Fluxheim/Documentos/TLS y ACME

TLS y ACME

Fluxheim puede servir TLS con certificados estáticos o gestionar certificados ACME por ti.

Certificados gestionados

[[vhosts]]
name = "site"
hosts = ["example.com"]

[vhosts.tls]
acme = true
email = "admin@example.com"
storage = "/var/lib/fluxheim/acme"

seguridad y ciclo de vida de ACME

Fluxheim 1.7.9 valida los directorios de emisores de ACME y requiere un acuerdo explícito con los términos exactos publicados por el emisor antes de crear una cuenta. La configuración de cuentas, la publicación de certificados, la desactivación y la revocación utilizan transacciones recuperables.

[[tls.acme.issuers]]
name = "letsencrypt"
directory_url = "https://acme-v02.api.letsencrypt.org/directory"
terms_of_service_agreed = true
terms_of_service_url = "https://letsencrypt.org/repository/"

Confirme la URL actual del emisor antes de la implementación. Se debe rechazar un acuerdo modificado o que no coincida.

Verificar y mantener ACME

fluxheim-acme --config /etc/fluxheim/fluxheim.toml doctor
fluxheim-acme --config /etc/fluxheim/fluxheim.toml doctor --online
fluxheim-acme --config /etc/fluxheim/fluxheim.toml renew
fluxheim-acme --config /etc/fluxheim/fluxheim.toml revoke --vhost example.com --confirm

Las comprobaciones en línea se ejecutan desde este servidor y no reemplazan la monitorización externa. La revocación pone en cuarentena el par de certificados administrados y solicita una recarga; instale un reemplazo antes de continuar con el servicio normal.

Opciones TLS

ElecciónÚsalo cuando
rustlsQuieres la ruta TLS normal segura para memoria.
opensslNecesitas una frontera de proveedor OpenSSL.
modernSolo deben conectarse clientes TLS modernos.
intermediateQuieres el perfil default de compatibilidad de producción.
compatDebes mantener explícita la compatibilidad TLS 1.2.

Ejemplo de certificado estático

[server]
tls_listen = ["0.0.0.0:8443"]

[[vhosts]]
name = "site"
hosts = ["example.com"]

[vhosts.tls]
cert_path = "/etc/fluxheim/tls/fullchain.pem"
key_path = "/etc/fluxheim/tls/privkey.pem"

Revocación del certificado de cliente

Cuando TLS mutuo deba rechazar certificados de cliente revocados, proporcione un paquete PEM CRL limitado. Fluxheim valida la cadena de emisores completa y rechaza la política CRL vencida o incompleta.

[vhosts.tls.client_auth]
mode = "required"
ca_path = "/etc/fluxheim/tls/client-ca.pem"
crl_path = "/etc/fluxheim/tls/client-crls.pem"

La autenticación de cliente requerida en un modo de cumplimiento requerido por FIPS o ISO también requiere un paquete CRL. La autenticación ordinaria del cliente mantiene la revocación como una opción explícita.

Antes de activar ACME

  • Asegúrate de que el DNS público apunta a este servidor.
  • Permite tráfico de challenge HTTP-01 o TLS-ALPN-01.
  • Monta ACME-state como almacenamiento persistente escribible.
  • Usa certificados emitidos externamente para fronteras FIPS o ISO estrictas.
Español