Comment configurer un certificat Let’s Encrypt sur le pare-feu Zyxel USG FLEX H Series

Print Friendly and PDF
Vous avez d’autres questions ? Envoyer une demande

Les pare-feu Zyxel USG FLEX H Series peuvent utiliser Let’s Encrypt pour obtenir automatiquement des certificats SSL/TLS fiables via le protocole ACME (Automatic Certificate Management Environment).

Au lieu de générer, importer et remplacer manuellement les certificats, le pare-feu peut demander un certificat à Let’s Encrypt et le renouveler automatiquement avant son expiration.

Les certificats Let’s Encrypt sont valides pendant 90 jours. Par défaut, le pare-feu renouvelle le certificat 30 jours avant son expiration, et la période de renouvellement peut être configurée jusqu’à 60 jours avant l’expiration.

Le pare-feu prend en charge deux méthodes pour valider la propriété du domaine :

  • HTTP-01 – validation via une connexion HTTP au pare-feu.
  • DNS-01 – validation via un enregistrement DNS TXT.

Cet article explique comment configurer et vérifier un certificat Let’s Encrypt en utilisant l’une ou l’autre méthode.

Remarque : La configuration du fournisseur DNS lui-même, y compris la création d’un jeton API Cloudflare, ne fait pas partie de ce guide. Si vous êtes intéressé par Cloudflare, veuillez suivre le lien vers l’article : Comment configurer Cloudflare DDNS sur les pare-feu Zyxel H Series

Exigences

Avant de demander un certificat Let’s Encrypt, assurez-vous que :

  • Vous disposez d’un nom de domaine pleinement qualifié (FQDN) résolvable publiquement.
  • Le FQDN est sous votre contrôle.
  • Le pare-feu a accès à Internet.
  • Une adresse e-mail valide et accessible est disponible.
  • Les conditions requises pour la validation HTTP-01 ou DNS-01 sont remplies.

Le pare-feu agit en tant que client ACME et gère automatiquement l’émission et le renouvellement des certificats.

HTTP-01 ou DNS-01 : Quelle méthode devez-vous utiliser ?

Les deux méthodes vérifient que vous contrôlez le domaine pour lequel le certificat est demandé, mais elles fonctionnent différemment.

  HTTP-01 DNS-01
Méthode de validation Requête HTTP Enregistrement DNS TXT
IP publique requise Oui Non requise pour la validation
Port TCP 80 requis Oui Non
Accès API DNS requis Non Oui
Fournisseur DNS automatisé actuel N/A Cloudflare
Le mieux adapté pour Pare-feu directement accessible depuis Internet Domaines dont le DNS peut être géré via le fournisseur supporté

Avec HTTP-01, Let’s Encrypt se connecte au pare-feu via le port TCP 80 et demande une URL de validation ACME temporaire.

Avec DNS-01, le pare-feu crée un enregistrement TXT temporaire _acme-challenge et Let’s Encrypt vérifie cet enregistrement via le DNS public.

Étape 1 – Configurer les paramètres du certificat

Connectez-vous à l’interface Web du pare-feu et naviguez vers :

Système > Certificat > Certificat Let’s Encrypt

Cliquez sur Ajouter et configurez les paramètres suivants comme montré dans la capture d’écran :

  • Nom de domaine : Entrez le FQDN pour lequel le certificat sera émis. Le FQDN doit être publiquement résolvable.
    Exemple : H500.zylab.uk
  • Email : Entrez une adresse e-mail valide et accessible.
  • Renouveler avant expiration : Spécifiez quand le pare-feu doit commencer à renouveler le certificat. La valeur par défaut est de 30 jours et peut être configurée de 1 à 60 jours avant l’expiration.
  • Nom alternatif de sujet (SAN) : Ajoutez des FQDN supplémentaires devant être inclus dans le même certificat. Jusqu’à cinq entrées SAN sont supportées. Les FQDN génériques (wildcard) ne sont pas pris en charge. Modifier les entrées SAN après émission nécessite une réémission du certificat.
  • Sous Configuration du défi, sélectionnez la méthode de validation correspondant à votre environnement.
  • Vous pouvez utiliser soit :
  • HTTP-01
  • DNS-01

Option 1 – Demander un certificat en utilisant HTTP-01

HTTP-01 valide la propriété du domaine en permettant à Let’s Encrypt de se connecter au pare-feu via le port TCP 80.

