Firewally Zyxel USG FLEX H Series môžu používať Let’s Encrypt na automatické získavanie dôveryhodných SSL/TLS certifikátov prostredníctvom protokolu ACME (Automatic Certificate Management Environment).
Namiesto manuálneho generovania, importovania a nahrádzania certifikátov môže firewall požiadať o certifikát od Let’s Encrypt a automaticky ho obnoviť pred jeho vypršaním platnosti.
Certifikáty Let’s Encrypt sú platné 90 dní. Štandardne firewall obnovuje certifikát 30 dní pred jeho vypršaním, pričom obdobie obnovy je možné nastaviť až do 60 dní pred vypršaním platnosti.
Firewall podporuje dva spôsoby overenia vlastníctva domény:
- HTTP-01 – overenie prostredníctvom HTTP spojenia na firewall.
- DNS-01 – overenie prostredníctvom DNS TXT záznamu.
Tento článok vysvetľuje, ako nakonfigurovať a overiť certifikát Let’s Encrypt pomocou niektorého z týchto spôsobov.
Poznámka: Konfigurácia samotného DNS poskytovateľa vrátane vytvorenia Cloudflare API tokenu nie je súčasťou tohto návodu. Ak máte záujem o Cloudflare, postupujte podľa odkazu na článok: Ako nakonfigurovať Cloudflare DDNS na firewalloch Zyxel H Series
Požiadavky
Pred žiadosťou o certifikát Let’s Encrypt sa uistite, že:
- Máte verejne riešiteľné plne kvalifikované doménové meno (FQDN).
- FQDN je vo vašej správe.
- Firewall má prístup na internet.
- Je k dispozícii platná a dostupná e-mailová adresa.
- Sú splnené požadované podmienky pre overenie HTTP-01 alebo DNS-01.
Firewall funguje ako ACME klient a automaticky spravuje vydávanie a obnovu certifikátov.
HTTP-01 alebo DNS-01: Ktorú metódu použiť?
Obe metódy overujú, že ovládate doménu, pre ktorú sa certifikát žiada, ale fungujú odlišne.
| HTTP-01 | DNS-01 | |
|---|---|---|
| Spôsob overenia | HTTP požiadavka | DNS TXT záznam |
| Vyžaduje verejnú IP | Áno | Nie je potrebná pre overenie |
| Vyžaduje TCP port 80 | Áno | Nie |
| Vyžaduje prístup k DNS API | Nie | Áno |
| Aktuálny automatizovaný DNS poskytovateľ | N/A | Cloudflare |
| Najvhodnejšie pre | Firewall priamo dostupný z internetu | Domény, kde je DNS spravované cez podporovaného poskytovateľa |
Pri HTTP-01 sa Let’s Encrypt pripája na firewall cez TCP port 80 a vyžaduje dočasnú ACME validačnú URL.
Pri DNS-01 firewall vytvorí dočasný _acme-challenge TXT záznam a Let’s Encrypt overí tento záznam cez verejný DNS.
Krok 1 – Konfigurácia nastavení certifikátu
Prihláste sa do webového rozhrania firewallu a prejdite na:
Systém > Certifikát > Let’s Encrypt Certificate
Kliknite na Pridať a nakonfigurujte nasledujúce nastavenia podľa obrázka:
-
Názov domény: Zadajte FQDN, pre ktorý bude certifikát vydaný. FQDN musí byť verejne riešiteľný.
Príklad:H500.zylab.uk - Email: Zadajte platnú a dostupnú e-mailovú adresu.
- Obnova pred vypršaním platnosti: Určite, kedy má firewall začať obnovovať certifikát. Predvolená hodnota je 30 dní, nastaviteľná v rozmedzí od 1 do 60 dní pred vypršaním platnosti.
- Alternatívne názvy subjektu (SAN): Pridajte ďalšie FQDN, ktoré majú byť zahrnuté v rovnakom certifikáte. Podporuje sa až päť položiek SAN. Wildcard FQDN nie sú podporované. Zmena SAN položiek po vydaní certifikátu vyžaduje opätovné vydanie certifikátu.
