TLS e ACME
Fluxheim può servire TLS co certificati statici o gestir certificati ACME par te.
Certificati gestiti
[[vhosts]]
name = "site"
hosts = ["example.com"]
[vhosts.tls]
acme = true
email = "admin@example.com"
storage = "/var/lib/fluxheim/acme"
Sicurezza e ciclo de vita ACME
Fluxheim 1.7.9 verifica łe directory dei emetitori e domanda un acordo esplicito co i termini esati publicà prima de crear un account. Bootstrap del account, publicazion del certificato, disativazion e revoca dòpara transazion recuperàbili.
[[tls.acme.issuers]]
name = "letsencrypt"
directory_url = "https://acme-v02.api.letsencrypt.org/directory"
terms_of_service_agreed = true
terms_of_service_url = "https://letsencrypt.org/repository/"
Conferma el URL atual co l'emetitor prima del deploy. Un acordo cambià o no corispondente el ga da èsser refudà.
Controła e mantien ACME
fluxheim-acme --config /etc/fluxheim/fluxheim.toml doctor
fluxheim-acme --config /etc/fluxheim/fluxheim.toml doctor --online
fluxheim-acme --config /etc/fluxheim/fluxheim.toml renew
fluxheim-acme --config /etc/fluxheim/fluxheim.toml revoke --vhost example.com --confirm
I controli online i parte da sto server e no i sostituìse el monitorajo esterno. Ła revoca ła mete in quarantena ła copia de certificati gestìa e ła domanda un reload; instala un ricambio prima de continuar el servizio normal.
Scelte TLS
| Scelta | Usalo coando |
|---|---|
rustls | Vuoi el normale percorso TLS memory-safe. |
openssl | Hai bisogno de un boundary provider OpenSSL. |
modern | Devono connettersi solo client TLS moderni. |
intermediate | Vuoi el profilo compatibilità production predefinìo. |
compat | Devi mantenere esplicita ła compatibilità TLS 1.2. |
Esempio certificato statico
[server]
tls_listen = ["0.0.0.0:8443"]
[[vhosts]]
name = "site"
hosts = ["example.com"]
[vhosts.tls]
cert_path = "/etc/fluxheim/tls/fullchain.pem"
key_path = "/etc/fluxheim/tls/privkey.pem"
Revoca del sertificato del cliente
Quando TLS reciproco el ga da rifiutar sertificati cliente revocài, fornisci un bundle PEM CRL limità. Fluxheim el valida tuta ła cadena de l'emisor e el rifiuta policy CRL scadude o incomplete.
[vhosts.tls.client_auth]
mode = "required"
ca_path = "/etc/fluxheim/tls/client-ca.pem"
crl_path = "/etc/fluxheim/tls/client-crls.pem"
L'autenticazion cliente obligatoria inte na modalità de conformità FIPS o ISO ła richiede anca un bundle CRL. L'autenticazion cliente normałe ła tien ła revoca come scelta esplicita.
Prima de abiłitar ACME
- Assegurati che el DNS pubblico punti a sto server.
- Consenti el traffico challenge HTTP-01 o TLS-ALPN-01.
- Monta el stato ACME come storage persistente scrivibile.
- Usa certificati emessi esternamente par boundary FIPS o ISO rigidi.