image

Let's Encrypt stopt met versturen van e-mails over verlopen certificaten

woensdag 22 januari 2025, 16:22 door Redactie, 17 reacties

Certificaatautoriteit Let's Encrypt stopt vanaf 4 juni met het versturen van e-mails over certificaten die op het punt staan te verlopen. Partijen die toch gewaarschuwd willen worden krijgen het advies diensten van derden te gebruiken. Let's Encrypt biedt gratis tls-certificaten aan die worden gebruikt voor het versleutelen van de verbinding tussen websites en bezoekers en maken het mogelijk om websites te identificeren. De certificaten zijn negentig dagen gelden en moeten dan worden vernieuwd.

Gebruikers van Let's Encrypt kunnen zich aanmelden om door de certificaatautoriteit te worden gewaarschuwd als hun certificaat op het punt staat te verlopen. Let's Encrypt heeft nu besloten om hier over een aantal maanden mee te stoppen. Als reden wordt gegeven dat steeds meer gebruikers hun certificaten automatisch laten vervangen. Daarnaast beschikt Let's Encrypt nu over miljoenen e-mailadressen om organisaties te kunnen waarschuwen, iets waar het naar eigen zeggen wegens privacyredenen niet blij mee is.

Het versturen van de e-mails kost jaarlijks tienduizenden dollars die de certificaatautoriteit ook aan andere onderdelen van de infrastructuur kan uitgeven. Als laatste noemt Let's Encrypt dat het bieden van 'expiration notifications' complexiteit aan de infrastructuur toevoegt, wat tijd kost om te beheren en de kans op fouten vergroot. Voor organisaties die wel waarschuwingsmails willen blijven ontvangen wijst Let's Encrypt naar third-party diensten zoals Red Sift Certificates Lite.

Reacties (17)
22-01-2025, 16:33 door Anoniem
Geweldig dus de waarschuwing dienst die dient voor administratie gaan ze weghalen. En wat als de automatische renew eens niet werkt? Een derde partij voor een basis functie als een mail? Lets Encrypt is goed bezig zichzelf uit de markt te prijzen. Ja de grotere jongens hebben eigen alert systemen maar particulieren en mkb zie ik echt niet actieve monitoring diensten afnemen nog beheren.
22-01-2025, 16:59 door Anoniem
Persoonlijk geef ik ze groot gelijk.
Tegenwoordig gebruiken alle IT Partijen (zo niet zou het wel moeten) monitoring software om allerlei soorten triggers te volgen.
Certificaten zijn hier doorgaans makkelijk aan toe te voegen.

Plus als hun een mail versturen naar een (vaak het geval) algemene IT / Beheer mailbox verdwijnt het ergens in de troep en wordt het alsnog niet gelezen.
Kan het net zo goed niet verzonden worden, toch?
~FF
22-01-2025, 17:07 door Anoniem
Je kan ook af en toe eens naar het slotje in the URL balk kijken als je je eigen website bezoekt...
22-01-2025, 18:27 door Anoniem
Let's Encrypt wil niet elke 6 dagen een e-mail gaan versturen: https://www.security.nl/posting/872708/Let%27s+Encrypt+komt+eind+dit+jaar+met+tls-certificaten+die+zes+dagen+geldig+zijn (afgelopen donderdag).
22-01-2025, 18:42 door Anoniem
Meestal kreeg ik een mail een of twee dagen voor de automatsche dagelijkse verlenging aan het werk ging.
Dus dat was iets te voorbarig.
22-01-2025, 19:33 door Alexios - Bijgewerkt: 22-01-2025, 19:39
Door Anoniem: Geweldig dus de waarschuwing dienst die dient voor administratie gaan ze weghalen. En wat als de automatische renew eens niet werkt?.
Dan gaat er automatisch (via root) een foutmelding uit naar degene die het vernieuwen van de certificaten heeft ingericht. En als diegene niet geregeld heeft, dat de foutmelding bij iemand terecht komt die actie kan ondernemen, dan mag die nu dus aan de bak omdat alsnog in orde te brengen. Een eigen foutmelding kun je meteen te zien krijgen, een herinneringsmail van Let's Encrypt kan misschien weken later pas verstuurd worden wanneer de verloop datum dichterbij is met minder tijd om actie te ondernemen.
Door Anoniem: Een derde partij voor een basis functie als een mail? Lets Encrypt is goed bezig zichzelf uit de markt te prijzen. Ja de grotere jongens hebben eigen alert systemen maar particulieren en mkb zie ik echt niet actieve monitoring diensten afnemen nog beheren.
Het was optioneel om een e-mailadres op te geven, dus geen basis functie. En vermoedelijk is niet de moeite genomen om naar het oorspronkelijke bericht te kijken; want de derde partij kan gratis gebruikt worden, tot een aantal van 250 certificaten.

