Fluxheim/Documentație/TLS și ACME

TLS și ACME

Fluxheim poate servi TLS cu certificate statice sau poate gestiona certificate ACME pentru tine.

Certificate gestionate

[[vhosts]]
name = "site"
hosts = ["example.com"]

[vhosts.tls]
acme = true
email = "admin@example.com"
storage = "/var/lib/fluxheim/acme"

Siguranța și ciclul de viață ACME

Fluxheim 1.7.9 validează directoarele emitenților ACME și necesită acordul explicit cu termenii exacti publicati de emitent înainte de a crea un cont. Configurarea contului, publicarea certificatului, dezactivarea și revocarea utilizează tranzacții recuperabile.

[[tls.acme.issuers]]
name = "letsencrypt"
directory_url = "https://acme-v02.api.letsencrypt.org/directory"
terms_of_service_agreed = true
terms_of_service_url = "https://letsencrypt.org/repository/"

Confirmați adresa URL curentă de la emitent înainte de implementare. Un acord modificat sau nepotrivit trebuie respins.

Verificați și mențineți ACME

fluxheim-acme --config /etc/fluxheim/fluxheim.toml doctor
fluxheim-acme --config /etc/fluxheim/fluxheim.toml doctor --online
fluxheim-acme --config /etc/fluxheim/fluxheim.toml renew
fluxheim-acme --config /etc/fluxheim/fluxheim.toml revoke --vhost example.com --confirm

Verificările online rulează de pe acest server și nu înlocuiesc monitorizarea externă. Revocarea pune în carantină perechea de certificate gestionate și solicită o reîncărcare; instalați un înlocuitor înainte de a continua serviciul normal.

Alegeri TLS

AlegereFolosește când
rustlsVrei calea normală memory-safe pentru TLS.
opensslAi nevoie de un OpenSSL provider boundary.
modernDoar clienții TLS moderni trebuie să se conecteze.
intermediateVrei default production compatibility profile.
compatTrebuie să păstrezi compatibilitatea TLS 1.2 explicită.

Exemplu cu certificat static

[server]
tls_listen = ["0.0.0.0:8443"]

[[vhosts]]
name = "site"
hosts = ["example.com"]

[vhosts.tls]
cert_path = "/etc/fluxheim/tls/fullchain.pem"
key_path = "/etc/fluxheim/tls/privkey.pem"

Revocarea certificatului clientului

Când TLS trebuie să respingă certificatele client revocate, furnizați un pachet PEM CRL limitat. Fluxheim validează lanțul complet de emitenți și respinge politica CRL expirată sau incompletă.

[vhosts.tls.client_auth]
mode = "required"
ca_path = "/etc/fluxheim/tls/client-ca.pem"
crl_path = "/etc/fluxheim/tls/client-crls.pem"

Autentificarea client necesară într-un mod de conformitate FIPS sau ISO necesită, de asemenea, un pachet CRL. Autentificarea obișnuită a clientului păstrează revocarea ca o înscriere explicită.

Înainte de activarea ACME

  • Asigură-te că DNS-ul public indică acest server.
  • Permite traffic pentru challenge HTTP-01 sau TLS-ALPN-01.
  • Montează ACME state ca persistent writable storage.
  • Folosește certificate emise extern pentru boundary strict FIPS sau cerut ISO.
Română