Hogyan konfiguráljunk Let’s Encrypt tanúsítványt a Zyxel USG FLEX H sorozatú tűzfalon

Print Friendly and PDF
További kérdései vannak? Kérelem beküldése

A Zyxel USG FLEX H sorozatú tűzfalak képesek a Let’s Encrypt szolgáltatást használni, hogy megbízható SSL/TLS tanúsítványokat szerezzenek automatikusan az ACME (Automatic Certificate Management Environment) protokollon keresztül.

A tanúsítványok kézi létrehozása, importálása és cseréje helyett a tűzfal képes kérni egy tanúsítványt a Let’s Encrypt-től, és automatikusan megújítani azt a lejárat előtt.

A Let’s Encrypt tanúsítványok 90 napig érvényesek. Alapértelmezés szerint a tűzfal a tanúsítványt a lejárat előtt 30 nappal megújítja, és a megújítási időszak konfigurálható akár 60 napra is a lejárat előtt.

A tűzfal két módszert támogat a domain tulajdonjogának igazolására:

  • HTTP-01 – az igazolás HTTP kapcsolaton keresztül történik a tűzfalhoz.
  • DNS-01 – az igazolás DNS TXT rekordon keresztül történik.

Ez a cikk elmagyarázza, hogyan kell konfigurálni és ellenőrizni egy Let’s Encrypt tanúsítványt bármelyik módszerrel.

Megjegyzés: A DNS szolgáltató konfigurálása, beleértve a Cloudflare API token létrehozását, nem része ennek az útmutatónak. Ha érdekel a Cloudflare, kérjük, kövesd az alábbi cikk linkjét: Hogyan konfiguráljuk a Cloudflare DDNS-t a Zyxel H sorozatú tűzfalakon

Követelmények

Let’s Encrypt tanúsítvány igénylése előtt győződj meg arról, hogy:

  • Rendelkezel egy nyilvánosan feloldható teljesen minősített domain névvel (FQDN).
  • Az FQDN a te irányításod alatt áll.
  • A tűzfal rendelkezik internet-hozzáféréssel.
  • Elérhető egy érvényes és elérhető e-mail cím.
  • Teljesülnek a HTTP-01 vagy DNS-01 igazoláshoz szükséges feltételek.

A tűzfal ACME kliensként működik, és automatikusan kezeli a tanúsítvány kiadását és megújítását.

HTTP-01 vagy DNS-01: Melyik módszert válasszuk?

Mindkét módszer igazolja, hogy te irányítod a tanúsítvány igénylésének tárgyát képező domaint, de eltérő módon működnek.

  HTTP-01 DNS-01
Igazolási módszer HTTP kérés DNS TXT rekord
Nyilvános IP szükséges Igen Nem szükséges az igazoláshoz
TCP 80-as port szükséges Igen Nem
DNS API hozzáférés szükséges Nem Igen
Jelenlegi automatikus DNS szolgáltató Nem alkalmazható Cloudflare
Leginkább alkalmas A tűzfal közvetlenül elérhető az internetről Olyan domainek, ahol a DNS kezelése a támogatott szolgáltatóval megoldható

HTTP-01 esetén a Let’s Encrypt a tűzfalhoz csatlakozik a TCP 80-as porton keresztül, és kér egy ideiglenes ACME igazolási URL-t.

DNS-01 esetén a tűzfal létrehoz egy ideiglenes _acme-challenge TXT rekordot, és a Let’s Encrypt ezt az rekordot ellenőrzi a nyilvános DNS-en keresztül.

1. lépés – A tanúsítvány beállításainak konfigurálása

Jelentkezz be a tűzfal Web GUI felületére, majd navigálj ide:

System > Certificate > Let’s Encrypt Certificate

Kattints az Add gombra, és állítsd be az alábbiakat a képernyőkép szerint:

  • Domain Name: Írd be azt az FQDN-t, amelyre a tanúsítvány kiadásra kerül. Az FQDN-nek nyilvánosan feloldhatónak kell lennie.
    Példa: H500.zylab.uk
  • Email: Adj meg egy érvényes és elérhető e-mail címet.
  • Renew Before Expiry: Add meg, hogy a tűzfal mikor kezdje el a tanúsítvány megújítását. Alapértelmezett érték 30 nap, és konfigurálható 1 és 60 nap között a lejárat előtt.
  • Subject Alternative Name (SAN): Adj meg további FQDN-eket, amelyeket ugyanabba a tanúsítványba szeretnél belefoglalni. Maximum öt SAN bejegyzés támogatott. Wildcard FQDN-ek nem támogatottak. A SAN bejegyzések módosítása a kiadás után új tanúsítványt igényel.
  • A Challenge Configuration alatt válaszd ki a környezetednek megfelelő igazolási módszert.
  • Használhatod a következők egyikét:
  • HTTP-01
  • DNS-01

1. lehetőség – Tanúsítvány igénylése HTTP-01 módszerrel

A HTTP-01 módszer a domain tulajdonjogát úgy igazolja, hogy a Let’s Encrypt a tűzfalhoz csatlakozik a TCP 80-as porton keresztül.

