Pour générer le certificat pour LE, il faut effectivement du http.
Comme je fais gérer mes certificats par une machine virtuelle différente des serveurs web, je suis obligé de créer un cas particulier de redirection basée sur un motif particulier de la requête ( .well-known/acme-challenge ) pour l'envoyer de manière exceptionnelle sur ma VM pour LE.
J'ai donc des sites qui fonctionnent en http et https, parce que pour d'autres raisons techniques je dois laisser ça ainsi, pour le moment.
J'ai d'autres sites qui ne sont accessibles que par https. Le renouvellement reste automatique.
Comme tu le dis, le fait d'avoir un site visible en http ET https pose un gros problème, pas que à cause de la possibilité de faire du ssltrip.
Mais, le renouvellement/création du certificat par http n'empêche pas de forcer l'utilisation des sites web en https tout le temps. Il faut simplement créer une exception basée sur le motif de l'url de validation : .well-known/acme-challenge
Moi aussi j'ai un reverse-proxy, des vm etc. Alors oui, utiliser LE dans ces conditions c'est plus délicat, mais c'est plus simple qu'avec les autres certificats.
Pour ceux qui font de l'hébergement à domicile, je ne vois pas quel est le problème.
Pourquoi bloquer la publicité et les traqueurs : https://greboca.com/Pourquoi-bloquer-la-publicite-et-les-traqueurs.html
[^] # Re: L’automatisation, c’est bon, mangez-en
Posté par GG (site web personnel) . En réponse au message Let's Encrypt en prod en entreprise. Évalué à 3.
Pour générer le certificat pour LE, il faut effectivement du http.
Comme je fais gérer mes certificats par une machine virtuelle différente des serveurs web, je suis obligé de créer un cas particulier de redirection basée sur un motif particulier de la requête ( .well-known/acme-challenge ) pour l'envoyer de manière exceptionnelle sur ma VM pour LE.
J'ai donc des sites qui fonctionnent en http et https, parce que pour d'autres raisons techniques je dois laisser ça ainsi, pour le moment.
J'ai d'autres sites qui ne sont accessibles que par https. Le renouvellement reste automatique.
Comme tu le dis, le fait d'avoir un site visible en http ET https pose un gros problème, pas que à cause de la possibilité de faire du ssltrip.
Mais, le renouvellement/création du certificat par http n'empêche pas de forcer l'utilisation des sites web en https tout le temps. Il faut simplement créer une exception basée sur le motif de l'url de validation : .well-known/acme-challenge
Moi aussi j'ai un reverse-proxy, des vm etc. Alors oui, utiliser LE dans ces conditions c'est plus délicat, mais c'est plus simple qu'avec les autres certificats.
Pour ceux qui font de l'hébergement à domicile, je ne vois pas quel est le problème.
Pourquoi bloquer la publicité et les traqueurs : https://greboca.com/Pourquoi-bloquer-la-publicite-et-les-traqueurs.html