Zyxel USG FLEX H Series-brannmurer kan bruke Let’s Encrypt for å automatisk hente betrodde SSL/TLS-sertifikater via ACME (Automatic Certificate Management Environment)-protokollen.
I stedet for å manuelt generere, importere og erstatte sertifikater, kan brannmuren be om et sertifikat fra Let’s Encrypt og automatisk fornye det før utløp.
Let’s Encrypt-sertifikater er gyldige i 90 dager. Som standard fornyer brannmuren sertifikatet 30 dager før utløp, og fornyelsesperioden kan konfigureres opptil 60 dager før utløp.
Brannmuren støtter to metoder for å validere domeneeierskap:
- HTTP-01 – validering via en HTTP-tilkobling til brannmuren.
- DNS-01 – validering via en DNS TXT-post.
Denne artikkelen forklarer hvordan du konfigurerer og verifiserer et Let’s Encrypt-sertifikat ved bruk av en av metodene.
Merk: Konfigurasjon av DNS-leverandøren selv, inkludert oppretting av en Cloudflare API-token, ligger utenfor omfanget av denne veiledningen. Hvis du er interessert i Cloudflare, vennligst følg lenken til artikkelen: Hvordan konfigurere Cloudflare DDNS på Zyxel H Series-brannmurer
Krav
Før du ber om et Let’s Encrypt-sertifikat, må du sørge for at:
- Du har et offentlig oppløsbart Fullt kvalifisert domenenavn (FQDN).
- FQDN er under din kontroll.
- Brannmuren har Internett-tilgang.
- En gyldig og tilgjengelig e-postadresse er tilgjengelig.
- De nødvendige betingelsene for enten HTTP-01 eller DNS-01 validering er oppfylt.
Brannmuren fungerer som ACME-klient og håndterer automatisk utstedelse og fornyelse av sertifikater.
HTTP-01 eller DNS-01: Hvilken metode bør du bruke?
Begge metodene bekrefter at du kontrollerer domenet sertifikatet skal utstedes for, men de fungerer forskjellig.
| HTTP-01 | DNS-01 | |
|---|---|---|
| Valideringsmetode | HTTP-forespørsel | DNS TXT-post |
| Offentlig IP kreves | Ja | Ikke påkrevd for validering |
| TCP-port 80 kreves | Ja | Nei |
| DNS API-tilgang kreves | Nei | Ja |
| Nåværende automatisert DNS-leverandør | Ikke aktuelt | Cloudflare |
| Best egnet for | Brannmur direkte tilgjengelig fra Internett | Domener hvor DNS kan administreres via støttet leverandør |
Med HTTP-01 kobler Let’s Encrypt til brannmuren gjennom TCP port 80 og ber om en midlertidig ACME-validerings-URL.
Med DNS-01 oppretter brannmuren en midlertidig _acme-challenge TXT-post, og Let’s Encrypt verifiserer denne posten via offentlig DNS.
Trinn 1 – Konfigurer sertifikatinnstillingene
Logg inn på brannmurens Web GUI og naviger til:
System > Certificate > Let’s Encrypt Certificate
Klikk Legg til og konfigurer følgende innstillinger som vist i skjermbildet:
-
Domenenavn: Skriv inn FQDN som sertifikatet skal utstedes for. FQDN må være offentlig oppløsbart.
Eksempel:H500.zylab.uk - E-post: Skriv inn en gyldig og tilgjengelig e-postadresse.
- Forny før utløp: Angi når brannmuren skal begynne å fornye sertifikatet. Standard er 30 dager og kan konfigureres fra 1 til 60 dager før utløp.
- Subject Alternative Name (SAN): Legg til flere FQDN-er som skal inkluderes i samme sertifikat. Opptil fem SAN-oppføringer støttes. Wildcard FQDN-er støttes ikke. Endring av SAN-oppføringer etter utstedelse krever at sertifikatet utstedes på nytt.
- Under Challenge Configuration, velg valideringsmetoden som passer ditt miljø.
- Du kan bruke enten:
- HTTP-01
- DNS-01
Alternativ 1 – Be om sertifikat ved bruk av HTTP-01
HTTP-01 validerer domenekontroll ved å la Let’s Encrypt koble til brannmuren over TCP port 80.
- Opprett en offentlig DNS A-post
Før valideringen starter, må sertifikatets FQDN være offentlig oppløsbart.
Opprett en A-post hos din DNS-leverandør som peker FQDN til brannmurens offentlige WAN IPv4-adresse.
Viktig: Hvis A-posten mangler, kan ikke Let’s Encrypt løse opp brannmurens FQDN, og HTTP-01 valideringen feiler med en NXDOMAIN-feil.
Konfigurer HTTP-01
Naviger til:
System > Certificate > Let’s Encrypt Certificate
Konfigurer sertifikatinnstillingene og velg:
Challenge Type: HTTP-01
Renew Time: 03:00 (anbefalt)HTTP-01 krever at brannmuren er tilgjengelig fra Internett via TCP port 80.
Start validering og utstedelse av sertifikat
Klikk Bruk.
Brannmuren viser Certificate Issuance Options.
For umiddelbar validering og sertifikatutstedelse, velg:
Validate and Issue Now og klikk Fortsett.
Under HTTP-01 validering omdirigerer brannmuren midlertidig WAN-port 80-trafikk i omtrent 2–3 minutter, opptil 5 minutter. Nødvendige brannmurregler opprettes og fjernes automatisk.
Hvis port 80 normalt videresendes til en intern server, kan den tjenesten være midlertidig utilgjengelig. Av den grunn bør HTTP-01 validering utføres utenom peak-tider når det er mulig.
Verifiser HTTPS-tilgang med Let’s Encrypt-sertifikatet
Etter at sertifikatet er utstedt, kan det tildeles brannmurens Web GUI.
Naviger til:
System > Settings > Administration Settings
Under HTTPS > Server Certificate, velg det utstedte sertifikatet:
h500.zylab.uk
Klikk Bruk.
Alternativ 2 – Be om sertifikat ved bruk av DNS-01
DNS-01 validerer domenekontroll ved å opprette en midlertidig DNS TXT-post. I motsetning til HTTP-01 krever denne metoden ikke innkommende tilgang til brannmuren på TCP port 80.
Konfigurer DNS-01 validering
Naviger til:
System > Certificate > Let’s Encrypt Certificate
Konfigurer sertifikatinnstillingene, og under Challenge Configuration velg:
DNS-01 (Cloudflare)
Skriv inn:
- Cloudflare Zone ID
- Cloudflare API Token
Brannmuren bruker disse legitimasjonene for automatisk å opprette og fjerne TXT-posten som kreves for ACME-validering.
Merk: I dette eksemplet var Cloudflare allerede konfigurert, og nødvendig Zone ID og API-token var tilgjengelig. For instruksjoner om å konfigurere Cloudflare, se den dedikerte Cloudflare konfigurasjonsartikkelen.
Test DNS-01 validering
Etter å ha lagret konfigurasjonen, velg sertifikatet og klikk Test.
Brannmuren utfører en Dry Run – valideringstest.
Under DNS-01 validering:
- ber den om ACME-utfordringen;
- oppretter den nødvendige
_acme-challengeTXT-posten via Cloudflare API; - venter på at Let’s Encrypt verifiserer DNS-posten;
- fjerner den midlertidige TXT-posten etter validering.
En vellykket test viser meldinger som ligner på:
Check authorization success
Cloudflare API responded: Record delete successfully
dryrun verified successfully
Script finished. Result: SUCCESS

Kommentarer
0 kommentarerLogg på hvis du vil legge inn en kommentar.