2013-01-05 tls deployment
by Vasil KolevОколо всякаквите неща на конгреса и това, съм си формулирал следния план за действие:
В рамките на следващите 3 месеца:
Ще подкарам dnssec за domain-ите си (вече има за ludost.net, остава да се разбера с registrar-а ми да ми сложат DS записите);
Ще сложа SSHFP и TLSA записи за каквото трябва в dns-а (което ще иска да накарам някои хора да си upgrade-нат bind-овете);
Ще се погрижа за сертификати за всичките domain-и при мен (има за ludost, може би няма да са от cacert);
Ще форсирам tls на входа на jabber сървъра (тва е въпрос на един рестарт);
Ще подкарам tls на каквито ftp неща има при мен;
След това, поетапно:
Ще спра не-tls irc-то, на нормалния порт ще има съобщение “закачете се по ssl на 6697”;
Ще направя http-то да връща само redirect към https, по същия начин за ftp-то;
Ще отрежа на jabber-а не-tls комуникацията с други сървъри;
Ще махна не-криптираните варианти на pop3, imap и smtp submission;
Още не знам какво ще правя със самото междусървърно smtp и още една-две услуги, които търкалям.
January 6th, 2014 at 17:37
… 3 years later … :P
Anyway, just one advice, be sure to use TLS for *BOTH* command and data FTP connections. Most implementations I saw in the past defaulted only to command connection …