Hur man konfigurerar ett Let’s Encrypt-certifikat på Zyxel USG FLEX H Series brandvägg

Print Friendly and PDF
Har du fler frågor? Skicka en förfrågan

Zyxel USG FLEX H Series-brandväggar kan använda Let’s Encrypt för att automatiskt erhålla betrodda SSL/TLS-certifikat via ACME (Automatic Certificate Management Environment)-protokollet.

Istället för att manuellt generera, importera och byta ut certifikat kan brandväggen begära ett certifikat från Let’s Encrypt och automatiskt förnya det innan det går ut.

Let’s Encrypt-certifikat är giltiga i 90 dagar. Som standard förnyar brandväggen certifikatet 30 dagar innan utgång, och förnyelseperioden kan konfigureras upp till 60 dagar innan utgång.

Brandväggen stöder två metoder för att validera domänägarskap:

  • HTTP-01 – validering via en HTTP-anslutning till brandväggen.
  • DNS-01 – validering via en DNS TXT-post.

Denna artikel förklarar hur man konfigurerar och verifierar ett Let’s Encrypt-certifikat med någon av metoderna.

Observera: Konfigurationen av DNS-leverantören i sig, inklusive att skapa en Cloudflare API-token, ingår inte i denna guide. Om du är intresserad av Cloudflare, följ länken till artikeln: Hur man konfigurerar Cloudflare DDNS på Zyxel H Series-brandväggar

Krav

Innan du begär ett Let’s Encrypt-certifikat, se till att:

  • Du har ett offentligt upplösbart Fullständigt kvalificerat domännamn (FQDN).
  • FQDN är under din kontroll.
  • Brandväggen har internetåtkomst.
  • En giltig och nåbar e-postadress finns tillgänglig.
  • De nödvändiga villkoren för antingen HTTP-01 eller DNS-01 validering är uppfyllda.

Brandväggen fungerar som ACME-klient och hanterar automatiskt utfärdande och förnyelse av certifikat.

HTTP-01 eller DNS-01: Vilken metod ska du använda?

Båda metoderna verifierar att du kontrollerar domänen för vilken certifikatet begärs, men de fungerar olika.

  HTTP-01 DNS-01
Valideringsmetod HTTP-förfrågan DNS TXT-post
Offentlig IP krävs Ja Ej nödvändig för validering
TCP-port 80 krävs Ja Nej
DNS API-åtkomst krävs Nej Ja
Nuvarande automatiserad DNS-leverantör Ej tillämpligt Cloudflare
Bäst lämpad för Brandvägg direkt nåbar från internet Domäner där DNS kan hanteras via den stödda leverantören

Med HTTP-01 ansluter Let’s Encrypt till brandväggen via TCP port 80 och begär en temporär ACME-validerings-URL.

Med DNS-01 skapar brandväggen en temporär _acme-challenge TXT-post och Let’s Encrypt verifierar denna post via offentlig DNS.

Steg 1 – Konfigurera certifikatinställningarna

Logga in på brandväggens webb-GUI och navigera till:

System > Certificate > Let’s Encrypt Certificate

Klicka på Lägg till och konfigurera följande inställningar som visas i skärmbilden:

  • Domännamn: Ange FQDN för vilket certifikatet ska utfärdas. FQDN måste vara offentligt upplösbart.
    Exempel: H500.zylab.uk
  • E-post: Ange en giltig och nåbar e-postadress.
  • Förnya före utgång: Ange när brandväggen ska börja förnya certifikatet. Standard är 30 dagar och kan konfigureras från 1 till 60 dagar före utgång.
  • Alternativt ämnesnamn (SAN): Lägg till ytterligare FQDN:er som ska inkluderas i samma certifikat. Upp till fem SAN-poster stöds. Wildcard-FQDN stöds inte. Att ändra SAN-poster efter utfärdande kräver att certifikatet utfärdas på nytt.
  • Under Challenge Configuration väljer du den valideringsmetod som passar din miljö.
  • Du kan använda antingen:
  • HTTP-01
  • DNS-01

Alternativ 1 – Begär ett certifikat med HTTP-01

HTTP-01 validerar domänägarskap genom att låta Let’s Encrypt ansluta till brandväggen över TCP port 80.