  • Créer un enregistrement DNS A public

Avant de commencer la validation, le FQDN du certificat doit être publiquement résolvable.

Créez un enregistrement A chez votre fournisseur DNS qui pointe le FQDN vers l’adresse IPv4 publique WAN du pare-feu.

Important : Si l’enregistrement A est manquant, Let’s Encrypt ne peut pas résoudre le FQDN du pare-feu et la validation HTTP-01 échoue avec une erreur NXDOMAIN.

Configurer HTTP-01

Allez dans :

Système > Certificat > Certificat Let’s Encrypt

Configurez les paramètres du certificat et sélectionnez :

Type de défi : HTTP-01
Heure de renouvellement : 03:00 (recommandé)

HTTP-01 nécessite que le pare-feu soit accessible depuis Internet via le port TCP 80.

Démarrer la validation et l’émission du certificat

Cliquez sur Appliquer.

Le pare-feu affiche les Options d’émission du certificat.

Pour une validation et une émission immédiates du certificat, sélectionnez :

Valider et émettre maintenant puis cliquez sur Continuer.

Lors de la validation HTTP-01, le pare-feu redirige temporairement le trafic WAN du port 80 pendant environ 2 à 3 minutes, jusqu’à 5 minutes. Les règles de pare-feu nécessaires sont créées et supprimées automatiquement.

Si le port 80 est normalement redirigé vers un serveur interne, ce service peut être temporairement indisponible. Pour cette raison, effectuez la validation HTTP-01 de préférence en heures creuses.

Vérifier l’accès HTTPS avec le certificat Let’s Encrypt

Après que le certificat a été émis avec succès, il peut être assigné à l’interface Web du pare-feu.

Allez dans :

Système > Paramètres > Paramètres d’administration

Sous HTTPS > Certificat serveur, sélectionnez le certificat émis :

h500.zylab.uk

Cliquez sur Appliquer.

Option 2 – Demander un certificat en utilisant DNS-01

DNS-01 valide la propriété du domaine en créant un enregistrement DNS TXT temporaire. Contrairement à HTTP-01, cette méthode ne nécessite pas d’accès entrant au pare-feu sur le port TCP 80.

Configurer la validation DNS-01

Allez dans :

Système > Certificat > Certificat Let’s Encrypt

Configurez les paramètres du certificat, puis sous Configuration du défi sélectionnez :

DNS-01 (Cloudflare)

Entrez :

  • ID de zone Cloudflare
  • Jeton API Cloudflare

Le pare-feu utilise ces identifiants pour créer et supprimer automatiquement l’enregistrement TXT requis pour la validation ACME.

Remarque : Dans cet exemple, Cloudflare était déjà configuré et l’ID de zone ainsi que le jeton API requis étaient disponibles. Pour les instructions de configuration de Cloudflare, référez-vous à l’article dédié de configuration Cloudflare.

Tester la validation DNS-01

Après avoir enregistré la configuration, sélectionnez le certificat et cliquez sur Tester.

Le pare-feu effectue un Test à blanc – Validation.

Lors de la validation DNS-01, le pare-feu :

  1. demande le défi ACME ;
  2. crée l’enregistrement TXT _acme-challenge requis via l’API Cloudflare ;
  3. attend que Let’s Encrypt vérifie l’enregistrement DNS ;
  4. supprime l’enregistrement TXT temporaire après validation.

Un test réussi affiche des messages similaires à :

Vérification de l’autorisation réussie
L’API Cloudflare a répondu : Enregistrement supprimé avec succès
dryrun vérifié avec succès
Script terminé. Résultat : SUCCÈS

 

Articles dans cette section

Cet article vous a-t-il été utile ?
Utilisateurs qui ont trouvé cela utile : 0 sur 0
Partager

Commentaires

0 commentaire

Vous devez vous connecter pour laisser un commentaire.