Сертифікати

Сертифікат використовується для забезпечення безпеки з’єднання з сервером. Він підтверджує джерело отриманих даних і містить відкритий ключ для шифрування даних.

Статус Сертифікатів

Сертифікат закінчується після певного часу. Тому Antcas Control оновлює його до закінчення терміну дії. Поточний статус відображається в правому нижньому куті редактора. Якщо сертифікат діє лише ще 7 днів або менше, також відображається попередження у візуалізації.

Принцип Дії Та Приклад

Сертифікат завжди розкривається на FQDN (Fully Qualified Domain Name або повна назва домену). Для цього необхідно, щоб IP Antcas Server розкривалася через DNS-сервер. Це можна зробити як у власній мережі, так і через публічну адресу. Дивіться DNS та Перенаправлення Портів.

  1. Адреса https://home.my.antcas.com:8000/ відкривається
  2. FQDN home.my.antcas.com передається на DNS-сервер хоста. Сервери зазвичай передаються DHCP-сервером у мережі, але можуть бути налаштовані вручну.
  3. Адреса зареєстрована на DNS-сервері:
    1. Повертається налаштована внутрішня IP-адреса
  4. Адреса невідома:
    1. Пошук FQDN на наступному публічному DNS-сервері (також називається nameserver)
    2. Запит через публічний DNS-сервер на my.antcas.com, який повертає останню відому публічну IP-адресу. Якщо це інший домен, крім antcas.com, то пошук FQDN здійснюється у DynDNS або у провайдера DNS-послуг.
  5. Після передачі IP до браузера встановлюється зашифроване з’єднання TLS.
  6. Після рукостискання перевіряються сертифікат і джерело адреси. Видавець сертифікату повинен відповідати введеному FQDN.

Примітка: Адресу можна розкривати як всередині, так і ззовні. Це означає, що при локальному мережевому з’єднанні з’єднання встановлюється безпосередньо. Цим методом комунікація продовжується навіть при перебоях у Інтернеті.

Конфігурація

Всі налаштування знайдете в інфраструктурі. Сертифікат завжди оформлений на FQDN. Він конфігурується від серверу-імені хоста та окремих мережевих інтерфейсів у розділі Розширено.

Примітка: Якщо встановлено новий сертифікат, можливо, браузер потрібно перезапустити, щоб правильно відобразити його.

Хмарний Сертифікат

Якщо FQDN закінчується на .my.antcas.com, сертифікат автоматично завантажується з Antcas Hub. Цим методом не потрібна спеціальна конфігурація маршрутизатора. Попередня назва може бути вільно обрана.

Примітка: Якщо використовується DynDNS-послуга, зверніть увагу, що ім’я хоста повинно відповідати адресі послуги.

Зовнішні Сертифікати

Щоб використовувати зовнішній сертифікат, його можна завантажити в інфраструктурі у розділі Сертифікати в папці Зовнішній. Власна сертифікат має вищий пріоритет за всіма іншими методами. Однак, якщо цей сертифікат закінчується, автоматично використовуються інші методи.

Завантажений сертифікат повинен бути у форматі PEM і повинен одночасно містити приватний ключ і сертифікат. Якщо це не так, їх можна об’єднати за допомогою текстового редактора. Порядок не має значення. Важливо, щоб між частинами був перенос рядка. Крім того, важливо, щоб одна домена (CN) була в предметі.

Сертифікат від Let's Encrypt або ZeroSSL

Якщо жодного з описаних вище методів не використовується і ім’я містить TLD, спроба отримати сертифікат. Для цього введене ім’я повинно бути зареєстроване у публічному DNS-сервері.

Крім того, порт 80 на сервері повинен бути доступний ззовні. Якщо кілька серверів використовують цей метод, можна налаштувати ACME-релей. Це описано нижче.

Приблизно через 2 до 5 хвилин дійсний сертифікат повинен бути встановлений. Якщо виникає помилка, процес можна повторити, якщо в сертифікаті натиснуто Оновити.

Примітка: Занадто багато повторень можуть призвести до тимчасового блокування. Почекайте трохи, перш ніж повторювати процес.

Жодного Сертифікату

Якщо не вдається створити сертифікат, сервер генерує власний. Однак його ніколи не слід використовувати для продуктивних середовищ.

ACME-Релей

ACME-релей використовується для забезпечення кількох серверів SSL-сертифікатом від Let's Encrypt або ZeroSSL. Для цього перенаправляється TCP-порт 80.

Для цього введіть кожну IP-адресу або відповідне ім’я хоста на окремому рядку.

Увага: Це не проксі-застосунок і повинно використовуватися лише для сертифікатів.