Hvordan konfigurere et Let’s Encrypt-sertifikat på Zyxel USG FLEX H Series-brannmur

Print Friendly and PDF
Har du flere spørsmål? Send oss en henvendelse

Zyxel USG FLEX H Series-brannmurer kan bruke Let’s Encrypt for å automatisk hente betrodde SSL/TLS-sertifikater via ACME (Automatic Certificate Management Environment)-protokollen.

I stedet for å manuelt generere, importere og erstatte sertifikater, kan brannmuren be om et sertifikat fra Let’s Encrypt og automatisk fornye det før utløp.

Let’s Encrypt-sertifikater er gyldige i 90 dager. Som standard fornyer brannmuren sertifikatet 30 dager før utløp, og fornyelsesperioden kan konfigureres opptil 60 dager før utløp.

Brannmuren støtter to metoder for å validere domeneeierskap:

  • HTTP-01 – validering via en HTTP-tilkobling til brannmuren.
  • DNS-01 – validering via en DNS TXT-post.

Denne artikkelen forklarer hvordan du konfigurerer og verifiserer et Let’s Encrypt-sertifikat ved bruk av en av metodene.

Merk: Konfigurasjon av DNS-leverandøren selv, inkludert oppretting av en Cloudflare API-token, ligger utenfor omfanget av denne veiledningen. Hvis du er interessert i Cloudflare, vennligst følg lenken til artikkelen: Hvordan konfigurere Cloudflare DDNS på Zyxel H Series-brannmurer

Krav

Før du ber om et Let’s Encrypt-sertifikat, må du sørge for at:

  • Du har et offentlig oppløsbart Fullt kvalifisert domenenavn (FQDN).
  • FQDN er under din kontroll.
  • Brannmuren har Internett-tilgang.
  • En gyldig og tilgjengelig e-postadresse er tilgjengelig.
  • De nødvendige betingelsene for enten HTTP-01 eller DNS-01 validering er oppfylt.

Brannmuren fungerer som ACME-klient og håndterer automatisk utstedelse og fornyelse av sertifikater.

HTTP-01 eller DNS-01: Hvilken metode bør du bruke?

Begge metodene bekrefter at du kontrollerer domenet sertifikatet skal utstedes for, men de fungerer forskjellig.

  HTTP-01 DNS-01
Valideringsmetode HTTP-forespørsel DNS TXT-post
Offentlig IP kreves Ja Ikke påkrevd for validering
TCP-port 80 kreves Ja Nei
DNS API-tilgang kreves Nei Ja
Nåværende automatisert DNS-leverandør Ikke aktuelt Cloudflare
Best egnet for Brannmur direkte tilgjengelig fra Internett Domener hvor DNS kan administreres via støttet leverandør

Med HTTP-01 kobler Let’s Encrypt til brannmuren gjennom TCP port 80 og ber om en midlertidig ACME-validerings-URL.

Med DNS-01 oppretter brannmuren en midlertidig _acme-challenge TXT-post, og Let’s Encrypt verifiserer denne posten via offentlig DNS.

Trinn 1 – Konfigurer sertifikatinnstillingene

Logg inn på brannmurens Web GUI og naviger til:

System > Certificate > Let’s Encrypt Certificate

Klikk Legg til og konfigurer følgende innstillinger som vist i skjermbildet:

  • Domenenavn: Skriv inn FQDN som sertifikatet skal utstedes for. FQDN må være offentlig oppløsbart.
    Eksempel: H500.zylab.uk
  • E-post: Skriv inn en gyldig og tilgjengelig e-postadresse.
  • Forny før utløp: Angi når brannmuren skal begynne å fornye sertifikatet. Standard er 30 dager og kan konfigureres fra 1 til 60 dager før utløp.
  • Subject Alternative Name (SAN): Legg til flere FQDN-er som skal inkluderes i samme sertifikat. Opptil fem SAN-oppføringer støttes. Wildcard FQDN-er støttes ikke. Endring av SAN-oppføringer etter utstedelse krever at sertifikatet utstedes på nytt.
  • Under Challenge Configuration, velg valideringsmetoden som passer ditt miljø.
  • Du kan bruke enten:
  • HTTP-01
  • DNS-01

Alternativ 1 – Be om sertifikat ved bruk av HTTP-01

HTTP-01 validerer domenekontroll ved å la Let’s Encrypt koble til brannmuren over TCP port 80.

