TLS ja ACME
Fluxheim saab teenindada TLS-i staatiliste sertifikaatidega või hallata ACME sertifikaate sinu eest.
Hallatud sertifikaadid
[[vhosts]]
name = "site"
hosts = ["example.com"]
[vhosts.tls]
acme = true
email = "admin@example.com"
storage = "/var/lib/fluxheim/acme"
ACME ohutus ja elutsükkel
Fluxheim 1.7.9 kinnitab ACME väljaandjate kataloogid ja nõuab selgesõnalist nõusolekut väljaandja poolt enne konto loomist avaldatud täpsete tingimustega. Konto seadistamine, sertifikaadi avaldamine, desaktiveerimine ja tühistamine kasutavad taastatavaid tehinguid.
[[tls.acme.issuers]]
name = "letsencrypt"
directory_url = "https://acme-v02.api.letsencrypt.org/directory"
terms_of_service_agreed = true
terms_of_service_url = "https://letsencrypt.org/repository/"
Enne juurutamist kinnitage väljaandja praegune URL. Muudetud või mittevastav leping tuleb tagasi lükata.
kontrollige ja hooldage ACME-d
fluxheim-acme --config /etc/fluxheim/fluxheim.toml doctor
fluxheim-acme --config /etc/fluxheim/fluxheim.toml doctor --online
fluxheim-acme --config /etc/fluxheim/fluxheim.toml renew
fluxheim-acme --config /etc/fluxheim/fluxheim.toml revoke --vhost example.com --confirm
võrgukontrollid käitatakse sellest serverist ega asenda välist jälgimist. Tühistamine seab hallatud sertifikaadipaari karantiini ja nõuab uuesti laadimist; enne tavahoolduse jätkamist paigaldage asendus.
TLS-valikud
| Valik | Kasuta, kui |
|---|---|
rustls | Tahad tavalist mäluturvalist TLS-teed. |
openssl | Vajad OpenSSL provider boundaryt. |
modern | Ühenduda tohivad ainult moodsad TLS-clientid. |
intermediate | Tahad default production compatibility profile'it. |
compat | Peab hoidma TLS 1.2 compatibility selgelt määratletuna. |
Staatilise sertifikaadi näide
[server]
tls_listen = ["0.0.0.0:8443"]
[[vhosts]]
name = "site"
hosts = ["example.com"]
[vhosts.tls]
cert_path = "/etc/fluxheim/tls/fullchain.pem"
key_path = "/etc/fluxheim/tls/privkey.pem"
Kliendisertifikaadi tühistamine
Kui vastastikune TLS peab tühistatud kliendisertifikaadid tagasi lükkama, esitage piiratud PEM CRL pakett. Fluxheim kinnitab kogu väljaandja ahela ja lükkab tagasi aegunud või mittetäieliku CRL poliitika.
[vhosts.tls.client_auth]
mode = "required"
ca_path = "/etc/fluxheim/tls/client-ca.pem"
crl_path = "/etc/fluxheim/tls/client-crls.pem"
Nõutav kliendi autentimine FIPS või ISO nõutavas vastavusrežiimis nõuab ka CRL komplekti. Tavaline kliendi autentimine säilitab tühistamise kui selgesõnalise lubamise.
Enne ACME lubamist
- Veendu, et avalik DNS osutab sellele serverile.
- Luba HTTP-01 või TLS-ALPN-01 challenge-liiklus.
- Mounti ACME-state püsiva kirjutatava salvestusena.
- Kasuta väliselt väljastatud sertifikaate rangete FIPS või ISO piiride jaoks.