Fluxheim/दस्तावेज़/टीएलएस और एसीएमई

टीएलएस और एसीएमई

फ्लक्सहेम आपके लिए स्थिर प्रमाणपत्रों के साथ टीएलएस की सेवा कर सकता है या एसीएमई प्रमाणपत्रों का प्रबंधन कर सकता है।

प्रबंधित प्रमाणपत्र

[[vhosts]]
name = "site"
hosts = ["example.com"]

[vhosts.tls]
acme = true
email = "admin@example.com"
storage = "/var/lib/fluxheim/acme"

ACME सुरक्षा और जीवनचक्र

Fluxheim 1.7.9 जारीकर्ता निर्देशिकाओं को सत्यापित करता है और खाता बनाने से पहले ठीक उन्हीं प्रकाशित शर्तों पर स्पष्ट सहमति मांगता है। खाता बूटस्ट्रैप, प्रमाणपत्र प्रकाशन, निष्क्रियकरण और निरस्तीकरण पुनर्प्राप्ति योग्य लेनदेन का उपयोग करते हैं।

[[tls.acme.issuers]]
name = "letsencrypt"
directory_url = "https://acme-v02.api.letsencrypt.org/directory"
terms_of_service_agreed = true
terms_of_service_url = "https://letsencrypt.org/repository/"

तैनाती से पहले जारीकर्ता से वर्तमान यूआरएल की पुष्टि करें। बदले हुए या बेमेल समझौते को अस्वीकार कर दिया जाना चाहिए।

ACME की जाँच करें और उसका रखरखाव करें

fluxheim-acme --config /etc/fluxheim/fluxheim.toml doctor
fluxheim-acme --config /etc/fluxheim/fluxheim.toml doctor --online
fluxheim-acme --config /etc/fluxheim/fluxheim.toml renew
fluxheim-acme --config /etc/fluxheim/fluxheim.toml revoke --vhost example.com --confirm

ऑनलाइन चेक इस सर्वर से चलते हैं और बाहरी निगरानी को प्रतिस्थापित नहीं करते हैं। निरस्तीकरण प्रबंधित प्रमाणपत्र जोड़ी को अलग कर देता है और पुनः लोड करने का अनुरोध करता है; सामान्य सेवा जारी रखने से पहले एक प्रतिस्थापन स्थापित करें।

टीएलएस विकल्प

विकल्पइसका उपयोग तब करें जब
rustlsसामान्य memory-safe TLS path चाहिए।
opensslआपको एक ओपनएसएसएल प्रदाता सीमा की आवश्यकता है।
modernकेवल आधुनिक टीएलएस क्लाइंट को ही कनेक्ट होना चाहिए।
intermediateआप डिफ़ॉल्ट उत्पादन अनुकूलता प्रोफ़ाइल चाहते हैं.
compatआपको टीएलएस 1.2 अनुकूलता स्पष्ट रखनी होगी।

static certificate example

[server]
tls_listen = ["0.0.0.0:8443"]

[[vhosts]]
name = "site"
hosts = ["example.com"]

[vhosts.tls]
cert_path = "/etc/fluxheim/tls/fullchain.pem"
key_path = "/etc/fluxheim/tls/privkey.pem"

ग्राहक प्रमाणपत्र निरस्तीकरण

जब पारस्परिक TLS को निरस्त ग्राहक प्रमाणपत्रों को अस्वीकार करना होगा, तो एक बाध्य PEM CRL बंडल प्रदान करें। Fluxheim संपूर्ण जारीकर्ता श्रृंखला को मान्य करता है और समाप्त या अपूर्ण CRL पॉलिसी को अस्वीकार करता है।

[vhosts.tls.client_auth]
mode = "required"
ca_path = "/etc/fluxheim/tls/client-ca.pem"
crl_path = "/etc/fluxheim/tls/client-crls.pem"

FIPS या ISO-आवश्यक अनुपालन मोड में आवश्यक क्लाइंट प्रमाणीकरण के लिए CRL बंडल की भी आवश्यकता होती है। साधारण ग्राहक प्रमाणीकरण एक स्पष्ट ऑप्ट-इन के रूप में निरस्तीकरण रखता है।

ACME को सक्षम करने से पहले

  • सुनिश्चित करें कि सार्वजनिक DNS इस सर्वर को इंगित करता है।
  • HTTP-01 या TLS-ALPN-01 चुनौती ट्रैफ़िक की अनुमति दें।
  • ACME स्थिति को लगातार लिखने योग्य भंडारण के रूप में माउंट करें।
  • सख्त FIPS या ISO-आवश्यक सीमाओं के लिए बाहरी रूप से जारी प्रमाणपत्रों का उपयोग करें।
हिन्दी