TLS en ACME

Fluxheim kin TLS tsjinje mei statyske sertifikaten of ACME-sertifikaten foar jo beheare.

Behearde sertifikaten

[[vhosts]]
name = "site"
hosts = ["example.com"]

[vhosts.tls]
acme = true
email = "admin@example.com"
storage = "/var/lib/fluxheim/acme"

ACME feiligens en lifecycle

Fluxheim 1.7.9 falidearret ACME-útjouwer-mappen en fereasket eksplisite oerienkomst mei de krekte betingsten publisearre troch de útjouwer foardat jo in akkount meitsje. Akkountset, sertifikaatpublikaasje, deaktivearring en ynlûking brûke werom te heljen transaksjes.

[[tls.acme.issuers]]
name = "letsencrypt"
directory_url = "https://acme-v02.api.letsencrypt.org/directory"
terms_of_service_agreed = true
terms_of_service_url = "https://letsencrypt.org/repository/"

Befêstigje de aktuele URL fan de útjouwer foar ynset. In feroare of net oerienkommende oerienkomst moat ôfwiisd wurde.

Kontrolearje en ûnderhâlde ACME

fluxheim-acme --config /etc/fluxheim/fluxheim.toml doctor
fluxheim-acme --config /etc/fluxheim/fluxheim.toml doctor --online
fluxheim-acme --config /etc/fluxheim/fluxheim.toml renew
fluxheim-acme --config /etc/fluxheim/fluxheim.toml revoke --vhost example.com --confirm

Online kontrôles rinne fan dizze tsjinner en ferfange gjin eksterne tafersjoch. Ynlûking quarantaine it behearde sertifikaatpaar en freget in opnij laden; ynstallearje in ferfanger foardat jo trochgean mei normale tsjinst.

TLS karren

KeuzeBrûk it wannear
rustlsJo wolle it normale ûnthâld-feilige TLS-paad.
opensslJo hawwe in grins fan OpenSSL-provider nedich.
modernAllinich moderne TLS-kliïnten moatte ferbine.
intermediateJo wolle it standertprofyl foar kompatibiliteit foar produksje.
compatJo moatte TLS 1.2-kompatibiliteit eksplisyt hâlde.

Statyske sertifikaat foarbyld

[server]
tls_listen = ["0.0.0.0:8443"]

[[vhosts]]
name = "site"
hosts = ["example.com"]

[vhosts.tls]
cert_path = "/etc/fluxheim/tls/fullchain.pem"
key_path = "/etc/fluxheim/tls/privkey.pem"

Client sertifikaat ynlûken

Wannear't ûnderlinge TLS ynlutsen kliïnt sertifikaten moatte wegerje, soargje foar in beheine PEM CRL bondel. Fluxheim falidearret de folsleine útjouwer keten en fersmyt ferrûn of ûnfolslein CRL belied.

[vhosts.tls.client_auth]
mode = "required"
ca_path = "/etc/fluxheim/tls/client-ca.pem"
crl_path = "/etc/fluxheim/tls/client-crls.pem"

Fereaske kliïntautentikaasje yn in FIPS of ISO-easke konformiteitsmodus fereasket ek in CRL-bondel. Gewoane kliïntautentikaasje hâldt ynlûking as in eksplisite opt-in.

Foardat jo ACME ynskeakelje

  • Soargje derfoar dat iepenbiere DNS nei dizze tsjinner wiist.
  • Tastean HTTP-01 of TLS-ALPN-01 útdagingsferkear.
  • Mount ACME steat as oanhâldende skriuwber opslach.
  • Brûk ekstern útjûn sertifikaten foar strang FIPS of ISO-fereaske grinzen.
Frysk