TLS ve ACME
Fluxheim statik sertifikalarla TLS sunabilir veya ACME sertifikalarını sizin için yönetebilir.
Yönetilen sertifikalar
[[vhosts]]
name = "site"
hosts = ["example.com"]
[vhosts.tls]
acme = true
email = "admin@example.com"
storage = "/var/lib/fluxheim/acme"
ACME güvenliği ve yaşam döngüsü
Fluxheim 1.7.9, ACME veren kuruluş dizinlerini doğrular ve bir hesap oluşturmadan önce veren tarafından yayınlanan şartların tam olarak kabul edilmesini gerektirir. Hesap kurulumu, sertifika yayını, devre dışı bırakma ve iptal, kurtarılabilir işlemleri kullanır.
[[tls.acme.issuers]]
name = "letsencrypt"
directory_url = "https://acme-v02.api.letsencrypt.org/directory"
terms_of_service_agreed = true
terms_of_service_url = "https://letsencrypt.org/repository/"
Dağıtımdan önce kartı veren kuruluştan geçerli URL'yi doğrulayın. Değiştirilen veya eşleşmeyen bir anlaşmanın reddedilmesi gerekir.
ACME'yi kontrol edin ve bakımını yapın
fluxheim-acme --config /etc/fluxheim/fluxheim.toml doctor
fluxheim-acme --config /etc/fluxheim/fluxheim.toml doctor --online
fluxheim-acme --config /etc/fluxheim/fluxheim.toml renew
fluxheim-acme --config /etc/fluxheim/fluxheim.toml revoke --vhost example.com --confirm
Çevrimiçi kontroller bu sunucudan çalıştırılır ve harici izlemenin yerini almaz. İptal, yönetilen sertifika çiftini karantinaya alır ve yeniden yükleme talebinde bulunur; normal servise devam etmeden önce yenisini takın.
TLS seçenekleri
| Seçim | Şu durumda kullanın |
|---|---|
rustls | Normal bellek güvenli TLS yolunu istiyorsunuz. |
openssl | Bir OpenSSL provider sınırına ihtiyacınız var. |
modern | Yalnızca modern TLS istemcileri bağlanmalıdır. |
intermediate | Üretim uyumluluğu için varsayılan profili istiyorsunuz. |
compat | TLS 1.2 uyumluluğunu açık tutmanız gerekir. |
Statik sertifika örneği
[server]
tls_listen = ["0.0.0.0:8443"]
[[vhosts]]
name = "site"
hosts = ["example.com"]
[vhosts.tls]
cert_path = "/etc/fluxheim/tls/fullchain.pem"
key_path = "/etc/fluxheim/tls/privkey.pem"
İstemci sertifikası iptali
Karşılıklı TLS'nun iptal edilen istemci sertifikalarını reddetmesi gerektiğinde sınırlı bir PEM CRL paketi sağlayın. Fluxheim, veren kuruluş zincirinin tamamını doğrular ve süresi dolmuş veya eksik CRL ilkesini reddeder.
[vhosts.tls.client_auth]
mode = "required"
ca_path = "/etc/fluxheim/tls/client-ca.pem"
crl_path = "/etc/fluxheim/tls/client-crls.pem"
FIPS veya ISO gerekli uyumluluk modunda gerekli istemci kimlik doğrulaması ayrıca bir CRL paketi gerektirir. Sıradan istemci kimlik doğrulaması, iptali açık bir katılım olarak korur.
ACME etkinleştirmeden önce
- Public DNS’in bu sunucuya işaret ettiğinden emin olun.
- HTTP-01 veya TLS-ALPN-01 challenge trafiğine izin verin.
- ACME state değerini persistent writable storage olarak mount edin.
- Sıkı FIPS veya ISO gereksinimleri için dışarıdan verilmiş sertifikalar kullanın.