인증서는 갱신됐는데 브라우저는 옛것을 보여줬다
네트워크 심화 · 중급 · 이론 4 · 퀴즈 4 · 실습 4
이름 하나가 주소가 되고 인증서 한 장이 신뢰가 되기까지의 순서를 파드 안에서 직접 만듭니다. 표준 라이브러리로 만든 작은 DNS 서버로 TTL·네거티브 캐시·전파 창을 재고, 자체 CA 로 인증서를 발급해 사슬·SAN·만료·키 일치를 검증하며, 인증서를 기동 때만 읽는 서버로 갱신 사고를 재현합니다. 마지막에는 HTTP-01 챌린지를 리다이렉트가 막는 홈랩의 실제 사고를 재현하고 고칩니다. 네트워크 기초와 셸·python3 을 아는 분을 위한 과정이며, 실제 CoreDNS·cert-manager 는 다루지 않습니다.
커리큘럼
이름은 어디서 먼저 답하는가
/etc/hosts·리졸버·캐시의 순서와 TTL, 부정 캐시, ndots 를 직접 잰다.
인증서 한 장을 네 조각으로 읽는다
사슬·유효기간·SAN·키 일치를 openssl 로 각각 검증한다.
디스크는 새것, 서버는 옛것
인증서를 기동 때만 읽는 서버로 갱신 사고를 재현하고 감시 스크립트를 만든다.
리다이렉트 한 줄이 갱신을 막았다
ACME HTTP-01 과 cert-manager 의 갱신 규칙, 홈랩에서 겪은 사고의 재현.