Firewally Zyxel USG FLEX H Series mohou používat Let’s Encrypt k automatickému získávání důvěryhodných SSL/TLS certifikátů prostřednictvím protokolu ACME (Automatic Certificate Management Environment).
Místo ručního generování, importu a nahrazování certifikátů může firewall požádat o certifikát od Let’s Encrypt a automaticky jej obnovovat před vypršením platnosti.
Certifikáty Let’s Encrypt jsou platné po dobu 90 dnů. Ve výchozím nastavení firewall obnovuje certifikát 30 dní před vypršením platnosti, a období obnovy lze nastavit až na 60 dní před vypršením platnosti.
Firewall podporuje dva způsoby ověření vlastnictví domény:
- HTTP-01 – ověření přes HTTP připojení k firewallu.
- DNS-01 – ověření přes DNS TXT záznam.
Tento článek vysvětluje, jak nakonfigurovat a ověřit certifikát Let’s Encrypt pomocí kteréhokoli z těchto způsobů.
Poznámka: Konfigurace samotného poskytovatele DNS, včetně vytvoření Cloudflare API tokenu, není součástí tohoto návodu. Pokud máte zájem o Cloudflare, prosím následujte odkaz na článek: Jak nakonfigurovat Cloudflare DDNS na firewallech Zyxel H Series
Požadavky
Před požádáním o certifikát Let’s Encrypt se ujistěte, že:
- Máte veřejně resolvovatelný plně kvalifikovaný název domény (FQDN).
- FQDN je pod vaší kontrolou.
- Firewall má přístup k internetu.
- Je k dispozici platná a dosažitelná e-mailová adresa.
- Jsou splněny požadované podmínky pro ověření HTTP-01 nebo DNS-01.
Firewall funguje jako ACME klient a automaticky zajišťuje vydávání a obnovu certifikátů.
HTTP-01 nebo DNS-01: Kterou metodu byste měli použít?
Obě metody ověřují, že máte kontrolu nad doménou, pro kterou je certifikát žádán, ale fungují odlišně.
| HTTP-01 | DNS-01 | |
|---|---|---|
| Způsob ověření | HTTP požadavek | DNS TXT záznam |
| Požadována veřejná IP | Ano | Ne nutná pro ověření |
| Požadován TCP port 80 | Ano | Ne |
| Požadován přístup k DNS API | Ne | Ano |
| Aktuální automatizovaný DNS poskytovatel | N/A | Cloudflare |
| Nejvhodnější pro | Firewall přímo dostupný z internetu | Domény, kde lze spravovat DNS přes podporovaného poskytovatele |
U HTTP-01 se Let’s Encrypt připojuje k firewallu přes TCP port 80 a žádá dočasnou ACME validační URL.
U DNS-01 firewall vytvoří dočasný _acme-challenge TXT záznam a Let’s Encrypt tento záznam ověří přes veřejný DNS.
Krok 1 – Konfigurace nastavení certifikátu
Přihlaste se do webového rozhraní firewallu a přejděte na:
Systém > Certifikát > Let’s Encrypt Certificate
Klikněte na Přidat a nakonfigurujte následující nastavení podle obrázku:
-
Název domény: Zadejte FQDN, pro který bude certifikát vydán. FQDN musí být veřejně resolvovatelný.
Příklad:H500.zylab.uk - E-mail: Zadejte platnou a dosažitelnou e-mailovou adresu.
- Obnovit před vypršením: Určete, kdy má firewall začít obnovovat certifikát. Výchozí hodnota je 30 dní a lze ji nastavit od 1 do 60 dnů před vypršením platnosti.
- Subject Alternative Name (SAN): Přidejte další FQDN, které mají být zahrnuty ve stejném certifikátu. Podporuje až pět položek SAN. Wildcard FQDN nejsou podporovány. Změna SAN položek po vydání vyžaduje opětovné vydání certifikátu.
