sslbrain ACME Proxy: Certifikat utan direkt internetåtkomst
sslbrain innehåller en inbyggd forward proxy som låter ACME-klienter på lokala servrar hämta certifikat
via appliance, utan att servrarna behöver direkt internetåtkomst. Proxyn tillåter bara anslutningar
till acme.sslbrain.com port 443. Det sker ingen TLS-interception och ingen allmän webbtrafik.
Så här aktiverar du proxyn
- 1 Öppna sslbrain Settings och gå till fliken Network
- 2 Slå på ACME Proxy
- 3 Proxyn börjar lyssna på port
3128
Proxyn är tillgänglig på http://<sslbrain-hostnamn>:3128. Ersätt <sslbrain-hostnamn>
med hostnamnet eller IP-adressen för er sslbrain-appliance på det lokala nätverket.
Konfigurera lego (Linux)
Sätt miljövariabeln HTTPS_PROXY innan lego körs. Det talar om för lego att dirigera all HTTPS-trafik
genom sslbrain-proxyn.
# Sätt proxy och kör lego export HTTPS_PROXY=http://sslbrain.local:3128 lego --server https://acme.sslbrain.com/directory \ --email you@example.com --domains example.com \ --dns acmedns run
För cron-jobb, lägg till miljövariabeln direkt på cron-raden:
# /etc/cron.d/lego-renew 0 3 * * * root HTTPS_PROXY=http://sslbrain.local:3128 lego --server https://acme.sslbrain.com/directory renew --days 30
Konfigurera simple-acme (Windows)
Redigera settings.json i simple-acmes installationsmapp och lägg till proxykonfigurationen:
{
"Client": {
"Proxy": {
"Url": "http://sslbrain.local:3128"
}
}
} Om servern är distribuerad via sslbrain-agenter konfigureras proxyn automatiskt. Ingen manuell redigering behövs.
Konfigurera certbot (Linux)
Certbot använder standardmiljövariabeln HTTPS_PROXY:
export HTTPS_PROXY=http://sslbrain.local:3128 certbot certonly --server https://acme.sslbrain.com/directory \ -d example.com --preferred-challenges dns
För automatiserade förnyelser via certbot renew, lägg till miljövariabeln
i den systemd-timer eller det cron-jobb som kör förnyelsen.
Automatisk agentkonfiguration
När ACME Proxy är aktiverad i sslbrain får agenter som distribueras från appliance automatiskt proxykonfigurationen. Det gäller både nya agentdistributioner och konfigurationsuppdateringar som skickas till befintliga agenter.
Ingen manuell installation för hanterade servrar
Om era servrar hanteras av sslbrain-agenter behöver ni inte konfigurera proxyn manuellt. Agenten läser proxyinställningen från sin konfiguration och tillämpar den på alla ACME-förfrågningar automatiskt.
Säkerhet
Destinationslås. Proxyn tillåter bara HTTPS CONNECT till acme.sslbrain.com
port 443. Alla andra destinationer blockeras med HTTP 403.
Ingen TLS-interception. Proxyn fungerar enbart som TCP-tunnel. Den terminerar, inspekterar eller ändrar inte TLS-anslutningen. Er ACME-klient förhandlar TLS direkt med acme.sslbrain.com.
Privata nycklar lämnar aldrig er server. ACME-protokollet genererar den privata nyckeln lokalt. Proxyn ser aldrig nyckelmaterialet. Bara Certificate Signing Request (CSR) skickas till ACME-servern, krypterat inuti TLS-tunneln.
Vanliga frågor om ACME Proxy
Hitta svar på de vanligaste frågorna om SSL-certifikat och FairSSL.
acme.sslbrain.com port 443. Alla andra destinationer blockeras med HTTP 403. Det är designat så för att minimera attackytan.HTTPS_PROXY eller motsvarande proxyinställningar i sina konfigurationsfiler.Kom igång med SSL-automatisering
Skapa ett gratis konto och utfärda ditt första certifikat på under 10 minuter.