SSL-certifikaternes maksimale levetid reduceres til 200 dage fra marts 2026. Læs mere →

sslbrain ACME Proxy: Certifikater uden direkte internetadgang

sslbrain indeholder en indbygget forward proxy, der lader ACME-klienter på lokale servere hente certifikater via appliance, uden at serverne behøver direkte internetadgang. Proxyen tillader kun forbindelser til acme.sslbrain.com port 443. Der er ingen TLS-interception og ingen generel webtrafik.

Sådan aktiveres proxyen

  1. 1 Åbn sslbrain Settings og gå til fanen Network
  2. 2 Slå ACME Proxy til
  3. 3 Proxyen begynder at lytte på port 3128

Proxyen er tilgængelig på http://<sslbrain-hostnavn>:3128. Erstat <sslbrain-hostnavn> med hostnavnet eller IP-adressen på jeres sslbrain-appliance på det lokale netværk.

Konfigurer lego (Linux)

Sæt HTTPS_PROXY miljøvariablen inden lego køres. Det fortæller lego at dirigere al HTTPS-trafik gennem sslbrain-proxyen.

# Sæt proxy og kør lego
export HTTPS_PROXY=http://sslbrain.local:3128
lego --server https://acme.sslbrain.com/directory \
  --email you@example.com --domains example.com \
  --dns acmedns run

Til cron-jobs tilføjes miljøvariablen direkte på cron-linjen:

# /etc/cron.d/lego-renew
0 3 * * * root HTTPS_PROXY=http://sslbrain.local:3128 lego --server https://acme.sslbrain.com/directory renew --days 30

Konfigurer simple-acme (Windows)

Rediger settings.json i simple-acmes installationsmappe og tilføj proxy-konfigurationen:

{
  "Client": {
    "Proxy": {
      "Url": "http://sslbrain.local:3128"
    }
  }
}

Hvis serveren er udrullet via sslbrain-agenter, konfigureres proxyen automatisk. Ingen manuel redigering nødvendig.

Konfigurer certbot (Linux)

Certbot bruger den standard HTTPS_PROXY miljøvariabel:

export HTTPS_PROXY=http://sslbrain.local:3128
certbot certonly --server https://acme.sslbrain.com/directory \
  -d example.com --preferred-challenges dns

Til automatiserede fornyelser via certbot renew tilføjes miljøvariablen til den systemd-timer eller det cron-job, der kører fornyelsen.

Automatisk agentkonfiguration

Når ACME Proxy er aktiveret i sslbrain, modtager agenter udrullet fra appliance automatisk proxy-konfigurationen. Det gælder både nye agentudrulninger og konfigurationsopdateringer sendt til eksisterende agenter.

Ingen manuel opsætning for administrerede servere

Hvis jeres servere administreres af sslbrain-agenter, behøver I ikke konfigurere proxyen manuelt. Agenten læser proxy-indstillingen fra sin konfiguration og anvender den på alle ACME-forespørgsler automatisk.

Sikkerhed

Destinationslås. Proxyen tillader kun HTTPS CONNECT til acme.sslbrain.com port 443. Alle andre destinationer blokeres med HTTP 403.

Ingen TLS-interception. Proxyen fungerer udelukkende som TCP-tunnel. Den terminerer, inspicerer eller ændrer ikke TLS-forbindelsen. Jeres ACME-klient forhandler TLS direkte med acme.sslbrain.com.

Private nøgler forlader aldrig jeres server. ACME-protokollen genererer den private nøgle lokalt. Proxyen ser aldrig nøglematerialet. Kun Certificate Signing Request (CSR) sendes til ACME-serveren, krypteret inde i TLS-tunnelen.

Ofte stillede spørgsmål om ACME Proxy

Find svar på de mest almindelige spørgsmål om SSL certifikater og FairSSL.

Nej. Proxyen opretter en TCP-tunnel (HTTP CONNECT). TLS er end-to-end mellem jeres ACME-klient og acme.sslbrain.com. Proxyen kan ikke læse eller ændre den krypterede trafik. Den ser kun destinationens hostnavn og port.
Ja, hvis jeres ACME-klienter er konfigureret til at bruge proxyen. Sørg for at proxyen er aktiveret i sslbrain inden fornyelsestidspunktet. sslbrain-administrerede agenter håndterer dette automatisk og rapporterer en fejl, hvis proxyen ikke kan nås.
Nej. Proxyen tillader kun HTTPS CONNECT til acme.sslbrain.com port 443. Alle andre destinationer blokeres med HTTP 403. Det er designet sådan for at minimere angrebsfladen.
Alle større klienter: lego, simple-acme (win-acme), certbot, acme.sh, Caddy og Traefik. De understøtter alle den standard HTTPS_PROXY miljøvariabel eller tilsvarende proxy-indstillinger i deres konfigurationsfiler.

Kom i gang med SSL-automatisering

Opret en gratis konto og udsted dit første certifikat på under 10 minutter.