Tanúsítványok

Egy tanúsítványt használnak a szerverhez való kapcsolatot biztonságosítani. Megerősíti az kapott adatok forrását és magával viszi a nyilvános kulcsot az adatok titkosításához.

Tanúsítványok állapota

Egy tanúsítvány egy bizonyos idő után lejárt. Az Antcas Control ezért megújítja azt a lejárat előtt. Az aktuális állapotot jobboldalt az szerkesztőben mutatják. Ha egy tanúsítvány csak még 7 napra vagy kevesebbre érvényes, akkor a vizualizációban is egy figyelmeztetés jelenik meg.

Működési elv és példa

A tanúsítványt mindig egy FQDN-re (Fully Qualified Domain Name vagy egy domain teljes neve) oldják fel. Ehhez szükséges, hogy az Antcas szerver IP-címe egy DNS-szerveren keresztül legyen feloldva. Ezt vagy a saját hálózatban lehet megtenni, vagy egy nyilvános címen keresztül. Lásd DNS és portátirányítás.

  1. A https://home.my.antcas.com:8000/ címre történik a hívás
  2. Az FQDN, azaz a home.my.antcas.com átadása a host DNS-szerverének. A szervereket általában a hálózati DHCP-szerver adja meg. De manuálisan is beállíthatók.
  3. A cím fel van tüntetve a DNS-szerveren:
    1. A konfigurált belső IP-cím visszaadása
  4. A cím ismeretlen:
    1. Keressük meg a következő nyilvános DNS-szerveren (nevezik nameservernek is) az FQDN-t
    2. A kérés a nyilvános DNS-szerveren keresztül megy a my.antcas.com szerverhez, amely visszaadja az utolsó ismert nyilvános IP-címet. Ha nem antcas.com domainról van szó, akkor a DynDNS vagy DNS szolgáltatótól keressük meg az FQDN-t.
  5. Miután az IP-cím át lett adva a böngészőnek, egy titkosított TLS kapcsolatot építenek fel.
  6. A handshake után ellenőrizik a tanúsítványt és a cím forrását. A tanúsítvány kiadója meg kell egyezzen az FQDN-nel, amelyet beadtak.

Megjegyzés: A címet belsőleg vagy külsőleg is fel lehet oldani. Azaz ha egy helyi hálózati kapcsolaton van a kapcsolat, akkor közvetlenül épül fel. Ezzel a módszerrel az kommunikáció továbbra is működik egy internetszünet esetén.

Konfiguráció

Összes beállítás megtalálható az infrastruktúrában. Egy tanúsítvány mindig egy FQDN-re vonatkozik. Ezt a szerver-gazdagépcímet és az egyes hálózati interfészeket alatt a Kiterjesztett beállításokban konfigurálják.

Megjegyzés: Ha egy új tanúsítványt telepítenek, akkor esetleg újra kell indítani a böngészőt, hogy helyesen jelenjen meg.

Cloud-tanúsítvány

Ha az FQDN végződik .my.antcas.com-mal, akkor a tanúsítványt automatikusan letölti az Antcas Hub. Ezzel a módszerrel nem szükséges a router specifikus konfigurációja. Az előző név szabadon választható.

Megjegyzés: Ha egy DynDNS-szolgáltatást használnak, akkor vigyázzanak arra, hogy a gazdagépcím meg egyezzen a szolgáltatás címével.

Külső tanúsítványok

A külső tanúsítványt használni, akkor feltölthetik az infrastruktúrában a tanúsítványok mappájában az Külső mappába. Egy saját tanúsítvány minden más módszer előtt nagyobb prioritást kap. Ha azonban lejárt, akkor automatikusan más módszerek használatosak lesznek.

A feltöltött tanúsítvány PEM formátumban kell legyen és egyszerre tartalmazza a privát kulcsot és a tanúsítványt. Ha ez nem így van, akkor egy szövegszerkesztővel össze lehet fűzni őket. A sorrend nem fontos. Figyelni kell arra, hogy egy sortörés legyen a részek között. Emellett fontos, hogy az egy domain (CN) szerepeljen a tárgyban.

Tanúsítvány Let's Encrypt vagy ZeroSSL-tól

Ha egyik fenti módszert sem használják és tartalmazza a név egy TLD-t, akkor próbálnak egy tanúsítványt kérést. Ehhez a megadott név be kell írva legyen egy nyilvános DNS-szerverbe.

Emellett a 80 portot a szerverről kívülről elérhetőnek kell lennie. Ha több szerver használja ezt a módszert, akkor egy ACME-relay beállítható. Ezt később leírjuk.

Mintegy 2 és 5 perc múlva most már a tanúsítvány telepítve kell legyen. Ha egy hiba történik, akkor az eljárást megismételhetik, ha a tanúsítványon a Frissítés gombra kattintanak.

Megjegyzés: Túl sok ismétlés ideiglenesen lezárhat. Várjanak egy pillanatot, mielőtt megismétlik az eljárást.

Nincs tanúsítvány

Ha nem sikerül létrehozni egy tanúsítványt, akkor a szerver generál egyet. Ezt azonban soha ne használják termelési környezetben.

ACME-relay

A ACME-relay használata több szerverhez egy SSL-tanúsítvánnyal a Let's Encrypt vagy ZeroSSL-től. Ehhez a TCP-portot 80-ra továbbítják.

Adja meg minden IP-címet vagy a megfelelő gazdagépcímet soronként.

Figyelmeztetés: Ez nem egy proxy alkalmazás és csak a tanúsítványokhoz kell használni.