TLS und ACME
Fluxheim kann TLS mit statischen Zertifikaten ausliefern oder ACME-Zertifikate für dich verwalten.
Verwaltete Zertifikate
[[vhosts]]
name = "site"
hosts = ["example.com"]
[vhosts.tls]
acme = true
email = "admin@example.com"
storage = "/var/lib/fluxheim/acme"
ACME-Sicherheit und Lebenszyklus
Fluxheim 1.7.9 validiert ACME-Ausstellerverzeichnisse und erfordert vor der Erstellung eines Kontos eine ausdrückliche Zustimmung zu den genauen vom Aussteller veröffentlichten Bedingungen. Für die Kontoeinrichtung, die Veröffentlichung, Deaktivierung und Sperrung von Zertifikaten werden wiederherstellbare Transaktionen verwendet.
[[tls.acme.issuers]]
name = "letsencrypt"
directory_url = "https://acme-v02.api.letsencrypt.org/directory"
terms_of_service_agreed = true
terms_of_service_url = "https://letsencrypt.org/repository/"
Bestätigen Sie vor der Bereitstellung die aktuelle URL des Ausstellers. Eine geänderte oder nicht übereinstimmende Vereinbarung muss abgelehnt werden.
ACME prüfen und warten
fluxheim-acme --config /etc/fluxheim/fluxheim.toml doctor
fluxheim-acme --config /etc/fluxheim/fluxheim.toml doctor --online
fluxheim-acme --config /etc/fluxheim/fluxheim.toml renew
fluxheim-acme --config /etc/fluxheim/fluxheim.toml revoke --vhost example.com --confirm
Online-Prüfungen laufen von diesem Server aus und ersetzen keine externe Überwachung. Durch den Widerruf wird das verwaltete Zertifikatspaar unter Quarantäne gestellt und ein Neuladen angefordert. Installieren Sie einen Ersatz, bevor Sie den normalen Service fortsetzen.
TLS-Auswahl
| Auswahl | Nutze es, wenn |
|---|---|
rustls | Du willst den normalen memory-safe TLS-Pfad. |
openssl | Du brauchst eine OpenSSL-Provider-Grenze. |
modern | Nur moderne TLS-Clients sollen verbinden. |
intermediate | Du willst das standardmassige Produktions-Kompatibilitatsprofil. |
compat | Du musst TLS-1.2-Kompatibilitat explizit beibehalten. |
Beispiel fur statisches Zertifikat
[server]
tls_listen = ["0.0.0.0:8443"]
[[vhosts]]
name = "site"
hosts = ["example.com"]
[vhosts.tls]
cert_path = "/etc/fluxheim/tls/fullchain.pem"
key_path = "/etc/fluxheim/tls/privkey.pem"
Widerruf des Client-Zertifikats
Wenn gegenseitige TLS-Authentifizierung widerrufene Client-Zertifikate ablehnen muss, stellen Sie ein größenbegrenztes PEM-CRL-Paket bereit. Fluxheim validiert die vollständige Ausstellerkette und lehnt abgelaufene oder unvollständige CRL-Richtlinien ab.
[vhosts.tls.client_auth]
mode = "required"
ca_path = "/etc/fluxheim/tls/client-ca.pem"
crl_path = "/etc/fluxheim/tls/client-crls.pem"
Vorgeschriebene Clientauthentifizierung in einem FIPS- oder ISO-pflichtigen Konformitätsmodus erfordert ebenfalls ein CRL-Paket. Bei normaler Clientauthentifizierung bleibt die Sperrprüfung ausdrücklich optional.
Vor dem Aktivieren von ACME
- Stelle sicher, dass öffentliches DNS auf diesen Server zeigt.
- Erlaube HTTP-01- oder TLS-ALPN-01-Challenge-Traffic.
- Binde ACME-State als dauerhaft beschreibbaren Speicher ein.
- Nutze extern ausgestellte Zertifikate fur strenge FIPS- oder ISO-erforderliche Grenzen.