گواهینامه‌ها

یک گواهینامه برای امنیت ارتباط با سرور استفاده می‌شود. این گواهینامه منبع داده‌های دریافتی را تأیید کرده و کلید عمومی برای رمزنگاری داده‌ها را در خود دارد.

وضعیت گواهینامه‌ها

یک گواهینامه پس از یک مدت زمان معینی منقضی می‌شود. Antcas Control به همین دلیل این گواهینامه‌ها را قبل از انقضا تجدید می‌کند. وضعیت فعلی در پایین راست ویرایشگر نمایش داده می‌شود. اگر یک گواهینامه فقط ۷ روز یا کمتر معتبر باشد، هشدار نیز در نمایش گرافیکی نشان داده می‌شود.

عملکرد و مثال

گواهینامه همیشه بر روی یک FQDN (Fully Qualified Domain Name یا نام کامل دامنه) حل می‌شود. برای این کار لازم است که IP از سرور Antcas توسط یک سرور DNS حل شود. این کار یا در شبکه داخلی انجام می‌شود یا از طریق آدرس عمومی. ببینید DNS و انتقال پورت.

  1. آدرس https://home.my.antcas.com:8000/ باز می‌شود
  2. FQDN home.my.antcas.com به سرور DNS میزبان ارسال می‌شود. سرورها معمولاً توسط سرور DHCP در شبکه ارسال می‌شوند. اما می‌توان آنها را دستی نیز پیکربندی کرد.
  3. آدرس در سرور DNS ثبت شده است:
    1. IP داخلی پیکربندی شده برگشت داده می‌شود
  4. آدرس شناخته نشده است:
    1. در سرور DNS عمومی بعدی (همچنین نام سرور نامیده می‌شود) برای FQDN جستجو می‌شود
    2. درخواست از طریق سرور DNS عمومی به my.antcas.com ارسال می‌شود، این سرور آخرین IP عمومی شناخته شده را برگشت می‌دهد. اگر دامنه دیگری غیر از antcas.com باشد، در DynDNS یا ارائه دهنده خدمات DNS برای FQDN جستجو می‌شود.
  5. پس از ارسال IP به مرورگر، یک اتصال TLS رمزنگاری شده ایجاد می‌شود.
  6. پس از Handshake، گواهینامه و منبع آدرس بررسی می‌شوند. صادر کننده گواهینامه باید با FQDN وارد شده مطابقت داشته باشد.

نکته: آدرس می‌تواند داخلی یا خارجی حل شود. یعنی در یک اتصال شبکه محلی، ارتباط مستقیم ایجاد می‌شود. با این روش، ارتباط حتی در صورت قطع اینترنت نیز ادامه دارد.

پیکربندی

همه تنظیمات را در ساختار زیراکننده می‌یابید. یک گواهینامه همیشه بر روی FQDN است. این FQDN توسط نام میزبان سرور-و و هر یک از نرم‌افزارهای شبکه در بخش پیشرفته پیکربندی می‌شود.

نکته: اگر یک گواهینامه جدید نصب شود، ممکن است لازم باشد مرورگر را برای نمایش صحیح آن دوباره شروع کنید.

گواهینامه کلود

اگر FQDN با .my.antcas.com ختم شود، گواهینامه خودکاراً توسط Antcas Hub دانلود می‌شود. در این روش پیکربندی خاصی برای روتور لازم نیست. نام قبلی می‌تواند آزادانه انتخاب شود.

نکته: اگر از یک خدمت DynDNS استفاده می‌شود، توجه کنید که نام میزبان با آدرس خدمت مطابقت داشته باشد.

گواهینامه‌های خارجی

برای استفاده از یک گواهینامه خارجی ، این گواهینامه می‌تواند در ساختار زیراکننده در گواهینامه‌ها در پوشه خارجی آپلود شود. یک گواهینامه خودکار دارای اولویت بالاتر از همه روش‌های دیگر است. اگر این گواهینامه منقضی شود، روش‌های خودکار دیگری استفاده می‌شوند.

گواهینامه آپلود شده باید در فرمت PEM باشد و کلید خصوصی و گواهینامه را همزمان شامل شود. اگر این کار انجام نشده باشد، می‌توان آنها را با استفاده از ویرایشگر متن ادغام کرد. ترتیب مهم نیست. باید توجه داشت که یک خط جدید بین بخش‌ها قرار دارد. همچنین مهم است که یک دامنه (CN) در موضوع وجود داشته باشد.

گواهینامه از Let's Encrypt یا ZeroSSL

اگر هیچ‌کدام از روش‌های بالا استفاده نشود و نام شامل یک TLD باشد، تلاش می‌شود تا گواهینامه‌ای درخواست شود. برای این کار نام وارد شده باید در یک سرور DNS عمومی ثبت شده باشد.

علاوه بر این، پورت 80 در سرور باید از خارج قابل دسترسی باشد. اگر چندین سرور از این روش استفاده کنند، می‌توان یک ACME-Relais پیکربندی کرد. این کار در ادامه توضیح داده می‌شود.

پس از حدود ۲ تا ۵ دقیقه، گواهینامه معتبر باید نصب شده باشد. اگر خطا رخ دهد، می‌توان فرایند را تکرار کرد، اگر در گواهینامه روی تجدید کلیک شود.

نکته: تکرارهای بیش از حد می‌تواند به مسدود شدن موقت منجر شود. لطفاً کمی صبر کنید قبل از تکرار فرایند.

هیچ گواهینامه‌ای

اگر موفق به ایجاد یک گواهینامه نشود، سرور یک گواهینامه خودکار تولید می‌کند. این گواهینامه باید در هیچ حال برای محیط‌های تولیدی استفاده نشود.

ACME-Relais

ACME-Relais برای تأمین چندین سرور با یک گواهینامه SSL از Let's Encrypt یا ZeroSSL استفاده می‌شود. برای این کار پورت TCP 80 انتقال داده می‌شود.

برای این کار هر آدرس IP یا نام میزبان را در هر خط وارد کنید.

هشدار: این یک برنامه پروکسی نیست و فقط برای گواهینامه‌ها باید استفاده شود.