TLS ir ACME
Fluxheim gali servinti TLS su statiniais sertifikatais arba valdyti ACME sertifikatus už tave.
Valdomi sertifikatai
[[vhosts]]
name = "site"
hosts = ["example.com"]
[vhosts.tls]
acme = true
email = "admin@example.com"
storage = "/var/lib/fluxheim/acme"
ACME sauga ir gyvavimo ciklas
Fluxheim 1.7.9 patvirtina ACME leidėjų katalogus ir reikalauja aiškaus sutikimo su tiksliomis sąlygomis, kurias paskelbė emitentas prieš sukuriant paskyrą. Paskyros sąranka, sertifikato paskelbimas, išjungimas ir atšaukimas naudoja grąžinamas operacijas.
[[tls.acme.issuers]]
name = "letsencrypt"
directory_url = "https://acme-v02.api.letsencrypt.org/directory"
terms_of_service_agreed = true
terms_of_service_url = "https://letsencrypt.org/repository/"
Prieš diegdami patvirtinkite dabartinį URL iš išdavėjo. Pakeistas ar neatitinkantis susitarimas turi būti atmestas.
patikrinkite ir prižiūrėkite ACME
fluxheim-acme --config /etc/fluxheim/fluxheim.toml doctor
fluxheim-acme --config /etc/fluxheim/fluxheim.toml doctor --online
fluxheim-acme --config /etc/fluxheim/fluxheim.toml renew
fluxheim-acme --config /etc/fluxheim/fluxheim.toml revoke --vhost example.com --confirm
internetinės patikros vykdomos iš šio serverio ir nepakeičia išorinio stebėjimo. Atšaukus valdomų sertifikatų porą karantinas ir prašoma įkelti iš naujo; prieš tęsdami įprastą aptarnavimą, įdiekite pakaitalą.
TLS pasirinkimai
| Pasirinkimas | Naudok, kai |
|---|---|
rustls | Nori normalaus memory-safe TLS kelio. |
openssl | Reikia OpenSSL provider boundary. |
modern | Prisijungti turi tik modernūs TLS client. |
intermediate | Nori default production compatibility profile. |
compat | Turi aiškiai išlaikyti TLS 1.2 compatibility. |
Statinio sertifikato pavyzdys
[server]
tls_listen = ["0.0.0.0:8443"]
[[vhosts]]
name = "site"
hosts = ["example.com"]
[vhosts.tls]
cert_path = "/etc/fluxheim/tls/fullchain.pem"
key_path = "/etc/fluxheim/tls/privkey.pem"
Kliento sertifikato atšaukimas
Kai abipusis TLS turi atmesti atšauktus kliento sertifikatus, pateikite ribotą PEM CRL paketą. Fluxheim patvirtina visą išdavėjo grandinę ir atmeta pasibaigusią arba neužbaigtą CRL politiką.
[vhosts.tls.client_auth]
mode = "required"
ca_path = "/etc/fluxheim/tls/client-ca.pem"
crl_path = "/etc/fluxheim/tls/client-crls.pem"
Reikalingam kliento autentifikavimui FIPS arba ISO reikalaujamu atitikties režimu taip pat reikalingas CRL paketas. Įprastas kliento autentifikavimas išlaiko atšaukimą kaip aiškų pasirinkimą.
Prieš įjungiant ACME
- Įsitikink, kad public DNS rodo į šį serverį.
- Leisk HTTP-01 arba TLS-ALPN-01 challenge traffic.
- Mount ACME state kaip persistent writable storage.
- Naudok išoriškai išduotus sertifikatus griežtiems FIPS arba ISO boundary.