• [^] # Re: http >> https

    Posté par . En réponse à la dépêche Un incident et des opérations de maintenance sur le site. Évalué à 4.

    je pensais que pour le renouvellement des certificats Let's Encrypt, il était nécessaire de conserver le http (pour les challenges), apparemment ce n'est pas le cas. Est-ce moi qui me suis trompé ?

    La dernière fois que j’ai vérifié le protocole ACME n’était pas très clair sur ce point. D’un côté il dit explicitement que le défi http-01 doit passer sur HTTP, pas sur HTTPS, mais de l’autre il dit aussi que les redirections HTTP doivent être suivies, sans exclure explicitement les redirections HTTP→HTTPS (qui ne sont que des redirections HTTP parmi d’autres). Du coup, ces redirections HTTP→HTTPS sont-elles admises ? D’après moi on peut conclure aussi bien « oui » que « non » ...

    Et dans le cas où la redirection HTTP→HTTPS est considérée comme admise, le reste du standard ne dit rien quand à la validation du certificat utilisé sur la redirection...

    En pratique, du côté de chez Let’s Encrypt il me semble que leur implémentation a) accepte les redirections HTTP→HTTPS et b) ne vérifie pas dans ce cas le certificat du serveur. De sorte qu’on peut normalement se permettre de rediriger l’intégralité du trafic arrivant sur le port 80 vers le port 443 sans craindre, a priori, de problèmes avec le défi http-01.

    (Cela dit, chez moi, pour être sûr de ne pas avoir de soucis y compris en cas de changement de comportement de l’implémentation de Let’s Encrypt je préfère continuer à tout rediriger sur le port 443 sauf les requêtes pour .well-known/acme-challenge/.)