  • Hozz létre nyilvános DNS A rekordot

Az igazolás megkezdése előtt a tanúsítvány FQDN-jének nyilvánosan feloldhatónak kell lennie.

Hozz létre egy A rekordot a DNS szolgáltatódnál, amely az FQDN-t a tűzfal nyilvános WAN IPv4 címére irányítja.

Fontos: Ha az A rekord hiányzik, a Let’s Encrypt nem tudja feloldani a tűzfal FQDN-jét, és a HTTP-01 igazolás NXDOMAIN hibával meghiúsul.

HTTP-01 konfigurálása

Menj ide:

System > Certificate > Let’s Encrypt Certificate

Állítsd be a tanúsítvány beállításait, majd válaszd ki:

Challenge Type: HTTP-01
Renew Time: 03:00 (ajánlott)

A HTTP-01 módszerhez szükséges, hogy a tűzfal elérhető legyen az internetről a TCP 80-as porton.

Az igazolás és a tanúsítvány kiadásának elindítása

Kattints az Apply gombra.

A tűzfal megjeleníti a Certificate Issuance Options opciókat.

Az azonnali igazoláshoz és tanúsítvány kiadáshoz válaszd:

Validate and Issue Now majd kattints a Continue gombra.

A HTTP-01 igazolás során a tűzfal ideiglenesen átirányítja a WAN port 80 forgalmát körülbelül 2–3 percig, legfeljebb 5 percig. A szükséges tűzfal szabályok automatikusan létrejönnek és törlődnek.

Ha a 80-as portot általában egy belső szerver felé továbbítják, az a szolgáltatás ideiglenesen nem lesz elérhető. Ezért, ha lehetséges, a HTTP-01 igazolást csúcsidőn kívül végezd el.

HTTPS hozzáférés ellenőrzése a Let’s Encrypt tanúsítvánnyal

Miután a tanúsítvány sikeresen ki lett adva, hozzárendelhető a tűzfal Web GUI felületéhez.

Menj ide:

System > Settings > Administration Settings

Az HTTPS > Server Certificate alatt válaszd ki a kiadott tanúsítványt:

h500.zylab.uk

Kattints az Apply gombra.

2. lehetőség – Tanúsítvány igénylése DNS-01 módszerrel

A DNS-01 módszer a domain tulajdonjogát ideiglenes DNS TXT rekord létrehozásával igazolja. Ellentétben a HTTP-01-gyel, ez a módszer nem igényel bejövő hozzáférést a tűzfalhoz a TCP 80-as porton.

DNS-01 igazolás konfigurálása

Menj ide:

System > Certificate > Let’s Encrypt Certificate

Állítsd be a tanúsítvány beállításait, majd a Challenge Configuration alatt válaszd:

DNS-01 (Cloudflare)

Add meg:

  • Cloudflare Zone ID
  • Cloudflare API Token

A tűzfal ezeket a hitelesítő adatokat használja az ACME igazoláshoz szükséges TXT rekord automatikus létrehozásához és eltávolításához.

Megjegyzés: Ebben a példában a Cloudflare már konfigurálva volt, és a szükséges Zone ID és API Token elérhető volt. A Cloudflare konfigurálására vonatkozó utasításokért lásd a külön Cloudflare konfigurációs cikket.

DNS-01 igazolás tesztelése

A konfiguráció mentése után válaszd ki a tanúsítványt, és kattints a Test gombra.

A tűzfal végrehajt egy Dry Run – Validation Test tesztet.

A DNS-01 igazolás során a tűzfal:

  1. kéri az ACME kihívást;
  2. létrehozza a szükséges _acme-challenge TXT rekordot a Cloudflare API-n keresztül;
  3. várja, hogy a Let’s Encrypt ellenőrizze a DNS rekordot;
  4. eltávolítja az ideiglenes TXT rekordot az igazolás után.

A sikeres teszt az alábbihoz hasonló üzeneteket jelenít meg:

Check authorization success
Cloudflare API responded: Record delete successfully
dryrun verified successfully
Script finished. Result: SUCCESS

 

A szakasz cikkei

Hasznos volt ez a cikk?
0/0 szavazó hasznosnak találta ezt
Megosztás

Hozzászólások

0 hozzászólás

Hozzászólások írásához jelentkezzen be.