Size: a a a

Kubernetes — русскоговорящее сообщество

2020 November 13

AT

Alexey Trukhachev in Kubernetes — русскоговорящее сообщество
по логам не ругается, все чисто у нас весь stdout собирается со всего.
источник

AL

Aleksey Lazarev in Kubernetes — русскоговорящее сообщество
Alexey Trukhachev
по логам не ругается, все чисто у нас весь stdout собирается со всего.
Как бы кинь ямл ингреса который ты закидываешь
источник

AL

Aleksey Lazarev in Kubernetes — русскоговорящее сообщество
+ я не очень понимаю что знаяит «первый» «второй» сертификат
источник

AT

Alexey Trukhachev in Kubernetes — русскоговорящее сообщество
Server Key and Certificate #1
Subject  Kubernetes Ingress Controller Fake Certificate
Fingerprint SHA256: 98a08c8dd5379f6c27c133817768ab254ec0cf4c0ef96c9a6b20646803822546
Pin SHA256: Pm8i9rxFNCuPsj1UlNna+ZtaWiwiSTc3VSB1e5uIXuo=
Common names  Kubernetes Ingress Controller Fake Certificate
Alternative names  ingress.local   MISMATCH
Serial Number  7068bed705115c06279afa4f1126e03a
Valid from  Thu, 08 Oct 2020 14:10:58 UTC
Valid until  Fri, 08 Oct 2021 14:10:58 UTC (expires in 10 months and 24 days)
Key  RSA 2048 bits (e 65537)
Weak key (Debian)  No
Issuer  Kubernetes Ingress Controller Fake Certificate   Self-signed
Signature algorithm  SHA256withRSA
Extended Validation  No
Certificate Transparency  No
OCSP Must Staple  No
Revocation information  None
Trusted  No   NOT TRUSTED
Mozilla  Apple  Android  Java  Windows
источник

AT

Alexey Trukhachev in Kubernetes — русскоговорящее сообщество
а вот второй

Server Key and Certificate #1
Subject  ***
Fingerprint SHA256: 8a225f60f8114b866f4651b6470ef9f7bd98c9942bf07954af28a2db29dc9193
Pin SHA256: zmYlcqP6LVxEoBiDW9I4oArXVTM6VdH6yTdYjpta5ww=
Common names  ****
Alternative names  ****
Serial Number  038d2b1ab2767877380899f25244b39b931d
Valid from  Thu, 05 Nov 2020 14:29:23 UTC
Valid until  Wed, 03 Feb 2021 14:29:23 UTC (expires in 2 months and 20 days)
Key  RSA 2048 bits (e 65537)
Weak key (Debian)  No
Issuer  Let's Encrypt Authority X3
AIA: http://cert.int-x3.letsencrypt.org/
Signature algorithm  SHA256withRSA
Extended Validation  No
Certificate Transparency  Yes (certificate)
OCSP Must Staple  No
Revocation information  OCSP
OCSP: http://ocsp.int-x3.letsencrypt.org
Revocation status  Good (not revoked)
DNS CAA  No (more info)
Trusted  Yes
Mozilla  Apple  Android  Java  Windows
источник

AT

Alexey Trukhachev in Kubernetes — русскоговорящее сообщество
если курлом делать запрос к сервису по факту в ответе приходит 2 серта
источник

AT

Alexey Trukhachev in Kubernetes — русскоговорящее сообщество
один валидный и вторым как раз идет фейковый
источник

AT

Alexey Trukhachev in Kubernetes — русскоговорящее сообщество
так как Let's Encrypt идет первым или он основной
источник

AT

Alexey Trukhachev in Kubernetes — русскоговорящее сообщество
то браузеры его хавают и все норм
источник

AT

Alexey Trukhachev in Kubernetes — русскоговорящее сообщество
да и беки тоже чаще всего
источник

AT

Alexey Trukhachev in Kubernetes — русскоговорящее сообщество
но у нас один из клиентов банк и походу он проверяет все серты
источник

AT

Alexey Trukhachev in Kubernetes — русскоговорящее сообщество
ингрес сервиса такой

ingress:
 enabled: true
 annotations: {"nginx.ingress.kubernetes.io/proxy-body-size": "16m"}
 paths: ["/"]
 hosts:
   - ***
 tls: [{hosts: ['***'], secretName: '***-ingress-tls-secret'}]
источник

AT

Alexey Trukhachev in Kubernetes — русскоговорящее сообщество
если сам контроллер
источник

AT

Alexey Trukhachev in Kubernetes — русскоговорящее сообщество
nginx-ingress:
 enabled: true
 defaultBackend:
   enabled: false
 controller:
   defaultBackendService: nginx-ingress-errors-prod/nginx-ingress-errors
   replicaCount: 3
   minAvailable: 2
   config:
     log-format-escape-json: "true"
     log-format-upstream: '***'

     ssl-ciphers: "***"
     ssl-protocols: "TLSv1 TLSv1.1 TLSv1.2 TLSv1.3"

   resources:
     limits:
       cpu: 1000m
       memory: 256Mi
     requests:
       cpu: 500m
       memory: 256Mi

   service:
     type: LoadBalancer
     externalTrafficPolicy: Cluster
     loadBalancerIP: ****
источник

AT

Alexey Trukhachev in Kubernetes — русскоговорящее сообщество
короче ничего особенного
источник

AT

Alexey Trukhachev in Kubernetes — русскоговорящее сообщество
пока у меня нет мыслей кроме как врубить дефолтный и проверить уйдет ли фейковый
источник

AT

Alexey Trukhachev in Kubernetes — русскоговорящее сообщество
мне кажется я понял в чем дело скорее всего в этом банке нет поддержки SNI и они получают периодически фейк серт
источник

GG

George Gaál in Kubernetes — русскоговорящее сообщество
Alexey Trukhachev
если курлом делать запрос к сервису по факту в ответе приходит 2 серта
Есть ответ
источник

GG

George Gaál in Kubernetes — русскоговорящее сообщество
У тебя раундробином два ингресса отрабатывают ?
источник

GG

George Gaál in Kubernetes — русскоговорящее сообщество
Что у тебя в днс ?
источник