A Zyxel USG FLEX H sorozatú tűzfalak képesek a Let’s Encrypt szolgáltatást használni, hogy megbízható SSL/TLS tanúsítványokat szerezzenek automatikusan az ACME (Automatic Certificate Management Environment) protokollon keresztül.
A tanúsítványok kézi létrehozása, importálása és cseréje helyett a tűzfal képes kérni egy tanúsítványt a Let’s Encrypt-től, és automatikusan megújítani azt a lejárat előtt.
A Let’s Encrypt tanúsítványok 90 napig érvényesek. Alapértelmezés szerint a tűzfal a tanúsítványt a lejárat előtt 30 nappal megújítja, és a megújítási időszak konfigurálható akár 60 napra is a lejárat előtt.
A tűzfal két módszert támogat a domain tulajdonjogának igazolására:
- HTTP-01 – az igazolás HTTP kapcsolaton keresztül történik a tűzfalhoz.
- DNS-01 – az igazolás DNS TXT rekordon keresztül történik.
Ez a cikk elmagyarázza, hogyan kell konfigurálni és ellenőrizni egy Let’s Encrypt tanúsítványt bármelyik módszerrel.
Megjegyzés: A DNS szolgáltató konfigurálása, beleértve a Cloudflare API token létrehozását, nem része ennek az útmutatónak. Ha érdekel a Cloudflare, kérjük, kövesd az alábbi cikk linkjét: Hogyan konfiguráljuk a Cloudflare DDNS-t a Zyxel H sorozatú tűzfalakon
Követelmények
Let’s Encrypt tanúsítvány igénylése előtt győződj meg arról, hogy:
- Rendelkezel egy nyilvánosan feloldható teljesen minősített domain névvel (FQDN).
- Az FQDN a te irányításod alatt áll.
- A tűzfal rendelkezik internet-hozzáféréssel.
- Elérhető egy érvényes és elérhető e-mail cím.
- Teljesülnek a HTTP-01 vagy DNS-01 igazoláshoz szükséges feltételek.
A tűzfal ACME kliensként működik, és automatikusan kezeli a tanúsítvány kiadását és megújítását.
HTTP-01 vagy DNS-01: Melyik módszert válasszuk?
Mindkét módszer igazolja, hogy te irányítod a tanúsítvány igénylésének tárgyát képező domaint, de eltérő módon működnek.
| HTTP-01 | DNS-01 | |
|---|---|---|
| Igazolási módszer | HTTP kérés | DNS TXT rekord |
| Nyilvános IP szükséges | Igen | Nem szükséges az igazoláshoz |
| TCP 80-as port szükséges | Igen | Nem |
| DNS API hozzáférés szükséges | Nem | Igen |
| Jelenlegi automatikus DNS szolgáltató | Nem alkalmazható | Cloudflare |
| Leginkább alkalmas | A tűzfal közvetlenül elérhető az internetről | Olyan domainek, ahol a DNS kezelése a támogatott szolgáltatóval megoldható |
HTTP-01 esetén a Let’s Encrypt a tűzfalhoz csatlakozik a TCP 80-as porton keresztül, és kér egy ideiglenes ACME igazolási URL-t.
DNS-01 esetén a tűzfal létrehoz egy ideiglenes _acme-challenge TXT rekordot, és a Let’s Encrypt ezt az rekordot ellenőrzi a nyilvános DNS-en keresztül.
1. lépés – A tanúsítvány beállításainak konfigurálása
Jelentkezz be a tűzfal Web GUI felületére, majd navigálj ide:
System > Certificate > Let’s Encrypt Certificate
Kattints az Add gombra, és állítsd be az alábbiakat a képernyőkép szerint:
-
Domain Name: Írd be azt az FQDN-t, amelyre a tanúsítvány kiadásra kerül. Az FQDN-nek nyilvánosan feloldhatónak kell lennie.
Példa:H500.zylab.uk - Email: Adj meg egy érvényes és elérhető e-mail címet.
- Renew Before Expiry: Add meg, hogy a tűzfal mikor kezdje el a tanúsítvány megújítását. Alapértelmezett érték 30 nap, és konfigurálható 1 és 60 nap között a lejárat előtt.
- Subject Alternative Name (SAN): Adj meg további FQDN-eket, amelyeket ugyanabba a tanúsítványba szeretnél belefoglalni. Maximum öt SAN bejegyzés támogatott. Wildcard FQDN-ek nem támogatottak. A SAN bejegyzések módosítása a kiadás után új tanúsítványt igényel.
