Kuinka määrittää Let’s Encrypt -varmenne Zyxel USG FLEX H -sarjan palomuurissa

Print Friendly and PDF
Lisäkysymyksiä? Lähetä pyyntö

Zyxel USG FLEX H -sarjan palomuurit voivat käyttää Let’s Encrypt-palvelua luottamusten arvoisten SSL/TLS-varmenteiden automaattiseen hankintaan ACME (Automatic Certificate Management Environment) -protokollan kautta.

Manuaalisen varmenteiden luomisen, tuonnin ja vaihdon sijaan palomuuri voi pyytää varmenteen Let’s Encryptiltä ja uusia sen automaattisesti ennen vanhentumista.

Let’s Encrypt -varmenteet ovat voimassa 90 päivää. Oletuksena palomuuri uusii varmenteen 30 päivää ennen vanhentumista, ja uusimisjaksoa voi säätää jopa 60 päivään ennen vanhentumista.

Palomuuri tukee kahta tapaa vahvistaa verkkotunnuksen omistus:

  • HTTP-01 – vahvistus HTTP-yhteyden kautta palomuuriin.
  • DNS-01 – vahvistus DNS TXT -tietueen avulla.

Tässä artikkelissa kerrotaan, kuinka Let’s Encrypt -varmenne konfiguroidaan ja varmennetaan kummallakin menetelmällä.

Huom: DNS-palveluntarjoajan konfigurointi, mukaan lukien Cloudflare API -tunnuksen luominen, ei kuulu tämän oppaan piiriin. Jos olet kiinnostunut Cloudflarestä, seuraa linkkiä artikkeliin: Kuinka määrittää Cloudflare DDNS Zyxel H -sarjan palomuureissa

Vaatimukset

Ennen Let’s Encrypt -varmenteen pyytämistä varmista, että:

  • Sinulla on julkisesti ratkaistavissa oleva täydellinen verkkotunnus (FQDN).
  • FQDN on sinun hallinnassasi.
  • Palomuurilla on Internet-yhteys.
  • Saatavilla on voimassa oleva ja saavutettavissa oleva sähköpostiosoite.
  • HTTP-01- tai DNS-01-vahvistuksen vaatimukset täyttyvät.

Palomuuri toimii ACME-asiakkaana ja hoitaa varmenteiden myöntämisen ja uusimisen automaattisesti.

HTTP-01 vai DNS-01: Kumpaa menetelmää tulisi käyttää?

Molemmat menetelmät varmistavat, että hallitset verkkotunnusta, jolle varmenne pyydetään, mutta ne toimivat eri tavoin.

  HTTP-01 DNS-01
Vahvistusmenetelmä HTTP-pyyntö DNS TXT -tietue
Julkinen IP vaaditaan Kyllä Ei vaadita vahvistukseen
TCP-portti 80 vaaditaan Kyllä Ei
DNS API -pääsy vaaditaan Ei Kyllä
Nykyinen automatisoitu DNS-palveluntarjoaja Ei saatavilla Cloudflare
Sopivin käytettäväksi Palomuuri suoraan saavutettavissa Internetistä Verkkotunnukset, joiden DNS:ää voidaan hallita tuetun palveluntarjoajan kautta

HTTP-01-menetelmässä Let’s Encrypt yhdistää palomuuriin TCP-portin 80 kautta ja pyytää väliaikaista ACME-vahvistus-URL:ia.

DNS-01-menetelmässä palomuuri luo väliaikaisen _acme-challenge TXT-tietueen, ja Let’s Encrypt vahvistaa tämän tietueen julkisen DNS:n kautta.

Vaihe 1 – Määritä varmenteen asetukset

Kirjaudu palomuurin Web-käyttöliittymään ja siirry kohtaan:

System > Certificate > Let’s Encrypt Certificate

Klikkaa Add ja määritä seuraavat asetukset kuvan mukaisesti:

  • Verkkotunnus: Syötä FQDN, jolle varmenne myönnetään. FQDN:n tulee olla julkisesti ratkaistavissa.
    Esimerkki: H500.zylab.uk
  • Sähköposti: Syötä voimassa oleva ja saavutettavissa oleva sähköpostiosoite.
  • Uusinta ennen vanhentumista: Määritä, milloin palomuurin tulisi aloittaa varmenteen uusiminen. Oletuksena on 30 päivää ja se voidaan asettaa välillä 1–60 päivää ennen vanhentumista.
  • Subject Alternative Name (SAN): Lisää lisä-FQDN:itä, jotka halutaan sisällyttää samaan varmenteeseen. Enintään viisi SAN-merkintää on tuettu. Wildcard-FQDN:tä ei tueta. SAN-merkintöjen muuttaminen myöntämisen jälkeen edellyttää varmenteen uudelleenmyöntämistä.
  • Valitse Challenge Configuration -kohdasta vahvistusmenetelmä, joka vastaa ympäristöäsi.
  • Voit käyttää joko:
  • HTTP-01
  • DNS-01

Vaihtoehto 1 – Pyydä varmenne HTTP-01-menetelmällä

HTTP-01 varmistaa verkkotunnuksen omistajuuden sallimalla Let’s Encryptin yhdistää palomuuriin TCP-portin 80 kautta.

