<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Bind. Удаленное управление, добавление/удаление RR записей</title>
    <link>https://www.opennet.me/openforum/vsluhforumID1/97560.html</link>
    <description>Здравствуйте!&lt;br&gt;&lt;br&gt;Возникла необходимость добавить верифицируемый (публичного доверенного ЦС) SSL сертификат на postfix.&lt;br&gt;Решил без особый вложений использовать LetsEncrypt. Все что нужно - так это подтвердить владение зоной. Обычно это делается через http uri.&lt;br&gt;И все бы ничего, но у меня нет на хосте с postfix-ом web-сервера, и ставить его туда не собираюсь.&lt;br&gt;Благо есть альтернативный способ подтвердить владение через DNS, но тут снова проблема, DNS тоже не на хосте с postfix-ом.&lt;br&gt;Поначалу начал заморачиваться с запуском скриптов через ssh, но потом подумал, а наверное есть способ а-ля rndc addzone?! Но не нашел.&lt;br&gt;Плохо искал или таки нет?&lt;br&gt;&lt;br&gt;nsupdate не подходит, поскольку зона не динамическая. &lt;br&gt;&lt;br&gt;Есть ли другие варианты, или остается только ssh?&lt;br&gt;</description>

<item>
    <title>Bind. Удаленное управление, добавление/удаление RR записей (gardener)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID1/97560.html#8</link>
    <pubDate>Wed, 01 Apr 2020 21:09:44 GMT</pubDate>
    <description>&amp;gt; IMXO, вообще ей нечего делать на хосте с BIND-ом. Я имел в &lt;br&gt;&amp;gt; виду, не давать ей прав модифицировать зону example.com, а только _acme-challenge.example.com.&lt;br&gt;&lt;br&gt;И я это имел в виду. Делать только то, под что заточен скрипт в каталоге ~/bin на стороне BIND-а, запускаемый acmetool-ом на стороне postfix-а, при обработке соответствующего хука - challenge-dns-start или challenge-dns-stop.&lt;br&gt;И поскольку шел и судо на стороне BIND-а ограничены, то ничего более под этой учеткой, авторизуемой по ключу, сделать не получится.&lt;br&gt;&lt;br&gt;&amp;gt; Змечательно. Имейте в виду: &lt;br&gt;&amp;gt; - Если зона _acme-challenge.example.com живёт хосте с Postfix-ом, то её будет технически &lt;br&gt;&amp;gt; проще курочить из обновлялки, но будут сложности если кому-то кроме Postfix-а &lt;br&gt;&amp;gt; потребуются сертификаты Let&apos;s Encrypt.&lt;br&gt;&amp;gt; - Если зона _acme-challenge.example.com живёт хосте с BIND-ом, то придётся повозиться с &lt;br&gt;&amp;gt; её динамическим обновлением с Postfix-а, по nsupdate или обёрткой вокруг SSH, &lt;br&gt;&amp;gt; но решение будет масштабируемо на большее количесво сервисов с Let&apos;s Encryp</description>
</item>

<item>
    <title>Bind. Удаленное управление, добавление/удаление RR записей (Licha Morada)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID1/97560.html#7</link>
    <pubDate>Wed, 01 Apr 2020 18:11:07 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Вам же важно, чтобы обновлялка сертификатов не могла лазать куда не надо?&lt;br&gt;&amp;gt; Да, безусловно. Обновлялка не должна никуда лазить. Для этого на хосте с &lt;br&gt;&amp;gt; BIND-ом ограниченный шел, пути, скрипты, судо и прочие ограничения, что не &lt;br&gt;&amp;gt; очень удобно.&lt;br&gt;&lt;br&gt;IMXO, вообще ей нечего делать на хосте с BIND-ом. Я имел в виду, не давать ей прав модифицировать зону example.com, а только _acme-challenge.example.com.&lt;br&gt;&lt;br&gt;&lt;br&gt;&amp;gt;&amp;gt; Можно оставить в покое вашу зону example.com, но завести на том-же хосте &lt;br&gt;&amp;gt;&amp;gt; отдельную зону _acme-challenge.example.com и её сделать динамической.&lt;br&gt;&amp;gt;&amp;gt; Или пусть зона _acme-challenge.example.com будет slave, чтобы её обновлял master который &lt;br&gt;&amp;gt;&amp;gt; живёт там-же где и Postfix, а с локальным непубличным Bind-ом вы &lt;br&gt;&amp;gt;&amp;gt; без SSH справитесь.&lt;br&gt;&amp;gt; Про динамическую зону тоже думал, но как-то в другом ключе. Благодарю, Ваш &lt;br&gt;&amp;gt; вариант вполне себе рабочий. Пожалуй на нем остановлюсь.&lt;br&gt;&lt;br&gt;Змечательно. Имейте в виду:&lt;br&gt;- Если зона _acme-challenge.example.com живёт хосте с Postfix-ом, то её будет технически проще курочить </description>
</item>

