TLS এবং ACME

Fluxheim স্ট্যাটিক সার্টিফিকেট সহ TLS পরিবেশন করতে পারে বা আপনার জন্য ACME সার্টিফিকেট পরিচালনা করতে পারে।

পরিচালিত সার্টিফিকেট

[[vhosts]]
name = "site"
hosts = ["example.com"]

[vhosts.tls]
acme = true
email = "admin@example.com"
storage = "/var/lib/fluxheim/acme"

ACME নিরাপত্তা এবং জীবনচক্র

Fluxheim 1.7.9 ACME ইস্যুকারী ডিরেক্টরিকে যাচাই করে এবং একটি অ্যাকাউন্ট তৈরি করার আগে ইস্যুকারীর দ্বারা প্রকাশিত সঠিক শর্তগুলির সাথে স্পষ্ট চুক্তির প্রয়োজন৷ অ্যাকাউন্ট সেটআপ, শংসাপত্র প্রকাশনা, নিষ্ক্রিয়করণ, এবং প্রত্যাহার পুনরুদ্ধারযোগ্য লেনদেন ব্যবহার করে।

[[tls.acme.issuers]]
name = "letsencrypt"
directory_url = "https://acme-v02.api.letsencrypt.org/directory"
terms_of_service_agreed = true
terms_of_service_url = "https://letsencrypt.org/repository/"

স্থাপনার আগে ইস্যুকারীর কাছ থেকে বর্তমান URL নিশ্চিত করুন। একটি পরিবর্তিত বা অমিল চুক্তি প্রত্যাখ্যান করা আবশ্যক.

ACME চেক করুন এবং বজায় রাখুন

fluxheim-acme --config /etc/fluxheim/fluxheim.toml doctor
fluxheim-acme --config /etc/fluxheim/fluxheim.toml doctor --online
fluxheim-acme --config /etc/fluxheim/fluxheim.toml renew
fluxheim-acme --config /etc/fluxheim/fluxheim.toml revoke --vhost example.com --confirm

এই সার্ভার থেকে অনলাইন চেক চালানো হয় এবং বাহ্যিক পর্যবেক্ষণ প্রতিস্থাপন করে না। প্রত্যাহার পরিচালিত শংসাপত্র জোড়াকে পৃথক করে এবং একটি পুনরায় লোড করার অনুরোধ করে; স্বাভাবিক পরিষেবা চালিয়ে যাওয়ার আগে একটি প্রতিস্থাপন ইনস্টল করুন।

TLS পছন্দ

পছন্দএটি ব্যবহার করুন যখন
rustlsসাধারণ memory-safe TLS path প্রয়োজন।
opensslআপনার একটি OpenSSL প্রদানকারীর সীমানা প্রয়োজন।
modernশুধুমাত্র আধুনিক TLS ক্লায়েন্টদের সংযোগ করতে হবে।
intermediateআপনি ডিফল্ট উত্পাদন সামঞ্জস্য প্রোফাইল চান.
compatআপনাকে অবশ্যই TLS 1.2 সামঞ্জস্যতা স্পষ্ট রাখতে হবে।

স্ট্যাটিক সার্টিফিকেট উদাহরণ

[server]
tls_listen = ["0.0.0.0:8443"]

[[vhosts]]
name = "site"
hosts = ["example.com"]

[vhosts.tls]
cert_path = "/etc/fluxheim/tls/fullchain.pem"
key_path = "/etc/fluxheim/tls/privkey.pem"

ক্লায়েন্ট শংসাপত্র প্রত্যাহার

যখন পারস্পরিক TLS প্রত্যাহার করা ক্লায়েন্ট শংসাপত্র প্রত্যাখ্যান করতে হবে, তখন একটি আবদ্ধ PEM CRL বান্ডেল প্রদান করুন। Fluxheim সম্পূর্ণ ইস্যুকারী চেইনকে বৈধ করে এবং মেয়াদোত্তীর্ণ বা অসম্পূর্ণ CRL নীতি প্রত্যাখ্যান করে।

[vhosts.tls.client_auth]
mode = "required"
ca_path = "/etc/fluxheim/tls/client-ca.pem"
crl_path = "/etc/fluxheim/tls/client-crls.pem"

একটি FIPS বা ISO-প্রয়োজনীয় সম্মতি মোডে প্রয়োজনীয় ক্লায়েন্ট প্রমাণীকরণের জন্য একটি CRL বান্ডেল প্রয়োজন। সাধারণ ক্লায়েন্ট প্রমাণীকরণ একটি স্পষ্ট অপ্ট-ইন হিসাবে প্রত্যাহার করে রাখে।

ACME সক্ষম করার আগে

  • নিশ্চিত করুন যে সর্বজনীন DNS এই সার্ভারে পয়েন্ট করে।
  • HTTP-01 বা TLS-ALPN-01 চ্যালেঞ্জ ট্রাফিকের অনুমতি দিন।
  • ক্রমাগত লেখার যোগ্য সঞ্চয়স্থান হিসাবে মাউন্ট ACME অবস্থা।
  • কঠোর FIPS বা ISO-প্রয়োজনীয় সীমানার জন্য বাহ্যিকভাবে জারি করা শংসাপত্র ব্যবহার করুন।
বাংলা