Zyxel USG FLEX H Series-firewalls kan bruge Let’s Encrypt til automatisk at opnå betroede SSL/TLS-certifikater gennem ACME (Automatic Certificate Management Environment)-protokollen.
I stedet for manuelt at generere, importere og udskifte certifikater, kan firewallen anmode om et certifikat fra Let’s Encrypt og automatisk forny det før udløb.
Let’s Encrypt-certifikater er gyldige i 90 dage. Som standard fornyer firewallen certifikatet 30 dage før udløb, og fornyelsesperioden kan konfigureres op til 60 dage før udløb.
Firewallen understøtter to metoder til validering af domæneeje:
- HTTP-01 – validering via en HTTP-forbindelse til firewallen.
- DNS-01 – validering via en DNS TXT-post.
Denne artikel forklarer, hvordan man konfigurerer og verificerer et Let’s Encrypt-certifikat ved hjælp af enten metode.
Bemærk: Konfigurationen af selve DNS-udbyderen, herunder oprettelse af en Cloudflare API-token, ligger uden for denne guides omfang. Hvis du er interesseret i Cloudflare, følg venligst linket til artiklen: Sådan konfigureres Cloudflare DDNS på Zyxel H Series Firewalls
Krav
Før du anmoder om et Let’s Encrypt-certifikat, skal du sikre dig, at:
- Du har et offentligt opløseligt Fuldt Kvalificeret Domænenavn (FQDN).
- FQDN’et er under din kontrol.
- Firewallen har internetadgang.
- Der er en gyldig og tilgængelig e-mailadresse.
- De nødvendige betingelser for enten HTTP-01 eller DNS-01 validering er opfyldt.
Firewallen fungerer som ACME-klient og håndterer automatisk udstedelse og fornyelse af certifikater.
HTTP-01 eller DNS-01: Hvilken metode bør du bruge?
Begge metoder bekræfter, at du ejer domænet, som certifikatet anmodes for, men de fungerer forskelligt.
| HTTP-01 | DNS-01 | |
|---|---|---|
| Valideringsmetode | HTTP-anmodning | DNS TXT-post |
| Offentlig IP krævet | Ja | Ikke påkrævet for validering |
| TCP port 80 krævet | Ja | Nej |
| DNS API-adgang krævet | Nej | Ja |
| Nuværende automatiseret DNS-udbyder | Ikke relevant | Cloudflare |
| Bedst egnet til | Firewall direkte tilgængelig fra internettet | Domæner hvor DNS kan administreres via den understøttede udbyder |
Med HTTP-01 forbinder Let’s Encrypt til firewallen via TCP port 80 og anmoder om en midlertidig ACME-validerings-URL.
Med DNS-01 opretter firewallen en midlertidig _acme-challenge TXT-post, og Let’s Encrypt verificerer denne post via offentlig DNS.
Trin 1 – Konfigurer certifikatindstillingerne
Log ind på firewallens web-GUI og naviger til:
System > Certifikat > Let’s Encrypt-certifikat
Klik på Tilføj og konfigurer følgende indstillinger som vist i skærmbilledet:
-
Domænenavn: Indtast FQDN’et, som certifikatet skal udstedes til. FQDN’et skal være offentligt opløseligt.
Eksempel:H500.zylab.uk - Email: Indtast en gyldig og tilgængelig e-mailadresse.
- Forny før udløb: Angiv, hvornår firewallen skal begynde at forny certifikatet. Standard er 30 dage og kan konfigureres fra 1 til 60 dage før udløb.
- Subject Alternative Name (SAN): Tilføj yderligere FQDN’er, der skal inkluderes i samme certifikat. Op til fem SAN-poster understøttes. Wildcard FQDN’er understøttes ikke. Ændring af SAN-poster efter udstedelse kræver, at certifikatet udstedes på ny.
- Under Challenge-konfiguration vælg den valideringsmetode, der passer til dit miljø.
- Du kan bruge enten:
- HTTP-01
- DNS-01
Mulighed 1 – Anmod om certifikat ved hjælp af HTTP-01
HTTP-01 validerer domæneeje ved at lade Let’s Encrypt forbinde til firewallen over TCP port 80.
- Opret en offentlig DNS A-post
Før validering påbegyndes, skal certifikatets FQDN være offentligt opløseligt.
Opret en A-post hos din DNS-udbyder, som peger FQDN’et til firewallens offentlige WAN IPv4-adresse.
Vigtigt: Hvis A-posten mangler, kan Let’s Encrypt ikke løse firewallens FQDN, og HTTP-01 validering fejler med en NXDOMAIN-fejl.
Konfigurer HTTP-01
Naviger til:
System > Certifikat > Let’s Encrypt-certifikat
Konfigurer certifikatindstillingerne og vælg:
Challenge Type: HTTP-01
Renew Time: 03:00 (anbefalet)HTTP-01 kræver, at firewallen er tilgængelig fra internettet via TCP port 80.
Start validering og certifikatudstedelse
Klik på Anvend.
Firewallen viser Certifikatudstedelsesmuligheder.
For øjeblikkelig validering og certifikatudstedelse skal du vælge:
Valider og udsted nu og klik på Fortsæt.
Under HTTP-01 validering omdirigerer firewallen midlertidigt WAN port 80-trafik i cirka 2–3 minutter, op til 5 minutter. Nødvendige firewallregler oprettes og fjernes automatisk.
Hvis port 80 normalt videresendes til en intern server, kan den tjeneste være midlertidigt utilgængelig. Af denne grund bør HTTP-01 validering udføres uden for spidsbelastningstider, hvis muligt.
Bekræft HTTPS-adgang med Let’s Encrypt-certifikatet
Efter certifikatet er udstedt med succes, kan det tildeles firewallens web-GUI.
Naviger til:
System > Indstillinger > Administrationsindstillinger
Under HTTPS > Servercertifikat, vælg det udstedte certifikat:
h500.zylab.uk
Klik på Anvend.
Mulighed 2 – Anmod om certifikat ved hjælp af DNS-01
DNS-01 validerer domæneeje ved at oprette en midlertidig DNS TXT-post. I modsætning til HTTP-01 kræver denne metode ikke indgående adgang til firewallen på TCP port 80.
Konfigurer DNS-01 validering
Naviger til:
System > Certifikat > Let’s Encrypt-certifikat
Konfigurer certifikatindstillingerne, og vælg derefter under Challenge-konfiguration:
DNS-01 (Cloudflare)
Indtast:
- Cloudflare Zone ID
- Cloudflare API-token
Firewallen bruger disse legitimationsoplysninger til automatisk at oprette og fjerne den TXT-post, der kræves til ACME-validering.
Bemærk: I dette eksempel var Cloudflare allerede konfigureret, og de nødvendige Zone ID og API-token var tilgængelige. For instruktioner om konfiguration af Cloudflare, se den dedikerede Cloudflare konfigurationsartikel.
Test DNS-01 validering
Efter at have gemt konfigurationen, vælg certifikatet og klik på Test.
Firewallen udfører en Tør kørsel – Valideringstest.
Under DNS-01 validering:
- anmoder den om ACME-udfordringen;
- opretter den nødvendige
_acme-challengeTXT-post via Cloudflare API; - venter på, at Let’s Encrypt verificerer DNS-posten;
- fjerner den midlertidige TXT-post efter validering.
En vellykket test viser beskeder som:
Check authorization success
Cloudflare API responded: Record delete successfully
dryrun verified successfully
Script finished. Result: SUCCESS

Kommentarer
0 kommentarerLog ind for at kommentere.