Hoe een Let’s Encrypt-certificaat te configureren op de Zyxel USG FLEX H Series Firewall

Print Friendly and PDF
Hebt u meer vragen? Een aanvraag indienen

Zyxel USG FLEX H Series-firewalls kunnen Let’s Encrypt gebruiken om automatisch vertrouwde SSL/TLS-certificaten te verkrijgen via het ACME (Automatic Certificate Management Environment)-protocol.

In plaats van handmatig certificaten te genereren, importeren en vervangen, kan de firewall een certificaat aanvragen bij Let’s Encrypt en dit automatisch vernieuwen vóór het verlopen.

Let’s Encrypt-certificaten zijn geldig voor 90 dagen. Standaard vernieuwt de firewall het certificaat 30 dagen vóór het verlopen, en de vernieuwingsperiode kan worden ingesteld tot 60 dagen vóór het verlopen.

De firewall ondersteunt twee methoden voor het valideren van domeineigendom:

  • HTTP-01 – validatie via een HTTP-verbinding met de firewall.
  • DNS-01 – validatie via een DNS TXT-record.

Dit artikel legt uit hoe u een Let’s Encrypt-certificaat configureert en verifieert met behulp van een van beide methoden.

Opmerking: De configuratie van de DNS-provider zelf, inclusief het aanmaken van een Cloudflare API-token, valt buiten de reikwijdte van deze handleiding. Als u geïnteresseerd bent in Cloudflare, volg dan de link naar het artikel: Hoe Cloudflare DDNS te configureren op Zyxel H Series Firewalls

Vereisten

Voordat u een Let’s Encrypt-certificaat aanvraagt, moet u ervoor zorgen dat:

  • U beschikt over een publiekelijk op te lossen Fully Qualified Domain Name (FQDN).
  • Het FQDN onder uw controle is.
  • De firewall toegang tot internet heeft.
  • Er een geldig en bereikbaar e-mailadres beschikbaar is.
  • De vereiste voorwaarden voor HTTP-01 of DNS-01 validatie zijn voldaan.

De firewall fungeert als ACME-client en verzorgt automatisch de uitgifte en vernieuwing van certificaten.

HTTP-01 of DNS-01: Welke methode moet u gebruiken?

Beide methoden verifiëren dat u controle heeft over het domein waarvoor het certificaat wordt aangevraagd, maar ze werken verschillend.

  HTTP-01 DNS-01
Validatiemethode HTTP-verzoek DNS TXT-record
Publiek IP vereist Ja Niet vereist voor validatie
TCP-poort 80 vereist Ja Nee
DNS API-toegang vereist Nee Ja
Huidige geautomatiseerde DNS-provider N.v.t. Cloudflare
Het meest geschikt voor Firewall direct bereikbaar vanaf het internet Domeinen waar DNS beheerd kan worden via de ondersteunde provider

Met HTTP-01 maakt Let’s Encrypt verbinding met de firewall via TCP-poort 80 en vraagt een tijdelijke ACME-validatie-URL op.

Met DNS-01 maakt de firewall een tijdelijke _acme-challenge TXT-record aan en verifieert Let’s Encrypt dit record via de publieke DNS.

Stap 1 – Configureer de certificaatinstellingen

Meld u aan bij de Web GUI van de firewall en navigeer naar:

Systeem > Certificaat > Let’s Encrypt Certificaat

Klik op Toevoegen en configureer de volgende instellingen zoals weergegeven in de screenshot:

  • Domeinnaam: Voer het FQDN in waarvoor het certificaat wordt uitgegeven. Het FQDN moet publiekelijk op te lossen zijn.
    Voorbeeld: H500.zylab.uk
  • E-mail: Voer een geldig en bereikbaar e-mailadres in.
  • Vernieuwen vóór verlopen: Geef aan wanneer de firewall moet beginnen met het vernieuwen van het certificaat. Standaard is dit 30 dagen en kan worden ingesteld van 1 tot 60 dagen vóór het verlopen.
  • Subject Alternative Name (SAN): Voeg extra FQDN’s toe die in hetzelfde certificaat moeten worden opgenomen. Er worden maximaal vijf SAN-vermeldingen ondersteund. Wildcard FQDN’s worden niet ondersteund. Het wijzigen van SAN-vermeldingen na uitgifte vereist heruitgifte van het certificaat.
  • Selecteer onder Challenge Configuratie de validatiemethode die bij uw omgeving past.
  • U kunt kiezen uit:
  • HTTP-01
  • DNS-01

Optie 1 – Vraag een certificaat aan met HTTP-01

HTTP-01 valideert domeineigendom door Let’s Encrypt toe te staan verbinding te maken met de firewall via TCP-poort 80.

