Автор настроил внутренние сервисы с сертификатами публичного ACME CA. Схема использует собственный домен, split-horizon DNS, VPN и nginx.
🔘 внешний и внутренний DNS возвращают разные адреса одного имени;
🔘
acme.sh получает сертификат и обновляет его по расписанию;🔘 nginx слушает VPN-интерфейс и закрывает сервис от внешней сети;
🔘 SAN, CNAME и wildcard-сертификаты дают разные варианты организации имён.
Критичное место схемы — bind nginx: ошибка в адресе откроет сервис наружу. При наличии API у DNS-провайдера выпуск сертификата через DNS-01 часто требует меньше настроек, чем описанный HTTP-01.
Полная статья: https://tuxnet.dev/posts/tls-for-internal-services/
@prog_stuff