Comments & Opinions |
Home Page | Comments | Articles | Faq | Documents | Search | Archive | Tales from the Machine Room | Contribute | Set language to:en it | Login/Register
Ok, I'll write it here that I have no interest in writing somewhere else.
So, in my pool of "responsability" there is also the management and handling of a number of SSL Certificates, that need to be replaced when they are approaching the expiration date. The task is helped by the use of some monitoring tool that send me a mail when a certificate has only about 30 days left before expiration. That way I can have a look and decide what to do.
In most cases the whole thing turns into requesting a new certificate, eventually go to the Finance Dep asking for money to pay it, and once received it simply do the normal clickety-click dance to put it where it needs to be. All this normally doesn't take more than 10 minutes.
However, sometimes the cert neeed also to be installed on one or more firewalls, and those are normally under the responsability of our Networking Department.
Now, I am not a great fan of "segmentation", but I also understand that if some stuff is manipulated by a bit too many peoples, figuring out who did what and why can become quite challenging, and when a firewall gets f*ed, is better if there is a "responsible" person nearby that you can throw to the wolves.
In those cases (firewall or such under Networking), what I do is to follow the procedure: open a ticket, usually CCed to the person I know that knows what to do and how. In most cases, that person is actually doing nothing so the ticket is taken care of immediately and everything is done in about 10 minutes. As it should always be. But sometimes, the ticket is grabbed by the "Change Manager" and at that point I can be sure that a 10 minute job will become a 10 days slog.
So, when at the beginning of November (NOVEMBER), I got the mail that "*.somethingsomething.nl" will expire on 15 December (DECEMBER), I didn't worried too much. I did my part, got the new cert and installed wherever I could. But this is one of those cases when part of the "services" are goint through a firewall that also does SSL offloading.
I made my ticket and specified that "it would be better to do the replacement BEFORE the end of November, since some peoples have issues in doing changes in December".
After that, I didn't heard anything. Until Thursday 27 November, when one of our Network guys (Networkist? Networkanist?) asked what the fuck that was. I simply replied that it is a dumb firewall and what it needs to be done is to get the certificate, eventually prepare the corresponding chain, upload the whole stuff on the firewall using the web interface, then go through the list of services and "attach" the certificate, still via the web interface.
Now, I have an account on the firewall, but is a read-only one, so I can see stuff, but not do much. And if you're asking yourself why (and if you aren't asking I'll tell you anyway because that's the way), I got that account so I can check in the logs when peoples complains they can't do stuff.
At that point however, I asked what the heck happened to that request, that IMHO shouldn't take more than 10 minutes. The answer was that it got delayed because other issues and it was scheduled for the Friday 28. Friday that is also the last working day of November. And yes, it is, TECHNICALLY, before the end of November... but.. meh.
Anyway, Friday I had other things in my mind and didn't looked at that, in fact I completely forgot about it until today, Wednesdat 3 December (that is AFTER the month of November), when I got in the office and found out a bunch of mail of peoples that couldn't connect with the system anymore.
I got a bit worried: that system is using a couple of Storages that are really old and both of them (prod and backup) have a couple of broken disks and there is no way to get new disks anymore. We're working to replace both storages with something... less old... and still functional, but nothing is ever simple when Storage is involved. So I was worried that one of them was gone to pasture, but no, the problem was some issue in accessing services like SMTP and IMAP.
But somebody pointed out that if they use "pop.somethingsomething" instead of "smtp.somethingsomething" it works. And that pointed me on something, because "pop" doesn't point to the firewall but to a proxy server that is under my management, while "smtp" goes to the firewall. And yes, you can use "pop" to connect to the "smtp" service, just use the correct port number.
A quick check tells me that the service works, and the firewall returns the new certificate, but instead of the normal certificate chain, it returns 3 copies of the same certificate. So something went wrong during the installation. Installation that happened at 17.30 on Tuesday. Of course.
At this point I grabbed the "standby" person and told him to fallback on the old certificate that I know it works. And then we'll see what the heck happend.
It turned out that the "change manager" got worried that the thing went beyond the specified time and decided that the best thing to do was to toss it on the top of the pil. Unfortunately, on Tuesday a lot of things got tossed on the top of the pile, and who was trying to dig his way out of the pile did the job quickly, way too quickly, at 17.30 before leaving and didn't checked anything (a common "openssl s_client" would have showed the issue).
Then, since everybody was looking interestedly at the tip of their own shoes, I asked "why THE FUCK cannot I get a full account on that FUCKING firewall so I can do these kind of stuff by myself that is also faster".
Davide Bianchi
03/12/2025 10:19
Comments are added when and more important if I have the time to review them and after removing Spam, Crap, Phishing and the like. So don't hold your breath. And if your comment doesn't appear, is probably becuase it wasn't worth it.
