb.synology.com/fr-fr/DSM/tutorial/How_to_enable_HTTPS_and_create_a_certificate_signing_request_on_your
_Synology_NAS

Ca ne marche pas, il m'affiche encore l'ancien certif auto-généré, mais j'en suis pas loin. 
Merci !


[toc] | [prev] | [next] | [standalone]


#6392

FromGosseyn <alan@gosseyn.net>
Date2025-02-22 12:44 +0100
Message-ID<vpcdbf$5ep$1@rasp.pasdenom.info>
In reply to#6389
Hello !

Le 01/02/2025 à 22:17, Thierry a écrit :
> Bon ben merci les mecs, le NAS (synology) gère nativement Let's Encrypt. Ca m'étonnera toujours ce que ce NAS
> peut faire...
> 
> https://kb.synology.com/fr-fr/DSM/tutorial/ 
> How_to_enable_HTTPS_and_create_a_certificate_signing_request_on_your
> _Synology_NAS
> 
> Ca ne marche pas, il m'affiche encore l'ancien certif auto-généré, mais j'en suis pas loin.

J'ai aussi un Synology et il m'a généré des certificats sans souci. Il 
faut disposer d'un compte Synology et l'activer. Il faut ensuite activer 
l'accès externe avec QuickConnect et éventuellement configurer DDNS pour 
disposer d'un nom de domaine personnalisé pour accéder au Synology 
depuis l'extérieur.
Ensuite, il faut activer HTTPS et toutes les options relatives dans la 
partie réseau et sécurité. Tu peux générer des certificats via les 
services de Synology. C'est Synology qui fait office d'autorité pour 
l'émission des certificats.

Attention, si tu actives https, tu auras des alertes lors des connexions 
locales (LAN) au Synology car le certificat ne marche pas pour les 
connexions locales au NAS.

++
-- 
Alan JOBERT - alan@gosseyn.net - www.gosseyn.net
// Les cons ça ose tout, c'est même à ça qu'on les reconnait !
// (M. Audiard)
Newsservers : http://usenet-fr.yakakwatik.org/acces.html#serveurs

[toc] | [prev] | [next] | [standalone]


#6390

FromThierry <yarglah@com.invalid>
Date2025-02-01 21:52 +0000
Message-ID<679e97b7$0$28082$426a74cc@news.free.fr>
In reply to#6387
Gosseyn <alan@gosseyn.net> écrivait
news:vnff4k$p7e$1@rasp.pasdenom.info: 

> Le 28/01/2025 à 23:51, Thierry a écrit :
>> Merci ! Mais je complète ma question: c'est pour un NAS sur un LAN
>> accessible par redirection de porc sur la box. Il a son propre
>> sous-domaine (nas.domaine.fr); bien accéssible de l'exterieur mais
>> avec un certif autogénéré. 
> 
> Jolie la faute "redirection de porc". C'est très #meetoo ! ;-)

Je te rassure c'est volontaire (j'ai bien faire des coquilles, surtout à
"coquille") 

> 
>> - Est-ce que Let's Encrypt gère ce genre de cas ?
> 
> Aucune idée. Je dirais que ça dépend du NAS. Si celui-ci permet 
> d'installer Let's Encrypt ou un autre logiciel compatible avec Let's 
> Encrypt. Globalement, si ton NAS fonctionne avec Linux, tu dois
> pouvoir installer Let's Encrypt si tu disposes d'une console avec SSH
> te permettant d'y connecter, ou sinon via un paquet compatible avec
> ton NAS. 

Bon ben merci les mecs, le NAS (synology) gère nativement Let's Encrypt.
Ca m'étonnera toujours ce que ce NAS peut faire...

https://kb.synology.com/fr-fr/DSM/tutorial/How_to_enable_HTTPS_and_create
_a_certificate_signing_request_on_your _Synology_NAS

Ca ne marche pas, il m'affiche encore l'ancien certif auto-généré, mais
j'en suis pas loin. Merci !

EDIT: ca marche avec un peu de conf du NAS (parametres,  selectionner le nouveau certif au lieu de l'auto-généré 
de Synology). Top !!!



