Fluxheim/Dokumendid/TLS ja ACME

TLS ja ACME

Fluxheim saab teenindada TLS-i staatiliste sertifikaatidega või hallata ACME sertifikaate sinu eest.

Hallatud sertifikaadid

[[vhosts]]
name = "site"
hosts = ["example.com"]

[vhosts.tls]
acme = true
email = "admin@example.com"
storage = "/var/lib/fluxheim/acme"

ACME ohutus ja elutsükkel

Fluxheim 1.7.9 kinnitab ACME väljaandjate kataloogid ja nõuab selgesõnalist nõusolekut väljaandja poolt enne konto loomist avaldatud täpsete tingimustega. Konto seadistamine, sertifikaadi avaldamine, desaktiveerimine ja tühistamine kasutavad taastatavaid tehinguid.

[[tls.acme.issuers]]
name = "letsencrypt"
directory_url = "https://acme-v02.api.letsencrypt.org/directory"
terms_of_service_agreed = true
terms_of_service_url = "https://letsencrypt.org/repository/"

Enne juurutamist kinnitage väljaandja praegune URL. Muudetud või mittevastav leping tuleb tagasi lükata.

kontrollige ja hooldage ACME-d

fluxheim-acme --config /etc/fluxheim/fluxheim.toml doctor
fluxheim-acme --config /etc/fluxheim/fluxheim.toml doctor --online
fluxheim-acme --config /etc/fluxheim/fluxheim.toml renew
fluxheim-acme --config /etc/fluxheim/fluxheim.toml revoke --vhost example.com --confirm

võrgukontrollid käitatakse sellest serverist ega asenda välist jälgimist. Tühistamine seab hallatud sertifikaadipaari karantiini ja nõuab uuesti laadimist; enne tavahoolduse jätkamist paigaldage asendus.

TLS-valikud

ValikKasuta, kui
rustlsTahad tavalist mäluturvalist TLS-teed.
opensslVajad OpenSSL provider boundaryt.
modernÜhenduda tohivad ainult moodsad TLS-clientid.
intermediateTahad default production compatibility profile'it.
compatPeab hoidma TLS 1.2 compatibility selgelt määratletuna.

Staatilise sertifikaadi näide

[server]
tls_listen = ["0.0.0.0:8443"]

[[vhosts]]
name = "site"
hosts = ["example.com"]

[vhosts.tls]
cert_path = "/etc/fluxheim/tls/fullchain.pem"
key_path = "/etc/fluxheim/tls/privkey.pem"

Kliendisertifikaadi tühistamine

Kui vastastikune TLS peab tühistatud kliendisertifikaadid tagasi lükkama, esitage piiratud PEM CRL pakett. Fluxheim kinnitab kogu väljaandja ahela ja lükkab tagasi aegunud või mittetäieliku CRL poliitika.

[vhosts.tls.client_auth]
mode = "required"
ca_path = "/etc/fluxheim/tls/client-ca.pem"
crl_path = "/etc/fluxheim/tls/client-crls.pem"

Nõutav kliendi autentimine FIPS või ISO nõutavas vastavusrežiimis nõuab ka CRL komplekti. Tavaline kliendi autentimine säilitab tühistamise kui selgesõnalise lubamise.

Enne ACME lubamist

  • Veendu, et avalik DNS osutab sellele serverile.
  • Luba HTTP-01 või TLS-ALPN-01 challenge-liiklus.
  • Mounti ACME-state püsiva kirjutatava salvestusena.
  • Kasuta väliselt väljastatud sertifikaate rangete FIPS või ISO piiride jaoks.
Eesti