证书

证书用于保护与服务器的连接。它确认了收到数据的来源,并携带公钥以加密数据。

证书状态

证书在一定时间后会过期。因此,Antcas Control 会在其到期前自动续订。当前 状态显示在编辑器右下角。如果证书仅剩下 7 天或更少有效期,则还会在可视化界面中显示警告消息。

工作原理和示例

证书始终解析为 FQDN(完全限定域名或域的完整名称)。为此,必须通过 DNS 服务器将 Antcas Server 的 IP 地址解析出来。这可以在本地网络中完成,也可以通过公共地址完成。请参阅 DNS 和端口转发

  1. 调用地址 https://home.my.antcas.com:8000/
  2. 将 FQDN home.my.antcas.com 传输到主机的 DNS 服务器。通常,这些服务器由网络中的 DHCP 服务器提供。但也可以手动配置。
  3. 地址已在 DNS 服务器上注册:
    1. 返回配置的内部 IP 地址
  4. 地址未知:
    1. 在下一个公共 DNS 服务器(也称为名称服务器)中搜索 FQDN
    2. 通过公共 DNS 服务器向 my.antcas.com 提出请求,然后返回最后已知的公共 IP 地址。如果是 antcas.com 以外的域,则在 DynDNS 或 DNS 服务提供商处搜索 FQDN。
  5. 将 IP 地址传输到浏览器后,建立加密 TLS 连接。
  6. 在握手之后,检查证书和地址的来源。证书颁发者必须与输入的 FQDN 一致。

注意:地址可以内部或外部解析。也就是说,在本地网络连接时,直接建立连接。通过这种方法,即使发生互联网中断,通信仍能继续。

配置

所有设置均可在 基础设施中找到。证书始终针对 FQDN。FQDN 由 服务器主机名 和各个 网络接口 在高级中配置。

注意:安装新证书时,可能需要重启浏览器才能正确显示它。

云证书

如果 FQDN 以 .my.antcas.com 结尾,则证书会自动从 Antcas Hub 下载。使用此方法时无需对路由器进行特定配置。前面的名称可以自由选择。

注意:如果使用 DynDNS 服务,请确保主机名与该服务的地址一致。

外部证书

要使用外部 证书,可以在 基础设施中将其上传到 证书文件夹中的 外部。自定义的 证书优先于所有其他方法,但如果它过期,则会自动使用其他方法。

上传的 证书必须以 PEM 格式提供,并且必须同时包含私钥和证书。如果不是这样,可以使用文本编辑器将它们合并。无需考虑顺序。但必须确保各部分之间有一个换行符。此外,还需要确保主题中的一个域(CN)存在。

Let's Encrypt 或 ZeroSSL 的证书

如果未使用上述任何方法且名称包含 TLD,则会尝试请求证书。为此,必须在公共 DNS 服务器中输入输入的名称。

此外,服务器上的端口 80 必须从外部可访问。如果多个服务器使用此方法,则可以设置一个 ACME 中继。这将在下文中描述。

大约 25 分钟后,有效证书应该已安装。如果发生错误,可以在 证书上点击 刷新来重复该过程。

注意:过多的重复操作可能会导致临时锁定。在重复操作之前,请稍等片刻。

无证书

如果无法创建 证书,则服务器会生成自己的证书。但此证书绝对不应用于生产环境。

ACME 中继

ACME 中继用于为多个 服务器提供 Let's Encrypt 或 ZeroSSL 的 SSL 证书。为此,会转发 TCP 端口 80

请为此输入每个 IP 地址或各自的主机名,每行一个。

注意:这是不是代理应用程序,仅应用于证书。