Zyxel USG FLEX H -sarjan palomuurit voivat käyttää Let’s Encrypt-palvelua luottamusten arvoisten SSL/TLS-varmenteiden automaattiseen hankintaan ACME (Automatic Certificate Management Environment) -protokollan kautta.
Manuaalisen varmenteiden luomisen, tuonnin ja vaihdon sijaan palomuuri voi pyytää varmenteen Let’s Encryptiltä ja uusia sen automaattisesti ennen vanhentumista.
Let’s Encrypt -varmenteet ovat voimassa 90 päivää. Oletuksena palomuuri uusii varmenteen 30 päivää ennen vanhentumista, ja uusimisjaksoa voi säätää jopa 60 päivään ennen vanhentumista.
Palomuuri tukee kahta tapaa vahvistaa verkkotunnuksen omistus:
- HTTP-01 – vahvistus HTTP-yhteyden kautta palomuuriin.
- DNS-01 – vahvistus DNS TXT -tietueen avulla.
Tässä artikkelissa kerrotaan, kuinka Let’s Encrypt -varmenne konfiguroidaan ja varmennetaan kummallakin menetelmällä.
Huom: DNS-palveluntarjoajan konfigurointi, mukaan lukien Cloudflare API -tunnuksen luominen, ei kuulu tämän oppaan piiriin. Jos olet kiinnostunut Cloudflarestä, seuraa linkkiä artikkeliin: Kuinka määrittää Cloudflare DDNS Zyxel H -sarjan palomuureissa
Vaatimukset
Ennen Let’s Encrypt -varmenteen pyytämistä varmista, että:
- Sinulla on julkisesti ratkaistavissa oleva täydellinen verkkotunnus (FQDN).
- FQDN on sinun hallinnassasi.
- Palomuurilla on Internet-yhteys.
- Saatavilla on voimassa oleva ja saavutettavissa oleva sähköpostiosoite.
- HTTP-01- tai DNS-01-vahvistuksen vaatimukset täyttyvät.
Palomuuri toimii ACME-asiakkaana ja hoitaa varmenteiden myöntämisen ja uusimisen automaattisesti.
HTTP-01 vai DNS-01: Kumpaa menetelmää tulisi käyttää?
Molemmat menetelmät varmistavat, että hallitset verkkotunnusta, jolle varmenne pyydetään, mutta ne toimivat eri tavoin.
| HTTP-01 | DNS-01 | |
|---|---|---|
| Vahvistusmenetelmä | HTTP-pyyntö | DNS TXT -tietue |
| Julkinen IP vaaditaan | Kyllä | Ei vaadita vahvistukseen |
| TCP-portti 80 vaaditaan | Kyllä | Ei |
| DNS API -pääsy vaaditaan | Ei | Kyllä |
| Nykyinen automatisoitu DNS-palveluntarjoaja | Ei saatavilla | Cloudflare |
| Sopivin käytettäväksi | Palomuuri suoraan saavutettavissa Internetistä | Verkkotunnukset, joiden DNS:ää voidaan hallita tuetun palveluntarjoajan kautta |
HTTP-01-menetelmässä Let’s Encrypt yhdistää palomuuriin TCP-portin 80 kautta ja pyytää väliaikaista ACME-vahvistus-URL:ia.
DNS-01-menetelmässä palomuuri luo väliaikaisen _acme-challenge TXT-tietueen, ja Let’s Encrypt vahvistaa tämän tietueen julkisen DNS:n kautta.
Vaihe 1 – Määritä varmenteen asetukset
Kirjaudu palomuurin Web-käyttöliittymään ja siirry kohtaan:
System > Certificate > Let’s Encrypt Certificate
Klikkaa Add ja määritä seuraavat asetukset kuvan mukaisesti:
-
Verkkotunnus: Syötä FQDN, jolle varmenne myönnetään. FQDN:n tulee olla julkisesti ratkaistavissa.
Esimerkki:H500.zylab.uk - Sähköposti: Syötä voimassa oleva ja saavutettavissa oleva sähköpostiosoite.
- Uusinta ennen vanhentumista: Määritä, milloin palomuurin tulisi aloittaa varmenteen uusiminen. Oletuksena on 30 päivää ja se voidaan asettaa välillä 1–60 päivää ennen vanhentumista.
- Subject Alternative Name (SAN): Lisää lisä-FQDN:itä, jotka halutaan sisällyttää samaan varmenteeseen. Enintään viisi SAN-merkintää on tuettu. Wildcard-FQDN:tä ei tueta. SAN-merkintöjen muuttaminen myöntämisen jälkeen edellyttää varmenteen uudelleenmyöntämistä.
