sslbrain ACME Proxy: certifikat utan direkt internetåtkomst
sslbrain har en inbyggd forward proxy som låter ACME-klienter på lokala servrar hämta certifikat
via appliancen, utan att servrarna behöver direkt internetåtkomst. Proxyn tillåter bara anslutningar
till acme.sslbrain.com port 443. Ingen TLS-inspektion sker och ingen annan webbtrafik släpps igenom.
Så här aktiverar du proxyn
- 1 Öppna sslbrain Settings och gå till fliken Network
- 2 Slå på ACME Proxy
- 3 Proxyn börjar lyssna på port
3128
Proxyn är tillgänglig på http://<sslbrain-hostnamn>:3128. Ersätt <sslbrain-hostnamn>
med hostnamnet eller IP-adressen för er sslbrain-appliance på det lokala nätverket.
Konfigurera lego (Linux)
Sätt miljövariabeln HTTPS_PROXY innan lego körs. Då skickar lego all HTTPS-trafik
via sslbrain-proxyn.
# Sätt proxy och kör lego export HTTPS_PROXY=http://sslbrain.local:3128 lego --server https://acme.sslbrain.com/directory \ --email you@example.com --domains example.com \ --dns acmedns run
För cron-jobb lägger du till miljövariabeln direkt på cron-raden:
# /etc/cron.d/lego-renew 0 3 * * * root HTTPS_PROXY=http://sslbrain.local:3128 lego --server https://acme.sslbrain.com/directory renew --days 30
Konfigurera simple-acme (Windows)
Redigera settings.json i simple-acmes installationsmapp och lägg till proxykonfigurationen:
{
"Client": {
"Proxy": {
"Url": "http://sslbrain.local:3128"
}
}
} Om servern hanteras av en sslbrain-agent konfigureras proxyn automatiskt. Ingen manuell redigering behövs.
Konfigurera certbot (Linux)
Certbot läser den vanliga miljövariabeln HTTPS_PROXY:
export HTTPS_PROXY=http://sslbrain.local:3128 certbot certonly --server https://acme.sslbrain.com/directory \ -d example.com --preferred-challenges dns
Vid automatiska förnyelser med certbot renew lägger du till miljövariabeln
i den systemd-timer eller det cron-jobb som kör förnyelsen.
Automatisk agentkonfiguration
När ACME Proxy är aktiverad i sslbrain får agenter som driftsätts från appliancen automatiskt proxykonfigurationen. Det gäller både nya agenter och konfigurationsuppdateringar till befintliga agenter.
Ingen manuell konfiguration på hanterade servrar
Om era servrar hanteras av sslbrain-agenter behöver ni inte konfigurera proxyn manuellt. Agenten läser proxyinställningen från sin konfiguration och använder den automatiskt för alla ACME-anrop.
Säkerhet
Låst destination. Proxyn tillåter bara HTTPS CONNECT till acme.sslbrain.com
port 443. Alla andra destinationer blockeras med HTTP 403.
Ingen TLS-inspektion. Proxyn är bara en TCP-tunnel. Den varken terminerar, inspekterar eller ändrar TLS-anslutningen. Er ACME-klient förhandlar TLS direkt med acme.sslbrain.com.
Privata nycklar lämnar aldrig er server. ACME-klienten genererar den privata nyckeln lokalt. Proxyn ser aldrig nyckelmaterialet. Bara certifikatbegäran (CSR) skickas till ACME-servern, krypterad i TLS-tunneln.
Vanliga frågor om ACME Proxy
Hitta svar på de vanligaste frågorna om SSL-certifikat och FairSSL.
acme.sslbrain.com port 443. Alla andra destinationer blockeras med HTTP 403. Begränsningen håller attackytan så liten som möjligt.HTTPS_PROXY eller motsvarande proxyinställningar i sina konfigurationsfiler.Kom igång med SSL-automatisering
Skapa ett gratis konto och beställ ditt första certifikat. Ett DV-certifikat utfärdas på under 2 minuter.