Zyxel USG FLEX H Serisi Güvenlik Duvarında Let’s Encrypt Sertifikası Nasıl Yapılandırılır

Print Friendly and PDF
Başka sorularınız var mı? Bir talep gönder

Zyxel USG FLEX H Serisi güvenlik duvarları, Let’s Encrypt kullanarak ACME (Otomatik Sertifika Yönetim Ortamı) protokolü aracılığıyla güvenilir SSL/TLS sertifikalarını otomatik olarak alabilir.

Sertifikaları manuel olarak oluşturmak, içe aktarmak ve değiştirmek yerine, güvenlik duvarı Let’s Encrypt’ten sertifika talep edebilir ve süresi dolmadan önce otomatik olarak yenileyebilir.

Let’s Encrypt sertifikaları 90 gün geçerlidir. Varsayılan olarak, güvenlik duvarı sertifikayı son kullanma tarihinden 30 gün önce yeniler ve yenileme süresi son kullanma tarihinden 60 güne kadar yapılandırılabilir.

Güvenlik duvarı, alan adı sahipliğini doğrulamak için iki yöntem destekler:

  • HTTP-01 – güvenlik duvarına HTTP bağlantısı üzerinden doğrulama.
  • DNS-01 – DNS TXT kaydı üzerinden doğrulama.

Bu makale, her iki yöntemle Let’s Encrypt sertifikasının nasıl yapılandırılacağını ve doğrulanacağını açıklar.

Not: DNS sağlayıcısının kendisinin yapılandırılması, Cloudflare API belirteci oluşturulması dahil, bu kılavuzun kapsamı dışındadır. Cloudflare ile ilgileniyorsanız, lütfen şu makaleye göz atın: Zyxel H Serisi Güvenlik Duvarlarında Cloudflare DDNS Nasıl Yapılandırılır

Gereksinimler

Let’s Encrypt sertifikası talep etmeden önce, aşağıdakilerin sağlandığından emin olun:

  • Herkes tarafından çözülebilen bir Tam Nitelikli Alan Adına (FQDN) sahip olun.
  • FQDN sizin kontrolünüz altında olsun.
  • Güvenlik duvarının İnternet erişimi olsun.
  • Geçerli ve erişilebilir bir e-posta adresi mevcut olsun.
  • HTTP-01 veya DNS-01 doğrulaması için gerekli koşullar sağlanmış olsun.

Güvenlik duvarı, ACME istemcisi olarak görev yapar ve sertifika düzenleme ile yenilemeyi otomatik olarak yönetir.

HTTP-01 mi yoksa DNS-01 mi: Hangi Yöntemi Kullanmalısınız?

Her iki yöntem de sertifika talep edilen alan adının sizin kontrolünüzde olduğunu doğrular, ancak farklı şekilde çalışırlar.

  HTTP-01 DNS-01
Doğrulama yöntemi HTTP isteği DNS TXT kaydı
Genel IP gerekli mi Evet Doğrulama için gerekli değil
TCP port 80 gerekli mi Evet Hayır
DNS API erişimi gerekli mi Hayır Evet
Mevcut otomatik DNS sağlayıcısı Yok Cloudflare
En uygun kullanım İnternet üzerinden doğrudan erişilebilen güvenlik duvarları DNS'nin desteklenen sağlayıcı aracılığıyla yönetilebildiği alan adları

HTTP-01 ile Let’s Encrypt, TCP port 80 üzerinden güvenlik duvarına bağlanır ve geçici bir ACME doğrulama URL’si ister.

DNS-01 ile güvenlik duvarı geçici bir _acme-challenge TXT kaydı oluşturur ve Let’s Encrypt bu kaydı genel DNS üzerinden doğrular.

Adım 1 – Sertifika Ayarlarını Yapılandırın

Güvenlik duvarının Web GUI’sine giriş yapın ve şu adımları izleyin:

Sistem > Sertifika > Let’s Encrypt Sertifikası

Ekle butonuna tıklayın ve aşağıdaki ayarları ekran görüntüsündeki gibi yapılandırın:

  • Alan Adı: Sertifikanın verileceği FQDN’yi girin. FQDN herkes tarafından çözülebilir olmalıdır.
    Örnek: H500.zylab.uk
  • E-posta: Geçerli ve erişilebilir bir e-posta adresi girin.
  • Sona Ermeden Yenile: Güvenlik duvarının sertifikayı ne zaman yenilemeye başlayacağını belirtin. Varsayılan 30 gün olup, son kullanma tarihinden 1 ila 60 gün öncesine ayarlanabilir.
  • Konu Alternatif Adı (SAN): Aynı sertifikaya dahil edilmesi gereken ek FQDN’leri ekleyin. En fazla beş SAN girişi desteklenir. Joker karakterli FQDN desteklenmez. Sertifika verildikten sonra SAN girişlerinin değiştirilmesi sertifikanın yeniden verilmesini gerektirir.
  • Challenge Yapılandırması altında, ortamınıza uygun doğrulama yöntemini seçin.
  • Şunlardan birini kullanabilirsiniz:
  • HTTP-01
  • DNS-01

Seçenek 1 – HTTP-01 Kullanarak Sertifika Talep Etme

HTTP-01, Let’s Encrypt’in TCP port 80 üzerinden güvenlik duvarına bağlanmasına izin vererek alan adı sahipliğini doğrular.

