Certifikáty

Certifikát se používá k zajištění připojení ke serveru. Potvrzuje původ přijatých dat a obsahuje veřejný klíč pro šifrování dat.

Stav certifikátů

Certifikát vyprší po určité době. Antcas Control proto obnovuje před jeho expirací. Aktuální stav se zobrazuje dole vpravo v editoru. Pokud je certifikát platný pouze ještě 7 dní nebo méně, zobrazí se také varovné oznámení ve vizualizaci.

Funkční princip a příklad

Certifikát je vždy rozlišen na FQDN (plně kvalifikovaný doménový název). K tomu je nutné, aby IP adresa Antcas Serveru byla prostřednictvím DNS serveru rozlišena. To lze provést buď v vlastní síti nebo přes veřejnou adresu. Viz DNS a port forwarding.

  1. Adresa https://home.my.antcas.com:8000/ je načtena
  2. FQDN home.my.antcas.com je předán DNS serveru hostitele. Servery jsou obvykle předávány DHCP serverem v síti. Mohou být však také ručně nakonfigurovány.
  3. Adresa byla uložena na DNS serveru:
    1. Vrátí se nastavená interní IP adresa
  4. Adresa není známá:
    1. Hledá se FQDN na dalším veřejném DNS serveru (také nazývaném nameserver)
    2. Žádost jde přes veřejný DNS server na my.antcas.com, který pak vrátí poslední známou veřejnou IP adresu. Pokud se jedná o jinou doménu než antcas.com, hledá se FQDN u DynDNS nebo poskytovatele DNS služeb.
  5. Po předání IP do prohlížeče je vytvořeno šifrované TLS spojení.
  6. Po handshaku se ověří certifikát a původ adresy. Vydavatel certifikátu musí odpovídat zadanému FQDN.

Poznámka: Adresa může být rozlišena jak interně, tak externě. To znamená, že při lokální sítové připojení je spojení vytvořeno přímo. Tímto způsobem komunikace pokračuje i při výpadku internetu.

Konfigurace

Všechny nastavení naleznete v infrastruktuře. Certifikát je vždy vydán na FQDN. Ten je nakonfigurován z hostovního jména serveru a jednotlivých síťových rozhraních pod Pokročilé.

Poznámka: Při instalaci nového certifikátu je možné, že bude nutné restartovat prohlížeč, aby se zobrazil správně.

Cloudové certifikáty

Pokud FQDN končí na .my.antcas.com, stáhne se certifikát automaticky z Antcas Hubu. Tímto způsobem není nutná žádná specifická konfigurace routeru. Předchozí název může být libovolně zvolen.

Poznámka: Pokud se používá služba DynDNS, ujistěte se, že hostovní jméno odpovídá adrese služby.

Externí certifikáty

Chcete-li použít externí certifikát, lze jej nahrát v infrastruktuře pod certifikáty v adresáři Externí. Vlastní certifikát má přednost před všemi ostatními metodami. Pokud však vyprší, použijí se automaticky jiné metody.

Nahrávaný certifikát musí být ve formátu PEM a musí současně obsahovat soukromý klíč a certifikát. Pokud tomu tak není, lze je spojit pomocí textového editoru. Pořadí není důležité. Je nutné dbát na to, aby mezi částmi byl oddělovač řádku. Dále je důležité, aby v subjektu byla uvedena doména (CN).

Certifikát od Let's Encrypt nebo ZeroSSL

Pokud se nepoužije žádná z výše popsaných metod a název obsahuje TLD, bude pokus o požádání certifikátu. K tomu musí být zadáný název uložen v veřejném DNS serveru.

Dále musí být port 80 na serveru dostupný zvenčí. Pokud používá více serverů tuto metodu, může být nastaveno ACME relay. To je popsáno níže.

Po přibližně 25 minutách by mělo být nainstalováno platné certifikát. Pokud se vyskytne chyba, lze proces opakovat, pokud je v certifikátu stisknuto Obnovit.

Poznámka: Příliš mnoho opakování může vést k dočasnému zablokování. Počkejte chvíli, než proces opakujete.

Žádné certifikáty

Pokud se nepodaří vytvořit certifikát, vygeneruje server vlastní. Tento by však neměl být používán pro produkční prostředí.

ACME Relay

ACME relay se používá k poskytování více serverů s certifikátem SSL od Let's Encrypt nebo ZeroSSL. K tomu je TCP port 80 přeposílán.

Zadejte každou IP adresu nebo hostovní jméno na jeden řádek.

Pozor: Jedná se o aplikaci proxy a měla by být používána pouze pro certifikáty.