"Krásožvást" je spíš ten komentář…
Maily o novinkách nabízejí už teď… pokud se k nim člověk vysloveně nepřihlásil, tak nic neposílají (i když člověk zadal mail u generování certifikátu)
Užitečné je udělat si pečlivě monitoring všech kritických věcí u sebe a nespoléhat se na mail.
Aktuálně mají cca 550 milionů domén, pro každou mít mail a udržovat to v chodu musí být radost, které se každý rád zbaví.
Nabízet neznamená, že někdo někoho nutí to používat…
To asi neco delate spatne... o koncicim certifikatu se v pohode z monitoringu dozvim i v predstihu... a certifikat pochopitelne nenechavame dojet az na hranu platnosti (coz ostatne dela i certbot, ten take certifikat obmeni o spoustu dni driv, nez mu realne konci platnost). Takze pokud mam certifikat tyden ci dva pred expiraci, neco je spatne... dost casu to napravit :-)
pak ale i tam ale mate ssl knihovnu (a nejspis i prikaz "openssl"), a nejspis i crontab. Resim jen upozorneni na expiraci 7 dni predem:
Co muze byt snazsiho, nez shellscript:
echo | openssl s_client -servername www.root.cz -connect 91.213.160.188:443 2>/dev/null | openssl x509 -noout -checkend 604800 2>&1 | grep -v 'Expecting: TRUSTED CERTIFICATE' | sed 's#Certificate will not expire#OK#' | sed 's# will##' | grep -v OK
Vy asi pouzijete jiny servername a jako ip 127.0.0.1, cas ve vterinach nemusi byt zrovna "echo "604800/3600/24" | bc" (= sedm dni) jako viz vyse. Cron bude vracet od 7-mi dni pred expiraci stdout (pokud zbyva 7+, je bez zaverecneho "grep -v" stdout "OK")
A ten zabbix bude zrat vic cpu a ramky nez vsechny ostatni aplikace dohromady, specielne v domacich podminkach ze?
Apropos, zabbix stale neumi ani takovou trivialitu, jako pochopit, ze ten stroj X z virtualu je tentyz, jako ten stroj X ktery mu neco posila z agenta, a neda se mu to nijak rict ani rucne ...
Je třeba si uvědomit, že mají půl miliardy aktivních certifikátů s životností tři měsíce. Posílají to jen v případě, že dvacet dnů před vypršením certifikátu nebyl vystaven nový certifikát s přesně stejnými doménovými jmény. Pokud dojde při vystavování ke změně ve jménech, pošle se mail o ukončení starého certifikátu. To může být opravdu hodně pošty.
500M to mame rekneme ... chmm at nezeru 30B/ks ... +- 10GB mailu (kdyby byl pro kazdy jeden cert extra, coz jiste neni) ... kdyby se z toho odesilalo mesicne rekneme 1% ... = 5M mailu, tak to mame nejakych 170k/den ... 7k/hod ... I kdyby ten mail mel 10kB (coz je silene a zbytecne moc) ... tak to mame nejakych 70MB/hod ... silenej traffic ze?
Modem(ten uplne analogovej) ... zvlada cca 25MB/hod ...
Nj, ale kdyz nekdo funguje stejne jako treba nic ... tak se neni co divit ze ho 200kBit konektivity stoji statisice rocne ...
Tell me you never managed a corporate mailserver without saying you never managed a corporate mailserver :-)
Půl miliardy adres a jednotky miliard odeslaných zpráv ročně, to jsou primárně compliance a mzdové náklady. Fakt není legrace mít něco takového v pořádku, hlavně s GDPR a CCPA. Traffic je šumák.
A těch 10 KiB máte docela přesně, ono se všemi lookupy a SMTP/TLS handshaky je tam toho overheadu skutečně vyšších jednociferných několik KiB, kdyby se posílaly maily po jednom (jeden SMTP dialog = jeden odeslaný mail).
To je tak kdyz nekdo nezvlada operaci souctu ze?
Oni na vydavani tech certu zadnej HW nepotrebujou, takze kdyz zrusej maily, muzou ho vyhodit a od site se odpoji ... lol ...
Realita je takova, ze rozesilani tech mailu je v nakladech exaktni nula. A zajimavy na tom je leda to, ze rozesilani spamu jim na nakladech nevadi ...
Pricemz ta cisla jsem zcela umyslne minimalne o rad mozna i vic prehnal, tech mailu se bude rozesilat radove min.
Jenomze to neni o konektivite. Je videt, ze jsi nikdy nerozesilal vetsi mnozstvi emailu. Odesles prvnich 100tis emailu a google te hodi do spam listu protoze jsi prekrocil mnozstvi ktere nejaky jejich algoritmus vyhodnoti za spam. Co udelas? Profi reseni tohle maji zmakle a resi mnozstvi situaci o kterych se ti evidentne nikdy ani nezdalo. Zkuse se podivat na sluzby typu sendgrid a pak pochopis ze konektivita je to posledni co te zajima.
Řekl bych, že tyhle maily jsou už minimálně rok hodně nespolehlivé. Dva tříměsíční cykly nepřišlo nic, tak jsem si myslel, že už to zrušili. Pak to zase přišlo. Ve všech případech to chodilo na vlastní poštovní servery a nespadlo to do spamu. Prostě to vůbec nemělo ani tendenci dojít. Schválně jsem tenkrát prohledával logy.