Certificati

Un certificato viene utilizzato per proteggere la connessione al server. Conferma l'origine dei dati ricevuti e contiene la chiave pubblica per cifrare i dati.

Stato Dei Certificati

Un certificato scade dopo un certo periodo di tempo. Antcas Control lo rinnova quindi prima della scadenza. Lo stato attuale viene visualizzato in basso a destra nell'editor. Se un certificato è valido solo per 7 giorni o meno, viene anche visualizzato un avviso nella visualizzazione.

Funzionamento E Esempio

Il certificato viene sempre risolto in un FQDN (Fully Qualified Domain Name o nome completo di un dominio). A tal fine è necessario che l'IP del server Antcas venga risolta tramite un server DNS. Questo può avvenire all'interno della propria rete o anche tramite un indirizzo pubblico. Vedere DNS e Port Forwarding.

  1. L'indirizzo https://home.my.antcas.com:8000/ viene recuperato
  2. Il FQDN home.my.antcas.com viene trasmesso al server DNS dell'host. I server vengono generalmente trasmessi dal server DHCP nella rete, ma possono anche essere configurati manualmente.
  3. L'indirizzo è stato registrato sul server DNS:
    1. Viene restituito l'indirizzo IP interno configurato
  4. L'indirizzo non è noto:
    1. Si cerca il FQDN sul server DNS pubblico successivo (chiamato anche nameserver)
    2. La richiesta va tramite server DNS pubblico a my.antcas.com, che restituisce l'ultimo indirizzo IP pubblico noto. Se si tratta di un dominio diverso da antcas.com, viene cercato il FQDN presso il fornitore di servizi DynDNS o DNS.
  5. Dopo aver trasmesso l'IP al browser, viene stabilita una connessione TLS cifrata.
  6. Dopo la stretta di mano, viene verificato il certificato e l'origine dell'indirizzo. L'emittente del certificato deve corrispondere al FQDN inserito.

Nota: L'indirizzo può essere risolto sia internamente che esternamente. Cioè, in caso di connessione di rete locale, la connessione viene stabilita direttamente. Con questo metodo la comunicazione continua anche in caso di interruzione di Internet.

Configurazione

Tutte le impostazioni si trovano nella Infrastruttura. Un certificato è sempre relativo al FQDN. Questo viene configurato dal Nome host del server e dalle singole Interfacce di rete sotto Avanzate.

Nota: Se viene installato un nuovo certificato, potrebbe essere necessario riavviare il browser per visualizzarlo correttamente.

Certificato Cloud

Se il FQDN termina con .my.antcas.com, il certificato viene scaricato automaticamente da Antcas Hub. Con questo metodo non è necessaria alcuna configurazione specifica del router. Il nome precedente può essere scelto liberamente.

Nota: Se viene utilizzato un Servizio DynDNS, assicurarsi che il nome host corrisponda all'indirizzo del servizio.

Certificati Esterni

Per utilizzare un certificato esterno , questo può essere caricato nella Infrastruttura sotto Certificati nella cartella Esterno. Un certificato proprio ha la priorità più alta rispetto a tutti gli altri metodi. Se questo scade, vengono automaticamente utilizzati altri metodi.

Il certificato caricato deve essere nel formato PEM e deve contenere contemporaneamente la chiave privata e il certificato. Se non è così, può essere unito utilizzando un editor di testo. L'ordine non deve essere rispettato. È importante che ci sia un'interruzione di riga tra le parti. Inoltre, è importante che un dominio (CN) sia presente nel soggetto.

Certificato Di Let's Encrypt O ZeroSSL

Se nessuno dei metodi descritti sopra viene utilizzato e il nome contiene una TLD, si tenta di richiedere un certificato. A tal fine, il nome inserito deve essere registrato in un server DNS pubblico.

Inoltre, la porta 80 sul server deve essere raggiungibile dall'esterno. Se più server utilizzano questo metodo, può essere configurato un Relais ACME. Questo sarà descritto più avanti.

Dopo circa 2 a 5 minuti, il certificato valido dovrebbe essere stato installato. Se si verifica un errore, la procedura può essere ripetuta se nel Certificato viene premuto su Rinnova.

Nota: Troppe ripetizioni possono portare a un blocco temporaneo. Aspettate un momento prima di ripetere la procedura.

Nessun Certificato

Se non è possibile creare un certificato , viene generato uno proprio dal server. Questo però non dovrebbe essere utilizzato in ambienti produttivi.

Relais ACME

Il Relais ACME viene utilizzato per fornire più server con un certificato SSL di Let's Encrypt o ZeroSSL. A tal fine, la porta TCP 80 viene inoltrata.

Inserite ogni indirizzo IP o il rispettivo nome host per riga.

Attenzione: Non si tratta di un'applicazione proxy e dovrebbe essere utilizzata solo per i certificati.