TLS un ACME
Fluxheim var servēt TLS ar statiskiem sertifikātiem vai pārvaldīt ACME sertifikātus tavā vietā.
Pārvaldīti sertifikāti
[[vhosts]]
name = "site"
hosts = ["example.com"]
[vhosts.tls]
acme = true
email = "admin@example.com"
storage = "/var/lib/fluxheim/acme"
ACME drošība un dzīves cikls
Fluxheim 1.7.9 apstiprina ACME emitentu katalogus, un pirms konta izveides ir nepieciešama skaidra piekrišana precīziem noteikumiem, ko publicējis emitents. Konta iestatīšana, sertifikāta publicēšana, deaktivizēšana un atsaukšana izmanto atgūstamus darījumus.
[[tls.acme.issuers]]
name = "letsencrypt"
directory_url = "https://acme-v02.api.letsencrypt.org/directory"
terms_of_service_agreed = true
terms_of_service_url = "https://letsencrypt.org/repository/"
Pirms izvietošanas apstipriniet pašreizējo URL no izdevēja. Izmainīts vai neatbilstošs līgums ir jānoraida.
pārbaudiet un uzturiet ACME
fluxheim-acme --config /etc/fluxheim/fluxheim.toml doctor
fluxheim-acme --config /etc/fluxheim/fluxheim.toml doctor --online
fluxheim-acme --config /etc/fluxheim/fluxheim.toml renew
fluxheim-acme --config /etc/fluxheim/fluxheim.toml revoke --vhost example.com --confirm
tiešsaistes pārbaudes tiek veiktas no šī servera un neaizstāj ārējo uzraudzību. Atcelšana karantīnā pārvalda sertifikātu pāri un pieprasa atkārtotu ielādi; pirms parastās apkopes turpināšanas uzstādiet nomaiņu.
TLS izvēles
| Izvēle | Lieto, kad |
|---|---|
rustls | Vēlies normālo atmiņdrošo TLS path. |
openssl | Tev vajag OpenSSL provider boundary. |
modern | Drīkst pieslēgties tikai moderni TLS klienti. |
intermediate | Vēlies noklusēto production compatibility profilu. |
compat | TLS 1.2 compatibility jāpatur skaidri norādīta. |
Statiska sertifikāta piemērs
[server]
tls_listen = ["0.0.0.0:8443"]
[[vhosts]]
name = "site"
hosts = ["example.com"]
[vhosts.tls]
cert_path = "/etc/fluxheim/tls/fullchain.pem"
key_path = "/etc/fluxheim/tls/privkey.pem"
Klienta sertifikāta atsaukšana
Ja savstarpējai TLS ir jānoraida atsauktie klientu sertifikāti, nodrošiniet ierobežotu PEM CRL komplektu. Fluxheim apstiprina visu izdevēja ķēdi un noraida CRL politiku, kuras derīguma termiņš ir beidzies vai nepabeigta.
[vhosts.tls.client_auth]
mode = "required"
ca_path = "/etc/fluxheim/tls/client-ca.pem"
crl_path = "/etc/fluxheim/tls/client-crls.pem"
Nepieciešamajai klienta autentifikācijai FIPS vai ISO nepieciešamajā atbilstības režīmā ir nepieciešams arī komplekts CRL. Parasta klienta autentifikācija saglabā atsaukšanu kā nepārprotamu pieteikšanos.
Pirms ACME ieslēgšanas
- Pārliecinies, ka publiskais DNS norāda uz šo serveri.
- Atļauj HTTP-01 vai TLS-ALPN-01 challenge traffic.
- Mountē ACME state kā pastāvīgu rakstāmu storage.
- Izmanto ārēji izdotus sertifikātus stingrām FIPS vai ISO prasītām boundary.