Jak nakonfigurovat certifikát Let’s Encrypt na firewallu Zyxel USG FLEX H Series

Print Friendly and PDF
Máte další otázky? Odeslat požadavek

Firewally Zyxel USG FLEX H Series mohou používat Let’s Encrypt k automatickému získávání důvěryhodných SSL/TLS certifikátů prostřednictvím protokolu ACME (Automatic Certificate Management Environment).

Místo ručního generování, importu a nahrazování certifikátů může firewall požádat o certifikát od Let’s Encrypt a automaticky jej obnovovat před vypršením platnosti.

Certifikáty Let’s Encrypt jsou platné po dobu 90 dnů. Ve výchozím nastavení firewall obnovuje certifikát 30 dní před vypršením platnosti, a období obnovy lze nastavit až na 60 dní před vypršením platnosti.

Firewall podporuje dva způsoby ověření vlastnictví domény:

  • HTTP-01 – ověření přes HTTP připojení k firewallu.
  • DNS-01 – ověření přes DNS TXT záznam.

Tento článek vysvětluje, jak nakonfigurovat a ověřit certifikát Let’s Encrypt pomocí kteréhokoli z těchto způsobů.

Poznámka: Konfigurace samotného poskytovatele DNS, včetně vytvoření Cloudflare API tokenu, není součástí tohoto návodu. Pokud máte zájem o Cloudflare, prosím následujte odkaz na článek: Jak nakonfigurovat Cloudflare DDNS na firewallech Zyxel H Series

Požadavky

Před požádáním o certifikát Let’s Encrypt se ujistěte, že:

  • Máte veřejně resolvovatelný plně kvalifikovaný název domény (FQDN).
  • FQDN je pod vaší kontrolou.
  • Firewall má přístup k internetu.
  • Je k dispozici platná a dosažitelná e-mailová adresa.
  • Jsou splněny požadované podmínky pro ověření HTTP-01 nebo DNS-01.

Firewall funguje jako ACME klient a automaticky zajišťuje vydávání a obnovu certifikátů.

HTTP-01 nebo DNS-01: Kterou metodu byste měli použít?

Obě metody ověřují, že máte kontrolu nad doménou, pro kterou je certifikát žádán, ale fungují odlišně.

  HTTP-01 DNS-01
Způsob ověření HTTP požadavek DNS TXT záznam
Požadována veřejná IP Ano Ne nutná pro ověření
Požadován TCP port 80 Ano Ne
Požadován přístup k DNS API Ne Ano
Aktuální automatizovaný DNS poskytovatel N/A Cloudflare
Nejvhodnější pro Firewall přímo dostupný z internetu Domény, kde lze spravovat DNS přes podporovaného poskytovatele

U HTTP-01 se Let’s Encrypt připojuje k firewallu přes TCP port 80 a žádá dočasnou ACME validační URL.

U DNS-01 firewall vytvoří dočasný _acme-challenge TXT záznam a Let’s Encrypt tento záznam ověří přes veřejný DNS.

Krok 1 – Konfigurace nastavení certifikátu

Přihlaste se do webového rozhraní firewallu a přejděte na:

Systém > Certifikát > Let’s Encrypt Certificate

Klikněte na Přidat a nakonfigurujte následující nastavení podle obrázku:

  • Název domény: Zadejte FQDN, pro který bude certifikát vydán. FQDN musí být veřejně resolvovatelný.
    Příklad: H500.zylab.uk
  • E-mail: Zadejte platnou a dosažitelnou e-mailovou adresu.
  • Obnovit před vypršením: Určete, kdy má firewall začít obnovovat certifikát. Výchozí hodnota je 30 dní a lze ji nastavit od 1 do 60 dnů před vypršením platnosti.
  • Subject Alternative Name (SAN): Přidejte další FQDN, které mají být zahrnuty ve stejném certifikátu. Podporuje až pět položek SAN. Wildcard FQDN nejsou podporovány. Změna SAN položek po vydání vyžaduje opětovné vydání certifikátu.
  • V části Konfigurace výzvy (Challenge Configuration) vyberte způsob ověření odpovídající vašemu prostředí.
  • Můžete použít:
  • HTTP-01
  • DNS-01

Možnost 1 – Požádejte o certifikát pomocí HTTP-01

HTTP-01 ověřuje vlastnictví domény tím, že umožní Let’s Encrypt připojit se k firewallu přes TCP port 80.

