Fluxheim/Skjölun/TLS og ACME

TLS og ACME

Fluxheim getur þjónað TLS með static vottorðum eða stýrt ACME-vottorðum fyrir þig.

Stýrð vottorð

[[vhosts]]
name = "site"
hosts = ["example.com"]

[vhosts.tls]
acme = true
email = "admin@example.com"
storage = "/var/lib/fluxheim/acme"

ACME öryggi og líftíma

Fluxheim 1.7.9 staðfestir ACME útgefendaskrár og krefst skýrs samþykkis við nákvæma skilmála sem útgefandinn birtir áður en reikningur er stofnaður. Reikningsuppsetning, birting skírteina, óvirkjun og afturköllun nota endurheimtanlegar færslur.

[[tls.acme.issuers]]
name = "letsencrypt"
directory_url = "https://acme-v02.api.letsencrypt.org/directory"
terms_of_service_agreed = true
terms_of_service_url = "https://letsencrypt.org/repository/"

Staðfestu núverandi vefslóð frá útgefanda fyrir uppsetningu. Hafna ber breyttum eða ósamræmdum samningi.

Athugaðu og viðhaldið ACME

fluxheim-acme --config /etc/fluxheim/fluxheim.toml doctor
fluxheim-acme --config /etc/fluxheim/fluxheim.toml doctor --online
fluxheim-acme --config /etc/fluxheim/fluxheim.toml renew
fluxheim-acme --config /etc/fluxheim/fluxheim.toml revoke --vhost example.com --confirm

Athuganir á netinu keyra frá þessum netþjóni og koma ekki í stað ytri eftirlits. Afturköllun setur stýrða vottorðaparið í sóttkví og biður um endurhleðslu; setja upp varahlut áður en haldið er áfram með eðlilega þjónustu.

TLS-val

ValNotaðu það þegar
rustlsÞú vilt venjulega minnisörugga TLS-leið.
opensslÞú þarft OpenSSL provider boundary.
modernAðeins nútíma TLS-clientar mega tengjast.
intermediateÞú vilt sjálfgefinn production compatibility profile.
compatÞú verður að halda TLS 1.2 compatibility explicit.

Dæmi um static vottorð

[server]
tls_listen = ["0.0.0.0:8443"]

[[vhosts]]
name = "site"
hosts = ["example.com"]

[vhosts.tls]
cert_path = "/etc/fluxheim/tls/fullchain.pem"
key_path = "/etc/fluxheim/tls/privkey.pem"

Afturköllun viðskiptavinavottorðs

Þegar gagnkvæmt TLS verður að hafna afturkölluðum biðlaravottorðum, gefðu upp afmarkaða PEM CRL búnt. Fluxheim staðfestir alla útgefendakeðjuna og hafnar útrunnum eða ófullnægjandi CRL stefnu.

[vhosts.tls.client_auth]
mode = "required"
ca_path = "/etc/fluxheim/tls/client-ca.pem"
crl_path = "/etc/fluxheim/tls/client-crls.pem"

Nauðsynleg auðkenning viðskiptavinar í FIPS eða ISO, sem krafist er samræmishamur, krefst einnig CRL búnts. Venjuleg auðkenning viðskiptavinar heldur afturköllun sem skýrri innskráningu.

Áður en ACME er virkjað

  • Gakktu úr skugga um að public DNS vísi á þennan þjón.
  • Leyfðu HTTP-01 eða TLS-ALPN-01 challenge-umferð.
  • Mountaðu ACME-state sem varanlega skrifanlega geymslu.
  • Notaðu externally issued certificates fyrir ströng FIPS- eða ISO-required boundaries.
Íslenska