  • Genel DNS A Kaydı Oluşturun

Doğrulamaya başlamadan önce, sertifika FQDN’sinin herkes tarafından çözülebilir olması gerekir.

DNS sağlayıcınızda FQDN’yi güvenlik duvarının genel WAN IPv4 adresine işaret eden bir A kaydı oluşturun.

Önemli: A kaydı eksikse, Let’s Encrypt güvenlik duvarı FQDN’sini çözemeyecek ve HTTP-01 doğrulaması NXDOMAIN hatası ile başarısız olacaktır.

HTTP-01’i Yapılandırma

Şu adımlara gidin:

Sistem > Sertifika > Let’s Encrypt Sertifikası

Sertifika ayarlarını yapılandırın ve şunu seçin:

Challenge Türü: HTTP-01
Yenileme Zamanı: 03:00 (önerilen)

HTTP-01, güvenlik duvarının TCP port 80 üzerinden İnternet’ten erişilebilir olmasını gerektirir.

Doğrulamayı ve Sertifika Verimini Başlatma

Uygula butonuna tıklayın.

Güvenlik duvarı Sertifika Verim Seçeneklerini gösterir.

Hemen doğrulama ve sertifika verimi için şunu seçin:

Şimdi Doğrula ve Ver ve ardından Devam butonuna tıklayın.

HTTP-01 doğrulaması sırasında, güvenlik duvarı WAN port 80 trafiğini yaklaşık 2–3 dakika, en fazla 5 dakika süreyle geçici olarak yönlendirir. Gerekli güvenlik duvarı kuralları otomatik olarak oluşturulur ve kaldırılır.

Port 80 normalde dahili bir sunucuya yönlendiriliyorsa, bu hizmet geçici olarak kullanılamayabilir. Bu nedenle, mümkünse HTTP-01 doğrulamasını yoğun olmayan saatlerde yapın.

Let’s Encrypt Sertifikası ile HTTPS Erişimini Doğrulama

Sertifika başarıyla verildikten sonra, güvenlik duvarı Web GUI’sine atanabilir.

Şu adımlara gidin:

Sistem > Ayarlar > Yönetim Ayarları

HTTPS > Sunucu Sertifikası altında verilen sertifikayı seçin:

h500.zylab.uk

Uygula butonuna tıklayın.

Seçenek 2 – DNS-01 Kullanarak Sertifika Talep Etme

DNS-01, geçici bir DNS TXT kaydı oluşturarak alan adı sahipliğini doğrular. HTTP-01’in aksine, bu yöntem TCP port 80 üzerinden güvenlik duvarına gelen bağlantı gerektirmez.

DNS-01 Doğrulamasını Yapılandırma

Şu adımlara gidin:

Sistem > Sertifika > Let’s Encrypt Sertifikası

Sertifika ayarlarını yapılandırın, ardından Challenge Yapılandırması altında şunu seçin:

DNS-01 (Cloudflare)

Şunları girin:

  • Cloudflare Bölge Kimliği (Zone ID)
  • Cloudflare API Belirteci

Güvenlik duvarı, ACME doğrulaması için gereken TXT kaydını otomatik olarak oluşturmak ve kaldırmak için bu kimlik bilgilerini kullanır.

Not: Bu örnekte, Cloudflare zaten yapılandırılmış ve gerekli Bölge Kimliği ile API Belirteci mevcuttu. Cloudflare yapılandırması için, özel Cloudflare yapılandırma makalesine bakınız.

DNS-01 Doğrulamasını Test Etme

Yapılandırmayı kaydettikten sonra sertifikayı seçin ve Test butonuna tıklayın.

Güvenlik duvarı bir Kuru Çalıştırma – Doğrulama Testi yapar.

DNS-01 doğrulaması sırasında güvenlik duvarı:

  1. ACME challenge isteğinde bulunur;
  2. Cloudflare API aracılığıyla gerekli _acme-challenge TXT kaydını oluşturur;
  3. Let’s Encrypt’in DNS kaydını doğrulamasını bekler;
  4. Doğrulama sonrası geçici TXT kaydını kaldırır.

Başarılı test aşağıdaki benzeri mesajları gösterir:

Yetkilendirme kontrolü başarılı
Cloudflare API yanıtı: Kayıt başarıyla silindi
kuru çalışma başarıyla doğrulandı
Betik tamamlandı. Sonuç: BAŞARILI

 

Bu bölümdeki makaleler

Bu makale yardımcı oldu mu?
0 kişi içerisinden 0 kişi bunun yardımcı olduğunu düşündü
Paylaş

Yorumlar

0 yorum

Yorum yazmak için lütfen oturum açın: oturum aç.