SSL-certifikatens maximala livslängd reduceras till 200 dagar från mars 2026. Läs mer →

sslbrain ACME Proxy: Certifikat utan direkt internetåtkomst

sslbrain innehåller en inbyggd forward proxy som låter ACME-klienter på lokala servrar hämta certifikat via appliance, utan att servrarna behöver direkt internetåtkomst. Proxyn tillåter bara anslutningar till acme.sslbrain.com port 443. Det sker ingen TLS-interception och ingen allmän webbtrafik.

Så här aktiverar du proxyn

  1. 1 Öppna sslbrain Settings och gå till fliken Network
  2. 2 Slå på ACME Proxy
  3. 3 Proxyn börjar lyssna på port 3128

Proxyn är tillgänglig på http://<sslbrain-hostnamn>:3128. Ersätt <sslbrain-hostnamn> med hostnamnet eller IP-adressen för er sslbrain-appliance på det lokala nätverket.

Konfigurera lego (Linux)

Sätt miljövariabeln HTTPS_PROXY innan lego körs. Det talar om för lego att dirigera all HTTPS-trafik genom sslbrain-proxyn.

# Sätt proxy och kör lego
export HTTPS_PROXY=http://sslbrain.local:3128
lego --server https://acme.sslbrain.com/directory \
  --email you@example.com --domains example.com \
  --dns acmedns run

För cron-jobb, lägg till miljövariabeln direkt på cron-raden:

# /etc/cron.d/lego-renew
0 3 * * * root HTTPS_PROXY=http://sslbrain.local:3128 lego --server https://acme.sslbrain.com/directory renew --days 30

Konfigurera simple-acme (Windows)

Redigera settings.json i simple-acmes installationsmapp och lägg till proxykonfigurationen:

{
  "Client": {
    "Proxy": {
      "Url": "http://sslbrain.local:3128"
    }
  }
}

Om servern är distribuerad via sslbrain-agenter konfigureras proxyn automatiskt. Ingen manuell redigering behövs.

Konfigurera certbot (Linux)

Certbot använder standardmiljövariabeln HTTPS_PROXY:

export HTTPS_PROXY=http://sslbrain.local:3128
certbot certonly --server https://acme.sslbrain.com/directory \
  -d example.com --preferred-challenges dns

För automatiserade förnyelser via certbot renew, lägg till miljövariabeln i den systemd-timer eller det cron-jobb som kör förnyelsen.

Automatisk agentkonfiguration

När ACME Proxy är aktiverad i sslbrain får agenter som distribueras från appliance automatiskt proxykonfigurationen. Det gäller både nya agentdistributioner och konfigurationsuppdateringar som skickas till befintliga agenter.

Ingen manuell installation för hanterade servrar

Om era servrar hanteras av sslbrain-agenter behöver ni inte konfigurera proxyn manuellt. Agenten läser proxyinställningen från sin konfiguration och tillämpar den på alla ACME-förfrågningar automatiskt.

Säkerhet

Destinationslås. Proxyn tillåter bara HTTPS CONNECT till acme.sslbrain.com port 443. Alla andra destinationer blockeras med HTTP 403.

Ingen TLS-interception. Proxyn fungerar enbart som TCP-tunnel. Den terminerar, inspekterar eller ändrar inte TLS-anslutningen. Er ACME-klient förhandlar TLS direkt med acme.sslbrain.com.

Privata nycklar lämnar aldrig er server. ACME-protokollet genererar den privata nyckeln lokalt. Proxyn ser aldrig nyckelmaterialet. Bara Certificate Signing Request (CSR) skickas till ACME-servern, krypterat inuti TLS-tunneln.

Vanliga frågor om ACME Proxy

Hitta svar på de vanligaste frågorna om SSL-certifikat och FairSSL.

Nej. Proxyn skapar en TCP-tunnel (HTTP CONNECT). TLS är end-to-end mellan er ACME-klient och acme.sslbrain.com. Proxyn kan inte läsa eller ändra den krypterade trafiken. Den ser bara destinationens hostnamn och port.
Ja, om era ACME-klienter är konfigurerade att använda proxyn. Se till att proxyn är aktiverad i sslbrain före förnyelsen. sslbrain-hanterade agenter hanterar detta automatiskt och rapporterar ett fel om proxyn inte kan nås.
Nej. Proxyn tillåter bara HTTPS CONNECT till acme.sslbrain.com port 443. Alla andra destinationer blockeras med HTTP 403. Det är designat så för att minimera attackytan.
Alla stora klienter: lego, simple-acme (win-acme), certbot, acme.sh, Caddy och Traefik. De stöder alla standardmiljövariabeln HTTPS_PROXY eller motsvarande proxyinställningar i sina konfigurationsfiler.

Kom igång med SSL-automatisering

Skapa ett gratis konto och utfärda ditt första certifikat på under 10 minuter.