الشهادات

يتم استخدام الشهادة لضمان حماية الاتصال بالخادم. وتؤكد مصدر البيانات المستلمة وتحمل المفتاح العام لتشفير البيانات.

حالة الشهادات

تستمر الشهادة لمدة معينة ثم تنتهي. لذلك، يقوم Antcas Control بتجديدها قبل انتهاء صلاحيتها. يتم عرض الحالة الحالية في الزاوية اليمنى السفلى من المحرر. إذا كانت الشهادة صالحة لمدة 7 أيام أو أقل، يتم أيضًا عرض رسالة تحذير في التصفح البصري.

آلية العمل ومثال

يتم دائمًا حل الشهادة إلى FQDN (اسم المجال الكامل أو الاسم الكامل للمجال). لهذا الغرض، من الضروري أن يتم حل عنوان IP لخدم Antcas عبر خادم DNS. يمكن أن يحدث ذلك إما داخل الشبكة الخاصة بك أو عبر عنوان عام. انظر DNS وتهوية الموانئ.

  1. يتم استدعاء العنوان https://home.my.antcas.com:8000/
  2. يتم نقل FQDN home.my.antcas.com إلى خادم DNS المضيف. يتم عادةً نقل الخوادم من قبل خادم DHCP في الشبكة، ولكن يمكن أيضًا تكوينها يدويًا.
  3. تم تسجيل العنوان في خادم DNS:
    1. يتم إرجاع عنوان IP الداخلي المحدد
  4. العنوان غير معروف:
    1. يتم البحث عن FQDN في الخادم العام التالي لـ DNS (يُعرف أيضًا باسم خادم الأسماء)
    2. تذهب الاستعلام عبر خادم DNS العام إلى my.antcas.com، الذي يعيد آخر عنوان IP عام معروف. إذا كان المجال مختلفًا عن antcas.com، يتم البحث عن FQDN في DynDNS أو مزود خدمة DNS.
  5. بعد نقل العنوان إلى المتصفح، يتم إنشاء اتصال TLS مشفر.
  6. بعد عملية المصافحة، يتم التحقق من الشهادة ومصدر العنوان. يجب أن يتطابق إصدار الشهادة مع FQDN المدخل.

ملاحظة: يمكن حل العنوان داخليًا أو خارجيًا. وهذا يعني أنه عند الاتصال بشبكة محلية، يتم إنشاء الاتصال مباشرة. تعمل هذه الطريقة أيضًا في حالة انقطاع الإنترنت.

التكوين

جميع الإعدادات متاحة في الإنфраструктура. الشهادة دائمًا على FQDN. يتم تكوين هذا من قبل اسم المضيف الخادم و واجهات الشبكة تحت المتقدم.

ملاحظة: عند تثبيت شهادة جديدة، قد يكون من الضروري إعادة تشغيل المتصفح لعرضها بشكل صحيح.

شهادة السحابة

إذا انتهى FQDN بـ .my.antcas.com، يتم تنزيل الشهادة تلقائيًا من Antcas Hub. لا تتطلب هذه الطريقة تكوينًا خاصًا للروتر. يمكن اختيار الاسم السابق بحرية.

ملاحظة: إذا تم استخدام خدمة DynDNS، تأكد من تطابق اسم المضيف مع عنوان الخدمة.

الشهادات الخارجية

لاستخدام شهادة خارجية ، يمكن تحميلها في الإنфраструкورة تحت الشهادات في المجلد خارجي. الشهادة الخاصة لها أولوية أعلى من جميع الطرق الأخرى. إذا انتهت صلاحيتها، يتم استخدام طرق أخرى تلقائيًا.

يجب أن تكون الشهادة المرفوعة في تنسيق PEM ويجب أن تحتوي على المفتاح الخاص والشهادة في نفس الوقت. إذا لم يكن هذا هو الحال، يمكن دمجها باستخدام محرر النصوص. لا تحتاج إلى مراعاة الترتيب. يجب أن يكون هناك فراغ بين الأجزاء. بالإضافة إلى ذلك، من المهم أن تكون المجال (CN) موجودًا في الموضوع.

شهادة من Let's Encrypt أو ZeroSSL

إذا لم يتم استخدام أي من الطرق الواردة أعلاه وكان الاسم يحتوي على TLD، سيتم محاولة طلب الشهادة. يجب تسجيل الاسم المدخل في خادم DNS عام.

بالإضافة إلى ذلك، يجب أن يكون الميناء 80 متاحًا من الخارج على الخادم. إذا استخدم عدة خوادم هذه الطريقة، يمكن تكوين ناقل ACME. سيتم وصف ذلك لاحقًا.

بعد حوالي 2 إلى 5 دقائق، يجب أن تكون الشهادة الصالحة قد تم تثبيتها. إذا حدث خطأ ما، يمكن تكرار العملية إذا تم النقر على الشهادة على تجديد.

ملاحظة: قد يؤدي عدد كبير من التكرارات إلى حظر مؤقت. انتظر لحظة قبل تكرار العملية.

لا يوجد شهادات

إذا لم يتم إنشاء شهادة، يتم إنشاء واحدة من الخادم. ولكن يجب عدم استخدام هذه الشهادة أبدًا في بيئات الإنتاج.

ناقل ACME

يتم استخدام ناقل ACME لتزويد عدة خوادم بشهادة SSL من Let's Encrypt أو ZeroSSL. يتم تهوية الميناء TCP 80.

لذلك، أدخل كل عنوان IP أو اسم المضيف على سطر منفصل.

تحذير: هذا ليس تطبيق بروكسي ويجب استخدامه فقط للشهادات.