- V časti Konfigurácia výzvy vyberte metódu overenia, ktorá zodpovedá vášmu prostrediu.
- Môžete použiť jednu z týchto možností:
- HTTP-01
- DNS-01
Možnosť 1 – Požiadať o certifikát pomocou HTTP-01
HTTP-01 overuje vlastníctvo domény tak, že umožňuje Let’s Encrypt pripojiť sa k firewallu cez TCP port 80.
- Vytvorte verejný DNS A záznam
Pred začatím overenia musí byť FQDN certifikátu verejne riešiteľný.
Vytvorte A záznam u vášho DNS poskytovateľa, ktorý smeruje FQDN na verejnú WAN IPv4 adresu firewallu.
Dôležité: Ak A záznam chýba, Let’s Encrypt nemôže vyriešiť FQDN firewallu a HTTP-01 overenie zlyhá s chybou NXDOMAIN.
Konfigurácia HTTP-01
Prejdite na:
Systém > Certifikát > Let’s Encrypt Certificate
Nakonfigurujte nastavenia certifikátu a vyberte:
Typ výzvy: HTTP-01
Čas obnovy: 03:00 (odporúčané)HTTP-01 vyžaduje, aby bol firewall dostupný z internetu cez TCP port 80.
Spustenie overenia a vydania certifikátu
Kliknite na Použiť.
Firewall zobrazí Možnosti vydania certifikátu.
Pre okamžité overenie a vydanie certifikátu vyberte:
Overiť a vydávať teraz a kliknite na Pokračovať.
Počas HTTP-01 overenia firewall dočasne presmeruje WAN port 80 na približne 2–3 minúty, maximálne 5 minút. Potrebné pravidlá firewallu sú automaticky vytvorené a následne odstránené.
Ak je port 80 bežne presmerovaný na interný server, táto služba môže byť počas overenia dočasne nedostupná. Preto je vhodné vykonávať HTTP-01 overenie počas mimopracovných hodín, ak je to možné.
Overenie HTTPS prístupu s certifikátom Let’s Encrypt
Po úspešnom vydaní certifikátu ho môžete priradiť k webovému GUI firewallu.
Prejdite na:
Systém > Nastavenia > Nastavenia správy
V časti HTTPS > Serverový certifikát vyberte vydaný certifikát:
h500.zylab.uk
Kliknite na Použiť.
Možnosť 2 – Požiadať o certifikát pomocou DNS-01
DNS-01 overuje vlastníctvo domény vytvorením dočasného DNS TXT záznamu. Na rozdiel od HTTP-01 táto metóda nevyžaduje prichádzajúci prístup na firewall cez TCP port 80.
Konfigurácia DNS-01 overenia
Prejdite na:
Systém > Certifikát > Let’s Encrypt Certificate
Nakonfigurujte nastavenia certifikátu, potom v časti Konfigurácia výzvy vyberte:
DNS-01 (Cloudflare)
Zadajte:
- Cloudflare Zone ID
- Cloudflare API token
Firewall použije tieto poverenia na automatické vytvorenie a odstránenie TXT záznamu potrebného pre ACME overenie.
Poznámka: V tomto príklade bol Cloudflare už nakonfigurovaný a požadované Zone ID a API token boli k dispozícii. Pokyny na konfiguráciu Cloudflare nájdete v samostatnom článku o konfigurácii Cloudflare.
Testovanie DNS-01 overenia
Po uložení konfigurácie vyberte certifikát a kliknite na Testovať.
Firewall vykoná suchý beh – test overenia.
Počas DNS-01 overenia firewall:
- požiada o ACME výzvu;
- vytvorí požadovaný
_acme-challengeTXT záznam cez Cloudflare API; - počkajú, kým Let’s Encrypt overí DNS záznam;
- odstráni dočasný TXT záznam po overení.
Úspešný test zobrazí správy podobné týmto:
Kontrola autorizácie úspešná
Cloudflare API odpovedalo: Záznam úspešne odstránený
suchý beh úspešne overený
Skript dokončený. Výsledok: ÚSPECH

Príspevky
0 komentárovAk chcete napísať komentár, prihlásiť sa.