- A Challenge Configuration alatt válaszd ki a környezetednek megfelelő igazolási módszert.
- Használhatod a következők egyikét:
- HTTP-01
- DNS-01
1. lehetőség – Tanúsítvány igénylése HTTP-01 módszerrel
A HTTP-01 módszer a domain tulajdonjogát úgy igazolja, hogy a Let’s Encrypt a tűzfalhoz csatlakozik a TCP 80-as porton keresztül.
- Hozz létre nyilvános DNS A rekordot
Az igazolás megkezdése előtt a tanúsítvány FQDN-jének nyilvánosan feloldhatónak kell lennie.
Hozz létre egy A rekordot a DNS szolgáltatódnál, amely az FQDN-t a tűzfal nyilvános WAN IPv4 címére irányítja.
Fontos: Ha az A rekord hiányzik, a Let’s Encrypt nem tudja feloldani a tűzfal FQDN-jét, és a HTTP-01 igazolás NXDOMAIN hibával meghiúsul.
HTTP-01 konfigurálása
Menj ide:
System > Certificate > Let’s Encrypt Certificate
Állítsd be a tanúsítvány beállításait, majd válaszd ki:
Challenge Type: HTTP-01
Renew Time: 03:00 (ajánlott)A HTTP-01 módszerhez szükséges, hogy a tűzfal elérhető legyen az internetről a TCP 80-as porton.
Az igazolás és a tanúsítvány kiadásának elindítása
Kattints az Apply gombra.
A tűzfal megjeleníti a Certificate Issuance Options opciókat.
Az azonnali igazoláshoz és tanúsítvány kiadáshoz válaszd:
Validate and Issue Now majd kattints a Continue gombra.
A HTTP-01 igazolás során a tűzfal ideiglenesen átirányítja a WAN port 80 forgalmát körülbelül 2–3 percig, legfeljebb 5 percig. A szükséges tűzfal szabályok automatikusan létrejönnek és törlődnek.
Ha a 80-as portot általában egy belső szerver felé továbbítják, az a szolgáltatás ideiglenesen nem lesz elérhető. Ezért, ha lehetséges, a HTTP-01 igazolást csúcsidőn kívül végezd el.
HTTPS hozzáférés ellenőrzése a Let’s Encrypt tanúsítvánnyal
Miután a tanúsítvány sikeresen ki lett adva, hozzárendelhető a tűzfal Web GUI felületéhez.
Menj ide:
System > Settings > Administration Settings
Az HTTPS > Server Certificate alatt válaszd ki a kiadott tanúsítványt:
h500.zylab.uk
Kattints az Apply gombra.
2. lehetőség – Tanúsítvány igénylése DNS-01 módszerrel
A DNS-01 módszer a domain tulajdonjogát ideiglenes DNS TXT rekord létrehozásával igazolja. Ellentétben a HTTP-01-gyel, ez a módszer nem igényel bejövő hozzáférést a tűzfalhoz a TCP 80-as porton.
DNS-01 igazolás konfigurálása
Menj ide:
System > Certificate > Let’s Encrypt Certificate
Állítsd be a tanúsítvány beállításait, majd a Challenge Configuration alatt válaszd:
DNS-01 (Cloudflare)
Add meg:
- Cloudflare Zone ID
- Cloudflare API Token
A tűzfal ezeket a hitelesítő adatokat használja az ACME igazoláshoz szükséges TXT rekord automatikus létrehozásához és eltávolításához.
Megjegyzés: Ebben a példában a Cloudflare már konfigurálva volt, és a szükséges Zone ID és API Token elérhető volt. A Cloudflare konfigurálására vonatkozó utasításokért lásd a külön Cloudflare konfigurációs cikket.
DNS-01 igazolás tesztelése
A konfiguráció mentése után válaszd ki a tanúsítványt, és kattints a Test gombra.
A tűzfal végrehajt egy Dry Run – Validation Test tesztet.
A DNS-01 igazolás során a tűzfal:
- kéri az ACME kihívást;
- létrehozza a szükséges
_acme-challengeTXT rekordot a Cloudflare API-n keresztül; - várja, hogy a Let’s Encrypt ellenőrizze a DNS rekordot;
- eltávolítja az ideiglenes TXT rekordot az igazolás után.
A sikeres teszt az alábbihoz hasonló üzeneteket jelenít meg:
Check authorization success
Cloudflare API responded: Record delete successfully
dryrun verified successfully
Script finished. Result: SUCCESS

Hozzászólások
0 hozzászólásHozzászólások írásához jelentkezzen be.