TLS і ACME
Fluxheim можа сервіраваць TLS са статычнымі сертыфікатамі або кіраваць ACME-сертыфікатамі для вас.
Кіраваныя сертыфікаты
[[vhosts]]
name = "site"
hosts = ["example.com"]
[vhosts.tls]
acme = true
email = "admin@example.com"
storage = "/var/lib/fluxheim/acme"
бяспека і жыццёвы цыкл ACME
Fluxheim 1.7.9 правярае каталогі эмітэнтаў ACME і патрабуе відавочнай згоды з дакладнымі ўмовамі, апублікаванымі эмітэнтам перад стварэннем уліковага запісу. Наладжванне ўліковага запісу, публікацыя сертыфіката, дэактывацыя і адкліканне выкарыстоўваюць транзакцыі, якія можна аднавіць.
[[tls.acme.issuers]]
name = "letsencrypt"
directory_url = "https://acme-v02.api.letsencrypt.org/directory"
terms_of_service_agreed = true
terms_of_service_url = "https://letsencrypt.org/repository/"
Перад разгортваннем пацвердзіце бягучы URL ад эмітэнта. Змененае або неадпаведнае пагадненне павінна быць адхілена.
Праверце і падтрымлівайце ACME
fluxheim-acme --config /etc/fluxheim/fluxheim.toml doctor
fluxheim-acme --config /etc/fluxheim/fluxheim.toml doctor --online
fluxheim-acme --config /etc/fluxheim/fluxheim.toml renew
fluxheim-acme --config /etc/fluxheim/fluxheim.toml revoke --vhost example.com --confirm
Інтэрнэт-праверкі запускаюцца з гэтага сервера і не замяняюць знешні маніторынг. Адкліканне змяшчае пару кіраваных сертыфікатаў у каранцін і запытвае перазагрузку; усталяваць замену, перш чым працягваць нармальнае абслугоўванне.
Варіанти TLS
| Выбар | Выкарыстоўвайце, коли |
|---|---|
rustls | Патрэбны звычайны memory-safe TLS path. |
openssl | Вам патрэбна мяжа provider OpenSSL. |
modern | Падключацца павінны толькі сучасныя TLS clients. |
intermediate | Патрэбны стандартны production-профіль сумяшчальнасці. |
compat | Трэба трымаць сумяшчальнасць TLS 1.2 яўнай. |
Приклад статичного сертыфіката
[server]
tls_listen = ["0.0.0.0:8443"]
[[vhosts]]
name = "site"
hosts = ["example.com"]
[vhosts.tls]
cert_path = "/etc/fluxheim/tls/fullchain.pem"
key_path = "/etc/fluxheim/tls/privkey.pem"
Адкліканне сертыфіката кліента
Калі ўзаемны TLS павінен адхіліць адкліканыя кліенцкія сертыфікаты, забяспечце абмежаваны пакет PEM CRL. Fluxheim правярае поўную ланцужок эмітэнта і адхіляе палітыку CRL, тэрмін дзеяння якой скончыўся, або няпоўную.
[vhosts.tls.client_auth]
mode = "required"
ca_path = "/etc/fluxheim/tls/client-ca.pem"
crl_path = "/etc/fluxheim/tls/client-crls.pem"
Неабходная аўтэнтыфікацыя кліента ў патрабаваным рэжыме адпаведнасці FIPS або ISO таксама патрабуе пакета CRL. Звычайная аўтэнтыфікацыя кліента захоўвае адкліканне як відавочнае ўключэнне.
Перед увімкненням ACME
- Пераканайцеся, што public DNS паказвае на гэты сервер.
- Дозвольте HTTP-01 або TLS-ALPN-01 challenge traffic.
- Монтуйте ACME state як persistent writable storage.
- Выкарыстоўвайце знешнія сертыфікаты для строгіх межаў, устаноўленых FIPS або ISO.