Sådan konfigureres et Let’s Encrypt-certifikat på Zyxel USG FLEX H Series Firewall

Print Friendly and PDF
Har du flere spørgsmål? Indsend en anmodning

Zyxel USG FLEX H Series-firewalls kan bruge Let’s Encrypt til automatisk at opnå betroede SSL/TLS-certifikater gennem ACME (Automatic Certificate Management Environment)-protokollen.

I stedet for manuelt at generere, importere og udskifte certifikater, kan firewallen anmode om et certifikat fra Let’s Encrypt og automatisk forny det før udløb.

Let’s Encrypt-certifikater er gyldige i 90 dage. Som standard fornyer firewallen certifikatet 30 dage før udløb, og fornyelsesperioden kan konfigureres op til 60 dage før udløb.

Firewallen understøtter to metoder til validering af domæneeje:

  • HTTP-01 – validering via en HTTP-forbindelse til firewallen.
  • DNS-01 – validering via en DNS TXT-post.

Denne artikel forklarer, hvordan man konfigurerer og verificerer et Let’s Encrypt-certifikat ved hjælp af enten metode.

Bemærk: Konfigurationen af selve DNS-udbyderen, herunder oprettelse af en Cloudflare API-token, ligger uden for denne guides omfang. Hvis du er interesseret i Cloudflare, følg venligst linket til artiklen: Sådan konfigureres Cloudflare DDNS på Zyxel H Series Firewalls

Krav

Før du anmoder om et Let’s Encrypt-certifikat, skal du sikre dig, at:

  • Du har et offentligt opløseligt Fuldt Kvalificeret Domænenavn (FQDN).
  • FQDN’et er under din kontrol.
  • Firewallen har internetadgang.
  • Der er en gyldig og tilgængelig e-mailadresse.
  • De nødvendige betingelser for enten HTTP-01 eller DNS-01 validering er opfyldt.

Firewallen fungerer som ACME-klient og håndterer automatisk udstedelse og fornyelse af certifikater.

HTTP-01 eller DNS-01: Hvilken metode bør du bruge?

Begge metoder bekræfter, at du ejer domænet, som certifikatet anmodes for, men de fungerer forskelligt.

  HTTP-01 DNS-01
Valideringsmetode HTTP-anmodning DNS TXT-post
Offentlig IP krævet Ja Ikke påkrævet for validering
TCP port 80 krævet Ja Nej
DNS API-adgang krævet Nej Ja
Nuværende automatiseret DNS-udbyder Ikke relevant Cloudflare
Bedst egnet til Firewall direkte tilgængelig fra internettet Domæner hvor DNS kan administreres via den understøttede udbyder

Med HTTP-01 forbinder Let’s Encrypt til firewallen via TCP port 80 og anmoder om en midlertidig ACME-validerings-URL.

Med DNS-01 opretter firewallen en midlertidig _acme-challenge TXT-post, og Let’s Encrypt verificerer denne post via offentlig DNS.

Trin 1 – Konfigurer certifikatindstillingerne

Log ind på firewallens web-GUI og naviger til:

System > Certifikat > Let’s Encrypt-certifikat

Klik på Tilføj og konfigurer følgende indstillinger som vist i skærmbilledet:

  • Domænenavn: Indtast FQDN’et, som certifikatet skal udstedes til. FQDN’et skal være offentligt opløseligt.
    Eksempel: H500.zylab.uk
  • Email: Indtast en gyldig og tilgængelig e-mailadresse.
  • Forny før udløb: Angiv, hvornår firewallen skal begynde at forny certifikatet. Standard er 30 dage og kan konfigureres fra 1 til 60 dage før udløb.
  • Subject Alternative Name (SAN): Tilføj yderligere FQDN’er, der skal inkluderes i samme certifikat. Op til fem SAN-poster understøttes. Wildcard FQDN’er understøttes ikke. Ændring af SAN-poster efter udstedelse kræver, at certifikatet udstedes på ny.
  • Under Challenge-konfiguration vælg den valideringsmetode, der passer til dit miljø.
  • Du kan bruge enten:
  • HTTP-01
  • DNS-01

Mulighed 1 – Anmod om certifikat ved hjælp af HTTP-01

HTTP-01 validerer domæneeje ved at lade Let’s Encrypt forbinde til firewallen over TCP port 80.

