Jak skonfigurować certyfikat Let’s Encrypt na zaporze Zyxel USG FLEX H Series

Print Friendly and PDF
Masz więcej pytań? Wyślij zgłoszenie

Zapory Zyxel USG FLEX H Series mogą korzystać z Let’s Encrypt do automatycznego uzyskiwania zaufanych certyfikatów SSL/TLS za pomocą protokołu ACME (Automatic Certificate Management Environment).

Zamiast ręcznego generowania, importowania i wymiany certyfikatów, zapora może zażądać certyfikatu od Let’s Encrypt i automatycznie go odnawiać przed wygaśnięciem.

Certyfikaty Let’s Encrypt są ważne przez 90 dni. Domyślnie zapora odnawia certyfikat 30 dni przed wygaśnięciem, a okres odnowienia można skonfigurować do 60 dni przed wygaśnięciem.

Zapora obsługuje dwie metody weryfikacji własności domeny:

  • HTTP-01 – weryfikacja przez połączenie HTTP do zapory.
  • DNS-01 – weryfikacja przez rekord DNS TXT.

W tym artykule wyjaśniono, jak skonfigurować i zweryfikować certyfikat Let’s Encrypt za pomocą którejkolwiek z metod.

Uwaga: Konfiguracja samego dostawcy DNS, w tym tworzenie tokenu API Cloudflare, wykracza poza zakres tego przewodnika. Jeśli interesuje Cię Cloudflare, prosimy o zapoznanie się z artykułem: Jak skonfigurować Cloudflare DDNS na zaporach Zyxel H Series

Wymagania

Przed żądaniem certyfikatu Let’s Encrypt upewnij się, że:

  • Posiadasz publicznie rozwiązywalną pełną nazwę domeny (FQDN).
  • FQDN jest pod Twoją kontrolą.
  • Zapora ma dostęp do Internetu.
  • Dostępny jest ważny i osiągalny adres e-mail.
  • Spełnione są wymagane warunki dla weryfikacji HTTP-01 lub DNS-01.

Zapora działa jako klient ACME i automatycznie obsługuje wydawanie i odnawianie certyfikatów.

HTTP-01 czy DNS-01: Którą metodę wybrać?

Obie metody potwierdzają, że kontrolujesz domenę, dla której żądany jest certyfikat, ale działają inaczej.

  HTTP-01 DNS-01
Metoda weryfikacji Żądanie HTTP Rekord DNS TXT
Wymagany publiczny IP Tak Nie jest wymagany do weryfikacji
Wymagany port TCP 80 Tak Nie
Wymagany dostęp do API DNS Nie Tak
Aktualny automatyczny dostawca DNS Nie dotyczy Cloudflare
Najlepiej nadaje się do Zapory bezpośrednio dostępnej z Internetu Domen, gdzie DNS może być zarządzany przez obsługiwanego dostawcę

W przypadku HTTP-01 Let’s Encrypt łączy się z zaporą przez port TCP 80 i żąda tymczasowego adresu URL do weryfikacji ACME.

W przypadku DNS-01 zapora tworzy tymczasowy rekord _acme-challenge typu TXT, a Let’s Encrypt weryfikuje ten rekord przez publiczny DNS.

Krok 1 – Skonfiguruj ustawienia certyfikatu

Zaloguj się do interfejsu Web GUI zapory i przejdź do:

System > Certificate > Let’s Encrypt Certificate

Kliknij Dodaj i skonfiguruj następujące ustawienia zgodnie ze zrzutem ekranu:

  • Nazwa domeny: Wprowadź FQDN, dla którego zostanie wydany certyfikat. FQDN musi być publicznie rozwiązywalny.
    Przykład: H500.zylab.uk
  • Email: Wprowadź ważny i osiągalny adres e-mail.
  • Odnowienie przed wygaśnięciem: Określ, kiedy zapora powinna rozpocząć odnawianie certyfikatu. Domyślnie 30 dni, można ustawić od 1 do 60 dni przed wygaśnięciem.
  • Subject Alternative Name (SAN): Dodaj dodatkowe FQDN, które mają być uwzględnione w tym samym certyfikacie. Obsługiwanych jest do pięciu wpisów SAN. Nie obsługiwane są FQDN z wildcardami. Zmiana wpisów SAN po wydaniu wymaga ponownego wydania certyfikatu.
  • W sekcji Challenge Configuration wybierz metodę weryfikacji odpowiadającą Twojemu środowisku.
  • Możesz użyć jednej z dwóch metod:
  • HTTP-01
  • DNS-01

Opcja 1 – Żądanie certyfikatu za pomocą HTTP-01

HTTP-01 weryfikuje własność domeny, umożliwiając Let’s Encrypt połączenie z zaporą przez port TCP 80.

