Zapory Zyxel USG FLEX H Series mogą korzystać z Let’s Encrypt do automatycznego uzyskiwania zaufanych certyfikatów SSL/TLS za pomocą protokołu ACME (Automatic Certificate Management Environment).
Zamiast ręcznego generowania, importowania i wymiany certyfikatów, zapora może zażądać certyfikatu od Let’s Encrypt i automatycznie go odnawiać przed wygaśnięciem.
Certyfikaty Let’s Encrypt są ważne przez 90 dni. Domyślnie zapora odnawia certyfikat 30 dni przed wygaśnięciem, a okres odnowienia można skonfigurować do 60 dni przed wygaśnięciem.
Zapora obsługuje dwie metody weryfikacji własności domeny:
- HTTP-01 – weryfikacja przez połączenie HTTP do zapory.
- DNS-01 – weryfikacja przez rekord DNS TXT.
W tym artykule wyjaśniono, jak skonfigurować i zweryfikować certyfikat Let’s Encrypt za pomocą którejkolwiek z metod.
Uwaga: Konfiguracja samego dostawcy DNS, w tym tworzenie tokenu API Cloudflare, wykracza poza zakres tego przewodnika. Jeśli interesuje Cię Cloudflare, prosimy o zapoznanie się z artykułem: Jak skonfigurować Cloudflare DDNS na zaporach Zyxel H Series
Wymagania
Przed żądaniem certyfikatu Let’s Encrypt upewnij się, że:
- Posiadasz publicznie rozwiązywalną pełną nazwę domeny (FQDN).
- FQDN jest pod Twoją kontrolą.
- Zapora ma dostęp do Internetu.
- Dostępny jest ważny i osiągalny adres e-mail.
- Spełnione są wymagane warunki dla weryfikacji HTTP-01 lub DNS-01.
Zapora działa jako klient ACME i automatycznie obsługuje wydawanie i odnawianie certyfikatów.
HTTP-01 czy DNS-01: Którą metodę wybrać?
Obie metody potwierdzają, że kontrolujesz domenę, dla której żądany jest certyfikat, ale działają inaczej.
| HTTP-01 | DNS-01 | |
|---|---|---|
| Metoda weryfikacji | Żądanie HTTP | Rekord DNS TXT |
| Wymagany publiczny IP | Tak | Nie jest wymagany do weryfikacji |
| Wymagany port TCP 80 | Tak | Nie |
| Wymagany dostęp do API DNS | Nie | Tak |
| Aktualny automatyczny dostawca DNS | Nie dotyczy | Cloudflare |
| Najlepiej nadaje się do | Zapory bezpośrednio dostępnej z Internetu | Domen, gdzie DNS może być zarządzany przez obsługiwanego dostawcę |
W przypadku HTTP-01 Let’s Encrypt łączy się z zaporą przez port TCP 80 i żąda tymczasowego adresu URL do weryfikacji ACME.
W przypadku DNS-01 zapora tworzy tymczasowy rekord _acme-challenge typu TXT, a Let’s Encrypt weryfikuje ten rekord przez publiczny DNS.
Krok 1 – Skonfiguruj ustawienia certyfikatu
Zaloguj się do interfejsu Web GUI zapory i przejdź do:
System > Certificate > Let’s Encrypt Certificate
Kliknij Dodaj i skonfiguruj następujące ustawienia zgodnie ze zrzutem ekranu:
-
Nazwa domeny: Wprowadź FQDN, dla którego zostanie wydany certyfikat. FQDN musi być publicznie rozwiązywalny.
Przykład:H500.zylab.uk - Email: Wprowadź ważny i osiągalny adres e-mail.
- Odnowienie przed wygaśnięciem: Określ, kiedy zapora powinna rozpocząć odnawianie certyfikatu. Domyślnie 30 dni, można ustawić od 1 do 60 dni przed wygaśnięciem.
- Subject Alternative Name (SAN): Dodaj dodatkowe FQDN, które mają być uwzględnione w tym samym certyfikacie. Obsługiwanych jest do pięciu wpisów SAN. Nie obsługiwane są FQDN z wildcardami. Zmiana wpisów SAN po wydaniu wymaga ponownego wydania certyfikatu.
