Ako nakonfigurovať certifikát Let’s Encrypt na firewalli Zyxel USG FLEX H Series

Print Friendly and PDF
Máte ďalšie otázky? Vložiť žiadosť

Firewally Zyxel USG FLEX H Series môžu používať Let’s Encrypt na automatické získavanie dôveryhodných SSL/TLS certifikátov prostredníctvom protokolu ACME (Automatic Certificate Management Environment).

Namiesto manuálneho generovania, importovania a nahrádzania certifikátov môže firewall požiadať o certifikát od Let’s Encrypt a automaticky ho obnoviť pred jeho vypršaním platnosti.

Certifikáty Let’s Encrypt sú platné 90 dní. Štandardne firewall obnovuje certifikát 30 dní pred jeho vypršaním, pričom obdobie obnovy je možné nastaviť až do 60 dní pred vypršaním platnosti.

Firewall podporuje dva spôsoby overenia vlastníctva domény:

  • HTTP-01 – overenie prostredníctvom HTTP spojenia na firewall.
  • DNS-01 – overenie prostredníctvom DNS TXT záznamu.

Tento článok vysvetľuje, ako nakonfigurovať a overiť certifikát Let’s Encrypt pomocou niektorého z týchto spôsobov.

Poznámka: Konfigurácia samotného DNS poskytovateľa vrátane vytvorenia Cloudflare API tokenu nie je súčasťou tohto návodu. Ak máte záujem o Cloudflare, postupujte podľa odkazu na článok: Ako nakonfigurovať Cloudflare DDNS na firewalloch Zyxel H Series

Požiadavky

Pred žiadosťou o certifikát Let’s Encrypt sa uistite, že:

  • Máte verejne riešiteľné plne kvalifikované doménové meno (FQDN).
  • FQDN je vo vašej správe.
  • Firewall má prístup na internet.
  • Je k dispozícii platná a dostupná e-mailová adresa.
  • Sú splnené požadované podmienky pre overenie HTTP-01 alebo DNS-01.

Firewall funguje ako ACME klient a automaticky spravuje vydávanie a obnovu certifikátov.

HTTP-01 alebo DNS-01: Ktorú metódu použiť?

Obe metódy overujú, že ovládate doménu, pre ktorú sa certifikát žiada, ale fungujú odlišne.

  HTTP-01 DNS-01
Spôsob overenia HTTP požiadavka DNS TXT záznam
Vyžaduje verejnú IP Áno Nie je potrebná pre overenie
Vyžaduje TCP port 80 Áno Nie
Vyžaduje prístup k DNS API Nie Áno
Aktuálny automatizovaný DNS poskytovateľ N/A Cloudflare
Najvhodnejšie pre Firewall priamo dostupný z internetu Domény, kde je DNS spravované cez podporovaného poskytovateľa

Pri HTTP-01 sa Let’s Encrypt pripája na firewall cez TCP port 80 a vyžaduje dočasnú ACME validačnú URL.

Pri DNS-01 firewall vytvorí dočasný _acme-challenge TXT záznam a Let’s Encrypt overí tento záznam cez verejný DNS.

Krok 1 – Konfigurácia nastavení certifikátu

Prihláste sa do webového rozhrania firewallu a prejdite na:

Systém > Certifikát > Let’s Encrypt Certificate

Kliknite na Pridať a nakonfigurujte nasledujúce nastavenia podľa obrázka:

  • Názov domény: Zadajte FQDN, pre ktorý bude certifikát vydaný. FQDN musí byť verejne riešiteľný.
    Príklad: H500.zylab.uk
  • Email: Zadajte platnú a dostupnú e-mailovú adresu.
  • Obnova pred vypršaním platnosti: Určite, kedy má firewall začať obnovovať certifikát. Predvolená hodnota je 30 dní, nastaviteľná v rozmedzí od 1 do 60 dní pred vypršaním platnosti.
  • Alternatívne názvy subjektu (SAN): Pridajte ďalšie FQDN, ktoré majú byť zahrnuté v rovnakom certifikáte. Podporuje sa až päť položiek SAN. Wildcard FQDN nie sú podporované. Zmena SAN položiek po vydaní certifikátu vyžaduje opätovné vydanie certifikátu.
  • V časti Konfigurácia výzvy vyberte metódu overenia, ktorá zodpovedá vášmu prostrediu.
  • Môžete použiť jednu z týchto možností:
  • HTTP-01
  • DNS-01

Možnosť 1 – Požiadať o certifikát pomocou HTTP-01

HTTP-01 overuje vlastníctvo domény tak, že umožňuje Let’s Encrypt pripojiť sa k firewallu cez TCP port 80.

