sslbrain ACME Proxy: Certifikater uden direkte internetadgang
sslbrain indeholder en indbygget forward proxy, der lader ACME-klienter på lokale servere hente certifikater
via appliance, uden at serverne behøver direkte internetadgang. Proxyen tillader kun forbindelser
til acme.sslbrain.com port 443. Der er ingen TLS-interception og ingen generel webtrafik.
Sådan aktiveres proxyen
- 1 Åbn sslbrain Settings og gå til fanen Network
- 2 Slå ACME Proxy til
- 3 Proxyen begynder at lytte på port
3128
Proxyen er tilgængelig på http://<sslbrain-hostnavn>:3128. Erstat <sslbrain-hostnavn>
med hostnavnet eller IP-adressen på jeres sslbrain-appliance på det lokale netværk.
Konfigurer lego (Linux)
Sæt HTTPS_PROXY miljøvariablen inden lego køres. Det fortæller lego at dirigere al HTTPS-trafik
gennem sslbrain-proxyen.
# Sæt proxy og kør lego export HTTPS_PROXY=http://sslbrain.local:3128 lego --server https://acme.sslbrain.com/directory \ --email you@example.com --domains example.com \ --dns acmedns run
Til cron-jobs tilføjes miljøvariablen direkte på cron-linjen:
# /etc/cron.d/lego-renew 0 3 * * * root HTTPS_PROXY=http://sslbrain.local:3128 lego --server https://acme.sslbrain.com/directory renew --days 30
Konfigurer simple-acme (Windows)
Rediger settings.json i simple-acmes installationsmappe og tilføj proxy-konfigurationen:
{
"Client": {
"Proxy": {
"Url": "http://sslbrain.local:3128"
}
}
} Hvis serveren er udrullet via sslbrain-agenter, konfigureres proxyen automatisk. Ingen manuel redigering nødvendig.
Konfigurer certbot (Linux)
Certbot bruger den standard HTTPS_PROXY miljøvariabel:
export HTTPS_PROXY=http://sslbrain.local:3128 certbot certonly --server https://acme.sslbrain.com/directory \ -d example.com --preferred-challenges dns
Til automatiserede fornyelser via certbot renew tilføjes miljøvariablen
til den systemd-timer eller det cron-job, der kører fornyelsen.
Automatisk agentkonfiguration
Når ACME Proxy er aktiveret i sslbrain, modtager agenter udrullet fra appliance automatisk proxy-konfigurationen. Det gælder både nye agentudrulninger og konfigurationsopdateringer sendt til eksisterende agenter.
Ingen manuel opsætning for administrerede servere
Hvis jeres servere administreres af sslbrain-agenter, behøver I ikke konfigurere proxyen manuelt. Agenten læser proxy-indstillingen fra sin konfiguration og anvender den på alle ACME-forespørgsler automatisk.
Sikkerhed
Destinationslås. Proxyen tillader kun HTTPS CONNECT til acme.sslbrain.com
port 443. Alle andre destinationer blokeres med HTTP 403.
Ingen TLS-interception. Proxyen fungerer udelukkende som TCP-tunnel. Den terminerer, inspicerer eller ændrer ikke TLS-forbindelsen. Jeres ACME-klient forhandler TLS direkte med acme.sslbrain.com.
Private nøgler forlader aldrig jeres server. ACME-protokollen genererer den private nøgle lokalt. Proxyen ser aldrig nøglematerialet. Kun Certificate Signing Request (CSR) sendes til ACME-serveren, krypteret inde i TLS-tunnelen.
Ofte stillede spørgsmål om ACME Proxy
Find svar på de mest almindelige spørgsmål om SSL certifikater og FairSSL.
acme.sslbrain.com port 443. Alle andre destinationer blokeres med HTTP 403. Det er designet sådan for at minimere angrebsfladen.HTTPS_PROXY miljøvariabel eller tilsvarende proxy-indstillinger i deres konfigurationsfiler.Kom i gang med SSL-automatisering
Opret en gratis konto og udsted dit første certifikat på under 10 minutter.