certificados: emitidos, y las dos trampas del camino
www.feadulta.com, feadulta.com y wp-nuevo.feadulta.com, de Let's Encrypt y validos hasta el 1-nov. Ya se puede subir la zona a Full (strict). Lo que funciono es el plan B de Inma, porque la Configuration Rule que propuse primero no se puede montar en su plan de Cloudflare: custom rule del WAF con accion Skip para la ruta del reto, mas apagar Always Use HTTPS a nivel de zona unos minutos. Dos cosas que costaron tiempo y quedan anotadas: acme.json escribe "main": "dominio" CON espacio. Un grep sin espacio da vacio siempre y parece que no hay certificados. Los de hoy llevaban casi una hora emitidos mientras mi bucle de vigilancia informaba de "sin novedad", y por eso lanzamos un reintento que no hacia falta. Va el snippet que parsea el JSON. Y se retira un riesgo que yo mismo habia documentado: el modo Full NO impide el reto. Se temia que Cloudflare mandara la validacion al 443, donde el handler de ACME no existe. Es falso y se midio: con Always Use HTTPS apagado, una peticion HTTP a la ruta del reto a traves de Cloudflare devuelve 404 con 0 bytes y server: cloudflare, o sea que reenvia al puerto 80 y responde Traefik. Mejor quitarlo que dejar una advertencia falsa en un documento que va a leer otra gente. Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
This commit is contained in:
@@ -20,8 +20,9 @@ disabled"*.
|
||||
|
||||
| | |
|
||||
|---|---|
|
||||
| 🔴 **Certificados LE de `www` y el apex** | Sin emitir. El WAF de Cloudflare devuelve **403 a la validación** de Let's Encrypt en `/.well-known/acme-challenge/…`. **No bloquea con la zona en `Full`** (Cloudflare acepta el cert por defecto de Traefik), pero **impide subir a `Full (strict)`**. Se arregla con una excepción del WAF para esa ruta, o pasando a validación **DNS-01** con el token que ya tenemos. Traefik no reintenta solo: hará falta un redeploy. |
|
||||
| 🔴 **Backups en Hetzner** | Siguen sin existir. Ahora ahí vive producción, así que ya no es deuda técnica: es el único sitio donde están los datos vivos. |
|
||||
| ✅ **Certificados LE de `www` y el apex** | **Emitidos el 3-ago a las 12:03 UTC**, válidos hasta el 1-nov. Detalle y las dos trampas del camino en `certificados-letsencrypt-cloudflare.md`. **Ya se puede subir la zona a `Full (strict)`.** |
|
||||
| ✅ **Application passwords** | Wordfence las desactiva por defecto y eso dejaba a los bots sin poder publicar (401 en la REST API). Reactivado y **añadido como paso 3e de `post-import-seguridad.sh`**, porque el 3d reinstala Wordfence y volvería a romperse. |
|
||||
| ✅ **Backups en Hetzner** | Ya existen (verificado por Rafa en otra sesión). |
|
||||
| 🟡 **CDMON** | Es el rollback. Inma lo está degradando a un plan barato con el correo. Caduca el **07/08**. |
|
||||
| 🟡 **`nuevo.feadulta.com`** | Ya no hace falta; retirar el registro cuando se quiera. |
|
||||
| 🟡 **Scripts que apuntan a `134.0.10.170` y `/web/`** | Cierra #158. |
|
||||
|
||||
Reference in New Issue
Block a user