  • Vytvorte verejný DNS A záznam

Pred začatím overenia musí byť FQDN certifikátu verejne riešiteľný.

Vytvorte A záznam u vášho DNS poskytovateľa, ktorý smeruje FQDN na verejnú WAN IPv4 adresu firewallu.

Dôležité: Ak A záznam chýba, Let’s Encrypt nemôže vyriešiť FQDN firewallu a HTTP-01 overenie zlyhá s chybou NXDOMAIN.

Konfigurácia HTTP-01

Prejdite na:

Systém > Certifikát > Let’s Encrypt Certificate

Nakonfigurujte nastavenia certifikátu a vyberte:

Typ výzvy: HTTP-01
Čas obnovy: 03:00 (odporúčané)

HTTP-01 vyžaduje, aby bol firewall dostupný z internetu cez TCP port 80.

Spustenie overenia a vydania certifikátu

Kliknite na Použiť.

Firewall zobrazí Možnosti vydania certifikátu.

Pre okamžité overenie a vydanie certifikátu vyberte:

Overiť a vydávať teraz a kliknite na Pokračovať.

Počas HTTP-01 overenia firewall dočasne presmeruje WAN port 80 na približne 2–3 minúty, maximálne 5 minút. Potrebné pravidlá firewallu sú automaticky vytvorené a následne odstránené.

Ak je port 80 bežne presmerovaný na interný server, táto služba môže byť počas overenia dočasne nedostupná. Preto je vhodné vykonávať HTTP-01 overenie počas mimopracovných hodín, ak je to možné.

Overenie HTTPS prístupu s certifikátom Let’s Encrypt

Po úspešnom vydaní certifikátu ho môžete priradiť k webovému GUI firewallu.

Prejdite na:

Systém > Nastavenia > Nastavenia správy

V časti HTTPS > Serverový certifikát vyberte vydaný certifikát:

h500.zylab.uk

Kliknite na Použiť.

Možnosť 2 – Požiadať o certifikát pomocou DNS-01

DNS-01 overuje vlastníctvo domény vytvorením dočasného DNS TXT záznamu. Na rozdiel od HTTP-01 táto metóda nevyžaduje prichádzajúci prístup na firewall cez TCP port 80.

Konfigurácia DNS-01 overenia

Prejdite na:

Systém > Certifikát > Let’s Encrypt Certificate

Nakonfigurujte nastavenia certifikátu, potom v časti Konfigurácia výzvy vyberte:

DNS-01 (Cloudflare)

Zadajte:

  • Cloudflare Zone ID
  • Cloudflare API token

Firewall použije tieto poverenia na automatické vytvorenie a odstránenie TXT záznamu potrebného pre ACME overenie.

Poznámka: V tomto príklade bol Cloudflare už nakonfigurovaný a požadované Zone ID a API token boli k dispozícii. Pokyny na konfiguráciu Cloudflare nájdete v samostatnom článku o konfigurácii Cloudflare.

Testovanie DNS-01 overenia

Po uložení konfigurácie vyberte certifikát a kliknite na Testovať.

Firewall vykoná suchý beh – test overenia.

Počas DNS-01 overenia firewall:

  1. požiada o ACME výzvu;
  2. vytvorí požadovaný _acme-challenge TXT záznam cez Cloudflare API;
  3. počkajú, kým Let’s Encrypt overí DNS záznam;
  4. odstráni dočasný TXT záznam po overení.

Úspešný test zobrazí správy podobné týmto:

Kontrola autorizácie úspešná
Cloudflare API odpovedalo: Záznam úspešne odstránený
suchý beh úspešne overený
Skript dokončený. Výsledok: ÚSPECH

 

Články v tejto sekcii

Pomohol Vám tento článok?
0 z 0 to považovali za užitočné
Zdieľať

Príspevky

0 komentárov

Ak chcete napísať komentár, prihlásiť sa.