By Marco posted 03/12/2025 11:58 - replyreply
Tu lo sai che quando avrai un account pieno sul firewall ne diventerai anche responsabile assoluto e colui cui vengono fatte tutte le richieste di modifica?
No, lo stipendio non cambierà.
-- Marco
![]()
@ Marco By Davide Bianchi posted 04/12/2025 09:35 - replyreply
Tu lo sai che quando avrai un account pieno sul firewall ne diventerai anche responsabile assoluto e colui cui vengono fatte tutte le richieste di modifica?
Quel firewall e' usato da un solo cliente, quello che IO gestisco (praticamente), non ci sono modifiche che non vengano da me. Nessuno lo caga (entrambi, il firewall ed il cliente). Quindi mi sta benissimo di diventare il responsabile unico della cosa, perdo meno tempo a domandare modifiche che posso farmi da solo.
-- Davide Bianchi
![]()
By gabriel pappalardo posted 03/12/2025 13:36 - replyreply
Ma si davide, oramai i nuovi sistemisti non sanno neanche che cosa sia una riga di comandi, fanno tutto con le interfaccine webbe.
-- gabriel pappalardo
![]()
@ gabriel pappalardo By Davide Bianchi posted 04/12/2025 09:37 - replyreply
Ma si davide, oramai i nuovi sistemisti non sanno neanche che cosa sia una riga di comandi, fanno tutto con le interfaccine webbe.
Che mi sta anche bene. Ma allora usala per davvero.
-- Davide Bianchi
![]()
By Anonymous coward posted 04/12/2025 08:54 - replyreply
Ciao,
Avvisa il change manager:
https://www.sectigo.com/resource-library/sectigo-cab-reduce-ssl-tls-certificates-lifespan-47-days
-- Anonymous coward
![]()
@ Anonymous coward By Davide Bianchi posted 04/12/2025 09:37 - replyreply
https://www.sectigo.com/resource-library/sectigo-cab-reduce-ssl-tls-certificates-lifespan-47-days
Si ma dal 2029. A quell'epoca saremo tutti migrati su let's encrypt con rinnovo automatico... alla faccia della grande sicurezza.
-- Davide Bianchi
![]()
@ Davide Bianchi By Torre posted 04/12/2025 10:14 - replyreply
Mi chiedevo, infatti, perché all'alba del 2025 si usi ancora qualcosa che non sia Let's Encrypt...
Solo per il fatto che ha una cosa che piace tanto ai clienti: è aggratis!
https://www.sectigo.com/resource-library/sectigo-cab-reduce-ssl-tls-certificates-lifespan-47-days
Si ma dal 2029. A quell'epoca saremo tutti migrati su let's encrypt con rinnovo automatico... alla faccia della grande sicurezza.
-- Torre
![]()
@ Torre By Davide Bianchi posted 04/12/2025 11:56 - replyreply
Mi chiedevo, infatti, perché all'alba del 2025 si usi ancora qualcosa che non sia Let's Encrypt... Solo per il fatto che ha una cosa che piace tanto ai clienti: è aggratis!
Il costo di un certificato, se hai un sito che non e' una cagata (tipo il mio) ma lo usi per qualche cosa di funzionale (webshop o altro), e' infinitesimo.
L'hosting, sviluppo, gestione etc. e' quello che costa di piu'. E se il sito ti rende dei soldi, il fatto di avere un certificato "garantito" che non ti scade cosi' rapidamente e' decisamente meglio.
Che poi Sectigo decida di fare una cosa, non vuole dire che tutti gli altri gli andranno dietro... Si vedra' tra un 3~4 anni cosa decidono di fare.
-- Davide Bianchi
![]()
@ Davide Bianchi By Anonymous coward posted 05/12/2025 09:23 - replyreply
Il costo di un certificato, se hai un sito che non e' una cagata (tipo il mio) ma lo usi per qualche cosa di funzionale (webshop o altro), e' infinitesimo.
L'hosting, sviluppo, gestione etc. e' quello che costa di piu'. E se il sito ti rende dei soldi, il fatto di avere un certificato "garantito" che non ti scade cosi' rapidamente e' decisamente meglio.
Che poi Sectigo decida di fare una cosa, non vuole dire che tutti gli altri gli andranno dietro... Si vedra' tra un 3~4 anni cosa decidono di fare.
Purtroppo non è solo sectigo, è una direttiva di ca/browser forum e tutte le certifcation authority si devono adeguare pena perdita della certificazione. Anche le varie aziende di waf, bilanciatori stanno adeguando i loro prodotti per integrare acme configurabile con tutte le ca.