<item>
    <title>Bind. Удаленное управление, добавление/удаление RR записей (gardener)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID1/97560.html#6</link>
    <pubDate>Wed, 01 Apr 2020 10:50:20 GMT</pubDate>
    <description>&amp;gt;&amp;gt; И все бы ничего, но у меня нет на хосте с postfix-ом &lt;br&gt;&amp;gt;&amp;gt; web-сервера, и ставить его туда не собираюсь.&lt;br&gt;&amp;gt; Вам шашечки или ехать?&lt;br&gt;&amp;gt; Ну стойте, ждите шашечек...&lt;br&gt;&amp;gt; Я поражаюсь, насколько люди стремятся создавать себе проблемы на ровном месте и &lt;br&gt;&amp;gt; хотят чувствовать себя героями, решая их.&lt;br&gt;&amp;gt; Не хочешь ставить веб-сервер - купи платный сертификат, это дешевле чем потраченное &lt;br&gt;&amp;gt; время.&lt;br&gt;&amp;gt; Но поставить веб-сервер - еще дешевле.&lt;br&gt;&lt;br&gt;Что Вы так возбудились!&lt;br&gt;Я найду рабочее решение удовлетворяющее моим требованиям, а не по принципу &quot;как нибудь&quot;.&lt;br&gt;</description>
</item>

<item>
    <title>Bind. Удаленное управление, добавление/удаление RR записей (gardener)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID1/97560.html#5</link>
    <pubDate>Wed, 01 Apr 2020 10:46:08 GMT</pubDate>
    <description>&amp;gt; В принципе, web-сервером может быть всё что угодно, хоть nc. Моя персональная &lt;br&gt;&amp;gt; симпатия уходит к xinetd. Смотрите примеры https://unix.stackexchange.com/questions/32182/simple-command-line-http-server &lt;br&gt;&lt;br&gt;Дело не в том что сложно ставить, или трудно с выбором что ставить. Дело в том, что на хосте политикой не предусмотрено открытие других портов. Тем более что в этом нет никакой другой необходимости, кроме той что так проще и так делают все.&lt;br&gt;&lt;br&gt;&amp;gt; Можно оставить в покое вашу зону example.com, но завести на том-же хосте &lt;br&gt;&amp;gt; отдельную зону _acme-challenge.example.com и её сделать динамической.&lt;br&gt;&amp;gt; Или пусть зона _acme-challenge.example.com будет slave, чтобы её обновлял master который &lt;br&gt;&amp;gt; живёт там-же где и Postfix, а с локальным непубличным Bind-ом вы &lt;br&gt;&amp;gt; без SSH справитесь.&lt;br&gt;&amp;gt; Вам же важно, чтобы обновлялка сертификатов не могла лазать куда не надо? &lt;br&gt;&lt;br&gt;Да, безусловно. Обновлялка не должна никуда лазить. Для этого на хосте с BIND-ом ограниченный шел, пути, скрипты, судо и прочие ограничения, что не очень удо</description>
</item>

<item>
    <title>Bind. Удаленное управление, добавление/удаление RR записей (муу)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID1/97560.html#4</link>
    <pubDate>Tue, 31 Mar 2020 14:45:14 GMT</pubDate>
    <description>&amp;gt;&amp;gt; И все бы ничего, но у меня нет на хосте с postfix-ом &lt;br&gt;&amp;gt;&amp;gt; web-сервера, и ставить его туда не собираюсь.&lt;br&gt;&amp;gt; Вам шашечки или ехать?&lt;br&gt;&amp;gt; Ну стойте, ждите шашечек...&lt;br&gt;&amp;gt; Я поражаюсь, насколько люди стремятся создавать себе проблемы на ровном месте и &lt;br&gt;&amp;gt; хотят чувствовать себя героями, решая их.&lt;br&gt;&amp;gt; Не хочешь ставить веб-сервер - купи платный сертификат, это дешевле чем потраченное &lt;br&gt;&amp;gt; время.&lt;br&gt;&amp;gt; Но поставить веб-сервер - еще дешевле.&lt;br&gt;&lt;br&gt;ты чё раскудахтался?&lt;br&gt;человек абсолютно прав в своих желаниях,&lt;br&gt;я тебе больше скажу для wildcard сертификатов (*.domain.tld) единственная форма верификации - через днс&lt;br&gt;&lt;br&gt;и да существуют методы позволяющие это дело автоматизировать на голом bind,&lt;br&gt;описывать я их не буду,в гугле есть стопка примеров, ОП - ленивая жопа или не умеет гуглить&lt;br&gt;</description>
</item>

