TLS y ACME
Fluxheim puede servir TLS con certificados estáticos o gestionar certificados ACME por ti.
Certificados gestionados
[[vhosts]]
name = "site"
hosts = ["example.com"]
[vhosts.tls]
acme = true
email = "admin@example.com"
storage = "/var/lib/fluxheim/acme"
seguridad y ciclo de vida de ACME
Fluxheim 1.7.9 valida los directorios de emisores de ACME y requiere un acuerdo explícito con los términos exactos publicados por el emisor antes de crear una cuenta. La configuración de cuentas, la publicación de certificados, la desactivación y la revocación utilizan transacciones recuperables.
[[tls.acme.issuers]]
name = "letsencrypt"
directory_url = "https://acme-v02.api.letsencrypt.org/directory"
terms_of_service_agreed = true
terms_of_service_url = "https://letsencrypt.org/repository/"
Confirme la URL actual del emisor antes de la implementación. Se debe rechazar un acuerdo modificado o que no coincida.
Verificar y mantener ACME
fluxheim-acme --config /etc/fluxheim/fluxheim.toml doctor
fluxheim-acme --config /etc/fluxheim/fluxheim.toml doctor --online
fluxheim-acme --config /etc/fluxheim/fluxheim.toml renew
fluxheim-acme --config /etc/fluxheim/fluxheim.toml revoke --vhost example.com --confirm
Las comprobaciones en línea se ejecutan desde este servidor y no reemplazan la monitorización externa. La revocación pone en cuarentena el par de certificados administrados y solicita una recarga; instale un reemplazo antes de continuar con el servicio normal.
Opciones TLS
| Elección | Úsalo cuando |
|---|---|
rustls | Quieres la ruta TLS normal segura para memoria. |
openssl | Necesitas una frontera de proveedor OpenSSL. |
modern | Solo deben conectarse clientes TLS modernos. |
intermediate | Quieres el perfil default de compatibilidad de producción. |
compat | Debes mantener explícita la compatibilidad TLS 1.2. |
Ejemplo de certificado estático
[server]
tls_listen = ["0.0.0.0:8443"]
[[vhosts]]
name = "site"
hosts = ["example.com"]
[vhosts.tls]
cert_path = "/etc/fluxheim/tls/fullchain.pem"
key_path = "/etc/fluxheim/tls/privkey.pem"
Revocación del certificado de cliente
Cuando TLS mutuo deba rechazar certificados de cliente revocados, proporcione un paquete PEM CRL limitado. Fluxheim valida la cadena de emisores completa y rechaza la política CRL vencida o incompleta.
[vhosts.tls.client_auth]
mode = "required"
ca_path = "/etc/fluxheim/tls/client-ca.pem"
crl_path = "/etc/fluxheim/tls/client-crls.pem"
La autenticación de cliente requerida en un modo de cumplimiento requerido por FIPS o ISO también requiere un paquete CRL. La autenticación ordinaria del cliente mantiene la revocación como una opción explícita.
Antes de activar ACME
- Asegúrate de que el DNS público apunta a este servidor.
- Permite tráfico de challenge HTTP-01 o TLS-ALPN-01.
- Monta ACME-state como almacenamiento persistente escribible.
- Usa certificados emitidos externamente para fronteras FIPS o ISO estrictas.