Se 200 giorni sono ancora sostenibili, per me già 100 non si tollerano senza un aggiornamento automatico:
Dal 15 marzo 2026, la durata massima di un certificato TLS sarà di 200 giorni.
Dal 15 marzo 2027, la durata massima di un certificato TLS sarà di 100 giorni.
Dal 15 marzo 2029, la durata massima di un certificato TLS sarà di 47 giorni.
A questo punto un certificato ssl a pagamento non ha differenza con un certificato gratuito. Anzi molti prodotti precedentemente mensionati sono già integrati da tempo solo con Let's encrypt.
-- Anonymous coward
![]()
By Riccardo Bisleri posted 04/12/2025 17:17 - replyreply
A me quando chiedo come mai lo stesso lavoro viene fatto bene una volta e male un altra dal nostro fornitore esterno mi rispondono: "Devi essere fortunato a trovare il tecnico furbo". Il che mi fa incazzare e di molto perchè io (o meglio il mio datore di lavoro) pago uguale sia quello furbo che quello scemo. Quindi o pago poco il furbo o tanto lo scemo e quindi
-- Riccardo Bisleri
![]()
By Massimo M. posted 05/12/2025 12:17 - replyreply
"E non ha controllato un fico secco dopo averlo fatto"
capisco che sono le 17:30 e vuoi andare a casa, ma qui non si tratta di cattiva pianificazione, è che stai lavorando da cani.
Mi si può dire che la schedulazione era stressante, che ti arriva all'ultimo la richiesta, ma i lavori o li fai interamente, controllando che funzionino, o non li fai proprio e li rimandi al giorno dopo.
quel tizio sarebbe da prendere a calci.
-- Massimo M.
![]()
@ Massimo M. By JaM posted 10/12/2025 10:10 - replyreply
"Mi si può dire che la schedulazione era stressante, che ti arriva all'ultimo la richiesta, ma i lavori o li fai interamente, controllando che funzionino, o non li fai proprio e li rimandi al giorno dopo.
quel tizio sarebbe da prendere a calci.
Beh, dipende anche da quanto la volontà di farlo fosse sua o del manager di turno.
A me obbligarono a fare un rilascio in fretta e furia, e senza testing, al cliente il giorno prima di iniziare le mie ferie estive (3 settimane), progetto per cui ero l'unico a lavorarci ed a sapere come funzionavano le cose... (fortunatamente non ci furono problemi bloccanti, solo un paio di cosette minori)
-- JaM
![]()
By Messer Franz posted 12/12/2025 10:57 - replyreply
Lieto di rivederti vivo per una storia da sala macchine, ma la prima cosa cui ho pensato è... BigD ha - mi pare - una decina di anni più di me (sono classe '76)... ormai dovrebbe essere prossimo alla pensione... come passerà la giornata senza nessun paguro a tormentarlo? Si annoierà tantissimo! Dovrà trovarsi un lavoro come sistemista* facendosi passare per giovanotto come Fantozzi che provava a farsi assumere per il posto di (vado a memoria) vicecorruttorelateralemafioso....
*che ti diverte di più, lo sappiamo tutti!
-- Messer Franz
![]()
@ Messer Franz By Davide Bianchi posted 17/12/2025 07:13 - replyreply
Lieto di rivederti vivo
(toccapalle)
per una storia da sala macchine, ma la prima cosa cui ho pensato è... BigD ha - mi pare - una decina di anni più di me (sono classe '76).
esagerato... '69.
.. ormai dovrebbe essere prossimo alla pensione.
pensioche? ah, quella cosa che te la porta una Valkirya nuda su un unicorno d'oro... o roba cosi'?
.. come passerà la giornata senza nessun paguro a tormentarlo?
andando in giro in moto ovviamente! Ed i paguri all'inseguimento (ovviamente).
Davide
-- Davide Bianchi
![]()
@ Davide Bianchi By Messer Franz posted 03/01/2026 20:06 - replyreply
>.. ormai dovrebbe essere prossimo alla pensione.
>pensioche? ah, quella cosa che te la porta una Valkirya nuda su un unicorno d'oro... o roba cosi'?
Nel caso, tieniti la valkiria e l'unicorno, che l'oro sale di continuo. E seduci la Valkiria facendole leggere il tuo sito e mostrando quanto sei con l'animo del letterato.
Se non funziona passa alla botta in testa con il suddetto unicorno, che deve pesare parecchio...
-- Messer Franz
This site is made by me with blood, sweat and gunpowder, if you want to republish or redistribute any part of it, please drop me (or the author of the article if is not me) a mail.
This site was composed with VIM, now is composed with VIM and the (in)famous CMS FdT.
This site isn't optimized for vision with any specific browser, nor
it requires special fonts or resolution.
You're free to see it as you wish.