  • Luo julkinen DNS A -tietue

Ennen vahvistuksen aloittamista varmenteen FQDN:n on oltava julkisesti ratkaistavissa.

Luo DNS-palveluntarjoajallasi A-tietue, joka osoittaa FQDN:n palomuurin julkiseen WAN IPv4 -osoitteeseen.

Tärkeää: Jos A-tietuetta ei ole, Let’s Encrypt ei pysty ratkaisemaan palomuurin FQDN:ää ja HTTP-01-vahvistus epäonnistuu NXDOMAIN-virheellä.

Määritä HTTP-01

Siirry kohtaan:

System > Certificate > Let’s Encrypt Certificate

Määritä varmenteen asetukset ja valitse:

Challenge Type: HTTP-01
Renew Time: 03:00 (suositus)

HTTP-01 edellyttää, että palomuuri on saavutettavissa Internetistä TCP-portin 80 kautta.

Aloita vahvistus ja varmenteen myöntäminen

Klikkaa Apply.

Palomuuri näyttää Certificate Issuance Options -valikon.

Välittömää vahvistusta ja varmenteen myöntämistä varten valitse:

Validate and Issue Now ja klikkaa Continue.

HTTP-01-vahvistuksen aikana palomuuri ohjaa väliaikaisesti WAN-portin 80 liikenteen noin 2–3 minuutiksi, enintään 5 minuutiksi. Tarvittavat palomuurisäännöt luodaan ja poistetaan automaattisesti.

Jos portti 80 on normaalisti ohjattu sisäiseen palvelimeen, kyseinen palvelu saattaa olla väliaikaisesti poissa käytöstä. Tästä syystä suorita HTTP-01-vahvistus mieluiten ruuhkahuippujen ulkopuolella.

Varmista HTTPS-yhteys Let’s Encrypt -varmenteella

Kun varmenne on onnistuneesti myönnetty, se voidaan määrittää palomuurin Web-käyttöliittymään.

Siirry kohtaan:

System > Settings > Administration Settings

Valitse HTTPS > Server Certificate -kohdasta myönnetty varmenne:

h500.zylab.uk

Klikkaa Apply.

Vaihtoehto 2 – Pyydä varmenne DNS-01-menetelmällä

DNS-01 vahvistaa verkkotunnuksen omistajuuden luomalla väliaikaisen DNS TXT -tietueen. Toisin kuin HTTP-01, tämä menetelmä ei vaadi sisäänpäin suuntautuvaa pääsyä palomuuriin TCP-portin 80 kautta.

Määritä DNS-01-vahvistus

Siirry kohtaan:

System > Certificate > Let’s Encrypt Certificate

Määritä varmenteen asetukset, ja valitse Challenge Configuration -kohdasta:

DNS-01 (Cloudflare)

Syötä:

  • Cloudflare Zone ID
  • Cloudflare API Token

Palomuuri käyttää näitä tunnuksia luodakseen ja poistaakseen automaattisesti ACME-vahvistukseen vaadittavan TXT-tietueen.

Huom: Tässä esimerkissä Cloudflare oli jo konfiguroitu ja vaaditut Zone ID ja API Token olivat valmiina. Cloudflaren konfiguroinnista ohjeet löytyvät omasta Cloudflare-konfigurointiartikkelistaan.

Testaa DNS-01-vahvistus

Konfiguraation tallentamisen jälkeen valitse varmenne ja klikkaa Test.

Palomuuri suorittaa Dry Run – Vahvistustestin.

DNS-01-vahvistuksen aikana palomuuri:

  1. pyytää ACME-haasteen;
  2. luo tarvittavan _acme-challenge TXT-tietueen Cloudflare API:n kautta;
  3. odottaa Let’s Encryptin vahvistavan DNS-tietueen;
  4. poistaa väliaikaisen TXT-tietueen vahvistuksen jälkeen.

Onnistunut testi näyttää viestit, jotka ovat samankaltaisia kuin:

Check authorization success
Cloudflare API responded: Record delete successfully
dryrun verified successfully
Script finished. Result: SUCCESS

 

Tämän osion artikkelit

Oliko tämä artikkeli hyödyllinen?
0/0 koki tästä olevan apua
Jaa

Kommentit

0 kommenttia

Kirjaudu sisään jättääksesi kommentin.