- W sekcji Challenge Configuration wybierz metodę weryfikacji odpowiadającą Twojemu środowisku.
- Możesz użyć jednej z dwóch metod:
- HTTP-01
- DNS-01
Opcja 1 – Żądanie certyfikatu za pomocą HTTP-01
HTTP-01 weryfikuje własność domeny, umożliwiając Let’s Encrypt połączenie z zaporą przez port TCP 80.
- Utwórz publiczny rekord DNS A
Przed rozpoczęciem weryfikacji FQDN certyfikatu musi być publicznie rozwiązywalny.
Utwórz rekord A u swojego dostawcy DNS, który wskazuje FQDN na publiczny adres IPv4 WAN zapory.
Ważne: Jeśli rekord A jest nieobecny, Let’s Encrypt nie może rozwiązać FQDN zapory i weryfikacja HTTP-01 zakończy się błędem NXDOMAIN.
Konfiguracja HTTP-01
Przejdź do:
System > Certificate > Let’s Encrypt Certificate
Skonfiguruj ustawienia certyfikatu i wybierz:
Challenge Type: HTTP-01
Renew Time: 03:00 (zalecane)HTTP-01 wymaga, aby zapora była dostępna z Internetu przez port TCP 80.
Rozpocznij weryfikację i wydanie certyfikatu
Kliknij Zastosuj.
Zapora wyświetli Opcje wydawania certyfikatu.
Dla natychmiastowej weryfikacji i wydania certyfikatu wybierz:
Zweryfikuj i wydaj teraz i kliknij Kontynuuj.
Podczas weryfikacji HTTP-01 zapora tymczasowo przekierowuje ruch WAN na porcie 80 na około 2–3 minuty, maksymalnie do 5 minut. Wymagane reguły zapory są tworzone i usuwane automatycznie.
Jeśli port 80 jest zwykle przekierowany do serwera wewnętrznego, ta usługa może być tymczasowo niedostępna. Z tego powodu weryfikację HTTP-01 wykonuj, jeśli to możliwe, poza godzinami szczytu.
Zweryfikuj dostęp HTTPS z certyfikatem Let’s Encrypt
Po pomyślnym wydaniu certyfikatu można go przypisać do interfejsu Web GUI zapory.
Przejdź do:
System > Settings > Administration Settings
W sekcji HTTPS > Server Certificate wybierz wydany certyfikat:
h500.zylab.uk
Kliknij Zastosuj.
Opcja 2 – Żądanie certyfikatu za pomocą DNS-01
DNS-01 weryfikuje własność domeny przez utworzenie tymczasowego rekordu DNS TXT. W odróżnieniu od HTTP-01, ta metoda nie wymaga dostępu do zapory na porcie TCP 80.
Konfiguracja weryfikacji DNS-01
Przejdź do:
System > Certificate > Let’s Encrypt Certificate
Skonfiguruj ustawienia certyfikatu, a następnie w sekcji Challenge Configuration wybierz:
DNS-01 (Cloudflare)
Wprowadź:
- Cloudflare Zone ID
- Cloudflare API Token
Zapora używa tych danych uwierzytelniających do automatycznego tworzenia i usuwania rekordu TXT wymaganego do weryfikacji ACME.
Uwaga: W tym przykładzie Cloudflare był już skonfigurowany, a wymagane Zone ID i API Token były dostępne. Instrukcje dotyczące konfiguracji Cloudflare znajdują się w dedykowanym artykule o konfiguracji Cloudflare.
Test weryfikacji DNS-01
Po zapisaniu konfiguracji wybierz certyfikat i kliknij Test.
Zapora wykona suchy test – test weryfikacji.
Podczas weryfikacji DNS-01 zapora:
- wysyła żądanie wyzwania ACME;
- tworzy wymagany rekord
_acme-challengetypu TXT za pomocą API Cloudflare; - oczekuje na weryfikację rekordu DNS przez Let’s Encrypt;
- usuwa tymczasowy rekord TXT po weryfikacji.
Pomyślny test wyświetla komunikaty podobne do:
Check authorization success
Cloudflare API responded: Record delete successfully
dryrun verified successfully
Script finished. Result: SUCCESS

Komentarze
Komentarze: 0Zaloguj się, aby dodać komentarz.