Fluxheim/Dokumentation/TLS & ACME-Zertifikate

TLS & ACME-Zertifikate

Fluxheim kann TLS mit statischen Zertifikaten ausliefern oder ACME-Zertifikate für dich verwalten.

Verwaltete Zertifikate

[[vhosts]]
name = "site"
hosts = ["example.com"]

[vhosts.tls]
acme = true
email = "admin@example.com"
storage = "/var/lib/fluxheim/acme"

ACME-Sicherheit und Lebenszyklus

Fluxheim 1.7.9 validiert ACME-Ausstellerverzeichnisse und erfordert vor der Erstellung eines Kontos eine ausdrückliche Zustimmung zu den genauen vom Aussteller veröffentlichten Bedingungen. Für die Kontoeinrichtung, die Veröffentlichung, Deaktivierung und Sperrung von Zertifikaten werden wiederherstellbare Transaktionen verwendet.

[[tls.acme.issuers]]
name = "letsencrypt"
directory_url = "https://acme-v02.api.letsencrypt.org/directory"
terms_of_service_agreed = true
terms_of_service_url = "https://letsencrypt.org/repository/"

Bestätigen Sie vor der Bereitstellung die aktuelle URL des Ausstellers. Eine geänderte oder nicht übereinstimmende Vereinbarung muss abgelehnt werden.

ACME prüfen und warten

fluxheim-acme --config /etc/fluxheim/fluxheim.toml doctor
fluxheim-acme --config /etc/fluxheim/fluxheim.toml doctor --online
fluxheim-acme --config /etc/fluxheim/fluxheim.toml renew
fluxheim-acme --config /etc/fluxheim/fluxheim.toml revoke --vhost example.com --confirm

Online-Prüfungen laufen von diesem Server aus und ersetzen keine externe Überwachung. Durch den Widerruf wird das verwaltete Zertifikatspaar unter Quarantäne gestellt und ein Neuladen angefordert. Installieren Sie einen Ersatz, bevor Sie den normalen Service fortsetzen.

TLS-Auswahl

AuswahlNutze es, wenn
rustlsDu willst den normalen memory-safe TLS-Pfad.
opensslDu brauchst eine OpenSSL-Provider-Grenze.
modernNur moderne TLS-Clients sollen verbinden.
intermediateDu willst das standardmassige Produktions-Kompatibilitatsprofil.
compatDu musst TLS-1.2-Kompatibilitat explizit beibehalten.

Beispiel fur statisches Zertifikat

[server]
tls_listen = ["0.0.0.0:8443"]

[[vhosts]]
name = "site"
hosts = ["example.com"]

[vhosts.tls]
cert_path = "/etc/fluxheim/tls/fullchain.pem"
key_path = "/etc/fluxheim/tls/privkey.pem"

Widerruf des Client-Zertifikats

Wenn gegenseitige TLS-Authentifizierung widerrufene Client-Zertifikate ablehnen muss, stellen Sie ein grössenbegrenztes PEM-CRL-Paket bereit. Fluxheim validiert die vollständige Ausstellerkette und lehnt abgelaufene oder unvollständige CRL-Richtlinien ab.

[vhosts.tls.client_auth]
mode = "required"
ca_path = "/etc/fluxheim/tls/client-ca.pem"
crl_path = "/etc/fluxheim/tls/client-crls.pem"

Vorgeschriebene Clientauthentifizierung in einem FIPS- oder ISO-pflichtigen Konformitätsmodus erfordert ebenfalls ein CRL-Paket. Bei normaler Clientauthentifizierung bleibt die Sperrprüfung ausdrücklich optional.

Vor dem Aktivieren von ACME

  • Stelle sicher, dass öffentliches DNS auf diesen Server zeigt.
  • Erlaube HTTP-01- oder TLS-ALPN-01-Challenge-Traffic.
  • Binde ACME-State als dauerhaft beschreibbaren Speicher ein.
  • Nutze extern ausgestellte Zertifikate fur strenge FIPS- oder ISO-erforderliche Grenzen.
Deutsch (Schweiz)