Fluxheim/दस्तऐवज/TLS आणि ACME

TLS आणि ACME

Fluxheim तुमच्यासाठी स्थिर प्रमाणपत्रांसह TLS देऊ शकते किंवा ACME प्रमाणपत्रे व्यवस्थापित करू शकते.

व्यवस्थापित प्रमाणपत्रे

[[vhosts]]
name = "site"
hosts = ["example.com"]

[vhosts.tls]
acme = true
email = "admin@example.com"
storage = "/var/lib/fluxheim/acme"

ACME सुरक्षा आणि जीवनचक्र

Fluxheim 1.7.9 ACME जारीकर्ता निर्देशिका प्रमाणित करते आणि खाते तयार करण्यापूर्वी जारीकर्त्याने प्रकाशित केलेल्या अचूक अटींशी स्पष्ट करार आवश्यक आहे. खाते सेटअप, प्रमाणपत्र प्रकाशन, निष्क्रियीकरण आणि रद्दीकरण पुनर्प्राप्त करण्यायोग्य व्यवहार वापरतात.

[[tls.acme.issuers]]
name = "letsencrypt"
directory_url = "https://acme-v02.api.letsencrypt.org/directory"
terms_of_service_agreed = true
terms_of_service_url = "https://letsencrypt.org/repository/"

तैनात करण्यापूर्वी जारीकर्त्याकडून वर्तमान URL ची पुष्टी करा. बदललेला किंवा न जुळणारा करार नाकारला जाणे आवश्यक आहे.

ACME तपासा आणि देखरेख करा

fluxheim-acme --config /etc/fluxheim/fluxheim.toml doctor
fluxheim-acme --config /etc/fluxheim/fluxheim.toml doctor --online
fluxheim-acme --config /etc/fluxheim/fluxheim.toml renew
fluxheim-acme --config /etc/fluxheim/fluxheim.toml revoke --vhost example.com --confirm

ऑनलाइन चेक या सर्व्हरवरून चालतात आणि बाह्य मॉनिटरिंग बदलत नाहीत. रद्दीकरण व्यवस्थापित प्रमाणपत्र जोडीला अलग ठेवते आणि रीलोड करण्याची विनंती करते; सामान्य सेवा सुरू ठेवण्यापूर्वी बदली स्थापित करा.

TLS निवडी

निवडहे वापरा जेव्हा
rustlsसामान्य memory-safe TLS path हवा आहे.
opensslतुम्हाला OpenSSL प्रदाता सीमा आवश्यक आहे.
modernफक्त आधुनिक TLS क्लायंट कनेक्ट करणे आवश्यक आहे.
intermediateतुम्हाला डीफॉल्ट उत्पादन सुसंगतता प्रोफाइल हवे आहे.
compatतुम्ही TLS 1.2 सुसंगतता स्पष्टपणे ठेवली पाहिजे.

स्थिर प्रमाणपत्र उदाहरण

[server]
tls_listen = ["0.0.0.0:8443"]

[[vhosts]]
name = "site"
hosts = ["example.com"]

[vhosts.tls]
cert_path = "/etc/fluxheim/tls/fullchain.pem"
key_path = "/etc/fluxheim/tls/privkey.pem"

क्लायंट प्रमाणपत्र निरस्तीकरण

जेव्हा म्युच्युअल TLS ने रद्द केलेले क्लायंट प्रमाणपत्र नाकारले पाहिजे, तेव्हा एक बाउंड PEM CRL बंडल प्रदान करा. Fluxheim संपूर्ण जारीकर्ता साखळी सत्यापित करते आणि कालबाह्य किंवा अपूर्ण CRL धोरण नाकारते.

[vhosts.tls.client_auth]
mode = "required"
ca_path = "/etc/fluxheim/tls/client-ca.pem"
crl_path = "/etc/fluxheim/tls/client-crls.pem"

FIPS किंवा ISO-आवश्यक अनुपालन मोडमध्ये आवश्यक क्लायंट प्रमाणीकरणासाठी देखील CRL बंडल आवश्यक आहे. सामान्य क्लायंट प्रमाणीकरण एक स्पष्ट निवड म्हणून निरस्तीकरण ठेवते.

ACME सक्षम करण्यापूर्वी

  • सार्वजनिक DNS या सर्व्हरकडे निर्देश करत असल्याची खात्री करा.
  • HTTP-01 किंवा TLS-ALPN-01 आव्हान रहदारीला अनुमती द्या.
  • सतत लिहिण्यायोग्य स्टोरेज म्हणून माउंट ACME स्थिती.
  • कठोर FIPS किंवा ISO-आवश्यक सीमांसाठी बाह्यरित्या जारी केलेली प्रमाणपत्रे वापरा.
मराठी