I firewall Zyxel USG FLEX H Series possono utilizzare Let’s Encrypt per ottenere automaticamente certificati SSL/TLS affidabili tramite il protocollo ACME (Automatic Certificate Management Environment).
Invece di generare, importare e sostituire manualmente i certificati, il firewall può richiedere un certificato da Let’s Encrypt e rinnovarlo automaticamente prima della scadenza.
I certificati Let’s Encrypt sono validi per 90 giorni. Per impostazione predefinita, il firewall rinnova il certificato 30 giorni prima della scadenza, e il periodo di rinnovo può essere configurato fino a 60 giorni prima della scadenza.
Il firewall supporta due metodi per la convalida della proprietà del dominio:
- HTTP-01 – convalida tramite una connessione HTTP al firewall.
- DNS-01 – convalida tramite un record TXT DNS.
Questo articolo spiega come configurare e verificare un certificato Let’s Encrypt utilizzando uno dei due metodi.
Nota: La configurazione del provider DNS, inclusa la creazione di un token API Cloudflare, è fuori dallo scopo di questa guida. Se sei interessato a Cloudflare, segui il link all’articolo: Come configurare Cloudflare DDNS sui firewall Zyxel H Series
Requisiti
Prima di richiedere un certificato Let’s Encrypt, assicurati che:
- Tu disponga di un Nome di Dominio Completamente Qualificato (FQDN) risolvibile pubblicamente.
- Il FQDN sia sotto il tuo controllo.
- Il firewall abbia accesso a Internet.
- Sia disponibile un indirizzo email valido e raggiungibile.
- Siano soddisfatte le condizioni richieste per la convalida HTTP-01 o DNS-01.
Il firewall agisce come client ACME e gestisce automaticamente l’emissione e il rinnovo del certificato.
HTTP-01 o DNS-01: quale metodo dovresti usare?
Entrambi i metodi verificano che tu controlli il dominio per cui viene richiesto il certificato, ma funzionano in modo diverso.
| HTTP-01 | DNS-01 | |
|---|---|---|
| Metodo di convalida | Richiesta HTTP | Record TXT DNS |
| IP pubblico richiesto | Sì | Non richiesto per la convalida |
| Porta TCP 80 richiesta | Sì | No |
| Accesso API DNS richiesto | No | Sì |
| Provider DNS automatizzato attuale | N/D | Cloudflare |
| Più adatto per | Firewall raggiungibile direttamente da Internet | Domini dove il DNS può essere gestito tramite il provider supportato |
Con HTTP-01, Let’s Encrypt si connette al firewall tramite la porta TCP 80 e richiede un URL temporaneo di convalida ACME.
Con DNS-01, il firewall crea un record TXT temporaneo _acme-challenge e Let’s Encrypt verifica questo record tramite il DNS pubblico.
Passo 1 – Configura le impostazioni del certificato
Accedi all’interfaccia Web del firewall e vai a:
System > Certificate > Let’s Encrypt Certificate
Clicca su Aggiungi e configura le seguenti impostazioni come mostrato nello screenshot:
-
Nome Dominio: Inserisci il FQDN per cui verrà emesso il certificato. Il FQDN deve essere risolvibile pubblicamente.
Esempio:H500.zylab.uk - Email: Inserisci un indirizzo email valido e raggiungibile.
- Rinnova Prima della Scadenza: Specifica quando il firewall deve iniziare a rinnovare il certificato. Il valore predefinito è 30 giorni e può essere configurato da 1 a 60 giorni prima della scadenza.
- Subject Alternative Name (SAN): Aggiungi ulteriori FQDN che devono essere inclusi nello stesso certificato. Sono supportate fino a cinque voci SAN. I FQDN wildcard non sono supportati. La modifica delle voci SAN dopo l’emissione richiede la riemissione del certificato.
- Sotto Challenge Configuration, seleziona il metodo di convalida che corrisponde al tuo ambiente.
- Puoi usare uno dei seguenti:
- HTTP-01
- DNS-01
Opzione 1 – Richiedere un certificato usando HTTP-01
HTTP-01 convalida la proprietà del dominio permettendo a Let’s Encrypt di connettersi al firewall tramite la porta TCP 80.
- Crea un record DNS A pubblico
Prima di iniziare la convalida, il FQDN del certificato deve essere risolvibile pubblicamente.
Crea un record A presso il tuo provider DNS che punti il FQDN all’indirizzo IPv4 pubblico WAN del firewall.
Importante: Se il record A manca, Let’s Encrypt non può risolvere il FQDN del firewall e la convalida HTTP-01 fallisce con un errore NXDOMAIN.
Configura HTTP-01
Vai a:
System > Certificate > Let’s Encrypt Certificate
Configura le impostazioni del certificato e seleziona:
Challenge Type: HTTP-01
Renew Time: 03:00 (consigliato)HTTP-01 richiede che il firewall sia raggiungibile da Internet tramite la porta TCP 80.
Avvia la convalida e l’emissione del certificato
Clicca su Applica.
Il firewall mostra le Opzioni di emissione del certificato.
Per la convalida e l’emissione immediata del certificato, seleziona:
Validate and Issue Now e clicca su Continua.
Durante la convalida HTTP-01, il firewall reindirizza temporaneamente il traffico WAN sulla porta 80 per circa 2–3 minuti, fino a 5 minuti. Le regole firewall necessarie vengono create e rimosse automaticamente.
Se la porta 80 è normalmente inoltrata a un server interno, quel servizio potrebbe essere temporaneamente non disponibile. Per questo motivo, esegui la convalida HTTP-01 durante le ore di minor traffico, se possibile.
Verifica l’accesso HTTPS con il certificato Let’s Encrypt
Dopo che il certificato è stato emesso con successo, può essere assegnato all’interfaccia Web del firewall.
Vai a:
System > Settings > Administration Settings
Sotto HTTPS > Server Certificate, seleziona il certificato emesso:
h500.zylab.uk
Clicca su Applica.
Opzione 2 – Richiedere un certificato usando DNS-01
DNS-01 convalida la proprietà del dominio creando un temporaneo record TXT DNS. A differenza di HTTP-01, questo metodo non richiede l’accesso in ingresso al firewall sulla porta TCP 80.
Configura la convalida DNS-01
Vai a:
System > Certificate > Let’s Encrypt Certificate
Configura le impostazioni del certificato, quindi sotto Challenge Configuration seleziona:
DNS-01 (Cloudflare)
Inserisci:
- Cloudflare Zone ID
- Cloudflare API Token
Il firewall utilizza queste credenziali per creare e rimuovere automaticamente il record TXT richiesto per la convalida ACME.
Nota: In questo esempio, Cloudflare era già configurato e i necessari Zone ID e API Token erano disponibili. Per istruzioni sulla configurazione di Cloudflare, consulta l’articolo dedicato di configurazione Cloudflare.
Test della convalida DNS-01
Dopo aver salvato la configurazione, seleziona il certificato e clicca su Test.
Il firewall esegue un Dry Run – Test di convalida.
Durante la convalida DNS-01, il firewall:
- richiede la sfida ACME;
- crea il record TXT richiesto
_acme-challengetramite l’API Cloudflare; - attende che Let’s Encrypt verifichi il record DNS;
- rimuove il record TXT temporaneo dopo la convalida.
Un test riuscito mostra messaggi simili a:
Check authorization success
Cloudflare API responded: Record delete successfully
dryrun verified successfully
Script finished. Result: SUCCESS

Commenti
0 commentiAccedi per aggiungere un commento.