TLS 1.3 на всём, что отвечает в интернет
Если сервис притворяется сайтом, его фронт должен говорить TLS 1.3
с настоящей цепочкой сертификатов. Иначе любой, кто целенаправленно откроет
соединение и распарсит ServerHello, сразу увидит подмену: версия,
набор расширений и «сертификат» не сходятся с тем, что отдаёт живой сайт.
Проверяется одной командой:
echo | openssl s_client -connect host:443 -servername host -tls1_3
--network host против published ports
Опубликованный порт в Docker проходит через docker-proxy и работает
иначе, чем служба, слушающая 0.0.0.0 внутри контейнера:
адреса, которые видно в ss, и правила в iptables различаются.
Служба, которая слушает только 127.0.0.1 внутри контейнера,
через published port недоступна вообще.
DNS-01, когда домен не наш
Если A-запись домена смотрит на чужой IP, сертификат на этот домен
получить можно только через проверку TXT — а это ручной ввод в панели.
Как только A-запись указывает на наш сервер, HTTP-01 работает сам,
без панели и без ожидания.