- Valitse Challenge Configuration -kohdasta vahvistusmenetelmä, joka vastaa ympäristöäsi.
- Voit käyttää joko:
- HTTP-01
- DNS-01
Vaihtoehto 1 – Pyydä varmenne HTTP-01-menetelmällä
HTTP-01 varmistaa verkkotunnuksen omistajuuden sallimalla Let’s Encryptin yhdistää palomuuriin TCP-portin 80 kautta.
- Luo julkinen DNS A -tietue
Ennen vahvistuksen aloittamista varmenteen FQDN:n on oltava julkisesti ratkaistavissa.
Luo DNS-palveluntarjoajallasi A-tietue, joka osoittaa FQDN:n palomuurin julkiseen WAN IPv4 -osoitteeseen.
Tärkeää: Jos A-tietuetta ei ole, Let’s Encrypt ei pysty ratkaisemaan palomuurin FQDN:ää ja HTTP-01-vahvistus epäonnistuu NXDOMAIN-virheellä.
Määritä HTTP-01
Siirry kohtaan:
System > Certificate > Let’s Encrypt Certificate
Määritä varmenteen asetukset ja valitse:
Challenge Type: HTTP-01
Renew Time: 03:00 (suositus)HTTP-01 edellyttää, että palomuuri on saavutettavissa Internetistä TCP-portin 80 kautta.
Aloita vahvistus ja varmenteen myöntäminen
Klikkaa Apply.
Palomuuri näyttää Certificate Issuance Options -valikon.
Välittömää vahvistusta ja varmenteen myöntämistä varten valitse:
Validate and Issue Now ja klikkaa Continue.
HTTP-01-vahvistuksen aikana palomuuri ohjaa väliaikaisesti WAN-portin 80 liikenteen noin 2–3 minuutiksi, enintään 5 minuutiksi. Tarvittavat palomuurisäännöt luodaan ja poistetaan automaattisesti.
Jos portti 80 on normaalisti ohjattu sisäiseen palvelimeen, kyseinen palvelu saattaa olla väliaikaisesti poissa käytöstä. Tästä syystä suorita HTTP-01-vahvistus mieluiten ruuhkahuippujen ulkopuolella.
Varmista HTTPS-yhteys Let’s Encrypt -varmenteella
Kun varmenne on onnistuneesti myönnetty, se voidaan määrittää palomuurin Web-käyttöliittymään.
Siirry kohtaan:
System > Settings > Administration Settings
Valitse HTTPS > Server Certificate -kohdasta myönnetty varmenne:
h500.zylab.uk
Klikkaa Apply.
Vaihtoehto 2 – Pyydä varmenne DNS-01-menetelmällä
DNS-01 vahvistaa verkkotunnuksen omistajuuden luomalla väliaikaisen DNS TXT -tietueen. Toisin kuin HTTP-01, tämä menetelmä ei vaadi sisäänpäin suuntautuvaa pääsyä palomuuriin TCP-portin 80 kautta.
Määritä DNS-01-vahvistus
Siirry kohtaan:
System > Certificate > Let’s Encrypt Certificate
Määritä varmenteen asetukset, ja valitse Challenge Configuration -kohdasta:
DNS-01 (Cloudflare)
Syötä:
- Cloudflare Zone ID
- Cloudflare API Token
Palomuuri käyttää näitä tunnuksia luodakseen ja poistaakseen automaattisesti ACME-vahvistukseen vaadittavan TXT-tietueen.
Huom: Tässä esimerkissä Cloudflare oli jo konfiguroitu ja vaaditut Zone ID ja API Token olivat valmiina. Cloudflaren konfiguroinnista ohjeet löytyvät omasta Cloudflare-konfigurointiartikkelistaan.
Testaa DNS-01-vahvistus
Konfiguraation tallentamisen jälkeen valitse varmenne ja klikkaa Test.
Palomuuri suorittaa Dry Run – Vahvistustestin.
DNS-01-vahvistuksen aikana palomuuri:
- pyytää ACME-haasteen;
- luo tarvittavan
_acme-challengeTXT-tietueen Cloudflare API:n kautta; - odottaa Let’s Encryptin vahvistavan DNS-tietueen;
- poistaa väliaikaisen TXT-tietueen vahvistuksen jälkeen.
Onnistunut testi näyttää viestit, jotka ovat samankaltaisia kuin:
Check authorization success
Cloudflare API responded: Record delete successfully
dryrun verified successfully
Script finished. Result: SUCCESS

Kommentit
0 kommenttiaKirjaudu sisään jättääksesi kommentin.