TLS i ACME

Fluxheim pot servir TLS amb certificats estàtics o gestionar certificats ACME per tu.

Certificats gestionats

[[vhosts]]
name = "site"
hosts = ["example.com"]

[vhosts.tls]
acme = true
email = "admin@example.com"
storage = "/var/lib/fluxheim/acme"

seguretat i cicle de vida ACME

Fluxheim 1.7.9 valida els directoris d'emissors d'ACME i requereix un acord explícit amb els termes exactes publicats per l'emissor abans de crear un compte. La configuració del compte, la publicació de certificats, la desactivació i la revocació fan servir transaccions recuperables.

[[tls.acme.issuers]]
name = "letsencrypt"
directory_url = "https://acme-v02.api.letsencrypt.org/directory"
terms_of_service_agreed = true
terms_of_service_url = "https://letsencrypt.org/repository/"

Confirmeu l'URL actual de l'emissor abans del desplegament. S'ha de rebutjar un acord modificat o no coincident.

Comproveu i manteniu ACME

fluxheim-acme --config /etc/fluxheim/fluxheim.toml doctor
fluxheim-acme --config /etc/fluxheim/fluxheim.toml doctor --online
fluxheim-acme --config /etc/fluxheim/fluxheim.toml renew
fluxheim-acme --config /etc/fluxheim/fluxheim.toml revoke --vhost example.com --confirm

les comprovacions en línia s'executen des d'aquest servidor i no substitueixen la supervisió externa. La revocació posa en quarantena el parell de certificats gestionats i sol·licita una recàrrega; instal·leu un reemplaçament abans de continuar amb el servei normal.

Opcions TLS

EleccióUsa-ho quan
rustlsVols la ruta TLS normal segura per a memòria.
opensslNecessites una frontera de proveïdor OpenSSL.
modernNomés s'han de connectar clients TLS moderns.
intermediateVols el perfil default de compatibilidad de producció.
compatHas de mantenir explícita la compatibilitat TLS 1.2.

Ejemplo de certificado estàtic

[server]
tls_listen = ["0.0.0.0:8443"]

[[vhosts]]
name = "site"
hosts = ["example.com"]

[vhosts.tls]
cert_path = "/etc/fluxheim/tls/fullchain.pem"
key_path = "/etc/fluxheim/tls/privkey.pem"

Revocació del certificat del client

Quan TLS mútua ha de rebutjar certificats de client revocats, proporcioneu un paquet PEM CRL limitat. Fluxheim valida la cadena completa de l'emissor i rebutja la política CRL caducada o incompleta.

[vhosts.tls.client_auth]
mode = "required"
ca_path = "/etc/fluxheim/tls/client-ca.pem"
crl_path = "/etc/fluxheim/tls/client-crls.pem"

L'autenticació de client necessària en un mode de compliment requerit per FIPS o ISO també requereix un paquet CRL. L'autenticació normal del client manté la revocació com a activació explícita.

Abans d'activar ACME

  • Assegura't que el DNS públic apunta a aquest servidor.
  • Permet trànsit de challenge HTTP-01 o TLS-ALPN-01.
  • Munta ACME-state com a emmagatzematge persistent escrivible.
  • Usa certificats emesos externament per a fronteres FIPS o ISO estrictes.
Català