Fluxheim/Tài liệu/TLS và ACME

TLS và ACME

Fluxheim có thể cung cấp TLS với chứng chỉ tĩnh hoặc quản lý chứng chỉ ACME cho bạn.

Chứng chỉ được quản lý

[[vhosts]]
name = "site"
hosts = ["example.com"]

[vhosts.tls]
acme = true
email = "admin@example.com"
storage = "/var/lib/fluxheim/acme"

An toàn và vòng đời ACME

Fluxheim 1.7.9 xác thực các danh mục nhà phát hành ACME và yêu cầu có sự đồng ý rõ ràng với các điều khoản chính xác do nhà phát hành ACME công bố trước khi tạo tài khoản. Thiết lập tài khoản, xuất bản chứng chỉ, hủy kích hoạt và thu hồi sử dụng các giao dịch có thể phục hồi.

[[tls.acme.issuers]]
name = "letsencrypt"
directory_url = "https://acme-v02.api.letsencrypt.org/directory"
terms_of_service_agreed = true
terms_of_service_url = "https://letsencrypt.org/repository/"

Xác nhận URL hiện tại từ nhà phát hành trước khi triển khai. Một thỏa thuận đã thay đổi hoặc không khớp phải bị từ chối.

Kiểm tra và bảo trì ACME

fluxheim-acme --config /etc/fluxheim/fluxheim.toml doctor
fluxheim-acme --config /etc/fluxheim/fluxheim.toml doctor --online
fluxheim-acme --config /etc/fluxheim/fluxheim.toml renew
fluxheim-acme --config /etc/fluxheim/fluxheim.toml revoke --vhost example.com --confirm

Kiểm tra trực tuyến chạy từ máy chủ này và không thay thế giám sát bên ngoài. Việc thu hồi sẽ cách ly cặp chứng chỉ được quản lý và yêu cầu tải lại; cài đặt một thiết bị thay thế trước khi tiếp tục dịch vụ bình thường.

lựa chọn TLS

Lựa chọnDùng khi
rustlsCần TLS path thông thường, an toàn bộ nhớ.
opensslBạn cần có ranh giới của nhà cung cấp OpenSSL.
modernChỉ các máy khách TLS hiện đại mới phải kết nối.
intermediateBạn muốn hồ sơ tương thích sản xuất mặc định.
compatBạn phải giữ rõ ràng khả năng tương thích TLS 1.2.

Ví dụ về chứng chỉ tĩnh

[server]
tls_listen = ["0.0.0.0:8443"]

[[vhosts]]
name = "site"
hosts = ["example.com"]

[vhosts.tls]
cert_path = "/etc/fluxheim/tls/fullchain.pem"
key_path = "/etc/fluxheim/tls/privkey.pem"

Thu hồi chứng chỉ ứng dụng khách

Khi TLS lẫn nhau phải từ chối các chứng chỉ ứng dụng khách đã bị thu hồi, hãy cung cấp gói PEM CRL có giới hạn. Fluxheim xác thực chuỗi nhà phát hành hoàn chỉnh và từ chối chính sách CRL đã hết hạn hoặc chưa đầy đủ.

[vhosts.tls.client_auth]
mode = "required"
ca_path = "/etc/fluxheim/tls/client-ca.pem"
crl_path = "/etc/fluxheim/tls/client-crls.pem"

Xác thực ứng dụng khách bắt buộc trong chế độ tuân thủ bắt buộc FIPS hoặc ISO cũng yêu cầu gói CRL. Xác thực ứng dụng khách thông thường giữ việc thu hồi dưới dạng chọn tham gia rõ ràng.

Trước khi kích hoạt ACME

  • Đảm bảo public DNS trỏ tới máy chủ này.
  • Cho phép lưu lượng challenge HTTP-01 hoặc TLS-ALPN-01.
  • Gắn trạng thái ACME làm bộ lưu trữ có thể ghi liên tục.
  • Sử dụng các chứng chỉ do bên ngoài cấp cho các ranh giới nghiêm ngặt theo yêu cầu của FIPS hoặc ISO.
Tiếng Việt