TLS e ACME

Fluxheim può servire TLS co certificati statici o gestir certificati ACME par te.

Certificati gestiti

[[vhosts]]
name = "site"
hosts = ["example.com"]

[vhosts.tls]
acme = true
email = "admin@example.com"
storage = "/var/lib/fluxheim/acme"

Sicurezza e ciclo de vita ACME

Fluxheim 1.7.9 verifica łe directory dei emetitori e domanda un acordo esplicito co i termini esati publicà prima de crear un account. Bootstrap del account, publicazion del certificato, disativazion e revoca dòpara transazion recuperàbili.

[[tls.acme.issuers]]
name = "letsencrypt"
directory_url = "https://acme-v02.api.letsencrypt.org/directory"
terms_of_service_agreed = true
terms_of_service_url = "https://letsencrypt.org/repository/"

Conferma el URL atual co l'emetitor prima del deploy. Un acordo cambià o no corispondente el ga da èsser refudà.

Controła e mantien ACME

fluxheim-acme --config /etc/fluxheim/fluxheim.toml doctor
fluxheim-acme --config /etc/fluxheim/fluxheim.toml doctor --online
fluxheim-acme --config /etc/fluxheim/fluxheim.toml renew
fluxheim-acme --config /etc/fluxheim/fluxheim.toml revoke --vhost example.com --confirm

I controli online i parte da sto server e no i sostituìse el monitorajo esterno. Ła revoca ła mete in quarantena ła copia de certificati gestìa e ła domanda un reload; instala un ricambio prima de continuar el servizio normal.

Scelte TLS

SceltaUsalo coando
rustlsVuoi el normale percorso TLS memory-safe.
opensslHai bisogno de un boundary provider OpenSSL.
modernDevono connettersi solo client TLS moderni.
intermediateVuoi el profilo compatibilità production predefinìo.
compatDevi mantenere esplicita ła compatibilità TLS 1.2.

Esempio certificato statico

[server]
tls_listen = ["0.0.0.0:8443"]

[[vhosts]]
name = "site"
hosts = ["example.com"]

[vhosts.tls]
cert_path = "/etc/fluxheim/tls/fullchain.pem"
key_path = "/etc/fluxheim/tls/privkey.pem"

Revoca del sertificato del cliente

Quando TLS reciproco el ga da rifiutar sertificati cliente revocài, fornisci un bundle PEM CRL limità. Fluxheim el valida tuta ła cadena de l'emisor e el rifiuta policy CRL scadude o incomplete.

[vhosts.tls.client_auth]
mode = "required"
ca_path = "/etc/fluxheim/tls/client-ca.pem"
crl_path = "/etc/fluxheim/tls/client-crls.pem"

L'autenticazion cliente obligatoria inte na modalità de conformità FIPS o ISO ła richiede anca un bundle CRL. L'autenticazion cliente normałe ła tien ła revoca come scelta esplicita.

Prima de abiłitar ACME

  • Assegurati che el DNS pubblico punti a sto server.
  • Consenti el traffico challenge HTTP-01 o TLS-ALPN-01.
  • Monta el stato ACME come storage persistente scrivibile.
  • Usa certificati emessi esternamente par boundary FIPS o ISO rigidi.
Vèneto