Zyxel USG FLEX H Series-brandväggar kan använda Let’s Encrypt för att automatiskt erhålla betrodda SSL/TLS-certifikat via ACME (Automatic Certificate Management Environment)-protokollet.
Istället för att manuellt generera, importera och byta ut certifikat kan brandväggen begära ett certifikat från Let’s Encrypt och automatiskt förnya det innan det går ut.
Let’s Encrypt-certifikat är giltiga i 90 dagar. Som standard förnyar brandväggen certifikatet 30 dagar innan utgång, och förnyelseperioden kan konfigureras upp till 60 dagar innan utgång.
Brandväggen stöder två metoder för att validera domänägarskap:
- HTTP-01 – validering via en HTTP-anslutning till brandväggen.
- DNS-01 – validering via en DNS TXT-post.
Denna artikel förklarar hur man konfigurerar och verifierar ett Let’s Encrypt-certifikat med någon av metoderna.
Observera: Konfigurationen av DNS-leverantören i sig, inklusive att skapa en Cloudflare API-token, ingår inte i denna guide. Om du är intresserad av Cloudflare, följ länken till artikeln: Hur man konfigurerar Cloudflare DDNS på Zyxel H Series-brandväggar
Krav
Innan du begär ett Let’s Encrypt-certifikat, se till att:
- Du har ett offentligt upplösbart Fullständigt kvalificerat domännamn (FQDN).
- FQDN är under din kontroll.
- Brandväggen har internetåtkomst.
- En giltig och nåbar e-postadress finns tillgänglig.
- De nödvändiga villkoren för antingen HTTP-01 eller DNS-01 validering är uppfyllda.
Brandväggen fungerar som ACME-klient och hanterar automatiskt utfärdande och förnyelse av certifikat.
HTTP-01 eller DNS-01: Vilken metod ska du använda?
Båda metoderna verifierar att du kontrollerar domänen för vilken certifikatet begärs, men de fungerar olika.
| HTTP-01 | DNS-01 | |
|---|---|---|
| Valideringsmetod | HTTP-förfrågan | DNS TXT-post |
| Offentlig IP krävs | Ja | Ej nödvändig för validering |
| TCP-port 80 krävs | Ja | Nej |
| DNS API-åtkomst krävs | Nej | Ja |
| Nuvarande automatiserad DNS-leverantör | Ej tillämpligt | Cloudflare |
| Bäst lämpad för | Brandvägg direkt nåbar från internet | Domäner där DNS kan hanteras via den stödda leverantören |
Med HTTP-01 ansluter Let’s Encrypt till brandväggen via TCP port 80 och begär en temporär ACME-validerings-URL.
Med DNS-01 skapar brandväggen en temporär _acme-challenge TXT-post och Let’s Encrypt verifierar denna post via offentlig DNS.
Steg 1 – Konfigurera certifikatinställningarna
Logga in på brandväggens webb-GUI och navigera till:
System > Certificate > Let’s Encrypt Certificate
Klicka på Lägg till och konfigurera följande inställningar som visas i skärmbilden:
-
Domännamn: Ange FQDN för vilket certifikatet ska utfärdas. FQDN måste vara offentligt upplösbart.
Exempel:H500.zylab.uk - E-post: Ange en giltig och nåbar e-postadress.
- Förnya före utgång: Ange när brandväggen ska börja förnya certifikatet. Standard är 30 dagar och kan konfigureras från 1 till 60 dagar före utgång.
- Alternativt ämnesnamn (SAN): Lägg till ytterligare FQDN:er som ska inkluderas i samma certifikat. Upp till fem SAN-poster stöds. Wildcard-FQDN stöds inte. Att ändra SAN-poster efter utfärdande kräver att certifikatet utfärdas på nytt.
- Under Challenge Configuration väljer du den valideringsmetod som passar din miljö.
- Du kan använda antingen:
- HTTP-01
- DNS-01
Alternativ 1 – Begär ett certifikat med HTTP-01
HTTP-01 validerar domänägarskap genom att låta Let’s Encrypt ansluta till brandväggen över TCP port 80.
- Skapa en offentlig DNS A-post
Innan valideringen startar måste certifikatets FQDN vara offentligt upplösbart.
Skapa en A-post hos din DNS-leverantör som pekar FQDN till brandväggens publika WAN IPv4-adress.
Viktigt: Om A-posten saknas kan inte Let’s Encrypt lösa brandväggens FQDN och HTTP-01-valideringen misslyckas med ett NXDOMAIN-fel.
Konfigurera HTTP-01
Navigera till:
System > Certificate > Let’s Encrypt Certificate
Konfigurera certifikatinställningarna och välj:
Challenge Type: HTTP-01
Renew Time: 03:00 (rekommenderat)HTTP-01 kräver att brandväggen är nåbar från internet via TCP port 80.
Starta validering och certifikatutfärdande
Klicka på Verkställ.
Brandväggen visar Certificate Issuance Options.
För omedelbar validering och certifikatutfärdande, välj:
Validate and Issue Now och klicka på Fortsätt.
Under HTTP-01-valideringen omdirigerar brandväggen tillfälligt WAN-port 80-trafik i cirka 2–3 minuter, upp till 5 minuter. Nödvändiga brandväggsregler skapas och tas bort automatiskt.
Om port 80 normalt vidarebefordras till en intern server kan den tjänsten vara tillfälligt otillgänglig. Av denna anledning bör HTTP-01-validering utföras under lågtrafikperioder om möjligt.
Verifiera HTTPS-åtkomst med Let’s Encrypt-certifikatet
Efter att certifikatet har utfärdats framgångsrikt kan det tilldelas brandväggens webb-GUI.
Navigera till:
System > Settings > Administration Settings
Under HTTPS > Server Certificate väljer du det utfärdade certifikatet:
h500.zylab.uk
Klicka på Verkställ.
Alternativ 2 – Begär ett certifikat med DNS-01
DNS-01 validerar domänägarskap genom att skapa en temporär DNS TXT-post. Till skillnad från HTTP-01 kräver denna metod inte inkommande åtkomst till brandväggen på TCP port 80.
Konfigurera DNS-01-validering
Navigera till:
System > Certificate > Let’s Encrypt Certificate
Konfigurera certifikatinställningarna och välj sedan under Challenge Configuration:
DNS-01 (Cloudflare)
Ange:
- Cloudflare Zone ID
- Cloudflare API Token
Brandväggen använder dessa uppgifter för att automatiskt skapa och ta bort den TXT-post som krävs för ACME-validering.
Observera: I detta exempel var Cloudflare redan konfigurerat och erforderlig Zone ID och API-token fanns tillgängliga. För instruktioner om hur man konfigurerar Cloudflare, se den dedikerade artikeln om Cloudflare-konfiguration.
Testa DNS-01-validering
Efter att ha sparat konfigurationen, välj certifikatet och klicka på Testa.
Brandväggen utför ett Dry Run – Validation Test.
Under DNS-01-valideringen:
- begärs ACME-utmaningen;
- skapas den nödvändiga
_acme-challengeTXT-posten via Cloudflare API; - väntar Let’s Encrypt på att verifiera DNS-posten;
- tas den temporära TXT-posten bort efter validering.
En lyckad test visar meddelanden som liknar:
Check authorization success
Cloudflare API responded: Record delete successfully
dryrun verified successfully
Script finished. Result: SUCCESS

Kommentarer
0 kommentarerlogga in för att lämna en kommentar.