Come configurare un certificato Let’s Encrypt sul firewall Zyxel USG FLEX H Series

Print Friendly and PDF
Altre domande? Invia una richiesta

I firewall Zyxel USG FLEX H Series possono utilizzare Let’s Encrypt per ottenere automaticamente certificati SSL/TLS affidabili tramite il protocollo ACME (Automatic Certificate Management Environment).

Invece di generare, importare e sostituire manualmente i certificati, il firewall può richiedere un certificato da Let’s Encrypt e rinnovarlo automaticamente prima della scadenza.

I certificati Let’s Encrypt sono validi per 90 giorni. Per impostazione predefinita, il firewall rinnova il certificato 30 giorni prima della scadenza, e il periodo di rinnovo può essere configurato fino a 60 giorni prima della scadenza.

Il firewall supporta due metodi per la convalida della proprietà del dominio:

  • HTTP-01 – convalida tramite una connessione HTTP al firewall.
  • DNS-01 – convalida tramite un record TXT DNS.

Questo articolo spiega come configurare e verificare un certificato Let’s Encrypt utilizzando uno dei due metodi.

Nota: La configurazione del provider DNS, inclusa la creazione di un token API Cloudflare, è fuori dallo scopo di questa guida. Se sei interessato a Cloudflare, segui il link all’articolo: Come configurare Cloudflare DDNS sui firewall Zyxel H Series

Requisiti

Prima di richiedere un certificato Let’s Encrypt, assicurati che:

  • Tu disponga di un Nome di Dominio Completamente Qualificato (FQDN) risolvibile pubblicamente.
  • Il FQDN sia sotto il tuo controllo.
  • Il firewall abbia accesso a Internet.
  • Sia disponibile un indirizzo email valido e raggiungibile.
  • Siano soddisfatte le condizioni richieste per la convalida HTTP-01 o DNS-01.

Il firewall agisce come client ACME e gestisce automaticamente l’emissione e il rinnovo del certificato.

HTTP-01 o DNS-01: quale metodo dovresti usare?

Entrambi i metodi verificano che tu controlli il dominio per cui viene richiesto il certificato, ma funzionano in modo diverso.

  HTTP-01 DNS-01
Metodo di convalida Richiesta HTTP Record TXT DNS
IP pubblico richiesto Non richiesto per la convalida
Porta TCP 80 richiesta No
Accesso API DNS richiesto No
Provider DNS automatizzato attuale N/D Cloudflare
Più adatto per Firewall raggiungibile direttamente da Internet Domini dove il DNS può essere gestito tramite il provider supportato

Con HTTP-01, Let’s Encrypt si connette al firewall tramite la porta TCP 80 e richiede un URL temporaneo di convalida ACME.

Con DNS-01, il firewall crea un record TXT temporaneo _acme-challenge e Let’s Encrypt verifica questo record tramite il DNS pubblico.

Passo 1 – Configura le impostazioni del certificato

Accedi all’interfaccia Web del firewall e vai a:

System > Certificate > Let’s Encrypt Certificate

Clicca su Aggiungi e configura le seguenti impostazioni come mostrato nello screenshot:

  • Nome Dominio: Inserisci il FQDN per cui verrà emesso il certificato. Il FQDN deve essere risolvibile pubblicamente.
    Esempio: H500.zylab.uk
  • Email: Inserisci un indirizzo email valido e raggiungibile.
  • Rinnova Prima della Scadenza: Specifica quando il firewall deve iniziare a rinnovare il certificato. Il valore predefinito è 30 giorni e può essere configurato da 1 a 60 giorni prima della scadenza.
  • Subject Alternative Name (SAN): Aggiungi ulteriori FQDN che devono essere inclusi nello stesso certificato. Sono supportate fino a cinque voci SAN. I FQDN wildcard non sono supportati. La modifica delle voci SAN dopo l’emissione richiede la riemissione del certificato.
  • Sotto Challenge Configuration, seleziona il metodo di convalida che corrisponde al tuo ambiente.
  • Puoi usare uno dei seguenti:
  • HTTP-01
  • DNS-01

Opzione 1 – Richiedere un certificato usando HTTP-01

HTTP-01 convalida la proprietà del dominio permettendo a Let’s Encrypt di connettersi al firewall tramite la porta TCP 80.

