TLS en ACME
Fluxheim kan TLS serveren met statische certificaten of ACME-certificaten voor je beheren.
Beheerde certificaten
[[vhosts]]
name = "site"
hosts = ["example.com"]
[vhosts.tls]
acme = true
email = "admin@example.com"
storage = "/var/lib/fluxheim/acme"
ACME-veiligheid en levenscyclus
Fluxheim 1.7.9 valideert ACME-gidsen van uitgevers en vereist expliciete toestemming voor de exacte voorwaarden die door de uitgever zijn gepubliceerd voordat een account wordt aangemaakt. Accountconfiguratie, certificaatpublicatie, deactivering en intrekking maken gebruik van herstelbare transacties.
[[tls.acme.issuers]]
name = "letsencrypt"
directory_url = "https://acme-v02.api.letsencrypt.org/directory"
terms_of_service_agreed = true
terms_of_service_url = "https://letsencrypt.org/repository/"
Bevestig de huidige URL van de uitgever vóór de implementatie. Een gewijzigde of niet-overeenkomende overeenkomst moet worden afgewezen.
ACME controleren en onderhouden
fluxheim-acme --config /etc/fluxheim/fluxheim.toml doctor
fluxheim-acme --config /etc/fluxheim/fluxheim.toml doctor --online
fluxheim-acme --config /etc/fluxheim/fluxheim.toml renew
fluxheim-acme --config /etc/fluxheim/fluxheim.toml revoke --vhost example.com --confirm
Online controles worden vanaf deze server uitgevoerd en vervangen externe monitoring niet. Intrekking plaatst het beheerde certificaatpaar in quarantaine en vraagt om herladen; installeer een vervanging voordat u doorgaat met de normale service.
TLS-keuzes
| Keuze | Gebruik het wanneer |
|---|---|
rustls | Je wilt het normale memory-safe TLS-pad. |
openssl | Je hebt een OpenSSL-providergrens nodig. |
modern | Alleen moderne TLS-clients mogen verbinden. |
intermediate | Je wilt het standaard productiecompatibiliteitsprofiel. |
compat | Je moet TLS 1.2-compatibiliteit expliciet houden. |
Voorbeeld van statisch certificaat
[server]
tls_listen = ["0.0.0.0:8443"]
[[vhosts]]
name = "site"
hosts = ["example.com"]
[vhosts.tls]
cert_path = "/etc/fluxheim/tls/fullchain.pem"
key_path = "/etc/fluxheim/tls/privkey.pem"
Intrekking van clientcertificaten
Wanneer wederzijdse TLS ingetrokken clientcertificaten moet afwijzen, moet u een begrensde PEM CRL-bundel opgeven. Fluxheim valideert de volledige keten van uitgevers en wijst verlopen of onvolledig CRL-beleid af.
[vhosts.tls.client_auth]
mode = "required"
ca_path = "/etc/fluxheim/tls/client-ca.pem"
crl_path = "/etc/fluxheim/tls/client-crls.pem"
Vereiste clientauthenticatie in een FIPS of ISO-vereiste nalevingsmodus vereist ook een CRL-bundel. Bij gewone clientauthenticatie blijft intrekking een expliciete opt-in.
Voordat je ACME inschakelt
- Zorg dat publieke DNS naar deze server wijst.
- Sta HTTP-01- of TLS-ALPN-01 challenge-verkeer toe.
- Mount ACME-state als persistente schrijfbare opslag.
- Gebruik extern uitgegeven certificaten voor strikte FIPS- of ISO-vereiste grenzen.