Межсетевые экраны Zyxel USG FLEX H Series могут использовать Let’s Encrypt для автоматического получения доверенных SSL/TLS сертификатов через протокол ACME (Automatic Certificate Management Environment).
Вместо ручного создания, импорта и замены сертификатов, межсетевой экран может запросить сертификат у Let’s Encrypt и автоматически обновлять его до истечения срока действия.
Сертификаты Let’s Encrypt действительны в течение 90 дней. По умолчанию межсетевой экран обновляет сертификат за 30 дней до истечения срока, этот период можно настроить до 60 дней до истечения срока действия.
Межсетевой экран поддерживает два метода проверки владения доменом:
- HTTP-01 – проверка через HTTP-соединение с межсетевым экраном.
- DNS-01 – проверка через DNS TXT-запись.
В этой статье описывается, как настроить и проверить сертификат Let’s Encrypt с использованием любого из методов.
Примечание: Настройка самого DNS-провайдера, включая создание API токена Cloudflare, выходит за рамки данного руководства. Если вас интересует Cloudflare, пожалуйста, перейдите по ссылке на статью: Как настроить Cloudflare DDNS на межсетевых экранах Zyxel H Series
Требования
Перед запросом сертификата Let’s Encrypt убедитесь, что:
- У вас есть общедоступное разрешимое полное доменное имя (FQDN).
- FQDN находится под вашим контролем.
- Межсетевой экран имеет доступ в Интернет.
- Доступен действующий и доступный адрес электронной почты.
- Выполнены необходимые условия для проверки HTTP-01 или DNS-01.
Межсетевой экран выступает в роли ACME клиента и автоматически обрабатывает выдачу и обновление сертификатов.
HTTP-01 или DNS-01: какой метод выбрать?
Оба метода подтверждают, что вы контролируете домен, для которого запрашивается сертификат, но работают по-разному.
| HTTP-01 | DNS-01 | |
|---|---|---|
| Метод проверки | HTTP-запрос | DNS TXT-запись |
| Требуется публичный IP | Да | Не требуется для проверки |
| Требуется TCP порт 80 | Да | Нет |
| Требуется доступ к DNS API | Нет | Да |
| Текущий автоматизированный DNS провайдер | Не применимо | Cloudflare |
| Лучше подходит для | Межсетевой экран, доступный напрямую из Интернета | Домены, где DNS можно управлять через поддерживаемого провайдера |
При использовании HTTP-01 Let’s Encrypt подключается к межсетевому экрану через TCP порт 80 и запрашивает временный URL для проверки ACME.
При использовании DNS-01 межсетевой экран создает временную TXT-запись _acme-challenge, и Let’s Encrypt проверяет эту запись через публичный DNS.
Шаг 1 – Настройка параметров сертификата
Войдите в веб-интерфейс межсетевого экрана и перейдите в:
Система > Сертификат > Сертификат Let’s Encrypt
Нажмите Добавить и настройте следующие параметры, как показано на скриншоте:
-
Доменное имя: Введите FQDN, для которого будет выдан сертификат. FQDN должен быть общедоступно разрешим.
Пример:H500.zylab.uk - Электронная почта: Введите действующий и доступный адрес электронной почты.
- Обновлять за: Укажите, когда межсетевой экран должен начинать обновление сертификата. По умолчанию – 30 дней, можно настроить от 1 до 60 дней до истечения срока.
- Дополнительные имена (SAN): Добавьте дополнительные FQDN, которые должны быть включены в тот же сертификат. Поддерживается до пяти SAN-записей. Подстановочные знаки (wildcard) не поддерживаются. Изменение SAN после выдачи требует повторного выпуска сертификата.
- В разделе Настройка проверки выберите метод проверки, соответствующий вашей среде.
- Вы можете использовать:
- HTTP-01
- DNS-01
Вариант 1 – Запрос сертификата с использованием HTTP-01
HTTP-01 подтверждает владение доменом, позволяя Let’s Encrypt подключиться к межсетевому экрану через TCP порт 80.
- Создайте публичную DNS A-запись
Перед началом проверки FQDN сертификата должен быть общедоступно разрешим.
Создайте A-запись у вашего DNS-провайдера, которая указывает FQDN на публичный IPv4-адрес WAN межсетевого экрана.
Важно: Если A-запись отсутствует, Let’s Encrypt не сможет разрешить FQDN межсетевого экрана, и проверка HTTP-01 завершится ошибкой NXDOMAIN.
Настройка HTTP-01
Перейдите в:
Система > Сертификат > Сертификат Let’s Encrypt
Настройте параметры сертификата и выберите:
Тип проверки: HTTP-01
Время обновления: 03:00 (рекомендуется)Для HTTP-01 межсетевой экран должен быть доступен из Интернета через TCP порт 80.
Запуск проверки и выдачи сертификата
Нажмите Применить.
Межсетевой экран отобразит Опции выдачи сертификата.
Для немедленной проверки и выдачи сертификата выберите:
Проверить и выдать сейчас и нажмите Продолжить.
Во время проверки HTTP-01 межсетевой экран временно перенаправляет трафик WAN порта 80 примерно на 2–3 минуты, максимум 5 минут. Необходимые правила межсетевого экрана создаются и удаляются автоматически.
Если порт 80 обычно перенаправляется на внутренний сервер, этот сервис может временно стать недоступным. Поэтому по возможности выполняйте проверку HTTP-01 в непиковое время.
Проверка доступа HTTPS с сертификатом Let’s Encrypt
После успешной выдачи сертификата его можно назначить для веб-интерфейса межсетевого экрана.
Перейдите в:
Система > Настройки > Настройки администрирования
В разделе HTTPS > Сертификат сервера выберите выданный сертификат:
h500.zylab.uk
Нажмите Применить.
Вариант 2 – Запрос сертификата с использованием DNS-01
DNS-01 подтверждает владение доменом путем создания временной DNS TXT-записи. В отличие от HTTP-01, этот метод не требует входящего доступа к межсетевому экрану по TCP порту 80.
Настройка проверки DNS-01
Перейдите в:
Система > Сертификат > Сертификат Let’s Encrypt
Настройте параметры сертификата, затем в разделе Настройка проверки выберите:
DNS-01 (Cloudflare)
Введите:
- Cloudflare Zone ID
- Cloudflare API Token
Межсетевой экран использует эти учетные данные для автоматического создания и удаления TXT-записи, необходимой для проверки ACME.
Примечание: В этом примере Cloudflare уже был настроен, и требуемые Zone ID и API Token были доступны. Для инструкций по настройке Cloudflare обратитесь к отдельной статье по настройке Cloudflare.
Тестирование проверки DNS-01
После сохранения конфигурации выберите сертификат и нажмите Тест.
Межсетевой экран выполнит Пробный запуск – тест проверки.
Во время проверки DNS-01 межсетевой экран:
- запрашивает ACME вызов;
- создает необходимую TXT-запись
_acme-challengeчерез API Cloudflare; - ожидает, пока Let’s Encrypt проверит DNS-запись;
- удаляет временную TXT-запись после проверки.
Успешный тест отображает сообщения, подобные следующим:
Проверка авторизации успешна
API Cloudflare ответил: Запись успешно удалена
Пробный запуск успешно проверен
Скрипт завершен. Результат: УСПЕХ

Комментарии
0 комментариевВойдите в службу, чтобы оставить комментарий.