  • Vytvořte veřejný DNS A záznam

Před zahájením ověření musí být certifikační FQDN veřejně resolvovatelný.

Vytvořte A záznam u svého DNS poskytovatele, který nasměruje FQDN na veřejnou WAN IPv4 adresu firewallu.

Důležité: Pokud A záznam chybí, Let’s Encrypt nemůže rozpoznat FQDN firewallu a ověření HTTP-01 selže s chybou NXDOMAIN.

Konfigurace HTTP-01

Přejděte na:

Systém > Certifikát > Let’s Encrypt Certificate

Nakonfigurujte nastavení certifikátu a vyberte:

Typ výzvy: HTTP-01
Čas obnovy: 03:00 (doporučeno)

HTTP-01 vyžaduje, aby byl firewall dostupný z internetu přes TCP port 80.

Spuštění ověření a vydání certifikátu

Klikněte na Použít.

Firewall zobrazí Možnosti vydání certifikátu.

Pro okamžité ověření a vydání certifikátu vyberte:

Ověřit a vydat nyní a klikněte na Pokračovat.

Během ověření HTTP-01 firewall dočasně přesměruje WAN provoz na portu 80 přibližně na 2–3 minuty, maximálně 5 minut. Požadovaná pravidla firewallu jsou automaticky vytvořena a po ověření odstraněna.

Pokud je port 80 běžně přesměrován na interní server, může být tato služba dočasně nedostupná. Z tohoto důvodu provádějte ověření HTTP-01 pokud možno mimo špičku.

Ověření přístupu HTTPS s certifikátem Let’s Encrypt

Po úspěšném vydání certifikátu jej lze přiřadit k webovému rozhraní firewallu.

Přejděte na:

Systém > Nastavení > Nastavení správy

V části HTTPS > Serverový certifikát vyberte vydaný certifikát:

h500.zylab.uk

Klikněte na Použít.

Možnost 2 – Požádejte o certifikát pomocí DNS-01

DNS-01 ověřuje vlastnictví domény vytvořením dočasného DNS TXT záznamu. Na rozdíl od HTTP-01 tato metoda nevyžaduje příchozí přístup k firewallu na TCP portu 80.

Konfigurace ověření DNS-01

Přejděte na:

Systém > Certifikát > Let’s Encrypt Certificate

Nakonfigurujte nastavení certifikátu, poté v části Konfigurace výzvy vyberte:

DNS-01 (Cloudflare)

Zadejte:

  • Cloudflare Zone ID
  • Cloudflare API Token

Firewall použije tyto přihlašovací údaje k automatickému vytvoření a odstranění TXT záznamu potřebného pro ACME ověření.

Poznámka: V tomto příkladu byl Cloudflare již nakonfigurován a požadované Zone ID a API Token byly k dispozici. Pro pokyny k nastavení Cloudflare se podívejte na samostatný článek o konfiguraci Cloudflare.

Test ověření DNS-01

Po uložení konfigurace vyberte certifikát a klikněte na Test.

Firewall provede suchý běh – test ověření.

Během ověření DNS-01 firewall:

  1. požádá o ACME výzvu;
  2. vytvoří požadovaný _acme-challenge TXT záznam přes Cloudflare API;
  3. čeká, až Let’s Encrypt ověří DNS záznam;
  4. po ověření odstraní dočasný TXT záznam.

Úspěšný test zobrazí zprávy podobné:

Check authorization success
Cloudflare API responded: Record delete successfully
dryrun verified successfully
Script finished. Result: SUCCESS

 

Články v tomto oddílu

Byl pro vás tento článek užitečný?
Počet uživatelů, kteří toto označili za užitečné: 0 z 0
Sdílet

Komentáře

0 komentářů

Prosím přihlaste se, abyste mohli napsat komentář.