TLS και ACME

Το Fluxheim μπορεί να σερβίρει TLS με static certificates ή να διαχειρίζεται ACME certificates για εσένα.

Managed certificates επιλογή

[[vhosts]]
name = "site"
hosts = ["example.com"]

[vhosts.tls]
acme = true
email = "admin@example.com"
storage = "/var/lib/fluxheim/acme"

ACME ασφάλεια και κύκλος ζωής

Το Fluxheim 1.7.9 επικυρώνει τους καταλόγους εκδοτών ACME και απαιτεί ρητή συμφωνία με τους ακριβείς όρους που δημοσιεύονται από τον εκδότη πριν από τη δημιουργία λογαριασμού. Η ρύθμιση λογαριασμού, η δημοσίευση πιστοποιητικού, η απενεργοποίηση και η ανάκληση χρησιμοποιούν ανακτήσιμες συναλλαγές.

[[tls.acme.issuers]]
name = "letsencrypt"
directory_url = "https://acme-v02.api.letsencrypt.org/directory"
terms_of_service_agreed = true
terms_of_service_url = "https://letsencrypt.org/repository/"

Επιβεβαιώστε την τρέχουσα διεύθυνση URL από τον εκδότη πριν από την ανάπτυξη. Μια αλλαγή ή αναντιστοιχία συμφωνίας πρέπει να απορριφθεί.

Ελέγξτε και διατηρήστε το ACME

fluxheim-acme --config /etc/fluxheim/fluxheim.toml doctor
fluxheim-acme --config /etc/fluxheim/fluxheim.toml doctor --online
fluxheim-acme --config /etc/fluxheim/fluxheim.toml renew
fluxheim-acme --config /etc/fluxheim/fluxheim.toml revoke --vhost example.com --confirm

Οι διαδικτυακοί έλεγχοι εκτελούνται από αυτόν τον διακομιστή και δεν αντικαθιστούν την εξωτερική παρακολούθηση. Η ανάκληση θέτει σε καραντίνα το διαχειριζόμενο ζεύγος πιστοποιητικών και ζητά επαναφόρτωση. εγκαταστήστε ένα ανταλλακτικό πριν συνεχίσετε την κανονική συντήρηση.

TLS επιλογές

ΕπιλογήΧρησιμοποίησέ το όταν
rustlsΘέλεις το κανονικό memory-safe TLS path.
opensslΧρειάζεσαι OpenSSL provider boundary.
modernΜόνο modern TLS clients πρέπει να συνδέονται.
intermediateΘέλεις το default production compatibility profile.
compatΠρέπει να κρατήσεις TLS 1.2 compatibility ρητή.

Static certificate παράδειγμα

[server]
tls_listen = ["0.0.0.0:8443"]

[[vhosts]]
name = "site"
hosts = ["example.com"]

[vhosts.tls]
cert_path = "/etc/fluxheim/tls/fullchain.pem"
key_path = "/etc/fluxheim/tls/privkey.pem"

Ανάκληση πιστοποιητικού πελάτη

Όταν το αμοιβαίο TLS πρέπει να απορρίψει τα ανακληθέντα πιστοποιητικά πελάτη, παρέχετε μια δεσμευμένη δέσμη PEM CRL. Το Fluxheim επικυρώνει την πλήρη αλυσίδα εκδοτών και απορρίπτει την πολιτική CRL που έχει λήξει ή δεν είναι ολοκληρωμένη.

[vhosts.tls.client_auth]
mode = "required"
ca_path = "/etc/fluxheim/tls/client-ca.pem"
crl_path = "/etc/fluxheim/tls/client-crls.pem"

Ο απαιτούμενος έλεγχος ταυτότητας πελάτη σε λειτουργία συμμόρφωσης FIPS ή ISO απαιτεί επίσης μια δέσμη CRL. Ο συνήθης έλεγχος ταυτότητας πελάτη διατηρεί την ανάκληση ως ρητή επιλογή συμμετοχής.

Πριν ενεργοποιήσεις ACME

  • Βεβαιώσου ότι το public DNS δείχνει σε αυτόν τον server.
  • Επίτρεψε HTTP-01 ή TLS-ALPN-01 challenge traffic.
  • Κάνε mount το ACME state ως persistent writable storage.
  • Χρησιμοποίησε externally issued certificates για strict FIPS ή ISO-required boundaries.
Ελληνικά