TLS i ACME
Fluxheim pot servir TLS amb certificats estàtics o gestionar certificats ACME per tu.
Certificats gestionats
[[vhosts]]
name = "site"
hosts = ["example.com"]
[vhosts.tls]
acme = true
email = "admin@example.com"
storage = "/var/lib/fluxheim/acme"
seguretat i cicle de vida ACME
Fluxheim 1.7.9 valida els directoris d'emissors d'ACME i requereix un acord explícit amb els termes exactes publicats per l'emissor abans de crear un compte. La configuració del compte, la publicació de certificats, la desactivació i la revocació fan servir transaccions recuperables.
[[tls.acme.issuers]]
name = "letsencrypt"
directory_url = "https://acme-v02.api.letsencrypt.org/directory"
terms_of_service_agreed = true
terms_of_service_url = "https://letsencrypt.org/repository/"
Confirmeu l'URL actual de l'emissor abans del desplegament. S'ha de rebutjar un acord modificat o no coincident.
Comproveu i manteniu ACME
fluxheim-acme --config /etc/fluxheim/fluxheim.toml doctor
fluxheim-acme --config /etc/fluxheim/fluxheim.toml doctor --online
fluxheim-acme --config /etc/fluxheim/fluxheim.toml renew
fluxheim-acme --config /etc/fluxheim/fluxheim.toml revoke --vhost example.com --confirm
les comprovacions en línia s'executen des d'aquest servidor i no substitueixen la supervisió externa. La revocació posa en quarantena el parell de certificats gestionats i sol·licita una recàrrega; instal·leu un reemplaçament abans de continuar amb el servei normal.
Opcions TLS
| Elecció | Usa-ho quan |
|---|---|
rustls | Vols la ruta TLS normal segura per a memòria. |
openssl | Necessites una frontera de proveïdor OpenSSL. |
modern | Només s'han de connectar clients TLS moderns. |
intermediate | Vols el perfil default de compatibilidad de producció. |
compat | Has de mantenir explícita la compatibilitat TLS 1.2. |
Ejemplo de certificado estàtic
[server]
tls_listen = ["0.0.0.0:8443"]
[[vhosts]]
name = "site"
hosts = ["example.com"]
[vhosts.tls]
cert_path = "/etc/fluxheim/tls/fullchain.pem"
key_path = "/etc/fluxheim/tls/privkey.pem"
Revocació del certificat del client
Quan TLS mútua ha de rebutjar certificats de client revocats, proporcioneu un paquet PEM CRL limitat. Fluxheim valida la cadena completa de l'emissor i rebutja la política CRL caducada o incompleta.
[vhosts.tls.client_auth]
mode = "required"
ca_path = "/etc/fluxheim/tls/client-ca.pem"
crl_path = "/etc/fluxheim/tls/client-crls.pem"
L'autenticació de client necessària en un mode de compliment requerit per FIPS o ISO també requereix un paquet CRL. L'autenticació normal del client manté la revocació com a activació explícita.
Abans d'activar ACME
- Assegura't que el DNS públic apunta a aquest servidor.
- Permet trànsit de challenge HTTP-01 o TLS-ALPN-01.
- Munta ACME-state com a emmagatzematge persistent escrivible.
- Usa certificats emesos externament per a fronteres FIPS o ISO estrictes.