TLS і ACME

Fluxheim можа сервіраваць TLS са статычнымі сертыфікатамі або кіраваць ACME-сертыфікатамі для вас.

Кіраваныя сертыфікаты

[[vhosts]]
name = "site"
hosts = ["example.com"]

[vhosts.tls]
acme = true
email = "admin@example.com"
storage = "/var/lib/fluxheim/acme"

бяспека і жыццёвы цыкл ACME

Fluxheim 1.7.9 правярае каталогі эмітэнтаў ACME і патрабуе відавочнай згоды з дакладнымі ўмовамі, апублікаванымі эмітэнтам перад стварэннем уліковага запісу. Наладжванне ўліковага запісу, публікацыя сертыфіката, дэактывацыя і адкліканне выкарыстоўваюць транзакцыі, якія можна аднавіць.

[[tls.acme.issuers]]
name = "letsencrypt"
directory_url = "https://acme-v02.api.letsencrypt.org/directory"
terms_of_service_agreed = true
terms_of_service_url = "https://letsencrypt.org/repository/"

Перад разгортваннем пацвердзіце бягучы URL ад эмітэнта. Змененае або неадпаведнае пагадненне павінна быць адхілена.

Праверце і падтрымлівайце ACME

fluxheim-acme --config /etc/fluxheim/fluxheim.toml doctor
fluxheim-acme --config /etc/fluxheim/fluxheim.toml doctor --online
fluxheim-acme --config /etc/fluxheim/fluxheim.toml renew
fluxheim-acme --config /etc/fluxheim/fluxheim.toml revoke --vhost example.com --confirm

Інтэрнэт-праверкі запускаюцца з гэтага сервера і не замяняюць знешні маніторынг. Адкліканне змяшчае пару кіраваных сертыфікатаў у каранцін і запытвае перазагрузку; усталяваць замену, перш чым працягваць нармальнае абслугоўванне.

Варіанти TLS

ВыбарВыкарыстоўвайце, коли
rustlsПатрэбны звычайны memory-safe TLS path.
opensslВам патрэбна мяжа provider OpenSSL.
modernПадключацца павінны толькі сучасныя TLS clients.
intermediateПатрэбны стандартны production-профіль сумяшчальнасці.
compatТрэба трымаць сумяшчальнасць TLS 1.2 яўнай.

Приклад статичного сертыфіката

[server]
tls_listen = ["0.0.0.0:8443"]

[[vhosts]]
name = "site"
hosts = ["example.com"]

[vhosts.tls]
cert_path = "/etc/fluxheim/tls/fullchain.pem"
key_path = "/etc/fluxheim/tls/privkey.pem"

Адкліканне сертыфіката кліента

Калі ўзаемны TLS павінен адхіліць адкліканыя кліенцкія сертыфікаты, забяспечце абмежаваны пакет PEM CRL. Fluxheim правярае поўную ланцужок эмітэнта і адхіляе палітыку CRL, тэрмін дзеяння якой скончыўся, або няпоўную.

[vhosts.tls.client_auth]
mode = "required"
ca_path = "/etc/fluxheim/tls/client-ca.pem"
crl_path = "/etc/fluxheim/tls/client-crls.pem"

Неабходная аўтэнтыфікацыя кліента ў патрабаваным рэжыме адпаведнасці FIPS або ISO таксама патрабуе пакета CRL. Звычайная аўтэнтыфікацыя кліента захоўвае адкліканне як відавочнае ўключэнне.

Перед увімкненням ACME

  • Пераканайцеся, што public DNS паказвае на гэты сервер.
  • Дозвольте HTTP-01 або TLS-ALPN-01 challenge traffic.
  • Монтуйте ACME state як persistent writable storage.
  • Выкарыстоўвайце знешнія сертыфікаты для строгіх межаў, устаноўленых FIPS або ISO.
Беларуская