  • Maak een publiek DNS A-record aan

Voordat u begint met de validatie, moet het certificaat-FQDN publiekelijk op te lossen zijn.

Maak een A-record aan bij uw DNS-provider die het FQDN verwijst naar het publieke WAN IPv4-adres van de firewall.

Belangrijk: Als het A-record ontbreekt, kan Let’s Encrypt het firewall-FQDN niet oplossen en faalt de HTTP-01-validatie met een NXDOMAIN-fout.

Configureer HTTP-01

Navigeer naar:

Systeem > Certificaat > Let’s Encrypt Certificaat

Configureer de certificaatinstellingen en selecteer:

Challenge Type: HTTP-01
Renew Time: 03:00 (aanbevolen)

HTTP-01 vereist dat de firewall vanaf het internet bereikbaar is via TCP-poort 80.

Start validatie en certificaatuitgifte

Klik op Toepassen.

De firewall toont de Opties voor certificaatuitgifte.

Voor directe validatie en certificaatuitgifte selecteert u:

Nu valideren en uitgeven en klik op Doorgaan.

Tijdens de HTTP-01-validatie leidt de firewall tijdelijk het WAN-verkeer op poort 80 om gedurende ongeveer 2–3 minuten, tot maximaal 5 minuten. Vereiste firewallregels worden automatisch aangemaakt en verwijderd.

Als poort 80 normaal wordt doorgestuurd naar een interne server, kan die dienst tijdelijk niet beschikbaar zijn. Voer daarom de HTTP-01-validatie bij voorkeur uit buiten de piekuren.

Controleer HTTPS-toegang met het Let’s Encrypt-certificaat

Nadat het certificaat succesvol is uitgegeven, kan het worden toegewezen aan de Web GUI van de firewall.

Navigeer naar:

Systeem > Instellingen > Beheerinstellingen

Selecteer onder HTTPS > Servercertificaat het uitgegeven certificaat:

h500.zylab.uk

Klik op Toepassen.

Optie 2 – Vraag een certificaat aan met DNS-01

DNS-01 valideert domeineigendom door een tijdelijk DNS TXT-record aan te maken. In tegenstelling tot HTTP-01 vereist deze methode geen inkomende toegang tot de firewall op TCP-poort 80.

Configureer DNS-01-validatie

Navigeer naar:

Systeem > Certificaat > Let’s Encrypt Certificaat

Configureer de certificaatinstellingen en selecteer onder Challenge Configuratie:

DNS-01 (Cloudflare)

Voer in:

  • Cloudflare Zone ID
  • Cloudflare API-token

De firewall gebruikt deze inloggegevens om automatisch het benodigde TXT-record voor ACME-validatie aan te maken en te verwijderen.

Opmerking: In dit voorbeeld was Cloudflare al geconfigureerd en waren de benodigde Zone ID en API-token beschikbaar. Voor instructies over het configureren van Cloudflare, raadpleeg het speciale Cloudflare-configuratieartikel.

Test DNS-01-validatie

Na het opslaan van de configuratie selecteert u het certificaat en klikt u op Test.

De firewall voert een Dry Run – Validatietest uit.

Tijdens DNS-01-validatie:

  1. verzoekt de firewall de ACME-uitdaging;
  2. maakt de firewall het vereiste _acme-challenge TXT-record aan via de Cloudflare API;
  3. wacht Let’s Encrypt op verificatie van het DNS-record;
  4. verwijdert de firewall het tijdelijke TXT-record na validatie.

Een succesvolle test toont berichten vergelijkbaar met:

Check authorization success
Cloudflare API responded: Record delete successfully
dryrun verified successfully
Script finished. Result: SUCCESS

 

Artikelen in deze sectie

Was dit artikel nuttig?
Aantal gebruikers dat dit nuttig vond: 0 van 0
Delen

Opmerkingen

0 opmerkingen

U moet u aanmelden om een opmerking te plaatsen.