Un certificat de 1 an permet BEAUCOUP plus de sécurité que ce que LE propose (rien que par le fait que je peux transmettre son empreinte à un correspondant sans craindre qu’elle ne soit plus valide demain).
C'est exactement se qu'il se passe avec les montages DAVFS2 qui nécessite de télécharger le certificat : si tu passes par une connexion non WAN (par exemple tu fais ton montage en LAN, over Tor ou over SSH), le changement de certificat va tout casser tout les nonantes jours, rendant inutilisable l'application cliente chez un "non initié". (comprendre grand papy va perdre l'accès a son album photo partagé tout les mois et demi jusqu'à ce que tu reviennes accepter le changement de certificat)
Ma solution est de tout passer par proxy SSH ou Tor sans passer par TLS purement et simplement. (j'avais restreint l'accès en https uniquement lorsque j'avais un auto signé, depuis que je test LE j'ai du ré-activer l'accès http).
[^] # Re: L’automatisation, c’est bon, mangez-en
Posté par EauFroide . En réponse au message Let's Encrypt en prod en entreprise. Évalué à 1.
C'est exactement se qu'il se passe avec les montages DAVFS2 qui nécessite de télécharger le certificat : si tu passes par une connexion non WAN (par exemple tu fais ton montage en LAN, over Tor ou over SSH), le changement de certificat va tout casser tout les nonantes jours, rendant inutilisable l'application cliente chez un "non initié". (comprendre grand papy va perdre l'accès a son album photo partagé tout les mois et demi jusqu'à ce que tu reviennes accepter le changement de certificat)
Ma solution est de tout passer par proxy SSH ou Tor sans passer par TLS purement et simplement. (j'avais restreint l'accès en https uniquement lorsque j'avais un auto signé, depuis que je test LE j'ai du ré-activer l'accès http).
Donation Bitcoin : 1N8QGrhJGWdZNQNSspm3rSGjtXaXv9Ngat