  • Opret en offentlig DNS A-post

Før validering påbegyndes, skal certifikatets FQDN være offentligt opløseligt.

Opret en A-post hos din DNS-udbyder, som peger FQDN’et til firewallens offentlige WAN IPv4-adresse.

Vigtigt: Hvis A-posten mangler, kan Let’s Encrypt ikke løse firewallens FQDN, og HTTP-01 validering fejler med en NXDOMAIN-fejl.

Konfigurer HTTP-01

Naviger til:

System > Certifikat > Let’s Encrypt-certifikat

Konfigurer certifikatindstillingerne og vælg:

Challenge Type: HTTP-01
Renew Time: 03:00 (anbefalet)

HTTP-01 kræver, at firewallen er tilgængelig fra internettet via TCP port 80.

Start validering og certifikatudstedelse

Klik på Anvend.

Firewallen viser Certifikatudstedelsesmuligheder.

For øjeblikkelig validering og certifikatudstedelse skal du vælge:

Valider og udsted nu og klik på Fortsæt.

Under HTTP-01 validering omdirigerer firewallen midlertidigt WAN port 80-trafik i cirka 2–3 minutter, op til 5 minutter. Nødvendige firewallregler oprettes og fjernes automatisk.

Hvis port 80 normalt videresendes til en intern server, kan den tjeneste være midlertidigt utilgængelig. Af denne grund bør HTTP-01 validering udføres uden for spidsbelastningstider, hvis muligt.

Bekræft HTTPS-adgang med Let’s Encrypt-certifikatet

Efter certifikatet er udstedt med succes, kan det tildeles firewallens web-GUI.

Naviger til:

System > Indstillinger > Administrationsindstillinger

Under HTTPS > Servercertifikat, vælg det udstedte certifikat:

h500.zylab.uk

Klik på Anvend.

Mulighed 2 – Anmod om certifikat ved hjælp af DNS-01

DNS-01 validerer domæneeje ved at oprette en midlertidig DNS TXT-post. I modsætning til HTTP-01 kræver denne metode ikke indgående adgang til firewallen på TCP port 80.

Konfigurer DNS-01 validering

Naviger til:

System > Certifikat > Let’s Encrypt-certifikat

Konfigurer certifikatindstillingerne, og vælg derefter under Challenge-konfiguration:

DNS-01 (Cloudflare)

Indtast:

  • Cloudflare Zone ID
  • Cloudflare API-token

Firewallen bruger disse legitimationsoplysninger til automatisk at oprette og fjerne den TXT-post, der kræves til ACME-validering.

Bemærk: I dette eksempel var Cloudflare allerede konfigureret, og de nødvendige Zone ID og API-token var tilgængelige. For instruktioner om konfiguration af Cloudflare, se den dedikerede Cloudflare konfigurationsartikel.

Test DNS-01 validering

Efter at have gemt konfigurationen, vælg certifikatet og klik på Test.

Firewallen udfører en Tør kørsel – Valideringstest.

Under DNS-01 validering:

  1. anmoder den om ACME-udfordringen;
  2. opretter den nødvendige _acme-challenge TXT-post via Cloudflare API;
  3. venter på, at Let’s Encrypt verificerer DNS-posten;
  4. fjerner den midlertidige TXT-post efter validering.

En vellykket test viser beskeder som:

Check authorization success
Cloudflare API responded: Record delete successfully
dryrun verified successfully
Script finished. Result: SUCCESS

 

Artikler i denne sektion

Var denne artikel en hjælp?
0 ud af 0 fandt dette nyttigt
Del

Kommentarer

0 kommentarer

Log ind for at kommentere.