Wees blij dat er 'ns een partij is die minder data wil hebben, ik geef ze groot gelijk, opheffen is de beste stap hierbij.
22-01-2025, 20:15 door Anoniem
Door Anoniem: Geweldig dus de waarschuwing dienst die dient voor administratie gaan ze weghalen. En wat als de automatische renew eens niet werkt?

Dat is jouw zaak om te bewaken als beheerder.


Een derde partij voor een basis functie als een mail?

Ja, bulk mail versturen is echt gespecialiseerd werk geworden.
Stop met denken als hobbyist .

Jij gaat geen 20.000 mailtjes aan gmail, outlook.com kunnen afleveren.
Je server kan het technisch wel, maar het inrichten van de feedback loops en reputatie management is Echt Werk.


Lets Encrypt is goed bezig zichzelf uit de markt te prijzen.

hahaha. gratis dienst "prijst zich uit de markt".

Pas op - dadelijk stop ik met jullie gratis gebruiken, en ga ik geld betalen aan jullie concurrent ! Als je dat maar weet !


Ja de grotere jongens hebben eigen alert systemen maar particulieren en mkb zie ik echt niet actieve monitoring diensten afnemen nog beheren.

Die moeten dat ook niet zelf beheren maar bij een hostertje zetten die de monitoring doet.
22-01-2025, 23:05 door Anoniem
Door Anoniem: Geweldig dus de waarschuwing dienst die dient voor administratie gaan ze weghalen. En wat als de automatische renew eens niet werkt? Een derde partij voor een basis functie als een mail? Lets Encrypt is goed bezig zichzelf uit de markt te prijzen. Ja de grotere jongens hebben eigen alert systemen maar particulieren en mkb zie ik echt niet actieve monitoring diensten afnemen nog beheren.
Naast een alerting van de leverancier ook altijd zelf een alerting bouwen. 1 is geen, standaard in de IT.
22-01-2025, 23:29 door Anoniem
Ik heb in 5 minuten een bash scriptje gemaakt met een cronjob die mij 30 dagen voor het verlopen mij een mailtje stuurt.
23-01-2025, 10:01 door Anoniem
kaasschaaf excelsheet manager actief bij LE ofzo?
overal waar centen te schrapen zijn wordt geschaaft.. deden ze bij ford ook ooit... totdat ze er achter kwamen dat overcapaciteit belangrijk is voor marges.. wanneer je een excelsheetridder hebt die kijkt naar 'oow, de gemiddelde belasting van een cylinder is 30kw, dus als die 31kw aan kan zit ik goed.. totdat je motorblok in een camper komt, in een file, met slechte diesel, in 35 graden op de payage... dan is die 1kw marge op het gemiddelde ineens te weinig... en als je dan ook de radiator op dezelfde manier hebt beknibbeld, is daar geen extra koeling, de schokdempers, aandrijfassen, spoelpoorten, aluminiumkwaliteit enz enz...

dat gaat hier ook gebeuren...
trouwens, suc6 met je 30 dagen cronscript wanneer ze (certs) verlopen na 6 dagen omdat dat weer op een andere plek wen paar centen scheelt... dan krijg je ook dus 3 weken te laat een bericht, maar jij had alles geautomatiseerd, dus geen probleem toch?

overigens, dit wordt juist gebruikt door niet bedrijven of kleinere organisaties, die niet 150 man op de afdeling hebben lopen, dan had je namelijk zelf certs... Wel een beetje vreemd de reacties op Sec.nl... of de reacties zijn, 'ja, ik heb thuis een datacenter, dus dat is geen probleem voor een 70 jarige opa die nog schrikt van de nieuwe afstandsbediening tv, of het tegenovergestelde..., lijkt wel of iedereen alleen maar uit eigen referentiekader kan redeneren...
23-01-2025, 10:39 door Anoniem
Hier kan ik niet automatisch mijn certificaat vernieuwen dus elke 90 dagen met het handje vernieuwen. Als ik het een keer vergeet, opnieuw aanvragen of net als vroeger zonder encryptie werken
23-01-2025, 12:08 door Anoniem
Door Anoniem: Hier kan ik niet automatisch mijn certificaat vernieuwen dus elke 90 dagen met het handje vernieuwen. Als ik het een keer vergeet, opnieuw aanvragen of net als vroeger zonder encryptie werken

Je kan renew ook na na verlopen gebruiken. Opnieuw aanvragen is niet nodig.
23-01-2025, 15:13 door Briolet - Bijgewerkt: 23-01-2025, 15:15
Door Anoniem: Geweldig dus de waarschuwing dienst die dient voor administratie gaan ze weghalen. En wat als de automatische renew eens niet werkt?

