인증서

인증서는 서버와의 연결을 보안하는 데 사용됩니다. 이는 수신된 데이터의 출처를 확인하고 데이터를 암호화하기 위한 공개 키를 포함합니다.

인증서 상태

인증서는 일정 기간 후 만료됩니다. Antcas Control은 이를 만료되기 전에 갱신합니다. 현재 상태는 편집기의 오른쪽 아래에 표시됩니다. 인증서가 7일 또는 그 이하로 유효할 경우 시각화에 경고 메시지가 표시됩니다.

작동 방식 및 예시

인증서는 항상 FQDN(Fully Qualified Domain Name 또는 도메인의 완전한 이름)으로 해결됩니다. 이를 위해 Antcas 서버의 IP가 DNS 서버를 통해 해결되어야 합니다. 이는 자체 네트워크에서 수행되거나 공개 주소를 통해 수행될 수 있습니다. DNS 및 포트 포워딩참조.

  1. 주소 https://home.my.antcas.com:8000/을(를) 가져옵니다.
  2. FQDN home.my.antcas.com이(가) 호스트의 DNS 서버에 전달됩니다. 서버는 일반적으로 네트워크의 DHCP 서버에서 전달되지만 수동으로 구성할 수도 있습니다.
  3. 주소가 DNS 서버에 등록되었습니다:
    1. 구성된 내부 IP 주소가 반환됩니다.
  4. 주소를 알 수 없습니다:
    1. 다음 공개 DNS 서버(네임서버라고도 함)에서 FQDN을 검색합니다.
    2. 요청이 공개 DNS 서버를 통해 my.antcas.com로 전달되며, 이는 마지막 알려진 공개 IP 주소를 반환합니다. antcas.com과 다른 도메인인 경우 DynDNS 또는 DNS 서비스 제공업체에서 FQDN을 검색합니다.
  5. IP가 브라우저에 전달되면 암호화된 TLS 연결이 설정됩니다.
  6. 핸드셰이크 후 인증서와 주소의 출처를 확인합니다. 인증서 발행자의 이름과 입력한 FQDN이 일치해야 합니다.

참고: 주소를 내부적으로 또는 외부적으로 해결할 수 있습니다. 즉, 로컬 네트워크 연결의 경우 연결이 직접 설정됩니다. 이 방법으로 인터넷 중단 시에도 통신이 계속 작동합니다.

구성

모든 설정을 인프라에서 찾을 수 있습니다. 인증서는 항상 FQDN에 적용됩니다. 이는 서버-호스트 이름 및 개별 네트워크 인터페이스에서 고급 구성에서 구성됩니다.

참고: 새 인증서를 설치하는 경우 브라우저를 다시 시작해야 할 수 있습니다.

클라우드 인증서

FQDN이 .my.antcas.com으로 끝나는 경우 Antcas Hub에서 자동으로 인증서를 다운로드합니다. 이 방법은 라우터의 특정 구성이 필요하지 않습니다. 앞선 이름은 자유롭게 선택할 수 있습니다.

참고: DynDNS 서비스를 사용하는 경우 호스트 이름이 서비스의 주소와 일치하는지 확인하세요.

외부 인증서

외부 인증서를 사용하려면 인프라에서 인증서 폴더의 외부에 업로드할 수 있습니다. 자체 인증서는 모든 다른 방법보다 우선순위가 높습니다. 그러나 이 인증서가 만료되면 자동으로 다른 방법이 사용됩니다.

업로드된 인증서는 PEM 형식으로 제공되어야 하며 개인 키와 인증서를 동시에 포함해야 합니다. 그렇지 않은 경우 텍스트 편집기를 사용하여 병합할 수 있습니다. 순서는 고려하지 않아도 됩니다. 부분 사이에 줄 바꿈이 있어야 합니다. 또한 주제에 도메인(CN)이 있어야 합니다.

Let's Encrypt 또는 ZeroSSL 인증서

위에서 설명한 방법 중 하나를 사용하지 않고 이름이 TLD를 포함하는 경우 인증서를 요청하려 합니다. 이를 위해 입력된 이름이 공개 DNS 서버에 등록되어야 합니다.

또한 서버의 포트 80이 외부에서 접근할 수 있어야 합니다. 여러 서버가 이 방법을 사용하는 경우 ACME 릴레이를 설정할 수 있습니다. 이는 아래에 설명됩니다.

2분에서 5분 후 유효한 인증서가 설치되어야 합니다. 오류가 발생하는 경우 인증서에서 갱신 버튼을 클릭하여 프로세스를 반복할 수 있습니다.

참고: 너무 많은 반복은 일시적인 차단으로 이어질 수 있습니다. 프로세스를 반복하기 전에 잠시 기다리세요.

인증서 없음

인증서를 생성하지 못하면 서버에서 자체 인증서를 생성합니다. 그러나 이는 절대 생산 환경에 사용해서는 안 됩니다.

ACME 릴레이

ACME 릴레이는 Let's Encrypt 또는 ZeroSSL의 SSL 인증서로 여러 서버를 공급하는 데 사용됩니다. 이를 위해 TCP 포트 80이 포워딩됩니다.

각 IP 주소 또는 호스트 이름을 줄 단위로 입력하세요.

주의: 이는 프록시 애플리케이션이 아니며 인증서에만 사용해야 합니다.