  • Crea un record DNS A pubblico

Prima di iniziare la convalida, il FQDN del certificato deve essere risolvibile pubblicamente.

Crea un record A presso il tuo provider DNS che punti il FQDN all’indirizzo IPv4 pubblico WAN del firewall.

Importante: Se il record A manca, Let’s Encrypt non può risolvere il FQDN del firewall e la convalida HTTP-01 fallisce con un errore NXDOMAIN.

Configura HTTP-01

Vai a:

System > Certificate > Let’s Encrypt Certificate

Configura le impostazioni del certificato e seleziona:

Challenge Type: HTTP-01
Renew Time: 03:00 (consigliato)

HTTP-01 richiede che il firewall sia raggiungibile da Internet tramite la porta TCP 80.

Avvia la convalida e l’emissione del certificato

Clicca su Applica.

Il firewall mostra le Opzioni di emissione del certificato.

Per la convalida e l’emissione immediata del certificato, seleziona:

Validate and Issue Now e clicca su Continua.

Durante la convalida HTTP-01, il firewall reindirizza temporaneamente il traffico WAN sulla porta 80 per circa 2–3 minuti, fino a 5 minuti. Le regole firewall necessarie vengono create e rimosse automaticamente.

Se la porta 80 è normalmente inoltrata a un server interno, quel servizio potrebbe essere temporaneamente non disponibile. Per questo motivo, esegui la convalida HTTP-01 durante le ore di minor traffico, se possibile.

Verifica l’accesso HTTPS con il certificato Let’s Encrypt

Dopo che il certificato è stato emesso con successo, può essere assegnato all’interfaccia Web del firewall.

Vai a:

System > Settings > Administration Settings

Sotto HTTPS > Server Certificate, seleziona il certificato emesso:

h500.zylab.uk

Clicca su Applica.

Opzione 2 – Richiedere un certificato usando DNS-01

DNS-01 convalida la proprietà del dominio creando un temporaneo record TXT DNS. A differenza di HTTP-01, questo metodo non richiede l’accesso in ingresso al firewall sulla porta TCP 80.

Configura la convalida DNS-01

Vai a:

System > Certificate > Let’s Encrypt Certificate

Configura le impostazioni del certificato, quindi sotto Challenge Configuration seleziona:

DNS-01 (Cloudflare)

Inserisci:

  • Cloudflare Zone ID
  • Cloudflare API Token

Il firewall utilizza queste credenziali per creare e rimuovere automaticamente il record TXT richiesto per la convalida ACME.

Nota: In questo esempio, Cloudflare era già configurato e i necessari Zone ID e API Token erano disponibili. Per istruzioni sulla configurazione di Cloudflare, consulta l’articolo dedicato di configurazione Cloudflare.

Test della convalida DNS-01

Dopo aver salvato la configurazione, seleziona il certificato e clicca su Test.

Il firewall esegue un Dry Run – Test di convalida.

Durante la convalida DNS-01, il firewall:

  1. richiede la sfida ACME;
  2. crea il record TXT richiesto _acme-challenge tramite l’API Cloudflare;
  3. attende che Let’s Encrypt verifichi il record DNS;
  4. rimuove il record TXT temporaneo dopo la convalida.

Un test riuscito mostra messaggi simili a:

Check authorization success
Cloudflare API responded: Record delete successfully
dryrun verified successfully
Script finished. Result: SUCCESS

 

Articoli in questa sezione

Questo articolo ti è stato utile?
Utenti che ritengono sia utile: 0 su 0
Condividi

Commenti

0 commenti

Accedi per aggiungere un commento.