Cum să configurați un certificat Let’s Encrypt pe firewall-ul Zyxel USG FLEX H Series

Print Friendly and PDF
Aveți mai multe întrebări? Trimitere solicitare

Firewall-urile Zyxel USG FLEX H Series pot utiliza Let’s Encrypt pentru a obține automat certificate SSL/TLS de încredere prin protocolul ACME (Automatic Certificate Management Environment).

În loc să generați, importați și înlocuiți manual certificatele, firewall-ul poate solicita un certificat de la Let’s Encrypt și îl poate reînnoi automat înainte de expirare.

Certificatele Let’s Encrypt sunt valabile pentru 90 de zile. Implicit, firewall-ul reînnoiește certificatul cu 30 de zile înainte de expirare, iar perioada de reînnoire poate fi configurată până la 60 de zile înainte de expirare.

Firewall-ul suportă două metode pentru validarea proprietății domeniului:

  • HTTP-01 – validare printr-o conexiune HTTP către firewall.
  • DNS-01 – validare printr-un record DNS TXT.

Acest articol explică cum să configurați și să verificați un certificat Let’s Encrypt folosind oricare dintre metode.

Notă: Configurarea furnizorului DNS în sine, inclusiv crearea unui token API Cloudflare, este în afara domeniului acestui ghid. Dacă sunteți interesat de Cloudflare, vă rugăm să urmați linkul către articolul: Cum să configurați Cloudflare DDNS pe firewall-urile Zyxel H Series

Cerințe

Înainte de a solicita un certificat Let’s Encrypt, asigurați-vă că:

  • Aveți un Nume de Domeniu Complet Calificat (FQDN) rezolvabil public.
  • FQDN-ul este sub controlul dumneavoastră.
  • Firewall-ul are acces la Internet.
  • Este disponibilă o adresă de email validă și accesibilă.
  • Sunt îndeplinite condițiile necesare pentru validarea HTTP-01 sau DNS-01.

Firewall-ul acționează ca client ACME și gestionează automat emiterea și reînnoirea certificatului.

HTTP-01 sau DNS-01: Ce metodă ar trebui să utilizați?

Ambele metode verifică că dețineți controlul asupra domeniului pentru care se solicită certificatul, dar funcționează diferit.

  HTTP-01 DNS-01
Metoda de validare Cerere HTTP Record DNS TXT
IP public necesar Da Nu este necesar pentru validare
Port TCP 80 necesar Da Nu
Acces API DNS necesar Nu Da
Furnizor DNS automat curent N/A Cloudflare
Cel mai potrivit pentru Firewall direct accesibil din Internet Domenii unde DNS poate fi gestionat prin furnizorul suportat

Cu HTTP-01, Let’s Encrypt se conectează la firewall prin portul TCP 80 și solicită o adresă URL temporară de validare ACME.

Cu DNS-01, firewall-ul creează un record TXT temporar _acme-challenge iar Let’s Encrypt verifică acest record prin DNS public.

Pasul 1 – Configurați setările certificatului

Conectați-vă la interfața web a firewall-ului și navigați la:

System > Certificate > Let’s Encrypt Certificate

Faceți clic pe Add și configurați următoarele setări conform capturii de ecran:

  • Nume de domeniu: Introduceți FQDN-ul pentru care va fi emis certificatul. FQDN-ul trebuie să fie rezolvabil public.
    Exemplu: H500.zylab.uk
  • Email: Introduceți o adresă de email validă și accesibilă.
  • Reînnoire înainte de expirare: Specificați când firewall-ul ar trebui să înceapă reînnoirea certificatului. Implicit este 30 de zile și poate fi configurat între 1 și 60 de zile înainte de expirare.
  • Subject Alternative Name (SAN): Adăugați FQDN-uri suplimentare care trebuie incluse în același certificat. Sunt suportate până la cinci intrări SAN. FQDN-urile wildcard nu sunt suportate. Modificarea intrărilor SAN după emitere necesită reemiterea certificatului.
  • La Challenge Configuration, selectați metoda de validare care corespunde mediului dumneavoastră.
  • Puteți folosi fie:
  • HTTP-01
  • DNS-01

Opțiunea 1 – Solicitați un certificat folosind HTTP-01

HTTP-01 validează proprietatea domeniului permițând Let’s Encrypt să se conecteze la firewall prin portul TCP 80.

