Заметки

TLS 1.3 на всём, что отвечает в интернет

Если сервис притворяется сайтом, его фронт должен говорить TLS 1.3 с настоящей цепочкой сертификатов. Иначе любой, кто целенаправленно откроет соединение и распарсит ServerHello, сразу увидит подмену: версия, набор расширений и «сертификат» не сходятся с тем, что отдаёт живой сайт.

Проверяется одной командой:

echo | openssl s_client -connect host:443 -servername host -tls1_3

--network host против published ports

Опубликованный порт в Docker проходит через docker-proxy и работает иначе, чем служба, слушающая 0.0.0.0 внутри контейнера: адреса, которые видно в ss, и правила в iptables различаются. Служба, которая слушает только 127.0.0.1 внутри контейнера, через published port недоступна вообще.

DNS-01, когда домен не наш

Если A-запись домена смотрит на чужой IP, сертификат на этот домен получить можно только через проверку TXT — а это ручной ввод в панели. Как только A-запись указывает на наш сервер, HTTP-01 работает сам, без панели и без ожидания.