  • Skapa en offentlig DNS A-post

Innan valideringen startar måste certifikatets FQDN vara offentligt upplösbart.

Skapa en A-post hos din DNS-leverantör som pekar FQDN till brandväggens publika WAN IPv4-adress.

Viktigt: Om A-posten saknas kan inte Let’s Encrypt lösa brandväggens FQDN och HTTP-01-valideringen misslyckas med ett NXDOMAIN-fel.

Konfigurera HTTP-01

Navigera till:

System > Certificate > Let’s Encrypt Certificate

Konfigurera certifikatinställningarna och välj:

Challenge Type: HTTP-01
Renew Time: 03:00 (rekommenderat)

HTTP-01 kräver att brandväggen är nåbar från internet via TCP port 80.

Starta validering och certifikatutfärdande

Klicka på Verkställ.

Brandväggen visar Certificate Issuance Options.

För omedelbar validering och certifikatutfärdande, välj:

Validate and Issue Now och klicka på Fortsätt.

Under HTTP-01-valideringen omdirigerar brandväggen tillfälligt WAN-port 80-trafik i cirka 2–3 minuter, upp till 5 minuter. Nödvändiga brandväggsregler skapas och tas bort automatiskt.

Om port 80 normalt vidarebefordras till en intern server kan den tjänsten vara tillfälligt otillgänglig. Av denna anledning bör HTTP-01-validering utföras under lågtrafikperioder om möjligt.

Verifiera HTTPS-åtkomst med Let’s Encrypt-certifikatet

Efter att certifikatet har utfärdats framgångsrikt kan det tilldelas brandväggens webb-GUI.

Navigera till:

System > Settings > Administration Settings

Under HTTPS > Server Certificate väljer du det utfärdade certifikatet:

h500.zylab.uk

Klicka på Verkställ.

Alternativ 2 – Begär ett certifikat med DNS-01

DNS-01 validerar domänägarskap genom att skapa en temporär DNS TXT-post. Till skillnad från HTTP-01 kräver denna metod inte inkommande åtkomst till brandväggen på TCP port 80.

Konfigurera DNS-01-validering

Navigera till:

System > Certificate > Let’s Encrypt Certificate

Konfigurera certifikatinställningarna och välj sedan under Challenge Configuration:

DNS-01 (Cloudflare)

Ange:

  • Cloudflare Zone ID
  • Cloudflare API Token

Brandväggen använder dessa uppgifter för att automatiskt skapa och ta bort den TXT-post som krävs för ACME-validering.

Observera: I detta exempel var Cloudflare redan konfigurerat och erforderlig Zone ID och API-token fanns tillgängliga. För instruktioner om hur man konfigurerar Cloudflare, se den dedikerade artikeln om Cloudflare-konfiguration.

Testa DNS-01-validering

Efter att ha sparat konfigurationen, välj certifikatet och klicka på Testa.

Brandväggen utför ett Dry Run – Validation Test.

Under DNS-01-valideringen:

  1. begärs ACME-utmaningen;
  2. skapas den nödvändiga _acme-challenge TXT-posten via Cloudflare API;
  3. väntar Let’s Encrypt på att verifiera DNS-posten;
  4. tas den temporära TXT-posten bort efter validering.

En lyckad test visar meddelanden som liknar:

Check authorization success
Cloudflare API responded: Record delete successfully
dryrun verified successfully
Script finished. Result: SUCCESS

 

Artiklar i detta avsnitt

Var denna artikel till hjälp?
0 av 0 tyckte detta var till hjälp
Dela

Kommentarer

0 kommentarer

logga in för att lämna en kommentar.