El certificat que l'ACME no renova és el que et deixa sense VPN
Fes la suma: 15 de març del 2026, el dia en què va entrar en vigor el sostre de 200 dies per als certificats TLS públics, més 200 dies. Surt l'1 d'octubre. Avui. Els primers certificats emesos amb la regla nova comencen a vèncer aquesta setmana, i això deixa de ser un assumpte del 2029. El calendari del CA/Browser Forum (papereta SC-081v3, 25 autoritats a favor i cap en contra) baixa a 100 dies el 15 de març del 2027 i a 47 el 2029, amb la validació del domini en 10 dies: unes 37 validacions l'any per nom. El 47 ni és arbitrari ni és rodó: és 31 + 15 + 1, calculat perquè hi càpiga una renovació mensual amb marge per a un reintent. Però el servidor web es renova sol des de fa anys; el problema és el portal del tallafocs, la passarel·la de VPN i el RADIUS de l'EAP-TLS. I aquí va la conclusió incòmoda: l'ACME valida des de fora, i aquells equips no estan publicats a Internet precisament perquè vas segmentar bé. Com millor està la teva xarxa, pitjor és la teva situació. Quin camí queda, quin risc nou porta donar a un script permís d'escriptura al teu DNS, per què mitja llista no hauria d'estar a la cadena pública, i les quatre columnes que decideixen soles què fer amb cada línia.