टीएलएस और एसीएमई
फ्लक्सहेम आपके लिए स्थिर प्रमाणपत्रों के साथ टीएलएस की सेवा कर सकता है या एसीएमई प्रमाणपत्रों का प्रबंधन कर सकता है।
प्रबंधित प्रमाणपत्र
[[vhosts]]
name = "site"
hosts = ["example.com"]
[vhosts.tls]
acme = true
email = "admin@example.com"
storage = "/var/lib/fluxheim/acme"
ACME सुरक्षा और जीवनचक्र
Fluxheim 1.7.9 जारीकर्ता निर्देशिकाओं को सत्यापित करता है और खाता बनाने से पहले ठीक उन्हीं प्रकाशित शर्तों पर स्पष्ट सहमति मांगता है। खाता बूटस्ट्रैप, प्रमाणपत्र प्रकाशन, निष्क्रियकरण और निरस्तीकरण पुनर्प्राप्ति योग्य लेनदेन का उपयोग करते हैं।
[[tls.acme.issuers]]
name = "letsencrypt"
directory_url = "https://acme-v02.api.letsencrypt.org/directory"
terms_of_service_agreed = true
terms_of_service_url = "https://letsencrypt.org/repository/"
तैनाती से पहले जारीकर्ता से वर्तमान यूआरएल की पुष्टि करें। बदले हुए या बेमेल समझौते को अस्वीकार कर दिया जाना चाहिए।
ACME की जाँच करें और उसका रखरखाव करें
fluxheim-acme --config /etc/fluxheim/fluxheim.toml doctor
fluxheim-acme --config /etc/fluxheim/fluxheim.toml doctor --online
fluxheim-acme --config /etc/fluxheim/fluxheim.toml renew
fluxheim-acme --config /etc/fluxheim/fluxheim.toml revoke --vhost example.com --confirm
ऑनलाइन चेक इस सर्वर से चलते हैं और बाहरी निगरानी को प्रतिस्थापित नहीं करते हैं। निरस्तीकरण प्रबंधित प्रमाणपत्र जोड़ी को अलग कर देता है और पुनः लोड करने का अनुरोध करता है; सामान्य सेवा जारी रखने से पहले एक प्रतिस्थापन स्थापित करें।
टीएलएस विकल्प
| विकल्प | इसका उपयोग तब करें जब |
|---|---|
rustls | सामान्य memory-safe TLS path चाहिए। |
openssl | आपको एक ओपनएसएसएल प्रदाता सीमा की आवश्यकता है। |
modern | केवल आधुनिक टीएलएस क्लाइंट को ही कनेक्ट होना चाहिए। |
intermediate | आप डिफ़ॉल्ट उत्पादन अनुकूलता प्रोफ़ाइल चाहते हैं. |
compat | आपको टीएलएस 1.2 अनुकूलता स्पष्ट रखनी होगी। |
static certificate example
[server]
tls_listen = ["0.0.0.0:8443"]
[[vhosts]]
name = "site"
hosts = ["example.com"]
[vhosts.tls]
cert_path = "/etc/fluxheim/tls/fullchain.pem"
key_path = "/etc/fluxheim/tls/privkey.pem"
ग्राहक प्रमाणपत्र निरस्तीकरण
जब पारस्परिक TLS को निरस्त ग्राहक प्रमाणपत्रों को अस्वीकार करना होगा, तो एक बाध्य PEM CRL बंडल प्रदान करें। Fluxheim संपूर्ण जारीकर्ता श्रृंखला को मान्य करता है और समाप्त या अपूर्ण CRL पॉलिसी को अस्वीकार करता है।
[vhosts.tls.client_auth]
mode = "required"
ca_path = "/etc/fluxheim/tls/client-ca.pem"
crl_path = "/etc/fluxheim/tls/client-crls.pem"
FIPS या ISO-आवश्यक अनुपालन मोड में आवश्यक क्लाइंट प्रमाणीकरण के लिए CRL बंडल की भी आवश्यकता होती है। साधारण ग्राहक प्रमाणीकरण एक स्पष्ट ऑप्ट-इन के रूप में निरस्तीकरण रखता है।
ACME को सक्षम करने से पहले
- सुनिश्चित करें कि सार्वजनिक DNS इस सर्वर को इंगित करता है।
- HTTP-01 या TLS-ALPN-01 चुनौती ट्रैफ़िक की अनुमति दें।
- ACME स्थिति को लगातार लिखने योग्य भंडारण के रूप में माउंट करें।
- सख्त FIPS या ISO-आवश्यक सीमाओं के लिए बाहरी रूप से जारी प्रमाणपत्रों का उपयोग करें।