  • Utwórz publiczny rekord DNS A

Przed rozpoczęciem weryfikacji FQDN certyfikatu musi być publicznie rozwiązywalny.

Utwórz rekord A u swojego dostawcy DNS, który wskazuje FQDN na publiczny adres IPv4 WAN zapory.

Ważne: Jeśli rekord A jest nieobecny, Let’s Encrypt nie może rozwiązać FQDN zapory i weryfikacja HTTP-01 zakończy się błędem NXDOMAIN.

Konfiguracja HTTP-01

Przejdź do:

System > Certificate > Let’s Encrypt Certificate

Skonfiguruj ustawienia certyfikatu i wybierz:

Challenge Type: HTTP-01
Renew Time: 03:00 (zalecane)

HTTP-01 wymaga, aby zapora była dostępna z Internetu przez port TCP 80.

Rozpocznij weryfikację i wydanie certyfikatu

Kliknij Zastosuj.

Zapora wyświetli Opcje wydawania certyfikatu.

Dla natychmiastowej weryfikacji i wydania certyfikatu wybierz:

Zweryfikuj i wydaj teraz i kliknij Kontynuuj.

Podczas weryfikacji HTTP-01 zapora tymczasowo przekierowuje ruch WAN na porcie 80 na około 2–3 minuty, maksymalnie do 5 minut. Wymagane reguły zapory są tworzone i usuwane automatycznie.

Jeśli port 80 jest zwykle przekierowany do serwera wewnętrznego, ta usługa może być tymczasowo niedostępna. Z tego powodu weryfikację HTTP-01 wykonuj, jeśli to możliwe, poza godzinami szczytu.

Zweryfikuj dostęp HTTPS z certyfikatem Let’s Encrypt

Po pomyślnym wydaniu certyfikatu można go przypisać do interfejsu Web GUI zapory.

Przejdź do:

System > Settings > Administration Settings

W sekcji HTTPS > Server Certificate wybierz wydany certyfikat:

h500.zylab.uk

Kliknij Zastosuj.

Opcja 2 – Żądanie certyfikatu za pomocą DNS-01

DNS-01 weryfikuje własność domeny przez utworzenie tymczasowego rekordu DNS TXT. W odróżnieniu od HTTP-01, ta metoda nie wymaga dostępu do zapory na porcie TCP 80.

Konfiguracja weryfikacji DNS-01

Przejdź do:

System > Certificate > Let’s Encrypt Certificate

Skonfiguruj ustawienia certyfikatu, a następnie w sekcji Challenge Configuration wybierz:

DNS-01 (Cloudflare)

Wprowadź:

  • Cloudflare Zone ID
  • Cloudflare API Token

Zapora używa tych danych uwierzytelniających do automatycznego tworzenia i usuwania rekordu TXT wymaganego do weryfikacji ACME.

Uwaga: W tym przykładzie Cloudflare był już skonfigurowany, a wymagane Zone ID i API Token były dostępne. Instrukcje dotyczące konfiguracji Cloudflare znajdują się w dedykowanym artykule o konfiguracji Cloudflare.

Test weryfikacji DNS-01

Po zapisaniu konfiguracji wybierz certyfikat i kliknij Test.

Zapora wykona suchy test – test weryfikacji.

Podczas weryfikacji DNS-01 zapora:

  1. wysyła żądanie wyzwania ACME;
  2. tworzy wymagany rekord _acme-challenge typu TXT za pomocą API Cloudflare;
  3. oczekuje na weryfikację rekordu DNS przez Let’s Encrypt;
  4. usuwa tymczasowy rekord TXT po weryfikacji.

Pomyślny test wyświetla komunikaty podobne do:

Check authorization success
Cloudflare API responded: Record delete successfully
dryrun verified successfully
Script finished. Result: SUCCESS

 

Artykuły w tej sekcji

Czy ten artykuł był pomocny?
Liczba użytkowników, którzy uważają ten artykuł za przydatny: 0 z 0
Udostępnij

Komentarze

Komentarze: 0

Zaloguj się, aby dodać komentarz.