Certifikater

Et certifikat bruges til at sikre forbindelsen til serveren. Det bekræfter oprindelsen af de modtagne data og indeholder den offentlige nøgle til kryptering af dataene.

Status for Certifikaterne

Et certifikat udløber efter en vis tid. Antcas Control fornyer derfor disse før udløbet. Den aktuelle status vises nederst til højre i editoren. Hvis et certifikat kun er gyldigt i 7 dage eller mindre, vises også en advarselsmeddelelse i visualiseringen.

Funktionsmåde og Eksempel

Certifikatet opløses altid til et FQDN (Fully Qualified Domain Name eller fuldt kvalificeret domænenavn). Til dette formål er det nødvendigt, at IP-adressen fra Antcas-serveren skal opløses via en DNS-server. Dette kan enten ske i det lokale netværk eller via en offentlig adresse. Se DNS og Portfremhentning.

  1. Adressen https://home.my.antcas.com:8000/ hentes
  2. FQDN'en home.my.antcas.com overføres til DNS-serveren på hosten. Serverne overføres normalt af DHCP-serveren i netværket, men kan også konfigureres manuelt.
  3. Adressen er registreret på DNS-serveren:
    1. Den konfigurerede interne IP-adresse returneres
  4. Adressen er ikke kendt:
    1. Der søges efter FQDN'en på den næste offentlige DNS-server (også kaldet nameserver)
    2. Anmodningen går via den offentlige DNS-server til my.antcas.com, som derefter returnerer den sidst kendte offentlige IP-adresse. Hvis det er en anden domæne end antcas.com, søges der hos DynDNS eller DNS-tjenesteudbyderen efter FQDN'en.
  5. Når IP-adressen er overført til browseren, oprettes en krypteret TLS-forbindelse.
  6. Efter håndtrykket kontrolleres certifikatet og oprindelsen af adressen. Udstederen af certifikatet skal stemme overens med den indtastede FQDN.

Bemærk: Adressen kan opløses både internt og eksternt. Det vil sige, at ved en lokal netværksforbindelse oprettes forbindelsen direkte. Med denne metode fungerer kommunikationen videre selv ved et internetnedbrud.

Konfiguration

Alle indstillinger finder du i Infrastrukturen. Et certifikat gælder altid for FQDN'en. Denne konfigureres fra Server-værtsnavn og de enkelte netværkskort under Avanceret.

Bemærk: Hvis der installeres et nyt certifikat, skal browseren måske genstartes for at vise det korrekt.

Cloud-Certifikat

Ender FQDN'en med .my.antcas.com, downloades certifikatet automatisk fra Antcas Hub. Med denne metode er ingen specifik konfiguration af routeren nødvendig. Den foregående navn kan vælges frit.

Bemærk: Hvis der bruges en DynDNS-tjeneste, skal du sørge for, at værtsnavnet stemmer overens med tjenestens adresse.

Eksterne Certifikater

For at bruge et eksternt certifikat kan dette uploades i Infrastrukturen under Certifikater i mappen Eksternt. Et eget certifikat har højere prioritet end alle andre metoder. Udløber dette dog, bruges automatisk andre metoder.

Det uploadede certifikat skal være i PEM-format og indeholde både den private nøgle og certifikatet. Hvis dette ikke er tilfældet, kan de kombineres ved hjælp af en teksteditor. Rækkefølgen behøver ikke at overholdes. Det er vigtigt, at der står et linjeskift mellem dele. Derudover er det vigtigt, at domænenavnet (CN) står i emnet.

Certifikat fra Let's Encrypt eller ZeroSSL

Hvis ingen af de ovennævnte metoder bruges og navnet indeholder en TLD, forsøger systemet at anmode om et certifikat. Til dette skal det indtastede navn være registreret i en offentlig DNS-server.

Derudover skal porten 80serveren være tilgængelig fra udenfor. Hvis flere servere bruger denne metode, kan der oprettes et ACME-relæ. Dette beskrives senere.

Efter ca. 2 til 5 minutter bør det gyldige certifikat nu være installeret. Hvis der opstår en fejl, kan processen gentages ved at trykke på Certifikatet på Forny.

Bemærk: For mange gentagelser kan føre til midlertidig blokerings. Vent et øjeblik, før du gentager processen.

Ingen Certifikat

Hvis det ikke lykkes at oprette et certifikat, genereres der et eget af serveren. Dette bør dog på ingen måde bruges i produktive miljøer.

ACME-Relæ

Det ACME-relæ bruges til at levere flere servere med et SSL-certifikat fra Let's Encrypt eller ZeroSSL. Der til videreleder TCP-porten 80.

Indtast hver IP-adresse eller værtsnavn på en ny linje.

Advarsel: Dette er ikke en proxy-applikation og bør kun bruges til certifikaterne.