Beiträge von Stricted

    danke für das preview


    ich versuche es hier nocheinmal, könnten die folgenden änderungen in die nächste version mit aufgenommen werden?

    kk wäre es möglich dass die folgenden nginx.lua Änderungen mit in die nächste Version aufgenommen werden?



    dem stimme ich komplett zu, ich hatte mal die idee das jailkit zu modifizieren um ssh user einzusperren den webserver aber normal weiter laufen zu lassen


    hatte damit auch angefangen https://github.com/Stricted/jailkit


    habe die ganze idee am ende aber wieder verwofen weil es ein viel zu großer aufwand ist das ganze zu pflegen
    zudem kommen die oben angesprochenen probleme mit den php funktionen exec/shell_exec/system


    im grunde hast du die updates heruntergeladen und installiert, diese sind aber nicht immer direkt aktiv
    z.b. bei einem kernel update empfiehlt es sich neuzustarten um ganz sicher den neuen kernel zu benutzen


    hässlich wirds wenn libc geupdated wird, ich denke nicht dass du nach einem update alles auf dem server manuell neustartest damit es die neu installierte libc version nutzt ;)

    dass man dann wieder von Apache/nginx abhängig ist.
    ich finde das einen entscheidenen Vorteil, dass das getrennt ist.


    wenn es brennt kommst du doch immernoch über den port an lc
    wenn der webserver am abkacken ist wird es dem kunden höchst warscheinlich nicht wichtig sein das er auf lc kommt (der kann dann sowieso nichts machen)


    Wenn Speedport "offiziell" die Einstellung anderer DynDNS-Anbieter erlaubt, werden wir uns gerne ein Testgerät anschaffen und die Konfiguration dokumentieren.


    zumindest im Speedport Hybrid ist das eine offizielle funktion


    der hinweiß auf z.b. eine fritzbox zu wechseln ist nicht hilfreich da es von avm keinen hbrid router gibt ;)

    ein per acme ausgestelltes zertifikat konnte nicht erneuert werden


    meldung im log

    Code
    [2016/11/26 09:05:40.520383] [30328|24636] ACME: sceduling renewal of SSL certificate for 'domain.net'
    [2016/11/26 09:05:41.160963] [30328|24636] ACME: newCert() failed. Status=403, response={
      "type": "urn:acme:error:unauthorized",
      "detail": "Error creating new cert :: Authorizations for these names not found or expired: domain.net, www.domain.net",
      "status": 403
    }


    nun ist die frage warum? das zertifikat wurde über liveconfig ausgestellt, scheint so als hätte liveconfig einfach vergessen dass es dieses zertifikat gibt...


    habe das entsprechende zertifikat jetzt gelöscht und lasse es neu ausstellen


    btw. sollte "sceduling" nicht besser "scheduling" heißen?

    Ja, Anton, dann hat man aber das Problem, wenn ein Passwort-Reset angefordert wird, dass sich dann in der Passwort-Reset-Mail ein Link zum LC mit Port 8443 befindet...


    lässt sich ebenfalls beeinflussen
    hier mal der auszug aus meiner liveconfig.conf

    Code
    http_proxy_ip_from = 127.0.0.1,::1
    http_proxy_ip_header = X-Real-IP
    http_proxy_url = https://lc.meine-domain.net


    dann passt auch die url in den mails

    Um das abzukürzen: es gibt keinen Workaround, da LiveConfig in diesem Fall nur die IP des Proxies sieht. Mit dem nächsten Update kommen aber zwei neue Konfigurationsparameter (http_proxy_ip_header und http_proxy_ip_from) über die man LiveConfig explizit anweisen kann, die IP aus einem bestimmten Header-Feld (z.B. "X-Forward-IP" o.ä.) zu übernehmen.


    Viele Grüße


    -Klaus Keppler


    Hallo herr Keppler, ich habe gerade dass problem dass ich versuche mittels nginx einen proxy einzurichten
    leider funktioniert es nicht da der nginx keinen header mit der eigentlichen ip mitgibt (ich erstelle eine subdomain im hosting vertrag und gebe dort als weiterleitung proxy an)
    somit kann ich auch in liveconfig mittels http_proxy_ip_header die ip des nutzers nicht abfangen
    hilfreich wäre es wenn in die configs "proxy_set_header X-Real-IP $remote_addr;" mit übernommen werden würde

    allgemein wäre es schön wenn die komplette funktionalität von liveconfig auf der api abgebildet wäre, dann könnte mann einige sachen in seinen eigenen systemen besser automatisieren (z.b. komplett eigene verwaltungs software die dann u.a. eben auch liveconfig ansprechen kann oder eine desktop applikation für die eigene lc instanz...)

    Auch das ist mit Let's Encrypt kein Problem ;)
    Im TLSA-Record kann man festlegen, ob man einen Hash über den Key oder über das Zertifikat veröffentlicht. http://www.liveconfig.com läuft mit DANE/TLSA über den Public Key, signiert mit Let's Encrypt.


    hm ok das war mir neu, hatte diesbezüglich bisher nur mit dem hash des zertifikates gearbeitet


    wieder was gelernt danke

    Das ist falsch - es wird ja der Hash vom Key veröffentlicht, und nicht der vom Zertifikat. Wie lange der Key gültig bleibt kann im Grunde jeder selber entscheiden... HPKP ist also durchaus mit Let's Encrypt möglich.


    sry hatte es gerade mit dane/tlsa vertauscht

    nevertheless, nachdem man schon LE hat, würde ich das Thema weeeeiit hinten priorisieren)


    ich nicht, ich bevorzuge startssl (das schon seit jahren mit class 2)
    einfach weil die zertifikate eine längere laufzeit haben (klar wenn es automatisiert ist macht es keinen unterschied)
    allerdings kannst du mit den le zertifikaten sowas wie hpkp nicht gescheit umsetzten (lange lebenszeit des headers (wird empfohlen) ist nicht möglich)


    zum anderen sind alternativen nie verkehrt ;)