Dan is je automatische renew niet goed ontworpen. Nu is het wel zo dat de huidige renews ervan uit gaan dat Lat's Encrypt de waarschuwing stuurt en doen ze het daarom niet zelf.

Ik heb een Synology nas die eens per week de certificaten naloopt en alles wat binnen 1 maand afloopt vernieuwt. Als dit mis gaat geven ze nu nog geen waarschuwing, maar proberen het over 1 week opnieuw. Met deze aankondiging van LE zullen ze hun besturingssysteem moeten updaten zodat ze zelf die waarschuwing geven. De tijd is er om dit bij een volgende update te implementeren.

En de mensen die het handmatig deden hebben die mail niet eens nodig. Die kunnen in hun elektronische agenda gewoon een herinnering plaatsen die elke 70 à 90 dagen herhaalt.
23-01-2025, 20:02 door Tintin and Milou - Bijgewerkt: 23-01-2025, 20:04
Door Anoniem: Geweldig dus de waarschuwing dienst die dient voor administratie gaan ze weghalen. En wat als de automatische renew eens niet werkt? Een derde partij voor een basis functie als een mail? Lets Encrypt is goed bezig zichzelf uit de markt te prijzen. Ja de grotere jongens hebben eigen alert systemen maar particulieren en mkb zie ik echt niet actieve monitoring diensten afnemen nog beheren.
Dus moet je eigen monitoring actief hebben? Zijn ook gewoon gratis producten voor te vinden.

Ik heb hier ook gewoon certificaat checks lopen, om te kijken of certificaten verlopen, meerdere zelfs. Als failover.
23-01-2025, 20:04 door Anoniem
Door Alexios:
Door Anoniem: Geweldig dus de waarschuwing dienst die dient voor administratie gaan ze weghalen. En wat als de automatische renew eens niet werkt?.
Dan gaat er automatisch (via root) een foutmelding uit naar degene die het vernieuwen van de certificaten heeft ingericht. En als diegene niet geregeld heeft, dat de foutmelding bij iemand terecht komt die actie kan ondernemen, dan mag die nu dus aan de bak omdat alsnog in orde te brengen. Een eigen foutmelding kun je meteen te zien krijgen, een herinneringsmail van Let's Encrypt kan misschien weken later pas verstuurd worden wanneer de verloop datum dichterbij is met minder tijd om actie te ondernemen.
Kleine denk fout, je gaat er dan nog vanuit dat de aanvraag gestart wordt?
25-01-2025, 14:50 door Anoniem
Door Anoniem: En wat als de automatische renew eens niet werkt?
Dan heb je iets lokaal niet goed gedaan, gevalletje van prutswerk.
Bovendien kan je zelf zien wanner je vertificaat verloopt en dat ook autmatisch lokaal monitoren (en desnoods jezelf een mail daaover sturen).
Probleem is hier vooral dat die vage kennis van het neefje van de baas, die de website geregeld heeft, z'n werk niet afgemaakt heeft en verzuimd heeft het onderhoud goed te regelen.
25-01-2025, 20:22 door Anoniem
Door Anoniem:
Door Anoniem: En wat als de automatische renew eens niet werkt?
Dan heb je iets lokaal niet goed gedaan, gevalletje van prutswerk.
Bovendien kan je zelf zien wanner je vertificaat verloopt en dat ook autmatisch lokaal monitoren (en desnoods jezelf een mail daaover sturen).
Probleem is hier vooral dat die vage kennis van het neefje van de baas, die de website geregeld heeft, z'n werk niet afgemaakt heeft en verzuimd heeft het onderhoud goed te regelen.

Nu ja, maar hoe erg is het nou als de website die door de vage kennis van het neefje van de baas geregeld is zonder onderhoud een tijdje kaduke TLS heeft ? Kan (/hoort) nooit wat belangrijks op te staan.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.