Certificări

Un certificat se utilizează pentru a securiza conexiunea la server. Acesta confirmă originea datelor primite și conține cheia publică pentru criptarea datelor.

Starea Certificatelor

Un certificat expiră după un anumit timp. Antcas Control îl reînnoiește prin urmare înainte de expirare. Starea actuală se afișează în partea dreaptă jos a editorului. Dacă un certificat este valabil doar pentru 7 zile sau mai puțin, se afișează și un mesaj de avertizare în vizualizare.

Funcționare și Exemplu

Certificatul este întotdeauna rezolvat pentru un FQDN (Fully Qualified Domain Name sau numele complet al unei domenii). În acest scop, este necesar ca IP-ul serverului Antcas să fie rezolvat printr-un server DNS. Aceasta poate fi făcută fie în rețeaua proprie, fie printr-o adresă publică. Vezi DNS și Port Forwarding.

  1. Adresa https://home.my.antcas.com:8000/ este accesată
  2. FQDN-ul home.my.antcas.com este transmis serverului DNS al gazdei. Serverii sunt de obicei transmisi de serverul DHCP din rețea, dar pot fi și configurați manual.
  3. Adresa a fost înregistrată pe serverul DNS:
    1. IP-ul intern configurat este returnat
  4. Adresa nu este cunoscută:
    1. Se caută FQDN-ul pe următorul server DNS public (denumit și nameserver)
    2. Cererea merge prin serverul DNS public către my.antcas.com, care returnază apoi ultima adresă IP publică cunoscută. Dacă este vorba de o altă domeniu decât antcas.com, se caută FQDN-ul la serviciul DynDNS sau DNS.
  5. După ce IP-ul a fost transmis browserului, se stabilește o conexiune TLS criptată.
  6. După handshake, certificatul și originea adrese este verificat. Emisorul certificatului trebuie să corespundă cu FQDN-ul introdus.

Notă: Adresa poate fi rezolvată atât intern, cât și extern. Adică, în cazul unei conexiuni de rețea locală, conexiunea este stabilită direct. Cu această metodă, comunicarea continuă să funcționeze chiar și în caz de întrerupere a internetului.

Configurare

Toate setările le găsiți în Infrastructură. Un certificat este întotdeauna pentru FQDN. Acesta este configurat de Server-Numele gazdei și de fiecare Interfață de rețea sub Avansat.

Notă: Dacă se instalează un certificat nou, browserul trebuie posibil relansat pentru a-l afișa corect.

Certificat Cloud

Dacă FQDN-ul se termină cu .my.antcas.com, certificatul este descărcat automat de Antcas Hub. Cu această metodă, nu este necesară o configurare specifică a routerului. Numele precedent poate fi ales liber.

Notă: Dacă se utilizează un Serviciu DynDNS, asigurați-vă că numele gazdei corespunde adrese serviciului.

Certificare Externă

Pentru a utiliza un certificat extern, acesta poate fi încărcat în Infrastructură sub Certificare în folderul Extern. Un propriu certificat are prioritate mai mare decât toate celelalte metode. Dacă acesta expiră, se vor utiliza automat alte metode.

Certificatul încărcat trebuie să fie în format PEM și trebuie să conțină simultan cheia privată și certificatul. Dacă nu este cazul, acestea pot fi combinate cu un editor de text. Ordinea nu trebuie respectată. Trebuie avut grijă ca o linie goală să se afle între părți. De asemenea, este important ca o domeniu (CN) să fie în subiect.

Certificat de la Let's Encrypt sau ZeroSSL

Dacă nu se utilizează una dintre metodele descrise mai sus și numele conține o TLD, se va încerca obținerea unui certificat. Pentru aceasta, numele introdus trebuie să fie înscris într-un server DNS public.

De asemenea, portul 80 trebuie accesibil de pe exterior pe Server. Dacă mai mulți serveri utilizează această metodă, se poate configura un ACME-Relay. Acest lucru va fi descris mai jos.

După aproximativ 2 până la 5 minute, certificatul valabil ar trebui să fi fost instalat. Dacă apare o eroare, procesul poate fi repetat dacă se apasă pe Certificat la Reînnoire.

Notă: Prea multe repetări pot duce la o blocare temporară. Așteptați un moment înainte de a repeta procesul.

Niciun Certificat

Dacă nu se reușește crearea unui certificat, unul propriu este generat de server. Acesta ar trebui să fie utilizat în niciun caz pentru medii productive.

ACME-Relay

ACME-Relay-ul se utilizează pentru a furniza mai mulți Serveri cu un Certificat SSL de la Let's Encrypt sau ZeroSSL. Pentru aceasta, portul TCP 80 este redirecționat.

Introduceți fiecare adresă IP sau numele gazdei pe o linie separată.

Atenție: Aceasta nu este o aplicație proxy și ar trebui utilizată doar pentru certificare.