  • Creați un record DNS A public

Înainte de a începe validarea, FQDN-ul certificatului trebuie să fie rezolvabil public.

Creați un record A la furnizorul dvs. DNS care să indice FQDN-ul către adresa IPv4 publică WAN a firewall-ului.

Important: Dacă recordul A lipsește, Let’s Encrypt nu poate rezolva FQDN-ul firewall-ului și validarea HTTP-01 eșuează cu eroarea NXDOMAIN.

Configurați HTTP-01

Accesați:

System > Certificate > Let’s Encrypt Certificate

Configurați setările certificatului și selectați:

Challenge Type: HTTP-01
Renew Time: 03:00 (recomandat)

HTTP-01 necesită ca firewall-ul să fie accesibil din Internet prin portul TCP 80.

Porniți validarea și emiterea certificatului

Faceți clic pe Apply.

Firewall-ul afișează Opțiunile de emitere a certificatului.

Pentru validare și emitere imediată a certificatului, selectați:

Validate and Issue Now și faceți clic pe Continue.

În timpul validării HTTP-01, firewall-ul redirecționează temporar traficul WAN pe portul 80 pentru aproximativ 2–3 minute, până la 5 minute. Regulile firewall necesare sunt create și eliminate automat.

Dacă portul 80 este în mod normal redirecționat către un server intern, serviciul respectiv poate fi temporar indisponibil. Din acest motiv, efectuați validarea HTTP-01, pe cât posibil, în afara orelor de vârf.

Verificați accesul HTTPS cu certificatul Let’s Encrypt

După ce certificatul a fost emis cu succes, acesta poate fi atribuit interfeței web a firewall-ului.

Accesați:

System > Settings > Administration Settings

La HTTPS > Server Certificate, selectați certificatul emis:

h500.zylab.uk

Faceți clic pe Apply.

Opțiunea 2 – Solicitați un certificat folosind DNS-01

DNS-01 validează proprietatea domeniului prin crearea unui record DNS TXT temporar. Spre deosebire de HTTP-01, această metodă nu necesită acces inbound către firewall pe portul TCP 80.

Configurați validarea DNS-01

Accesați:

System > Certificate > Let’s Encrypt Certificate

Configurați setările certificatului, apoi la Challenge Configuration selectați:

DNS-01 (Cloudflare)

Introduceți:

  • Cloudflare Zone ID
  • Cloudflare API Token

Firewall-ul folosește aceste acreditări pentru a crea și elimina automat recordul TXT necesar pentru validarea ACME.

Notă: În acest exemplu, Cloudflare a fost deja configurat și Zone ID-ul și Token-ul API necesare erau disponibile. Pentru instrucțiuni despre configurarea Cloudflare, consultați articolul dedicat de configurare Cloudflare.

Testați validarea DNS-01

După salvarea configurației, selectați certificatul și faceți clic pe Test.

Firewall-ul efectuează un Dry Run – Test de validare.

În timpul validării DNS-01, firewall-ul:

  1. solicită provocarea ACME;
  2. creează recordul TXT necesar _acme-challenge prin API-ul Cloudflare;
  3. așteaptă ca Let’s Encrypt să verifice recordul DNS;
  4. elimină recordul TXT temporar după validare.

Un test reușit afișează mesaje similare cu:

Check authorization success
Cloudflare API responded: Record delete successfully
dryrun verified successfully
Script finished. Result: SUCCESS

 

Articole în această secțiune

A fost util acest articol?
0 din 0 au considerat acest conținut util
Partajare

Comentarii

0 comentarii

Vă rugăm să vă autentificați pentru a lăsa un comentariu.