Certificats

Un certificat est utilisé pour sécuriser la connexion au serveur. Il confirme l'origine des données reçues et contient la clé publique pour chiffrer les données.

Statut Des Certificats

Un certificat expire après un certain temps. Antcas Control le renouvelle donc avant son expiration. Le statut actuel est affiché en bas à droite dans l'éditeur. Si un certificat n'est valide que pour 7 jours ou moins, un message d'avertissement est également affiché dans la visualisation.

Fonctionnement Et Exemple

Le certificat est toujours résolu en un FQDN (Fully Qualified Domain Name ou nom complet d'un domaine). À cette fin, il est nécessaire que l'IP du serveur Antcas soit résolue via un serveur DNS. Cela peut se faire soit dans votre propre réseau, soit via une adresse publique. Voir DNS et Port Forwarding.

  1. L'adresse https://home.my.antcas.com:8000/ est récupérée
  2. Le FQDN home.my.antcas.com est transmis au serveur DNS de l'hôte. Les serveurs sont généralement transmis par le serveur DHCP du réseau. Ils peuvent également être configurés manuellement.
  3. L'adresse a été enregistrée sur le serveur DNS :
    1. L'adresse IP interne configurée est renvoyée
  4. L'adresse n'est pas connue :
    1. Le FQDN est recherché sur le serveur DNS public suivant (également appelé nameserver)
    2. La requête passe via le serveur DNS public sur my.antcas.com, qui renvoie alors la dernière adresse IP publique connue. S'il s'agit d'un domaine autre que antcas.com, le FQDN est recherché auprès du fournisseur de service DynDNS ou DNS.
  5. Après avoir transmis l'IP au navigateur, une connexion TLS chiffrée est établie.
  6. Après la poignée de main, le certificat et l'origine de l'adresse sont vérifiés. L'émetteur du certificat doit correspondre au FQDN saisi.

Remarque : L'adresse peut être résolue à la fois en interne et en externe. C'est-à-dire qu'en cas de connexion réseau locale, la connexion est établie directement. Avec cette méthode, la communication continue également en cas d'interruption Internet.

Configuration

Vous trouverez tous les paramètres dans l'Infrastructure. Un certificat est toujours émis pour le FQDN. Celui-ci est configuré par le Nom d'hôte du serveur et les différentes Interfaces réseau sous Avancé.

Remarque : Si un nouveau certificat est installé, il peut être nécessaire de redémarrer le navigateur pour l'afficher correctement.

Certificat Cloud

Si le FQDN se termine par .my.antcas.com, le certificat est automatiquement téléchargé depuis Antcas Hub. Avec cette méthode, aucune configuration spécifique du routeur n'est nécessaire. Le nom précédent peut être choisi librement.

Remarque : Si un Service DynDNS est utilisé, assurez-vous que le nom d'hôte correspond à l'adresse du service.

Certificats Externes

Pour utiliser un certificat externe , celui-ci peut être téléchargé dans l'Infrastructure sous Certificats dans le dossier Externe. Un propre certificat a une priorité plus élevée que toutes les autres méthodes. Si celui-ci expire, d'autres méthodes sont automatiquement utilisées.

Le certificat téléchargé doit être au format PEM et doit contenir à la fois la clé privée et le certificat. Si ce n'est pas le cas, ils peuvent être fusionnés à l'aide d'un éditeur de texte. L'ordre n'a pas besoin d'être respecté. Il est important qu'il y ait un saut de ligne entre les parties. De plus, il est important que le domaine (CN) soit dans le sujet.

Certificat De Let's Encrypt Ou ZeroSSL

Si aucune des méthodes décrites ci-dessus n'est utilisée et que le nom contient une TLD, une tentative de demande de certificat est effectuée. À cette fin, le nom saisi doit être enregistré dans un serveur DNS public.

En outre, le port 80 sur le serveur doit être accessible de l'extérieur. Si plusieurs serveurs utilisent cette méthode, un Relais ACME peut être configuré. Cela sera décrit plus loin.

Après environ 2 à 5 minutes, le certificat valide devrait maintenant avoir été installé. Si une erreur se produit, la procédure peut être répétée si dans le certificat on clique sur Renouveler.

Remarque : Trop de répétitions peuvent entraîner un blocage temporaire. Attendez un moment avant de répéter la procédure.

Aucun Certificat

Si un certificat ne peut pas être créé, un certificat propre est généré par le serveur. Celui-ci ne doit en aucun cas être utilisé pour des environnements de production.

Relais ACME

Le Relais ACME est utilisé pour fournir plusieurs serveurs avec un certificat SSL de Let's Encrypt ou ZeroSSL. À cette fin, le port TCP 80 est redirigé.

Entrez chaque adresse IP ou nom d'hôte respectif par ligne.

Attention : Il ne s'agit pas d'une application proxy et elle ne doit être utilisée que pour les certificats.