TLS en ACME
Fluxheim kin TLS tsjinje mei statyske sertifikaten of ACME-sertifikaten foar jo beheare.
Behearde sertifikaten
[[vhosts]]
name = "site"
hosts = ["example.com"]
[vhosts.tls]
acme = true
email = "admin@example.com"
storage = "/var/lib/fluxheim/acme"
ACME feiligens en lifecycle
Fluxheim 1.7.9 falidearret ACME-útjouwer-mappen en fereasket eksplisite oerienkomst mei de krekte betingsten publisearre troch de útjouwer foardat jo in akkount meitsje. Akkountset, sertifikaatpublikaasje, deaktivearring en ynlûking brûke werom te heljen transaksjes.
[[tls.acme.issuers]]
name = "letsencrypt"
directory_url = "https://acme-v02.api.letsencrypt.org/directory"
terms_of_service_agreed = true
terms_of_service_url = "https://letsencrypt.org/repository/"
Befêstigje de aktuele URL fan de útjouwer foar ynset. In feroare of net oerienkommende oerienkomst moat ôfwiisd wurde.
Kontrolearje en ûnderhâlde ACME
fluxheim-acme --config /etc/fluxheim/fluxheim.toml doctor
fluxheim-acme --config /etc/fluxheim/fluxheim.toml doctor --online
fluxheim-acme --config /etc/fluxheim/fluxheim.toml renew
fluxheim-acme --config /etc/fluxheim/fluxheim.toml revoke --vhost example.com --confirm
Online kontrôles rinne fan dizze tsjinner en ferfange gjin eksterne tafersjoch. Ynlûking quarantaine it behearde sertifikaatpaar en freget in opnij laden; ynstallearje in ferfanger foardat jo trochgean mei normale tsjinst.
TLS karren
| Keuze | Brûk it wannear |
|---|---|
rustls | Jo wolle it normale ûnthâld-feilige TLS-paad. |
openssl | Jo hawwe in grins fan OpenSSL-provider nedich. |
modern | Allinich moderne TLS-kliïnten moatte ferbine. |
intermediate | Jo wolle it standertprofyl foar kompatibiliteit foar produksje. |
compat | Jo moatte TLS 1.2-kompatibiliteit eksplisyt hâlde. |
Statyske sertifikaat foarbyld
[server]
tls_listen = ["0.0.0.0:8443"]
[[vhosts]]
name = "site"
hosts = ["example.com"]
[vhosts.tls]
cert_path = "/etc/fluxheim/tls/fullchain.pem"
key_path = "/etc/fluxheim/tls/privkey.pem"
Client sertifikaat ynlûken
Wannear't ûnderlinge TLS ynlutsen kliïnt sertifikaten moatte wegerje, soargje foar in beheine PEM CRL bondel. Fluxheim falidearret de folsleine útjouwer keten en fersmyt ferrûn of ûnfolslein CRL belied.
[vhosts.tls.client_auth]
mode = "required"
ca_path = "/etc/fluxheim/tls/client-ca.pem"
crl_path = "/etc/fluxheim/tls/client-crls.pem"
Fereaske kliïntautentikaasje yn in FIPS of ISO-easke konformiteitsmodus fereasket ek in CRL-bondel. Gewoane kliïntautentikaasje hâldt ynlûking as in eksplisite opt-in.
Foardat jo ACME ynskeakelje
- Soargje derfoar dat iepenbiere DNS nei dizze tsjinner wiist.
- Tastean HTTP-01 of TLS-ALPN-01 útdagingsferkear.
- Mount ACME steat as oanhâldende skriuwber opslach.
- Brûk ekstern útjûn sertifikaten foar strang FIPS of ISO-fereaske grinzen.