Сертификат используется для защиты соединения с сервером. Он подтверждает происхождение полученных данных и содержит открытый ключ для шифрования данных.
Сертификат имеет ограниченный срок действия. Antcas Control обновляет его до истечения срока. Текущий статус отображается в правом нижнем углу редактора. Если срок действия сертификата составляет менее 7 дней, также отображается предупреждающее сообщение в визуализации.
Сертификат всегда разрешается на FQDN (полное доменное имя). Для этого необходимо, чтобы IP-адрес сервера Antcas разрешался через DNS-сервер. Это может быть сделано либо в локальной сети, либо через общедоступный адрес. См. DNS и Портовой Переадресация.
Примечание: Адрес может быть разрешен как внутри, так и снаружи. То есть при локальном сетевом соединении соединение устанавливается напрямую. С этой методикой коммуникация продолжает работать даже при прерывании интернет-соединения.
Все настройки находятся в инфраструктуре. Сертификат всегда оформлен на FQDN. Он настраивается через
имя хоста сервера и отдельные
сетевые интерфейсы в разделе Расширенные.
Примечание: При установке нового сертификата возможно, потребуется перезапустить браузер для его корректного отображения.
Если FQDN заканчивается на .my.antcas.com, сертификат автоматически загружается с Antcas Hub. При этом методе не требуется специфическая конфигурация маршрутизатора. Предшествующее имя может быть выбрано произвольно.
Примечание: Если используется DynDNS-сервис, убедитесь, что имя хоста соответствует адресу сервиса.
Чтобы использовать внешний сертификат, его можно загрузить в
инфраструктуре под
Сертификаты в папке
Внешний. Собственный
сертификат имеет более высокий приоритет по сравнению со всеми другими методами. Однако, если он истекает, автоматически используются другие методы.
Загруженный сертификат должен быть в формате PEM и должен одновременно содержать закрытый ключ и сертификат. Если это не так, их можно объединить с помощью текстового редактора. Порядок не имеет значения. Важно, чтобы между частями был перенос строки. Также важно, чтобы домен (CN) присутствовал в субъекте.
Если ни один из описанных выше методов не используется и имя содержит TLD, будет попытка запросить сертификат. Для этого введенное имя должно быть зарегистрировано в общедоступном DNS-сервере.
Кроме того, порт 80 на сервере должен быть доступен извне. Если несколько серверов используют этот метод, можно настроить
ACME-релей. Это будет описано ниже.
Через примерно 2 до 5 минут действительный сертификат должен быть установлен. Если возникает ошибка, процесс можно повторить, если в сертификате нажать
Обновить.
Примечание: Слишком много повторений могут привести к временной блокировке. Подождите немного, прежде чем повторить процесс.
Если не удается создать сертификат, сервер генерирует собственный. Однако его ни в коем случае не следует использовать для рабочих сред.
ACME-релей используется для обеспечения нескольких
серверов
SSL-сертификатом от Let's Encrypt или ZeroSSL. Для этого перенаправляется TCP-порт 80.
Для этого введите каждый IP-адрес или соответствующее имя хоста на отдельной строке.
Внимание: Это не прокси-приложение и должно использоваться только для сертификатов.