TLS un ACME

Fluxheim var servēt TLS ar statiskiem sertifikātiem vai pārvaldīt ACME sertifikātus tavā vietā.

Pārvaldīti sertifikāti

[[vhosts]]
name = "site"
hosts = ["example.com"]

[vhosts.tls]
acme = true
email = "admin@example.com"
storage = "/var/lib/fluxheim/acme"

ACME drošība un dzīves cikls

Fluxheim 1.7.9 apstiprina ACME emitentu katalogus, un pirms konta izveides ir nepieciešama skaidra piekrišana precīziem noteikumiem, ko publicējis emitents. Konta iestatīšana, sertifikāta publicēšana, deaktivizēšana un atsaukšana izmanto atgūstamus darījumus.

[[tls.acme.issuers]]
name = "letsencrypt"
directory_url = "https://acme-v02.api.letsencrypt.org/directory"
terms_of_service_agreed = true
terms_of_service_url = "https://letsencrypt.org/repository/"

Pirms izvietošanas apstipriniet pašreizējo URL no izdevēja. Izmainīts vai neatbilstošs līgums ir jānoraida.

pārbaudiet un uzturiet ACME

fluxheim-acme --config /etc/fluxheim/fluxheim.toml doctor
fluxheim-acme --config /etc/fluxheim/fluxheim.toml doctor --online
fluxheim-acme --config /etc/fluxheim/fluxheim.toml renew
fluxheim-acme --config /etc/fluxheim/fluxheim.toml revoke --vhost example.com --confirm

tiešsaistes pārbaudes tiek veiktas no šī servera un neaizstāj ārējo uzraudzību. Atcelšana karantīnā pārvalda sertifikātu pāri un pieprasa atkārtotu ielādi; pirms parastās apkopes turpināšanas uzstādiet nomaiņu.

TLS izvēles

IzvēleLieto, kad
rustlsVēlies normālo atmiņdrošo TLS path.
opensslTev vajag OpenSSL provider boundary.
modernDrīkst pieslēgties tikai moderni TLS klienti.
intermediateVēlies noklusēto production compatibility profilu.
compatTLS 1.2 compatibility jāpatur skaidri norādīta.

Statiska sertifikāta piemērs

[server]
tls_listen = ["0.0.0.0:8443"]

[[vhosts]]
name = "site"
hosts = ["example.com"]

[vhosts.tls]
cert_path = "/etc/fluxheim/tls/fullchain.pem"
key_path = "/etc/fluxheim/tls/privkey.pem"

Klienta sertifikāta atsaukšana

Ja savstarpējai TLS ir jānoraida atsauktie klientu sertifikāti, nodrošiniet ierobežotu PEM CRL komplektu. Fluxheim apstiprina visu izdevēja ķēdi un noraida CRL politiku, kuras derīguma termiņš ir beidzies vai nepabeigta.

[vhosts.tls.client_auth]
mode = "required"
ca_path = "/etc/fluxheim/tls/client-ca.pem"
crl_path = "/etc/fluxheim/tls/client-crls.pem"

Nepieciešamajai klienta autentifikācijai FIPS vai ISO nepieciešamajā atbilstības režīmā ir nepieciešams arī komplekts CRL. Parasta klienta autentifikācija saglabā atsaukšanu kā nepārprotamu pieteikšanos.

Pirms ACME ieslēgšanas

  • Pārliecinies, ka publiskais DNS norāda uz šo serveri.
  • Atļauj HTTP-01 vai TLS-ALPN-01 challenge traffic.
  • Mountē ACME state kā pastāvīgu rakstāmu storage.
  • Izmanto ārēji izdotus sertifikātus stingrām FIPS vai ISO prasītām boundary.
Latviešu