TLS e ACME

Fluxheim può servire TLS cu certificate statiche o gestì certificate ACME pe te.

Certificati gestiti

[[vhosts]]
name = "site"
hosts = ["example.com"]

[vhosts.tls]
acme = true
email = "admin@example.com"
storage = "/var/lib/fluxheim/acme"

Sicurezza e ciclo 'e vita ACME

Fluxheim 1.7.9 verifica 'e directory d''e emittente e vo' l'accordo esplicito cu 'e condizioni esatte pubblicate primma 'e crià 'nu cunto. Bootstrap d''o cunto, pubblicazione d''o certificato, disattivazione e revoca usano transazioni recuperabile.

[[tls.acme.issuers]]
name = "letsencrypt"
directory_url = "https://acme-v02.api.letsencrypt.org/directory"
terms_of_service_agreed = true
terms_of_service_url = "https://letsencrypt.org/repository/"

Cunferma l'URL attuale cu ll'emittente primma d''o deploy. 'Nu accordo cagnato o nun currispondente adda essere rifiutato.

Verifica e mantene ACME

fluxheim-acme --config /etc/fluxheim/fluxheim.toml doctor
fluxheim-acme --config /etc/fluxheim/fluxheim.toml doctor --online
fluxheim-acme --config /etc/fluxheim/fluxheim.toml renew
fluxheim-acme --config /etc/fluxheim/fluxheim.toml revoke --vhost example.com --confirm

'E cuntrolli online partono 'a chistu server e nun sostituiscono 'o monitoraggio esterno. 'A revoca mette 'n quarantena 'a coppia 'e certificate gestita e cerca 'nu reload; installa 'nu ricambio primma 'e cuntinuà 'o servizio normale.

Scelte TLS

SceltaUsalo quanno
rustlsVuoi 'o normale percorso TLS memory-safe.
opensslHai bisogno 'e nu boundary provider OpenSSL.
modernDevono connettersi solo client TLS moderni.
intermediateVuoi 'o profilo compatibilità production predefenuto.
compatDevi mantenere esplicita 'a compatibilità TLS 1.2.

Esempio certificato statico

[server]
tls_listen = ["0.0.0.0:8443"]

[[vhosts]]
name = "site"
hosts = ["example.com"]

[vhosts.tls]
cert_path = "/etc/fluxheim/tls/fullchain.pem"
key_path = "/etc/fluxheim/tls/privkey.pem"

Revoca d''o certificato d''o cliente

Quanno TLS reciproco adda rifiutà certificati cliente revocate, furnisce nu bundle PEM CRL limitato. Fluxheim valida tutta 'a catena d''o certificatore e rifiuta policy CRL scadute o incomplete.

[vhosts.tls.client_auth]
mode = "required"
ca_path = "/etc/fluxheim/tls/client-ca.pem"
crl_path = "/etc/fluxheim/tls/client-crls.pem"

Ll'autenticazione cliente obbligatoria dint''a na modalità 'e conformità FIPS o ISO richiede pure nu bundle CRL. Ll'autenticazione cliente normale tene 'a revoca comme scelta esplicita.

Primma 'e abilità ACME

  • Assicurati ca 'o DNS pubblico punti a chisto server.
  • Consenti 'o traffic challenge HTTP-01 o TLS-ALPN-01.
  • Monta 'o stato ACME comme storage persistente scrivibile.
  • Usa certificate emessi esternamente pe boundary FIPS o ISO rigidi.
Napulitano