TLS en ACME

Fluxheim kan TLS serveren met statische certificaten of ACME-certificaten voor je beheren.

Beheerde certificaten

[[vhosts]]
name = "site"
hosts = ["example.com"]

[vhosts.tls]
acme = true
email = "admin@example.com"
storage = "/var/lib/fluxheim/acme"

ACME-veiligheid en levenscyclus

Fluxheim 1.7.9 valideert ACME-gidsen van uitgevers en vereist expliciete toestemming voor de exacte voorwaarden die door de uitgever zijn gepubliceerd voordat een account wordt aangemaakt. Accountconfiguratie, certificaatpublicatie, deactivering en intrekking maken gebruik van herstelbare transacties.

[[tls.acme.issuers]]
name = "letsencrypt"
directory_url = "https://acme-v02.api.letsencrypt.org/directory"
terms_of_service_agreed = true
terms_of_service_url = "https://letsencrypt.org/repository/"

Bevestig de huidige URL van de uitgever vóór de implementatie. Een gewijzigde of niet-overeenkomende overeenkomst moet worden afgewezen.

ACME controleren en onderhouden

fluxheim-acme --config /etc/fluxheim/fluxheim.toml doctor
fluxheim-acme --config /etc/fluxheim/fluxheim.toml doctor --online
fluxheim-acme --config /etc/fluxheim/fluxheim.toml renew
fluxheim-acme --config /etc/fluxheim/fluxheim.toml revoke --vhost example.com --confirm

Online controles worden vanaf deze server uitgevoerd en vervangen externe monitoring niet. Intrekking plaatst het beheerde certificaatpaar in quarantaine en vraagt om herladen; installeer een vervanging voordat u doorgaat met de normale service.

TLS-keuzes

KeuzeGebruik het wanneer
rustlsJe wilt het normale memory-safe TLS-pad.
opensslJe hebt een OpenSSL-providergrens nodig.
modernAlleen moderne TLS-clients mogen verbinden.
intermediateJe wilt het standaard productiecompatibiliteitsprofiel.
compatJe moet TLS 1.2-compatibiliteit expliciet houden.

Voorbeeld van statisch certificaat

[server]
tls_listen = ["0.0.0.0:8443"]

[[vhosts]]
name = "site"
hosts = ["example.com"]

[vhosts.tls]
cert_path = "/etc/fluxheim/tls/fullchain.pem"
key_path = "/etc/fluxheim/tls/privkey.pem"

Intrekking van clientcertificaten

Wanneer wederzijdse TLS ingetrokken clientcertificaten moet afwijzen, moet u een begrensde PEM CRL-bundel opgeven. Fluxheim valideert de volledige keten van uitgevers en wijst verlopen of onvolledig CRL-beleid af.

[vhosts.tls.client_auth]
mode = "required"
ca_path = "/etc/fluxheim/tls/client-ca.pem"
crl_path = "/etc/fluxheim/tls/client-crls.pem"

Vereiste clientauthenticatie in een FIPS of ISO-vereiste nalevingsmodus vereist ook een CRL-bundel. Bij gewone clientauthenticatie blijft intrekking een expliciete opt-in.

Voordat je ACME inschakelt

  • Zorg dat publieke DNS naar deze server wijst.
  • Sta HTTP-01- of TLS-ALPN-01 challenge-verkeer toe.
  • Mount ACME-state als persistente schrijfbare opslag.
  • Gebruik extern uitgegeven certificaten voor strikte FIPS- of ISO-vereiste grenzen.
Nederlands