<item>
    <title>Bind. Удаленное управление, добавление/удаление RR записей (PavelR)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID1/97560.html#3</link>
    <pubDate>Tue, 31 Mar 2020 05:29:05 GMT</pubDate>
    <description>&amp;gt; И все бы ничего, но у меня нет на хосте с postfix-ом &lt;br&gt;&amp;gt; web-сервера, и ставить его туда не собираюсь.&lt;br&gt;&lt;br&gt;Вам шашечки или ехать?&lt;br&gt;&lt;br&gt;Ну стойте, ждите шашечек...&lt;br&gt;&lt;br&gt;Я поражаюсь, насколько люди стремятся создавать себе проблемы на ровном месте и хотят чувствовать себя героями, решая их.&lt;br&gt;&lt;br&gt;Не хочешь ставить веб-сервер - купи платный сертификат, это дешевле чем потраченное время.&lt;br&gt;Но поставить веб-сервер - еще дешевле.&lt;br&gt;</description>
</item>

<item>
    <title>Bind. Удаленное управление, добавление/удаление RR записей (BarS)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID1/97560.html#2</link>
    <pubDate>Tue, 31 Mar 2020 03:45:47 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; подтвердить владение зоной. Обычно это делается через http uri.&lt;br&gt;&amp;gt; И все бы ничего, но у меня нет на хосте с postfix-ом &lt;br&gt;&amp;gt; web-сервера, и ставить его туда не собираюсь.&lt;br&gt;&amp;gt; Благо есть альтернативный способ подтвердить владение через DNS, но тут снова проблема, &lt;br&gt;&amp;gt; DNS тоже не на хосте с postfix-ом.&lt;br&gt;&amp;gt; Поначалу начал заморачиваться с запуском скриптов через ssh, но потом подумал, а &lt;br&gt;&amp;gt; наверное есть способ а-ля rndc addzone?! Но не нашел.&lt;br&gt;&amp;gt; Плохо искал или таки нет?&lt;br&gt;&amp;gt; nsupdate не подходит, поскольку зона не динамическая.&lt;br&gt;&amp;gt; Есть ли другие варианты, или остается только ssh?&lt;br&gt;&lt;br&gt;У letsencrypt  свой сервер, лишь бы порт 80 (возможно и 443) не заняты были во время получения сертификата....&lt;br&gt;</description>
</item>

<item>
    <title>Bind. Удаленное управление, добавление/удаление RR записей (Licha Morada)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID1/97560.html#1</link>
    <pubDate>Mon, 30 Mar 2020 20:30:27 GMT</pubDate>
    <description>&amp;gt; Решил без особый вложений использовать LetsEncrypt. Все что нужно - так это &lt;br&gt;&amp;gt; подтвердить владение зоной. Обычно это делается через http uri.&lt;br&gt;&amp;gt; И все бы ничего, но у меня нет на хосте с postfix-ом &lt;br&gt;&amp;gt; web-сервера, и ставить его туда не собираюсь.&lt;br&gt;&lt;br&gt;В принципе, web-сервером может быть всё что угодно, хоть nc. Моя персональная симпатия уходит к xinetd. Смотрите примеры https://unix.stackexchange.com/questions/32182/simple-command-line-http-server&lt;br&gt;&lt;br&gt;&amp;gt; Благо есть альтернативный способ подтвердить владение через DNS, но тут снова проблема, &lt;br&gt;&amp;gt; DNS тоже не на хосте с postfix-ом.&lt;br&gt;&amp;gt; Поначалу начал заморачиваться с запуском скриптов через ssh, но потом подумал, а &lt;br&gt;&amp;gt; наверное есть способ а-ля rndc addzone?! Но не нашел.&lt;br&gt;&amp;gt; Плохо искал или таки нет?&lt;br&gt;&amp;gt; nsupdate не подходит, поскольку зона не динамическая.&lt;br&gt;&lt;br&gt;Можно оставить в покое вашу зону example.com, но завести на том-же хосте отдельную зону _acme-challenge.example.com и её сделать динамической.&lt;br&gt;Или пусть зона _acme-challenge.example.com будет slave, чтобы её</description>
</item>

</channel>
</rss>
