Sertifikater

Et sertifikat brukes for å sikre forbindelsen til serveren. Det bekrefter opprinnelsen til mottatte data og inneholder den offentlige nøkkelen for å kryptere dataene.

Status For Sertifikater

Et sertifikat utløper etter en viss tid. Antcas Control fornyer derfor dette før det løper ut. Den gjeldende status vises nederst til høyre i redaktøren. Hvis et sertifikat bare er gyldig i 7 dager eller mindre, vises også en advarsel i visualiseringen.

Funksjonsmåte Og Eksempel

Sertifikatet løses alltid opp til et FQDN (Fully Qualified Domain Name eller fullstendig navn på en domene). For dette formål er det nødvendig at IP-adressen fra Antcas-serveren må løses opp via en DNS-tjener. Dette kan enten skje i ditt eget nettverk eller via en offentlig adresse. Se DNS og Portviderelegging.

  1. Adressen https://home.my.antcas.com:8000/ hentes
  2. FQDN-en home.my.antcas.com sendes til DNS-tjeneren for verten. Serverne overføres vanligvis fra DHCP-tjeneren i nettverket, men kan også konfigureres manuelt.
  3. Adressen er registrert på DNS-tjeneren:
    1. Den konfigurerte interne IP-adressen returneres
  4. Adressen er ikke kjent:
    1. Det søkes etter FQDN-en på den neste offentlige DNS-tjeneren (også kalt nameserver)
    2. Forespørselen går via offentlig DNS-tjener til my.antcas.com, som deretter returnerer den siste kjente offentlige IP-adressen. Hvis det er en annen domene enn antcas.com, søkes det etter FQDN-en hos DynDNS eller DNS-tjenesteleverandøren.
  5. Etter at IP-adressen er sendt til nettleseren, opprettes en kryptert TLS-forbindelse.
  6. Etter håndtrykket sjekkes sertifikatet og opprinnelsen til adressen. Utstederen av sertifikatet må stemme overens med den angitte FQDN-en.

Merk: Adressen kan løses opp både internt og eksternt. Det vil si at ved en lokal nettverksforbindelse bygges forbindelsen direkte opp. Med denne metoden fungerer kommunikasjonen videre selv ved et internettbrudd.

Konfigurasjon

Alle innstillinger finner du i Infrastruktur. Et sertifikat gjelder alltid for FQDN. Denne konfigureres fra Server-Vertsnavn og de enkelte Nettverkssnittene under Avansert.

Merk: Hvis et nytt sertifikat installeres, må nettleseren kanskje startes på nytt for å vise det korrekt.

Sky-Sertifikat

Ender FQDN-en med .my.antcas.com, lastes sertifikatet automatisk ned fra Antcas Hub. Med denne metoden er ingen spesifikk konfigurasjon av ruteren nødvendig. Den forutgående navnet kan velges fritt.

Merk: Hvis en DynDNS-tjeneste brukes, sørg for at vertsnavnet stemmer overens med adressen til tjenesten.

Eksterne Sertifikater

For å bruke et eksternt sertifikat, kan dette lastes opp i Infrastruktur under Sertifikater i mappen Eksternt. Et eget sertifikat har høyere prioritet enn alle andre metoder. Hvis dette løper ut, brukes automatisk andre metoder.

Det oppladede sertifikatet må være i PEM-format og må inneholde den private nøkkelen og sertifikatet samtidig. Hvis dette ikke er tilfelle, kan de slås sammen ved hjelp av en tekstredaktør. Rekkefølgen trenger ikke å følges. Det må imidlertid sørges for at det står et linjeskift mellom delene. I tillegg er det viktig at en domene (CN) står i emnet.

Sertifikat Fra Let's Encrypt Eller ZeroSSL

Hvis ingen av de ovennevnte metodene brukes og navnet inneholder en TLD, forsøker systemet å be om et sertifikat. For dette må det angitte navnet være registrert i en offentlig DNS-tjener.

I tillegg må porten 80Serveren være tilgjengelig fra utsiden. Hvis flere servere bruker denne metoden, kan et ACME-Relais konfigureres. Dette beskrives senere.

Etter ca. 2 til 5 minutter bør det gyldige sertifikatet nå være installert. Hvis en feil oppstår, kan prosessen gjentas hvis du trykker på Sertifikat på Forny.

Merk: For mange gjentakelser kan føre til midlertidig blokkering. Vent et øyeblikk før du gjentar prosessen.

Ingen Sertifikat

Hvis det ikke lykkes å opprette et sertifikat, genererer serveren sitt eget. Dette bør imidlertid aldri brukes i produktive miljøer.

ACME-Relais

ACME-relæet brukes til å levere flere Servere med et SSL-sertifikat fra Let's Encrypt eller ZeroSSL. TCP-porten 80 videreleder til dette formålet.

For å gjøre dette, oppgir du hver IP-adresse eller vertsnavnet på hver linje.

Advarsel: Dette er ikke en proxy-applikasjon og bør bare brukes for sertifikater.