TLS ir ACME

Fluxheim gali servinti TLS su statiniais sertifikatais arba valdyti ACME sertifikatus už tave.

Valdomi sertifikatai

[[vhosts]]
name = "site"
hosts = ["example.com"]

[vhosts.tls]
acme = true
email = "admin@example.com"
storage = "/var/lib/fluxheim/acme"

ACME sauga ir gyvavimo ciklas

Fluxheim 1.7.9 patvirtina ACME leidėjų katalogus ir reikalauja aiškaus sutikimo su tiksliomis sąlygomis, kurias paskelbė emitentas prieš sukuriant paskyrą. Paskyros sąranka, sertifikato paskelbimas, išjungimas ir atšaukimas naudoja grąžinamas operacijas.

[[tls.acme.issuers]]
name = "letsencrypt"
directory_url = "https://acme-v02.api.letsencrypt.org/directory"
terms_of_service_agreed = true
terms_of_service_url = "https://letsencrypt.org/repository/"

Prieš diegdami patvirtinkite dabartinį URL iš išdavėjo. Pakeistas ar neatitinkantis susitarimas turi būti atmestas.

patikrinkite ir prižiūrėkite ACME

fluxheim-acme --config /etc/fluxheim/fluxheim.toml doctor
fluxheim-acme --config /etc/fluxheim/fluxheim.toml doctor --online
fluxheim-acme --config /etc/fluxheim/fluxheim.toml renew
fluxheim-acme --config /etc/fluxheim/fluxheim.toml revoke --vhost example.com --confirm

internetinės patikros vykdomos iš šio serverio ir nepakeičia išorinio stebėjimo. Atšaukus valdomų sertifikatų porą karantinas ir prašoma įkelti iš naujo; prieš tęsdami įprastą aptarnavimą, įdiekite pakaitalą.

TLS pasirinkimai

PasirinkimasNaudok, kai
rustlsNori normalaus memory-safe TLS kelio.
opensslReikia OpenSSL provider boundary.
modernPrisijungti turi tik modernūs TLS client.
intermediateNori default production compatibility profile.
compatTuri aiškiai išlaikyti TLS 1.2 compatibility.

Statinio sertifikato pavyzdys

[server]
tls_listen = ["0.0.0.0:8443"]

[[vhosts]]
name = "site"
hosts = ["example.com"]

[vhosts.tls]
cert_path = "/etc/fluxheim/tls/fullchain.pem"
key_path = "/etc/fluxheim/tls/privkey.pem"

Kliento sertifikato atšaukimas

Kai abipusis TLS turi atmesti atšauktus kliento sertifikatus, pateikite ribotą PEM CRL paketą. Fluxheim patvirtina visą išdavėjo grandinę ir atmeta pasibaigusią arba neužbaigtą CRL politiką.

[vhosts.tls.client_auth]
mode = "required"
ca_path = "/etc/fluxheim/tls/client-ca.pem"
crl_path = "/etc/fluxheim/tls/client-crls.pem"

Reikalingam kliento autentifikavimui FIPS arba ISO reikalaujamu atitikties režimu taip pat reikalingas CRL paketas. Įprastas kliento autentifikavimas išlaiko atšaukimą kaip aiškų pasirinkimą.

Prieš įjungiant ACME

  • Įsitikink, kad public DNS rodo į šį serverį.
  • Leisk HTTP-01 arba TLS-ALPN-01 challenge traffic.
  • Mount ACME state kaip persistent writable storage.
  • Naudok išoriškai išduotus sertifikatus griežtiems FIPS arba ISO boundary.
Lietuvių