Как да конфигурирате сертификат Let’s Encrypt на Zyxel USG FLEX H Series Firewall

Print Friendly and PDF
Имате още въпроси? Подаване на заявка

Защитните стени Zyxel USG FLEX H Series могат да използват Let’s Encrypt за автоматично получаване на доверени SSL/TLS сертификати чрез протокола ACME (Automatic Certificate Management Environment).

Вместо ръчно генериране, импортиране и замяна на сертификати, защитната стена може да поиска сертификат от Let’s Encrypt и автоматично да го поднови преди изтичане на срока му.

Сертификатите на Let’s Encrypt са валидни за 90 дни. По подразбиране защитната стена подновява сертификата 30 дни преди изтичане, като периодът за подновяване може да се настрои до 60 дни преди изтичане.

Защитната стена поддържа два метода за валидиране на собствеността върху домейн:

  • HTTP-01 – валидиране чрез HTTP връзка към защитната стена.
  • DNS-01 – валидиране чрез DNS TXT запис.

Тази статия обяснява как да конфигурирате и проверите сертификат Let’s Encrypt, използвайки който и да е от двата метода.

Забележка: Конфигурацията на самия DNS доставчик, включително създаването на API токен за Cloudflare, не е в обхвата на това ръководство. Ако се интересувате от Cloudflare, моля, следвайте връзката към статията: Как да конфигурирате Cloudflare DDNS на Zyxel H Series защитни стени

Изисквания

Преди да поискате сертификат Let’s Encrypt, уверете се, че:

  • Разполагате с публично разрешим пълно квалифицирано домейн име (FQDN).
  • FQDN е под ваш контрол.
  • Защитната стена има достъп до Интернет.
  • Наличен е валиден и достъпен имейл адрес.
  • Изпълнени са необходимите условия за валидиране чрез HTTP-01 или DNS-01.

Защитната стена действа като ACME клиент и автоматично управлява издаването и подновяването на сертификата.

HTTP-01 или DNS-01: Кой метод да използвате?

Двата метода потвърждават, че контролирате домейна, за който се иска сертификат, но работят по различен начин.

  HTTP-01 DNS-01
Метод на валидиране HTTP заявка DNS TXT запис
Изисква публичен IP Да Не се изисква за валидиране
Изисква TCP порт 80 Да Не
Изисква достъп до DNS API Не Да
Текущ автоматизиран DNS доставчик Н/П Cloudflare
Най-подходящ за Защитна стена, директно достъпна от Интернет Домейни, където DNS може да се управлява чрез поддържан доставчик

При HTTP-01 Let’s Encrypt се свързва със защитната стена чрез TCP порт 80 и изисква временен ACME URL за валидиране.

При DNS-01 защитната стена създава временен _acme-challenge TXT запис и Let’s Encrypt проверява този запис чрез публичния DNS.

Стъпка 1 – Конфигурирайте настройките на сертификата

Влезте в Web GUI на защитната стена и отидете на:

System > Certificate > Let’s Encrypt Certificate

Кликнете Add и конфигурирайте следните настройки, както е показано на екрана:

  • Име на домейн: Въведете FQDN, за който ще бъде издаден сертификатът. FQDN трябва да бъде публично разрешим.
    Пример: H500.zylab.uk
  • Имейл: Въведете валиден и достъпен имейл адрес.
  • Подновяване преди изтичане: Посочете кога защитната стена трябва да започне подновяването на сертификата. По подразбиране е 30 дни и може да се конфигурира от 1 до 60 дни преди изтичане.
  • Subject Alternative Name (SAN): Добавете допълнителни FQDN, които трябва да бъдат включени в същия сертификат. Поддържат се до пет SAN записа. Wildcard FQDN не се поддържат. Промяната на SAN записите след издаване изисква преиздаване на сертификата.
  • В секцията Challenge Configuration изберете метода за валидиране, който съответства на вашата среда.
  • Можете да използвате:
  • HTTP-01
  • DNS-01

Опция 1 – Поискайте сертификат чрез HTTP-01

HTTP-01 валидира собствеността върху домейна, като позволява на Let’s Encrypt да се свърже със защитната стена през TCP порт 80.

  • Създайте публичен DNS A запис

Преди да започнете валидирането, FQDN на сертификата трябва да бъде публично разрешим.

Създайте A запис при вашия DNS доставчик, който сочи FQDN към публичния WAN IPv4 адрес на защитната стена.

Важно: Ако A записът липсва, Let’s Encrypt не може да разреши FQDN на защитната стена и валидирането HTTP-01 се проваля с грешка NXDOMAIN.

Конфигурирайте HTTP-01

Отидете на:

System > Certificate > Let’s Encrypt Certificate

Конфигурирайте настройките на сертификата и изберете:

Challenge Type: HTTP-01
Renew Time: 03:00 (препоръчително)

HTTP-01 изисква защитната стена да бъде достъпна от Интернет през TCP порт 80.

Започнете валидирането и издаването на сертификата

Кликнете Apply.

Защитната стена показва Опции за издаване на сертификат.

За незабавно валидиране и издаване на сертификат изберете:

Validate and Issue Now и кликнете Continue.

По време на валидирането HTTP-01 защитната стена временно пренасочва трафика на WAN порт 80 за около 2–3 минути, до 5 минути. Необходимите правила на защитната стена се създават и премахват автоматично.

Ако порт 80 обикновено се препраща към вътрешен сървър, тази услуга може временно да бъде недостъпна. Поради тази причина, когато е възможно, извършвайте валидирането HTTP-01 в извънработно време.

Проверете HTTPS достъпа със сертификата Let’s Encrypt

След като сертификатът бъде успешно издаден, той може да бъде зададен за Web GUI на защитната стена.

Отидете на:

System > Settings > Administration Settings

Под HTTPS > Server Certificate изберете издадения сертификат:

h500.zylab.uk

Кликнете Apply.

Опция 2 – Поискайте сертификат чрез DNS-01

DNS-01 валидира собствеността върху домейна чрез създаване на временен DNS TXT запис. За разлика от HTTP-01, този метод не изисква входящ достъп до защитната стена на TCP порт 80.

Конфигурирайте валидирането DNS-01

Отидете на:

System > Certificate > Let’s Encrypt Certificate

Конфигурирайте настройките на сертификата, след което в секцията Challenge Configuration изберете:

DNS-01 (Cloudflare)

Въведете:

  • Cloudflare Zone ID
  • Cloudflare API Token

Защитната стена използва тези данни за достъп, за да създава и премахва автоматично TXT записа, необходим за ACME валидиране.

Забележка: В този пример Cloudflare вече е конфигуриран и необходимите Zone ID и API Token са налични. За инструкции как да конфигурирате Cloudflare, вижте специализираната статия за конфигурация на Cloudflare.

Тествайте валидирането DNS-01

След запазване на конфигурацията изберете сертификата и кликнете Test.

Защитната стена извършва Dry Run – тест на валидирането.

По време на валидирането DNS-01 защитната стена:

  1. заявява ACME предизвикателството;
  2. създава необходимия _acme-challenge TXT запис чрез Cloudflare API;
  3. изчаква Let’s Encrypt да провери DNS записа;
  4. премахва временния TXT запис след валидирането.

Успешният тест показва съобщения, подобни на:

Check authorization success
Cloudflare API responded: Record delete successfully
dryrun verified successfully
Script finished. Result: SUCCESS

 

Статии в този раздел

Беше ли полезна тази статия?
0 от 0 считат материала за полезен
Споделяне

Коментари

0 коментара

Влезте в услугата, за да оставите коментар.