From d528fe45aef72398d498f523100ff9bdbc0ff3d4 Mon Sep 17 00:00:00 2001 From: rafa Date: Sun, 2 Aug 2026 21:36:46 -0400 Subject: [PATCH] cutover: wp-nuevo verificado, y por que no hace falta esperar al cert Traefik ya tiene los dos routers (302 a ambos, 404 a lo no declarado). Detalle que quita presion manana: wp-nuevo va proxied, asi que Cloudflare presenta su propio cert a los bots y hacia el origen, con el modo SSL en Full (no strict), acepta cualquiera - incluido el autofirmado de Traefik. El hostname sirve desde el primer segundo, sin esperar a Lets Encrypt. El reverso, anotado: subir la zona a Full (strict) antes de que los certs esten emitidos romperia exactamente eso. Co-Authored-By: Claude Opus 5 --- docs/cutover/RUNBOOK-cutover-wordpress.md | 12 ++++++++++++ 1 file changed, 12 insertions(+) diff --git a/docs/cutover/RUNBOOK-cutover-wordpress.md b/docs/cutover/RUNBOOK-cutover-wordpress.md index 5262db0..4f8696c 100644 --- a/docs/cutover/RUNBOOK-cutover-wordpress.md +++ b/docs/cutover/RUNBOOK-cutover-wordpress.md @@ -45,6 +45,18 @@ después del cutover: https://www.feadulta.com,https://feadulta.com,https://wp-n **`nuevo.feadulta.com`** — es grey cloud, así que **no pasa por Cloudflare y ninguna regla del WAF le aplica**, ya tiene certificado y ya está enrutado. Mixbot puede hacerlo al momento. +✅ **Estado a 2-ago: HECHO.** Verificado en el servidor: Traefik tiene los dos routers +(`Host(nuevo.feadulta.com)` y `Host(wp-nuevo.feadulta.com)`), responde 302 a ambos y **404 a +cualquier hostname no declarado**. + +ℹ️ **No hace falta esperar al certificado de Let's Encrypt para que los bots funcionen.** +`wp-nuevo` va **proxied** (naranja, por el wildcard): Cloudflare presenta *su* certificado a los +bots, y hacia el origen —con el modo SSL en **`Full`, no `Full (strict)`**— acepta cualquier +certificado, incluido el autofirmado por defecto de Traefik. Así que el hostname sirve desde el +primer segundo y LE emitirá el suyo cuando le toque. +⚠️ El reverso: **subir la zona a `Full (strict)` antes de que todos los certificados estén emitidos +rompería justamente esto.** Hacerlo después, y comprobando. + Verificación tras el cutover (no vale hacerla desde la máquina de Rafa: **Cloudflare devuelve 403 a esa IP para cualquier hostname de feadulta**, así que un 403 desde ahí no significa nada):