Sertifikaatit

Sertifikaatti käytetään varmistamaan yhteys palvelimeen. Se vahvistaa vastaanotettujen tietojen lähteen ja sisältää julkisen avaimen tietojen salaukseen.

Sertifikaattien Tila

Sertifikaatin voimassaoloaika päättyy tietyn ajan kuluttua. Antcas Control uusii sen siksi ennen vanhenemista. Nykyinen tila näytetään editorin oikeassa alakulmassa. Jos sertifikaatin voimassaoloaika on enää 7 päivää tai vähemmän, myös varoitusilmoitus näytetään visualisoinnissa.

Toimintatapa Ja Esimerkki

Sertifikaatti ratkaistaan aina FQDN:ksi (Fully Qualified Domain Name eli domainin täydellinen nimi). Tämän vuoksi on tarpeen, että Antcas-palvelimen IP-tunnus ratkaistaan DNS-palvelimen kautta. Tämä voidaan tehdä joko omassa verkossa tai julkisella osoitteella. Katso DNS ja Portin Uudelleenohjaus.

  1. Osoite https://home.my.antcas.com:8000/ haetaan
  2. FQDN home.my.antcas.com välitetään isäntäkoneen DNS-palvelimelle. Palvelimet välitetään yleensä verkossa DHCP-palvelimen kautta. Ne voidaan kuitenkin myös määrittää manuaalisesti.
  3. Osoite on tallennettu DNS-palvelimelle:
    1. Määritetty sisäinen IP-osoite palautetaan
  4. Osoitetta ei tunneta:
    1. Etsitään seuraavalta julkiselta DNS-palvelimeltä (myös nimipalvelimena tunnetuilta) FQDN:tä
    2. Pyyntö menee julkisen DNS-palvelimen kautta my.antcas.com, joka palauttaa viimeisimmän tiedon julkisesta IP-osoitteesta. Jos kyseessä on toinen kuin antcas.com-domeeni, etsitään FQDN:tä DynDNS-palvelun tai DNS-palveluntarjoajan kautta.
  5. Kun IP-osoite on välitetty selainta kohti, rakennetaan salattu TLS-yhteys.
  6. Käsijärjestelyn jälkeen tarkistetaan sertifikaatti ja osoitteen lähde. Sertifikaatin antavan tahon tulee olla yhtä kuin syötetty FQDN.

Huomautus: Osoitetta voidaan ratkaista sekä sisäisesti että ulkoisesti. Toisin sanoen paikallisella verkoyhteydellä yhteys rakennetaan suoraan. Tällä menetelmällä kommunikaatio jatkuu myös internetyhteyden katkettua.

Konfigurointi

Kaikki asetukset löytyvät infrastruktuurista. Sertifikaatti on aina FQDN:n nimissä. Tämä määritellään palvelimenisännönimestä ja yksittäisten verkko-rajapinnoista laajennetussa asetuksessa.

Huomautus: Jos uusi sertifikaatti asennetaan, selainta on ehkä uudelleenkäynnistettävä, jotta se näytetään oikein.

Pilvi-Sertifikaatti

Jos FQDN päättyy .my.antcas.com, sertifikaatti ladataan automaattisesti Antcas Hubista. Tällä menetelmällä ei tarvita reititin erityiskonfigurointia. Edellinen nimi voi olla vapaasti valittu.

Huomautus: Jos DynDNS-palvelua käytetään, varmistakaa että isännönimi vastaa palvelun osoitetta.

Ulkoiset Sertifikaatit

Jos halutaan käyttää ulkoista sertifikaattia, se voidaan ladata infrastruktuurissa sertifikaateista kansiossa Ulkoinen. Oma sertifikaatti on kaikkien muiden menetelmien edessä ja sillä on korkeampi prioriteetti. Jos tämä kuitenkin vanhenee, käytetään automaattisesti muita menetelmiä.

Ladattu sertifikaatti tulee olla PEM-muodossa ja sisältää sekä yksityisen avaimen että sertifikaatin. Jos näin ei ole, ne voidaan yhdistää tekstieditorilla. Osien järjestyksellä ei ole merkitystä. On kuitenkin tärkeää, että rivinvaihto on osien välissä. Lisäksi on tärkeää, että yksi domeeni (CN) on subjekti.

Sertifikaatti Let's Encryptistä tai ZeroSSL:stä

Jos yllä kuvattuja menetelmiä ei käytetä ja nimi sisältää TLD:n, yrityksenä haetaan sertifikaattia. Tämän vuoksi syötetty nimi tulee olla tallennettu julkiseen DNS-palvelimeen.

Lisäksi portti 80 tulee olla ulkopuolelta saavutettavissa palvelimella. Jos useat palvelimet käyttävät tätä menetelmää, voidaan asettaa ACME-relay. Tämä kuvataan tarkemmin alla.

Noin 2 - 5 minuutin kuluttua voimassaoleva sertifikaatti pitäisi olla asennettu. Jos virhe ilmenee, prosessi voidaan toistaa, jos sertifikaatissa painetaan Uusien.

Huomautus: Liian monet toistot voivat johtaa tilapäiseen estoon. Odota hetki ennen kuin toistat prosessin.

Ei Sertifikaattia

Jos sertifikaatin luominen epäonnistuu, palvelin generoi oman sertifikaatin. Tämä ei kuitenkaan pitäisi koskaan käyttää tuotantoympäristöissä.

ACME-Relay

ACME-relayä käytetään tarjoamaan useille palvelimille yksi SSL-sertifikaatti Let's Encryptistä tai ZeroSSL:stä. Tähän käytetään TCP-porttia 80.

Syötä tähän joka IP-osoite tai vastaava isännönimi per rivi.

Varoitus: Tämä ei ole proxy-sovellus ja sitä tulee käyttää vain sertifikaateihin.