Сертификаты

Сертификат используется для защиты соединения с сервером. Он подтверждает происхождение полученных данных и содержит открытый ключ для шифрования данных.

Статус Сертификатов

Сертификат имеет ограниченный срок действия. Antcas Control обновляет его до истечения срока. Текущий статус отображается в правом нижнем углу редактора. Если срок действия сертификата составляет менее 7 дней, также отображается предупреждающее сообщение в визуализации.

Принцип Работы И Пример

Сертификат всегда разрешается на FQDN (полное доменное имя). Для этого необходимо, чтобы IP-адрес сервера Antcas разрешался через DNS-сервер. Это может быть сделано либо в локальной сети, либо через общедоступный адрес. См. DNS и Портовой Переадресация.

  1. Запрашивается адрес https://home.my.antcas.com:8000/
  2. FQDN home.my.antcas.com передается на DNS-сервер хоста. Серверы обычно предоставляются DHCP-сервером в сети, но могут быть также настроены вручную.
  3. Адрес зарегистрирован на DNS-сервере:
    1. Возвращается настроенный внутренний IP-адрес
  4. Адрес неизвестен:
    1. Поиск FQDN на следующем общедоступном DNS-сервере (также называемом именным сервером)
    2. Запрос через общедоступный DNS-сервер на my.antcas.com, который затем возвращает последний известный общедоступный IP-адрес. Если это другая доменная зона, отличная от antcas.com, то поиск FQDN осуществляется у провайдера DynDNS или DNS.
  5. После передачи IP в браузер устанавливается зашифрованное TLS-соединение.
  6. После рукопожатия проверяется сертификат и происхождение адреса. Выдающий орган сертификата должен соответствовать введенному FQDN.

Примечание: Адрес может быть разрешен как внутри, так и снаружи. То есть при локальном сетевом соединении соединение устанавливается напрямую. С этой методикой коммуникация продолжает работать даже при прерывании интернет-соединения.

Конфигурация

Все настройки находятся в инфраструктуре. Сертификат всегда оформлен на FQDN. Он настраивается через имя хоста сервера и отдельные сетевые интерфейсы в разделе Расширенные.

Примечание: При установке нового сертификата возможно, потребуется перезапустить браузер для его корректного отображения.

Облачный Сертификат

Если FQDN заканчивается на .my.antcas.com, сертификат автоматически загружается с Antcas Hub. При этом методе не требуется специфическая конфигурация маршрутизатора. Предшествующее имя может быть выбрано произвольно.

Примечание: Если используется DynDNS-сервис, убедитесь, что имя хоста соответствует адресу сервиса.

Внешние Сертификаты

Чтобы использовать внешний сертификат, его можно загрузить в инфраструктуре под Сертификаты в папке Внешний. Собственный сертификат имеет более высокий приоритет по сравнению со всеми другими методами. Однако, если он истекает, автоматически используются другие методы.

Загруженный сертификат должен быть в формате PEM и должен одновременно содержать закрытый ключ и сертификат. Если это не так, их можно объединить с помощью текстового редактора. Порядок не имеет значения. Важно, чтобы между частями был перенос строки. Также важно, чтобы домен (CN) присутствовал в субъекте.

Сертификат От Let's Encrypt Или ZeroSSL

Если ни один из описанных выше методов не используется и имя содержит TLD, будет попытка запросить сертификат. Для этого введенное имя должно быть зарегистрировано в общедоступном DNS-сервере.

Кроме того, порт 80 на сервере должен быть доступен извне. Если несколько серверов используют этот метод, можно настроить ACME-релей. Это будет описано ниже.

Через примерно 2 до 5 минут действительный сертификат должен быть установлен. Если возникает ошибка, процесс можно повторить, если в сертификате нажать Обновить.

Примечание: Слишком много повторений могут привести к временной блокировке. Подождите немного, прежде чем повторить процесс.

Нет Сертификата

Если не удается создать сертификат, сервер генерирует собственный. Однако его ни в коем случае не следует использовать для рабочих сред.

ACME-Релей

ACME-релей используется для обеспечения нескольких серверов SSL-сертификатом от Let's Encrypt или ZeroSSL. Для этого перенаправляется TCP-порт 80.

Для этого введите каждый IP-адрес или соответствующее имя хоста на отдельной строке.

Внимание: Это не прокси-приложение и должно использоваться только для сертификатов.