Let's Encrypt выпустили свой первый сертификат для IP-адреса

Let’s Encrypt выпустили первый, для данного удостоверяющего центра, TLS-сертификат для IP-адреса. Это сертификат сроком валидности шесть суток, выпущен от CA Let's Encrypt/E6. В сертификате пустое поле Subject (это важно, если вы, вдруг, проверяете сертификаты по Subject), отсутствует указание на OCSP-респондер, но всё ещё есть ссылка на точку раздачи CRL (список отзыва сертификатов). TLS-сертификаты для IP-адресов выпускались и раньше, но до сих пор являются большой редкостью.

IPv6-адрес, как и положено, размещён в SAN (Subject Alternative Name). SAN - это расширение в TLS-сертификатах, предназначенное для указания не только дополнительных DNS-имён, как можно подумать, но и IP-адресов.

Проверять возможность выпуска сертификатов для IP-адресов Let's Encrypt предлагает на staging-окружении. Полноценный доступ ожидается к концу 2025 года. Для подтверждения права управления IP-адресом допускаются только HTTP-валидация и экзотический метод TLS-ALPN. DNS-валидация для IP-адресов не подходит, так как работает на другом уровне: для подтверждения управления IP-адресом нельзя использовать какую бы то ни было DNS-зону.

Интересно, что в том же сертификате указано несколько DNS-имён. Некоторые из них удачно имитируют IPv6-адрес, а поэтому содержат аж восемь уровней DNS-лейблов (максимальный уровень, допускаемый для сертификатов Let's Encrypt, - десятый).

@vened
02.07.2025 00:35 UTC
Первоисточник

Комментарии

@rabotash
02.07.2025 09:17 UTC
+2

Можно сюда каких-то умных комментариев навалить чтобы понятно было что это такое и какими благами может обернуться?

@dartraiden
02.07.2025 09:45 UTC
+8

Возможность получить сертификат, не имея домена.

Например, у меня есть сервер и на нём крутятся некие веб-сервисы для личного пользования. Я хочу прикрутить HTTPS, но не хочу тратиться на домен, а бесплатный домен получить с каждым годом всё сложнее.

02.07.2025 09:59 UTC
0

т.е. взять один домен для сервера или пачки серверов, а на субдоменах размещать сервисы, уже не подходит, ну и с доменами, как мне кажется, удобнее настраивать тот же nginx, кода на сервере несколько сервисов.

02.07.2025 10:01 UTC
+4

но не хочу тратиться на домен

В том и суть, что я не желаю платить деньги даже за один домен. Мне он не нужен. И для выдачи сертификата домен необязателен: коммерческие УЦ спокойно выдают сертификат для IP-адреса. Теперь и LE сможет.

02.07.2025 17:10 UTC
+1

https://sslip.io/ позволяет "получить домен для ip адреса" бесплатно и моментально. Никакая дополнительная конфигурация не требуется. Let’s Encrypt для этого домена сертификат успешно выдаёт.

Для адреса 1.1.1.1 вы получите домен 1.1.1.1.sslip.io

02.07.2025 10:12 UTC
+6

Тебе нужно купить домен, потом завести зону на DNS сервере, все это оплачивать и обслуживать, а тебе всего лишь нужен шифрованный http эндпоинт для каких то копеечных личных целей.

02.07.2025 10:43 UTC
0

возможно глупый вопрос, но чем самоподписный сертификат не подходит для описанных целей?

02.07.2025 11:21 UTC
+1

Зоходить на сайт из браузера без предупреждений или без настроек в браузере, эти предупреждения отключающих.

02.07.2025 13:16 UTC
+2

тем что тебе нужно будет вручную добавлять его в доверенные на всех клиентах, с которых будешь стучаться на этот эндпоинт. А у letsencrypt цепочка доверия уже есть

02.07.2025 10:10 UTC
0

почти все сервисы динамического dns дают бесплатный домен третьего уровня

02.07.2025 10:14 UTC
+2

Это, конечно, вариант, но лишнее звено в виде DDNS теперь можно будет выкинуть.

02.07.2025 12:27 UTC
-1

Я получал сертификат на свой IP через ZeroSSL, но бесплатно это можно было сделать всего три раза. После чего купил домен для своего домашнего сервера и настроил бесплатное получение сертификата Let’s Encrypt

02.07.2025 13:39 UTC
+1

Да, для IPv4 варианты есть условно-бесплатные или дешевые, кому надо было для "домашних кейсов" те пользовались. Но при детальном рассмотрении никто из них не поддерживает(л) IPv6, даже если это явно не указаывалось, и где оператор на чат боте хлопая глазками сообщал что все тип-топ (в нескольких местах приходилось делать рефанд). Для IPv6 нашел только рабочий вариант от ssl.com тот что ucc/san за $177 в год без скидки.

@edo1h
02.07.2025 10:13 UTC
+1

сходу только что-то вроде DoH приходит в голову

@Vilos
02.07.2025 13:29 UTC
-2

я мало что понял из очень сумбурной статьи (вообще возможно ИИ писал ее)...но кто понял суть, можете подсказать; вот допустим есть у меня сертификат на ip, при этом на этом ip у меня есть некоторые домены...если я теперь захожу на эти домены через браузер по https, нужно ли мне для каждого домена отдельно сертификат получать или достаточно того который на ip присутствует?

@abrwalk
02.07.2025 14:05 UTC
+2

Сертификат, выпущенный для IP-адреса, не будет автоматически работать для всех доменов, привязанных к этому IP.

Но ты сможешь (я так думаю) выпустить один мультидоменный сертификат, содержащий как домены, так и IP-адрес, перечислив все нужные варианты в своем acme-клиенте, как и всегда это и делалось, допустим acme.sh --issue -d example.com -d *.example.com -d 11.33.33.77 (разве что с указанием различных методов валидации)

Живой пример:

@brightcow
02.07.2025 14:07 UTC
+3

если ты заходишь через домен, то нужен доменный серт, с ip та же история

@edo1h
02.07.2025 18:35 UTC
+1

сертификат на ip нужен если ты хочешь открывать в браузере https://1.2.3.4, и чтобы браузер из коробки не ругался.
других применений у него нет, если открываешь в браузере https://domain.name, то браузер не смотрит сертификат на ip

@la0
02.07.2025 21:30 UTC
+2

Кажется единственное важное применение это ssl при DoH (DNS over HTTPS) и/или начальной установки VPN туннеля без никакого классического DNS.

Кажется именно таким будет мой юзкейс когда это заработает.