SSL-certifikaternes maksimale levetid reduceres til 200 dage fra marts 2026. Læs mere →

Cisco ASA og appliances uden EAB-understøttelse

Nogle enheder kan pege på en valgfri ACME-server-URL, men har ingen felter til EAB Key ID og HMAC-nøgle. FairSSL giver dig en engangs-tilmeldings-URL, der bærer bindingen inde i URL\'en, så enheden kan registrere sig med blot det ene felt, den allerede har. Oplysningen er til engangsbrug og pensionerer sig selv i samme øjeblik kontoen oprettes.

Hvornår bruger du tilmeldings-URL\'en?

Brug denne Ingen EAB-felter

Enheden har kun et ACME-URL-felt

Cisco ASA, FortiOS før 7.6.3 og anden VPN-/firewall-firmware, der tager en valgfri ACME-server- eller directory-URL, men ikke kan indtaste EAB Key ID og HMAC-nøgle. Tilmeldings-URL\'en er lavet til netop dem.

Brug normal EAB Har EAB-felter

Klienten understøtter EAB

Har din klient felter til EAB Key ID / HMAC (FortiOS 7.6.3+, certbot, Lego, simple-acme, cert-manager osv.), så brug en almindelig EAB-nøgle i stedet — se vejledningerne til ACME-klienter.

Sådan sætter du det op

Trin 1: Lav en engangs-tilmeldings-URL

Åbn ACME-profilen for enheden i FairSSL-kontrolpanelet, gå til fanen EAB-nøgler og opret en nøgle med brug engangs. FairSSL viser en tilmeldings-URL ved siden af nøglen. Kopiér den — den ser sådan ud:

https://fairssl.dk/acme/t/<din-tilmeldings-token>

Tilmeldings-URL\'en vises kun for engangsnøgler. Genbrugelige nøgler får ingen. Lav én URL pr. enhed.

Trin 2: Opsæt FairSSL AutoDNS

Gå til AutoDNS i FairSSL-kontrolpanelet og opret en CNAME for _dnsauth.<dit-domæne>, der peger på FairSSL\'s DNS-server. AutoDNS besvarer valideringen via DNS-01, så enheden aldrig behøver port 80 åben. Se den fulde AutoDNS-guide.

Trin 3: Indsæt URL\'en i enheden

Sæt ACME-server-URL (kaldes nogle gange Directory URL eller CA URL) i enhedens ACME-/certifikatindstillinger til tilmeldings-URL\'en fra trin 1. Lad eventuelle felter til EAB Key ID og HMAC stå tomme — bindingen ligger allerede i URL\'en.

# Cisco ASA — vejledende; nøjagtige nøgleord afhænger af firmware
crypto ca trustpoint FAIRSSL-ACME
  enrollment protocol acme url https://fairssl.dk/acme/t/<din-tilmeldings-token>
  fqdn vpn.example.com
  subject-name CN=vpn.example.com

Det præcise feltnavn og CLI afhænger af enhed og firmwareversion. Den ene regel, der altid gælder: ACME-URL\'en er tilmeldings-URL\'en, og der er ingen separate EAB-felter at udfylde.

Trin 4: Tilmeld

Start tilmeldingen fra enheden (f.eks. crypto ca authenticate og derefter crypto ca enroll på en Cisco ASA, eller den tilsvarende knap i GUI\'en). Enheden henter directory fra tilmeldings-URL\'en, opretter en konto, validerer domænet via AutoDNS og henter certifikatet. Det er som regel klaret på under et minut.

Trin 5: Verificér

Bekræft, at enheden melder certifikatet som installeret og gyldigt, og tjek så det offentlige FQDN med FairSSL\'s SSL-scanner for at sikre, at det rigtige certifikat bliver serveret.

Sådan opfører engangsoplysningen sig

  • Én konto, så pensioneret. URL\'en kan oprette præcis én ACME-konto og bruges op i det øjeblik, kontoen oprettes. Et mislykket forsøg (forkert nonce, tidsforskel) bruger den ikke op, så enheden kan prøve igen.
  • Fornyelser virker fortsat. Efter registreringen godkender enheden sig med sin egen kontonøgle. Tilmeldings-URL\'en forbliver et gyldigt indgangspunkt, så lad den blive stående — fornyelser og genhentninger virker for altid.
  • Ny nøgle kræver ny URL. Nulstilles enheden og danner en helt ny kontonøgle, kan den brugte URL ikke oprette endnu en konto. Lav en ny engangsnøgle og tilmeldings-URL.

Ofte stillede spørgsmål

Find svar på de mest almindelige spørgsmål om SSL certifikater og FairSSL.

Nogle enheder (Cisco ASA, ældre FortiOS før 7.6.3 og diverse VPN-/firewall-firmware) kan pege på en valgfri ACME-server-URL, men har ingen felter til EAB Key ID og HMAC-nøgle. FairSSL kræver External Account Binding, så de enheder kan normalt ikke registrere sig. Tilmeldings-URL'en løser det: bindingen ligger inde i selve URL'en, så enheden kun skal bruge det ene felt, den allerede har.
Tilmeldings-URL'en er en engangsoplysning. Den kan oprette præcis én ACME-konto og bliver automatisk pensioneret i samme øjeblik kontoen oprettes. Derefter godkender enheden sig med sin egen kontonøgle, præcis som enhver anden ACME-klient, og URL'en kan ikke længere oprette en ny konto. Generér den, indsæt den i enheden, og tilmeld.
Nej. Lad enheden blive ved med at pege på URL'en — den er et gyldigt indgangspunkt for altid, så fornyelser bliver ved med at virke — men selve oplysningen er brugt op efter den første registrering. Hvis du på et tidspunkt nulstiller enheden, så den danner en helt ny kontonøgle, skal du lave en ny engangsnøgle og en ny tilmeldings-URL.
Nej. Brug FairSSL AutoDNS, så domænet valideres via DNS-01 hos os. Enheden behøver aldrig at eksponere et HTTP-valideringspunkt.
Nej. URL-formen tilbydes kun for engangsnøgler, og serveren afviser den for genbrugelige nøgler. En genbrugelig nøgle ville være en langtidsholdbar hemmelighed liggende i URL'en; engangsbrug holder eksponeringen til én enkelt registrering. Skal du tilslutte flere enheder, så lav én engangs-tilmeldings-URL pr. enhed.
Nej. Har din klient felter til EAB Key ID og HMAC, så brug det normale flow med en almindelig EAB-nøgle — se vejledningerne til appliances og ACME-klienter. Tilmeldings-URL'en findes kun til klienter, der slet ikke kan indtaste EAB-oplysninger.

Klar til at automatisere certifikater på din appliance?

Opret en gratis konto og udsted dit første certifikat på under 10 minutter.