SSL-certifikat får vara giltiga i högst 199 dagar. Från 2027-02-24 blir gränsen 99 dagar. Läs mer →

sslbrain ACME Proxy: certifikat utan direkt internetåtkomst

sslbrain har en inbyggd forward proxy som låter ACME-klienter på lokala servrar hämta certifikat via appliancen, utan att servrarna behöver direkt internetåtkomst. Proxyn tillåter bara anslutningar till acme.sslbrain.com port 443. Ingen TLS-inspektion sker och ingen annan webbtrafik släpps igenom.

Så här aktiverar du proxyn

  1. 1 Öppna sslbrain Settings och gå till fliken Network
  2. 2 Slå på ACME Proxy
  3. 3 Proxyn börjar lyssna på port 3128

Proxyn är tillgänglig på http://<sslbrain-hostnamn>:3128. Ersätt <sslbrain-hostnamn> med hostnamnet eller IP-adressen för er sslbrain-appliance på det lokala nätverket.

Konfigurera lego (Linux)

Sätt miljövariabeln HTTPS_PROXY innan lego körs. Då skickar lego all HTTPS-trafik via sslbrain-proxyn.

# Sätt proxy och kör lego
export HTTPS_PROXY=http://sslbrain.local:3128
lego --server https://acme.sslbrain.com/directory \
  --email you@example.com --domains example.com \
  --dns acmedns run

För cron-jobb lägger du till miljövariabeln direkt på cron-raden:

# /etc/cron.d/lego-renew
0 3 * * * root HTTPS_PROXY=http://sslbrain.local:3128 lego --server https://acme.sslbrain.com/directory renew --days 30

Konfigurera simple-acme (Windows)

Redigera settings.json i simple-acmes installationsmapp och lägg till proxykonfigurationen:

{
  "Client": {
    "Proxy": {
      "Url": "http://sslbrain.local:3128"
    }
  }
}

Om servern hanteras av en sslbrain-agent konfigureras proxyn automatiskt. Ingen manuell redigering behövs.

Konfigurera certbot (Linux)

Certbot läser den vanliga miljövariabeln HTTPS_PROXY:

export HTTPS_PROXY=http://sslbrain.local:3128
certbot certonly --server https://acme.sslbrain.com/directory \
  -d example.com --preferred-challenges dns

Vid automatiska förnyelser med certbot renew lägger du till miljövariabeln i den systemd-timer eller det cron-jobb som kör förnyelsen.

Automatisk agentkonfiguration

När ACME Proxy är aktiverad i sslbrain får agenter som driftsätts från appliancen automatiskt proxykonfigurationen. Det gäller både nya agenter och konfigurationsuppdateringar till befintliga agenter.

Ingen manuell konfiguration på hanterade servrar

Om era servrar hanteras av sslbrain-agenter behöver ni inte konfigurera proxyn manuellt. Agenten läser proxyinställningen från sin konfiguration och använder den automatiskt för alla ACME-anrop.

Säkerhet

Låst destination. Proxyn tillåter bara HTTPS CONNECT till acme.sslbrain.com port 443. Alla andra destinationer blockeras med HTTP 403.

Ingen TLS-inspektion. Proxyn är bara en TCP-tunnel. Den varken terminerar, inspekterar eller ändrar TLS-anslutningen. Er ACME-klient förhandlar TLS direkt med acme.sslbrain.com.

Privata nycklar lämnar aldrig er server. ACME-klienten genererar den privata nyckeln lokalt. Proxyn ser aldrig nyckelmaterialet. Bara certifikatbegäran (CSR) skickas till ACME-servern, krypterad i TLS-tunneln.

Vanliga frågor om ACME Proxy

Hitta svar på de vanligaste frågorna om SSL-certifikat och FairSSL.

Nej. Proxyn skapar en TCP-tunnel (HTTP CONNECT). TLS-anslutningen går hela vägen mellan er ACME-klient och acme.sslbrain.com. Proxyn kan inte läsa eller ändra den krypterade trafiken. Den ser bara destinationens hostnamn och port.
Ja, om era ACME-klienter är konfigurerade att använda proxyn. Se till att proxyn är aktiverad i sslbrain före förnyelsen. Agenter som hanteras av sslbrain sköter detta automatiskt och rapporterar ett fel om proxyn inte kan nås.
Nej. Proxyn tillåter bara HTTPS CONNECT till acme.sslbrain.com port 443. Alla andra destinationer blockeras med HTTP 403. Begränsningen håller attackytan så liten som möjligt.
De vanligaste klienterna: lego, simple-acme (win-acme), certbot, acme.sh, Caddy och Traefik. Alla läser miljövariabeln HTTPS_PROXY eller motsvarande proxyinställningar i sina konfigurationsfiler.

Kom igång med SSL-automatisering

Skapa ett gratis konto och beställ ditt första certifikat. Ett DV-certifikat utfärdas på under 2 minuter.