TLS og ACME
Fluxheim getur þjónað TLS með static vottorðum eða stýrt ACME-vottorðum fyrir þig.
Stýrð vottorð
[[vhosts]]
name = "site"
hosts = ["example.com"]
[vhosts.tls]
acme = true
email = "admin@example.com"
storage = "/var/lib/fluxheim/acme"
ACME öryggi og líftíma
Fluxheim 1.7.9 staðfestir ACME útgefendaskrár og krefst skýrs samþykkis við nákvæma skilmála sem útgefandinn birtir áður en reikningur er stofnaður. Reikningsuppsetning, birting skírteina, óvirkjun og afturköllun nota endurheimtanlegar færslur.
[[tls.acme.issuers]]
name = "letsencrypt"
directory_url = "https://acme-v02.api.letsencrypt.org/directory"
terms_of_service_agreed = true
terms_of_service_url = "https://letsencrypt.org/repository/"
Staðfestu núverandi vefslóð frá útgefanda fyrir uppsetningu. Hafna ber breyttum eða ósamræmdum samningi.
Athugaðu og viðhaldið ACME
fluxheim-acme --config /etc/fluxheim/fluxheim.toml doctor
fluxheim-acme --config /etc/fluxheim/fluxheim.toml doctor --online
fluxheim-acme --config /etc/fluxheim/fluxheim.toml renew
fluxheim-acme --config /etc/fluxheim/fluxheim.toml revoke --vhost example.com --confirm
Athuganir á netinu keyra frá þessum netþjóni og koma ekki í stað ytri eftirlits. Afturköllun setur stýrða vottorðaparið í sóttkví og biður um endurhleðslu; setja upp varahlut áður en haldið er áfram með eðlilega þjónustu.
TLS-val
| Val | Notaðu það þegar |
|---|---|
rustls | Þú vilt venjulega minnisörugga TLS-leið. |
openssl | Þú þarft OpenSSL provider boundary. |
modern | Aðeins nútíma TLS-clientar mega tengjast. |
intermediate | Þú vilt sjálfgefinn production compatibility profile. |
compat | Þú verður að halda TLS 1.2 compatibility explicit. |
Dæmi um static vottorð
[server]
tls_listen = ["0.0.0.0:8443"]
[[vhosts]]
name = "site"
hosts = ["example.com"]
[vhosts.tls]
cert_path = "/etc/fluxheim/tls/fullchain.pem"
key_path = "/etc/fluxheim/tls/privkey.pem"
Afturköllun viðskiptavinavottorðs
Þegar gagnkvæmt TLS verður að hafna afturkölluðum biðlaravottorðum, gefðu upp afmarkaða PEM CRL búnt. Fluxheim staðfestir alla útgefendakeðjuna og hafnar útrunnum eða ófullnægjandi CRL stefnu.
[vhosts.tls.client_auth]
mode = "required"
ca_path = "/etc/fluxheim/tls/client-ca.pem"
crl_path = "/etc/fluxheim/tls/client-crls.pem"
Nauðsynleg auðkenning viðskiptavinar í FIPS eða ISO, sem krafist er samræmishamur, krefst einnig CRL búnts. Venjuleg auðkenning viðskiptavinar heldur afturköllun sem skýrri innskráningu.
Áður en ACME er virkjað
- Gakktu úr skugga um að public DNS vísi á þennan þjón.
- Leyfðu HTTP-01 eða TLS-ALPN-01 challenge-umferð.
- Mountaðu ACME-state sem varanlega skrifanlega geymslu.
- Notaðu externally issued certificates fyrir ströng FIPS- eða ISO-required boundaries.