ใบรับรอง

ใบรับรองใช้เพื่อการป้องกันการเชื่อมต่อกับเซิร์ฟเวอร์ ใบรับรองยืนยันที่มาของข้อมูลที่ได้รับและมีคีย์สาธารณะสำหรับการเข้ารหัสข้อมูล

สถานะของใบรับรอง

ใบรับรองจะหมดอายุหลังจากเวลาหนึ่ง Antcas Control จึงจะต่ออายุใบรับรองก่อนที่จะหมดอายุ สถานะปัจจุบัน จะแสดงในส่วนล่างขวาของเอดีเตอร์ ถ้าหากใบรับรองมีความถูกต้องเพียง 7 วันหรือน้อยกว่านั้น จะมีการแจ้งเตือนในการแสดงผลด้วย

วิธีการทำงานและตัวอย่าง

ใบรับรองจะถูกใช้กับ FQDN (Fully Qualified Domain Name หรือชื่อเต็มของโดเมน) ต้องมีการกำหนด IP ของ Antcas Server ผ่าน DNS-Server เพื่อให้สามารถแปลได้ นี่สามารถทำได้ในเครือข่ายส่วนตัวหรือผ่านที่อยู่สาธารณะ ดู DNS และการเปิดพอร์ต

  1. เรียกใช้ที่อยู่ https://home.my.antcas.com:8000/
  2. FQDN home.my.antcas.com จะถูกส่งไปยัง DNS-Server ของโฮสต์ เซิร์ฟเวอร์จะถูกกำหนดโดย DHCP-Server ในเครือข่าย แต่สามารถกำหนดได้ด้วยตนเอง
  3. ที่อยู่ได้รับการตั้งค่าบน DNS-Server:
    1. IP-ที่อยู่ภายในที่กำหนดจะถูกส่งกลับมา
  4. ที่อยู่ไม่เป็นที่รู้จัก:
    1. การค้นหา FQDN จะเกิดขึ้นบน DNS-Server สาธารณะถัดไป (เรียกว่า Nameserver)
    2. คำขอจะผ่าน DNS-Server สาธารณะไปยัง my.antcas.com ซึ่งจะส่งกลับ IP-ที่อยู่สาธารณะล่าสุดที่รู้จัก ถ้าหากเป็นโดเมนอื่น ๆ นอกจาก antcas.com จะมีการค้นหา FQDN บน DynDNS หรือผู้ให้บริการ DNS
  5. หลังจากที่ IP ได้รับการส่งกลับไปยังเบราว์เซอร์ การเชื่อมต่อ TLS ที่เข้ารหัสจะถูกตั้งค่าขึ้น
  6. หลังจากการ Handshake ใบรับรองและที่มาของที่อยู่จะได้รับการตรวจสอบ ผู้ออกใบรับรองต้องตรงกับ FQDN ที่ป้อนเข้าไป

หมายเหตุ: ที่อยู่สามารถแปลได้ทั้งภายในและภายนอก ดังนั้นเมื่อมีการเชื่อมต่อเครือข่ายล็อกอล การเชื่อมต่อจะถูกตั้งค่าขึ้นโดยตรง ด้วยวิธีการนี้การสื่อสารยังคงทำงานต่อไปแม้จะมีการหยุดชะงักของอินเทอร์เน็ต

การกำหนดค่า

ทุกการตั้งค่าสามารถพบได้ใน อินฟราสตรักเจอร์ ใบรับรองจะมีผลกับ FQDN ซึ่งจะถูกกำหนดโดย ชื่อโฮสต์ของเซิร์ฟเวอร์และแต่ละ การเชื่อมต่อเครือข่าย ในส่วนขั้นสูง

หมายเหตุ: เมื่อติดตั้งใบรับรองใหม่ คุณอาจต้องรีสตาร์ทเบราว์เซอร์เพื่อแสดงผลให้ถูกต้อง

ใบรับรองคลาวด์

ถ้าหาก FQDN สิ้นสุดด้วย .my.antcas.com ใบรับรองจะถูกดาวน์โหลดโดยอัตโนมัติจาก Antcas Hub ด้วยวิธีการนี้ไม่จำเป็นต้องกำหนดค่ารูเตอร์อย่างเฉพาะเจาะจง ชื่อที่อยู่ก่อนหน้านี้สามารถเลือกได้อย่างเสรี

หมายเหตุ: ถ้าหากใช้ บริการ DynDNS ดูแลให้แน่ใจว่าชื่อโฮสต์ตรงกับที่อยู่ของบริการ

ใบรับรองภายนอก

เพื่อใช้ ใบรับรองภายนอก สามารถอัปโหลดได้ใน อินฟราสตรักเจอร์ ใน ใบรับรองในโฟลเดอร์ ภายนอก ใบรับรองที่เป็นของตัวเองมีความสำคัญมากกว่าวิธีการอื่น ๆ ถ้าหากใบรับรองหมดอายุ วิธีการอื่นจะถูกใช้โดยอัตโนมัติ

ใบรับรอง ที่อัปโหลดต้องอยู่ในรูปแบบ PEM และต้องมีคีย์ส่วนตัวและใบรับรองพร้อมกัน ถ้าหากไม่ใช่สามารถนำมารวมกันได้โดยใช้เอดีเตอร์ข้อความ ลำดับของการทำงานไม่จำเป็นต้องถูกดูแลให้ดี ต้องมีการเปลี่ยนแปลงบรรทัดระหว่างส่วน และต้องมีโดเมน (CN) ในเรื่อง

ใบรับรองจาก Let's Encrypt หรือ ZeroSSL

ถ้าหากไม่ใช้วิธีการที่ได้กล่าวถึงข้างต้นและชื่อประกอบด้วย TLD จะมีการพยายามขอใบรับรอง ต้องมีการบันทึกชื่อที่ป้อนเข้าไปใน DNS-Server สาธารณะ

นอกจากนี้ พอร์ต 80 ต้องสามารถเข้าถึงได้จากภายนอกบน เซิร์ฟเวอร์ ถ้าหากมีหลายเซิร์ฟเวอร์ที่ใช้วิธีการนี้ สามารถตั้งค่าการเชื่อมต่อ ACME-Relais ได้ ซึ่งจะได้รับการอธิบายต่อไปในส่วนล่าง

หลังจากประมาณ 2 ถึง 5 นาที ใบรับรองที่ถูกต้องจะได้รับการตั้งค่าอย่างถูกต้อง ถ้าหากเกิดข้อผิดพลาด การดำเนินการสามารถทำซ้ำได้โดยกด ใบรับรอง ใน การต่ออายุ

หมายเหตุ: การทำซ้ำมากเกินไปสามารถนำไปสู่การระงับชั่วคราวได้ รอหน่อยก่อนที่จะทำซ้ำการดำเนินการ

ไม่มีใบรับรอง

ถ้าหากไม่สามารถสร้าง ใบรับรองได้ เซิร์ฟเวอร์จะสร้างใบรับรองของตัวเอง แต่ควรไม่ใช้ในสิ่งแวดล้อมที่ผลิต

ACME-Relais

ACME-Relais ถูกใช้เพื่อให้หลาย เซิร์ฟเวอร์ได้รับ ใบรับรอง SSL จาก Let's Encrypt หรือ ZeroSSL พอร์ต TCP 80 จะถูกส่งต่อ

กรุณาใส่แต่ละ IP-ที่อยู่หรือชื่อโฮสต์ตามบรรทัด

คำเตือน: นี่ไม่ใช่อุปกรณ์ Proxy และควรใช้เพียงกับใบรับรองเท่านั้น