[toc] | [prev] | [next] | [standalone]


#6391

FromJean-Pierre Kuypers <Kuypers@address.invalid>
Date2025-02-02 11:27 +0100
Message-ID<020220251127213839%Kuypers@address.invalid>
In reply to#6390
In article (Dans l'article) <679e97b7$0$28082$426a74cc@news.free.fr>,
Thierry <yarglah@com.invalid> wrote (écrivait) :

> Gosseyn <alan@gosseyn.net> écrivait
> news:vnff4k$p7e$1@rasp.pasdenom.info: 
> > Jolie la faute "redirection de porc". C'est très #meetoo ! ;-)
> 
> Je te rassure c'est volontaire (j'ai bien faire des coquilles, surtout à
> "coquille") 

Au millénaire passé, le magazine québécois CROC attribuait le prix de
la Couille d'Or aux meilleures coquilles ou autres tournures cocasses
relevées.

Parmi celles-ci, le titre d'un article commentaire d'une publication de
l'Osservatore Romano :

- MASTURBATION -
L'organe du Vatican se raidit.

Plus récemment encore, le Vatican n'hésite pas à exprimer sa position -
plutôt rigide - sur le sexe et sa pratique en dehors du devoir conjugal
qui, lui, reste à remplir régulièrement.
<https://assohum.org/2022/04/18/la-position-du-vatican-sur-le-sexe-la-co
nception-inexacte/>

-- 
Jean-Pierre Kuypers

[toc] | [prev] | [next] | [standalone]


#6393

FromGosseyn <gosseyn@gosseyn.net>
Date2025-02-25 12:20 +0100
Message-ID<vpk912$oi2$1@rasp.pasdenom.info>
In reply to#6391
Le 02/02/2025 à 11:27, Jean-Pierre Kuypers a écrit :
> Au millénaire passé, le magazine québécois CROC attribuait le prix de
> la Couille d'Or aux meilleures coquilles ou autres tournures cocasses
> relevées.

Héhé. Oui, je connaissais cette coquille au mot "coquille" qui donne 
donc le mot susnommé en résultat ;-)

++
-- 
Alan JOBERT - gosseyn@gosseyn.net - www.gosseyn.net
// Curieux chez les marins, ce besoin de faire des phrases.
// (M. Audiard)
Newsservers : http://usenet-fr.yakakwatik.org/acces.html#serveurs

[toc] | [prev] | [next] | [standalone]


#6386

FromThierry <yarglah@com.invalid>
Date2025-01-28 22:52 +0000
Message-ID<67995fac$0$11442$426a74cc@news.free.fr>
In reply to#6384
Gosseyn <alan@gosseyn.net> écrivait
news:vnba63$rig$2@rasp.pasdenom.info: 

>> Que conseillez vous comme fournisseur ? Mon registrar (gandi) a des
>> prix qui me semble délirants. 
> 
> Gandi est très bien, et propose un certificat SSL de base gratuit
> mais qu'il faut renouveler de manière payante l'année suivante. Je
> trouve aussi Gandi un peu cher maintenant et j'ai loué un serveur en
> promo chez OVH avec une config assez musclée. 

J'avais demandé un certif "pour voir" il y a un an, sur un autre
domaine. Il est toujours en attente...
Il me semble que les conditions de certif ont changé en même temps que
les tarifs (j'ai tout renouvelé avant par flemme de migrer de registrar)

> Comme l'a dit le sire "Erwan", Let's Encrypt te permet de disposer 
> d'autant de certificats que tu veux gratuitement (sauf les wildcards, 
> c'est un peu plus compliqué et ça dépend de ton
> hébergeur/registrar). 
> 
> <https://letsencrypt.org/fr/> pour le général.

Merci ! Mais je complète ma question: c'est pour un NAS sur un LAN
accessible par redirection de porc sur la box. Il a son propre
sous-domaine (nas.domaine.fr); bien accéssible de l'exterieur mais avec
un certif autogénéré par le NAS.

- Est-ce que Let's Encrypt gère ce genre de cas ?
- Que faut-il mettre dans la CSR, l'IP publique, l'IP du NAS sur le LAN,
le nom du sous-domaine ? 

Question subsidaire sur le fond: je ne comprends pas comment Let's
Encrypt (je l'ai un peu taté avec des projets devops) peut génerer des
certifs sans vérification du proprio du domaine (c'est peut-être la même
réponse qu'a ma première question :-) )

[toc] | [prev] | [standalone]


Back to top | Article view | fr.comp.securite


csiph-web