Certificates

Ett certifikat används för att säkra anslutningen till servern. Det bekräftar ursprunget för de mottagna data och bär den offentliga nyckeln för kryptering av data.

Status For Certificates

Ett certifikat löper ut efter en viss tid. Antcas Control förnyar därför dessa innan de går ut. Den aktuella status visas längst ned till höger i redigeraren. Om ett certifikat endast är giltigt i 7 dagar eller mindre, visas även ett varningsmeddelande i visualiseringen.

Funktionssätt Och Exempel

Certifikatet löses alltid upp till en FQDN (Fully Qualified Domain Name eller fullständigt namn på en domän). Till detta ändamål är det nödvändigt att IP-adressen från Antcas-servern måste lösas upp via en DNS-server. Detta kan antingen ske i det egna nätverket eller via en offentlig adress. Se DNS och portvidarebefordran.

  1. Adressen https://home.my.antcas.com:8000/ hämtas
  2. FQDN:n home.my.antcas.com överförs till DNS-servern för värden. Serverna överförs vanligtvis av DHCP-servern i nätverket, men kan också konfigureras manuellt.
  3. Adressen har lagts upp på DNS-servern:
    1. Den konfigurerade interna IP-adressen returneras
  4. Adressen är okänd:
    1. Sökningen fortsätter på nästa offentliga DNS-server (även namnserver kallad) efter FQDN:n
    2. Förfrågan går via offentlig DNS-server till my.antcas.com, som sedan returnerar den senast kända offentliga IP-adressen. Om det handlar om en annan domän än antcas.com, söks FQDN:n hos DynDNS eller DNS-tjänsteleverantören.
  5. När IP-adressen har överförts till webbläsaren, upprättas en krypterad TLS-anslutning.
  6. Efter handshaken kontrolleras certifikatet och ursprunget för adressen. Utgivaren av certifikatet måste stämma överens med den angivna FQDN:n.

Anmärkning: Adressen kan lösas upp både internt och externt. Det vill säga, vid en lokal nätverksanslutning upprättas anslutningen direkt. Med denna metod fungerar kommunikationen vidare även vid ett internetavbrott.

Konfiguration

Alla inställningar hittar du i infrastrukturen. Ett certifikat gäller alltid för FQDN:n. Denna konfigureras från server-hostnamn och de enskilda nätverkssnitten under Avancerat.

Anmärkning: Om ett nytt certifikat installeras, måste webbläsaren eventuellt startas om för att visa det korrekt.

Cloud-Certifikat

Om FQDN:n slutar med .my.antcas.com, laddas certifikatet automatiskt ner från Antcas Hub. Med denna metod krävs ingen specifik konfiguration av routern. Det föregående namnet kan väljas fritt.

Anmärkning: Om en DynDNS-tjänst används, se till att hostnamnet stämmer överens med tjänstens adress.

Externa Certifikat

För att använda ett externt certifikat kan detta laddas upp i infrastrukturen under certifikat i mappen extern. Ett eget certifikat har högre prioritet än alla andra metoder. Om detta certifikat löper ut, används automatiskt andra metoder.

Det uppladdade certifikatet måste vara i PEM-format och måste innehålla den privata nyckeln och certifikatet samtidigt. Om detta inte är fallet, kan de slås samman med en textredigerare. Ordningen behöver inte beaktas. Det måste dock finnas ett radbyte mellan delarna. Dessutom är det viktigt att en domän (CN) står i ämnet.

Certifikat Från Let's Encrypt Eller ZeroSSL

Om ingen av de ovan beskrivna metoderna används och namnet innehåller en TLD, försöker systemet att ansöka om ett certifikat. Till detta måste det angivna namnet registreras i en offentlig DNS-server.

Dessutom måste porten 80servern vara tillgänglig utifrån. Om flera servrar använder denna metod, kan ett ACME-relä konfigureras. Detta beskrivs mer detaljerat nedan.

Efter cirka 2 till 5 minuter borde det giltiga certifikatet ha installerats. Om ett fel uppstår, kan processen upprepas om du klickar på certifikat och sedan på förnya.

Anmärkning: För många upprepningar kan leda till en tillfällig blockering. Vänta ett ögonblick innan du upprepar processen.

Inget Certifikat

Om det inte går att skapa ett certifikat, genereras ett eget av servern. Detta bör dock aldrig användas i produktiva miljöer.

ACME-Relä

ACME-reläet används för att tillhandahålla flera servrar med ett SSL-certifikat från Let's Encrypt eller ZeroSSL. TCP-porten 80 vidarebefordras till detta ändamål.

Ange varje IP-adress eller respektive hostnamn på en rad.

Varning: Detta är ingen proxy-applikation och bör endast användas för certifikat.