Fluxheim/Belgeler/TLS ve ACME

TLS ve ACME

Fluxheim statik sertifikalarla TLS sunabilir veya ACME sertifikalarını sizin için yönetebilir.

Yönetilen sertifikalar

[[vhosts]]
name = "site"
hosts = ["example.com"]

[vhosts.tls]
acme = true
email = "admin@example.com"
storage = "/var/lib/fluxheim/acme"

ACME güvenliği ve yaşam döngüsü

Fluxheim 1.7.9, ACME veren kuruluş dizinlerini doğrular ve bir hesap oluşturmadan önce veren tarafından yayınlanan şartların tam olarak kabul edilmesini gerektirir. Hesap kurulumu, sertifika yayını, devre dışı bırakma ve iptal, kurtarılabilir işlemleri kullanır.

[[tls.acme.issuers]]
name = "letsencrypt"
directory_url = "https://acme-v02.api.letsencrypt.org/directory"
terms_of_service_agreed = true
terms_of_service_url = "https://letsencrypt.org/repository/"

Dağıtımdan önce kartı veren kuruluştan geçerli URL'yi doğrulayın. Değiştirilen veya eşleşmeyen bir anlaşmanın reddedilmesi gerekir.

ACME'yi kontrol edin ve bakımını yapın

fluxheim-acme --config /etc/fluxheim/fluxheim.toml doctor
fluxheim-acme --config /etc/fluxheim/fluxheim.toml doctor --online
fluxheim-acme --config /etc/fluxheim/fluxheim.toml renew
fluxheim-acme --config /etc/fluxheim/fluxheim.toml revoke --vhost example.com --confirm

Çevrimiçi kontroller bu sunucudan çalıştırılır ve harici izlemenin yerini almaz. İptal, yönetilen sertifika çiftini karantinaya alır ve yeniden yükleme talebinde bulunur; normal servise devam etmeden önce yenisini takın.

TLS seçenekleri

SeçimŞu durumda kullanın
rustlsNormal bellek güvenli TLS yolunu istiyorsunuz.
opensslBir OpenSSL provider sınırına ihtiyacınız var.
modernYalnızca modern TLS istemcileri bağlanmalıdır.
intermediateÜretim uyumluluğu için varsayılan profili istiyorsunuz.
compatTLS 1.2 uyumluluğunu açık tutmanız gerekir.

Statik sertifika örneği

[server]
tls_listen = ["0.0.0.0:8443"]

[[vhosts]]
name = "site"
hosts = ["example.com"]

[vhosts.tls]
cert_path = "/etc/fluxheim/tls/fullchain.pem"
key_path = "/etc/fluxheim/tls/privkey.pem"

İstemci sertifikası iptali

Karşılıklı TLS'nun iptal edilen istemci sertifikalarını reddetmesi gerektiğinde sınırlı bir PEM CRL paketi sağlayın. Fluxheim, veren kuruluş zincirinin tamamını doğrular ve süresi dolmuş veya eksik CRL ilkesini reddeder.

[vhosts.tls.client_auth]
mode = "required"
ca_path = "/etc/fluxheim/tls/client-ca.pem"
crl_path = "/etc/fluxheim/tls/client-crls.pem"

FIPS veya ISO gerekli uyumluluk modunda gerekli istemci kimlik doğrulaması ayrıca bir CRL paketi gerektirir. Sıradan istemci kimlik doğrulaması, iptali açık bir katılım olarak korur.

ACME etkinleştirmeden önce

  • Public DNS’in bu sunucuya işaret ettiğinden emin olun.
  • HTTP-01 veya TLS-ALPN-01 challenge trafiğine izin verin.
  • ACME state değerini persistent writable storage olarak mount edin.
  • Sıkı FIPS veya ISO gereksinimleri için dışarıdan verilmiş sertifikalar kullanın.
Türkçe