  • Opprett en offentlig DNS A-post

Før valideringen starter, må sertifikatets FQDN være offentlig oppløsbart.

Opprett en A-post hos din DNS-leverandør som peker FQDN til brannmurens offentlige WAN IPv4-adresse.

Viktig: Hvis A-posten mangler, kan ikke Let’s Encrypt løse opp brannmurens FQDN, og HTTP-01 valideringen feiler med en NXDOMAIN-feil.

Konfigurer HTTP-01

Naviger til:

System > Certificate > Let’s Encrypt Certificate

Konfigurer sertifikatinnstillingene og velg:

Challenge Type: HTTP-01
Renew Time: 03:00 (anbefalt)

HTTP-01 krever at brannmuren er tilgjengelig fra Internett via TCP port 80.

Start validering og utstedelse av sertifikat

Klikk Bruk.

Brannmuren viser Certificate Issuance Options.

For umiddelbar validering og sertifikatutstedelse, velg:

Validate and Issue Now og klikk Fortsett.

Under HTTP-01 validering omdirigerer brannmuren midlertidig WAN-port 80-trafikk i omtrent 2–3 minutter, opptil 5 minutter. Nødvendige brannmurregler opprettes og fjernes automatisk.

Hvis port 80 normalt videresendes til en intern server, kan den tjenesten være midlertidig utilgjengelig. Av den grunn bør HTTP-01 validering utføres utenom peak-tider når det er mulig.

Verifiser HTTPS-tilgang med Let’s Encrypt-sertifikatet

Etter at sertifikatet er utstedt, kan det tildeles brannmurens Web GUI.

Naviger til:

System > Settings > Administration Settings

Under HTTPS > Server Certificate, velg det utstedte sertifikatet:

h500.zylab.uk

Klikk Bruk.

Alternativ 2 – Be om sertifikat ved bruk av DNS-01

DNS-01 validerer domenekontroll ved å opprette en midlertidig DNS TXT-post. I motsetning til HTTP-01 krever denne metoden ikke innkommende tilgang til brannmuren på TCP port 80.

Konfigurer DNS-01 validering

Naviger til:

System > Certificate > Let’s Encrypt Certificate

Konfigurer sertifikatinnstillingene, og under Challenge Configuration velg:

DNS-01 (Cloudflare)

Skriv inn:

  • Cloudflare Zone ID
  • Cloudflare API Token

Brannmuren bruker disse legitimasjonene for automatisk å opprette og fjerne TXT-posten som kreves for ACME-validering.

Merk: I dette eksemplet var Cloudflare allerede konfigurert, og nødvendig Zone ID og API-token var tilgjengelig. For instruksjoner om å konfigurere Cloudflare, se den dedikerte Cloudflare konfigurasjonsartikkelen.

Test DNS-01 validering

Etter å ha lagret konfigurasjonen, velg sertifikatet og klikk Test.

Brannmuren utfører en Dry Run – valideringstest.

Under DNS-01 validering:

  1. ber den om ACME-utfordringen;
  2. oppretter den nødvendige _acme-challenge TXT-posten via Cloudflare API;
  3. venter på at Let’s Encrypt verifiserer DNS-posten;
  4. fjerner den midlertidige TXT-posten etter validering.

En vellykket test viser meldinger som ligner på:

Check authorization success
Cloudflare API responded: Record delete successfully
dryrun verified successfully
Script finished. Result: SUCCESS

 

Artikler i denne seksjonen

Var denne artikkelen nyttig?
0 av 0 syntes dette var nyttig
Del

Kommentarer

0 kommentarer

Logg på hvis du vil legge inn en kommentar.