- V části Konfigurace výzvy (Challenge Configuration) vyberte způsob ověření odpovídající vašemu prostředí.
- Můžete použít:
- HTTP-01
- DNS-01
Možnost 1 – Požádejte o certifikát pomocí HTTP-01
HTTP-01 ověřuje vlastnictví domény tím, že umožní Let’s Encrypt připojit se k firewallu přes TCP port 80.
- Vytvořte veřejný DNS A záznam
Před zahájením ověření musí být certifikační FQDN veřejně resolvovatelný.
Vytvořte A záznam u svého DNS poskytovatele, který nasměruje FQDN na veřejnou WAN IPv4 adresu firewallu.
Důležité: Pokud A záznam chybí, Let’s Encrypt nemůže rozpoznat FQDN firewallu a ověření HTTP-01 selže s chybou NXDOMAIN.
Konfigurace HTTP-01
Přejděte na:
Systém > Certifikát > Let’s Encrypt Certificate
Nakonfigurujte nastavení certifikátu a vyberte:
Typ výzvy: HTTP-01
Čas obnovy: 03:00 (doporučeno)HTTP-01 vyžaduje, aby byl firewall dostupný z internetu přes TCP port 80.
Spuštění ověření a vydání certifikátu
Klikněte na Použít.
Firewall zobrazí Možnosti vydání certifikátu.
Pro okamžité ověření a vydání certifikátu vyberte:
Ověřit a vydat nyní a klikněte na Pokračovat.
Během ověření HTTP-01 firewall dočasně přesměruje WAN provoz na portu 80 přibližně na 2–3 minuty, maximálně 5 minut. Požadovaná pravidla firewallu jsou automaticky vytvořena a po ověření odstraněna.
Pokud je port 80 běžně přesměrován na interní server, může být tato služba dočasně nedostupná. Z tohoto důvodu provádějte ověření HTTP-01 pokud možno mimo špičku.
Ověření přístupu HTTPS s certifikátem Let’s Encrypt
Po úspěšném vydání certifikátu jej lze přiřadit k webovému rozhraní firewallu.
Přejděte na:
Systém > Nastavení > Nastavení správy
V části HTTPS > Serverový certifikát vyberte vydaný certifikát:
h500.zylab.uk
Klikněte na Použít.
Možnost 2 – Požádejte o certifikát pomocí DNS-01
DNS-01 ověřuje vlastnictví domény vytvořením dočasného DNS TXT záznamu. Na rozdíl od HTTP-01 tato metoda nevyžaduje příchozí přístup k firewallu na TCP portu 80.
Konfigurace ověření DNS-01
Přejděte na:
Systém > Certifikát > Let’s Encrypt Certificate
Nakonfigurujte nastavení certifikátu, poté v části Konfigurace výzvy vyberte:
DNS-01 (Cloudflare)
Zadejte:
- Cloudflare Zone ID
- Cloudflare API Token
Firewall použije tyto přihlašovací údaje k automatickému vytvoření a odstranění TXT záznamu potřebného pro ACME ověření.
Poznámka: V tomto příkladu byl Cloudflare již nakonfigurován a požadované Zone ID a API Token byly k dispozici. Pro pokyny k nastavení Cloudflare se podívejte na samostatný článek o konfiguraci Cloudflare.
Test ověření DNS-01
Po uložení konfigurace vyberte certifikát a klikněte na Test.
Firewall provede suchý běh – test ověření.
Během ověření DNS-01 firewall:
- požádá o ACME výzvu;
- vytvoří požadovaný
_acme-challengeTXT záznam přes Cloudflare API; - čeká, až Let’s Encrypt ověří DNS záznam;
- po ověření odstraní dočasný TXT záznam.
Úspěšný test zobrazí zprávy podobné:
Check authorization success
Cloudflare API responded: Record delete successfully
dryrun verified successfully
Script finished. Result: SUCCESS

Komentáře
0 komentářůProsím přihlaste se, abyste mohli napsat komentář.