Cisco ASA og appliances uden EAB-understøttelse
Nogle enheder kan pege på en valgfri ACME-server-URL, men har ingen felter til EAB Key ID og HMAC-nøgle. FairSSL giver dig en engangs-tilmeldings-URL, der bærer bindingen inde i URL\'en, så enheden kan registrere sig med blot det ene felt, den allerede har. Oplysningen er til engangsbrug og pensionerer sig selv i samme øjeblik kontoen oprettes.
Hvornår bruger du tilmeldings-URL\'en?
Enheden har kun et ACME-URL-felt
Cisco ASA, FortiOS før 7.6.3 og anden VPN-/firewall-firmware, der tager en valgfri ACME-server- eller directory-URL, men ikke kan indtaste EAB Key ID og HMAC-nøgle. Tilmeldings-URL\'en er lavet til netop dem.
Klienten understøtter EAB
Har din klient felter til EAB Key ID / HMAC (FortiOS 7.6.3+, certbot, Lego, simple-acme, cert-manager osv.), så brug en almindelig EAB-nøgle i stedet — se vejledningerne til ACME-klienter.
Sådan sætter du det op
Trin 1: Lav en engangs-tilmeldings-URL
Åbn ACME-profilen for enheden i FairSSL-kontrolpanelet, gå til fanen EAB-nøgler og opret en nøgle med brug engangs. FairSSL viser en tilmeldings-URL ved siden af nøglen. Kopiér den — den ser sådan ud:
https://fairssl.dk/acme/t/<din-tilmeldings-token> Tilmeldings-URL\'en vises kun for engangsnøgler. Genbrugelige nøgler får ingen. Lav én URL pr. enhed.
Trin 2: Opsæt FairSSL AutoDNS
Gå til AutoDNS i FairSSL-kontrolpanelet og opret en CNAME for
_dnsauth.<dit-domæne>, der peger på FairSSL\'s DNS-server. AutoDNS besvarer
valideringen via DNS-01, så enheden aldrig behøver port 80 åben. Se den fulde
AutoDNS-guide.
Trin 3: Indsæt URL\'en i enheden
Sæt ACME-server-URL (kaldes nogle gange Directory URL eller CA URL) i enhedens ACME-/certifikatindstillinger til tilmeldings-URL\'en fra trin 1. Lad eventuelle felter til EAB Key ID og HMAC stå tomme — bindingen ligger allerede i URL\'en.
# Cisco ASA — vejledende; nøjagtige nøgleord afhænger af firmware
crypto ca trustpoint FAIRSSL-ACME
enrollment protocol acme url https://fairssl.dk/acme/t/<din-tilmeldings-token>
fqdn vpn.example.com
subject-name CN=vpn.example.com Det præcise feltnavn og CLI afhænger af enhed og firmwareversion. Den ene regel, der altid gælder: ACME-URL\'en er tilmeldings-URL\'en, og der er ingen separate EAB-felter at udfylde.
Trin 4: Tilmeld
Start tilmeldingen fra enheden (f.eks. crypto ca authenticate og derefter
crypto ca enroll på en Cisco ASA, eller den tilsvarende knap i GUI\'en). Enheden henter
directory fra tilmeldings-URL\'en, opretter en konto, validerer domænet via AutoDNS og henter certifikatet.
Det er som regel klaret på under et minut.
Trin 5: Verificér
Bekræft, at enheden melder certifikatet som installeret og gyldigt, og tjek så det offentlige FQDN med FairSSL\'s SSL-scanner for at sikre, at det rigtige certifikat bliver serveret.
Sådan opfører engangsoplysningen sig
- Én konto, så pensioneret. URL\'en kan oprette præcis én ACME-konto og bruges op i det øjeblik, kontoen oprettes. Et mislykket forsøg (forkert nonce, tidsforskel) bruger den ikke op, så enheden kan prøve igen.
- Fornyelser virker fortsat. Efter registreringen godkender enheden sig med sin egen kontonøgle. Tilmeldings-URL\'en forbliver et gyldigt indgangspunkt, så lad den blive stående — fornyelser og genhentninger virker for altid.
- Ny nøgle kræver ny URL. Nulstilles enheden og danner en helt ny kontonøgle, kan den brugte URL ikke oprette endnu en konto. Lav en ny engangsnøgle og tilmeldings-URL.
Ofte stillede spørgsmål
Find svar på de mest almindelige spørgsmål om SSL certifikater og FairSSL.
Klar til at automatisere certifikater på din appliance?
Opret en gratis konto og udsted dit første certifikat på under 10 minutter.