fix(mera/perimeter): www-формы доменов МЕРА обрывали TLS вместо редиректа #3137
No reviewers
Labels
No labels
Fable 5 ревью
GG-форсайт
admin
analytics
auth
automation
bug
business
chore
ci
compliance
data
data-moat
docs
duplicate
dx
enhancement
feedback/max
generative
needs-discussion
needs-human
observability
pause-bots
performance
priority/p0
priority/p1
priority/p2
priority/p3
scope/backend
scope/db
scope/devops
scope/frontend
scope/qa
scrapers
security
site-finder
stage/1
stage/2
status/blocked
status/done
status/needs-analysis
status/needs-fix
status/qa
status/ready
status/review
status/wip
tech-debt
tradein
ux
week ревью 1
wontfix
ИРД
вторичка
No milestone
No project
No assignees
1 participant
Notifications
Due date
No due date set.
Dependencies
No dependencies set.
Reference: lekss361/gendesign#3137
Loading…
Add table
Reference in a new issue
No description provided.
Delete branch "fix/3xxx-www-mera-tls"
Deleting a branch is permanent. Although the deleted branch may continue to exist for a short time before it actually gets removed, it CANNOT be undone in most cases. Continue?
Проблема
Клиент, набравший
www.meraocenka.ru(или www-форму любого из двух доменов-спутников), видел «сайт не открывается».A-записи всех трёх www-имён заведены и указывают на прод
188.124.37.140. Но site-блоков под них в Caddy не было. Caddy матчит строго по имени хоста и на неизвестное имя сертификата не выпускает — соединение обрывалось на рукопожатии (TLS alert 80, internal error).Замер до правки:
https://www.meraocenka.ru/000https://www.merahome.ru/000https://www.meraotsenka.ru/000https://www.gendsgn.ru/301✅https://meraocenka.ru/200✅Коварство в том, что в логах доступа не было ни строки: до HTTP-слоя запрос не доходил, поэтому молчали и метрики, и мониторинг. Проблема не проявилась бы ничем, кроме жалобы клиента.
Решение
Три site-блока с
301на каноническийmeraocenka.ru— ровно тот же приём, что уwww.gendsgn.ru, который имел свой блок с самого начала и потому работал.{uri}сохраняет путь и query, чтобы короткая ссылка с визитки не теряла?id=.Проверка
caddy validateна трёх новых блоках →Valid configurationcaddy fmtразбирает изменённыйapps.caddyбез ошибок структуры (остаётся лишь предсуществующая претензия к отступам в строке 79 — табы против пробелов, во всём файле)bash -nна смоуке — okРегресс-защита
Смоук периметра дополнен проверкой 5b. Существующая проверка «спутники отдают 301» этот класс поломки не ловила: отсутствие блока проявляется не как
404, а как пустой код ответа, поэтому нужна явная проверка каждого www-имени.После деплоя Caddy выпустит сертификаты Let's Encrypt на три новых имени автоматически — DNS уже на месте.
Найдено сквозным аудитом периметра 27.08.