For the complete documentation index, see llms.txt. This page is also available as Markdown.

Serverzertifikate

So verwalten Sie TLS/SSL-Zertifikate in VergeOS, einschließlich Anforderung von Let's-Encrypt-Zertifikaten, Installation manueller Zertifikate, Konfiguration von Listenern und Registrierung benutzerdefinierter Root-CAs.

Der VergeOS-Webserver erfordert HTTPS und muss mit mindestens einem TLS-Zertifikat konfiguriert werden. Standardmäßig wird das System mit einem selbstsignierten Zertifikat installiert. VergeOS enthält außerdem eine integrierte Funktion, um ein kostenloses TLS-Zertifikat von Let’s Encrypt. Sie können außerdem manuell ein Zertifikat von jeder anderen Zertifizierungsstelle (CA) installieren.

Standardmäßig selbstsigniertes Zertifikat

Bei der Installation generiert VergeOS automatisch ein selbstsigniertes Zertifikat:

  • Zugewiesen an die Verge-API Schnittstelle (wird für den lokalen Konsolenzugriff verwendet)

  • Dieses Zertifikat sollte für den lokalen Zugriff sowie für Wiederherstellungs- oder Fallback-Szenarien beibehalten werden.

Ein Let’s Encrypt- (oder anderes ACME-basiertes) Zertifikat anfordern und anwenden

Diese Schritte führen Sie durch das Erstellen und Anwenden eines ACME-basierten Zertifikats (standardmäßig Let’s Encrypt) direkt über die VergeOS-Oberfläche.

Schritte:

Öffentlicher Zugriff erforderlich

Zertifikate von Let’s Encrypt, und anderen ACME-basierten Anbietern, erfordern einen öffentlich zugänglichen Domainnamen.

  1. Navigieren Sie zu System > Zertifikate.

  2. Klicken Sie Neu im linken Menü.

  3. In der Zertifikatstyp Dropdown-Menü, wählen Sie Let’s Encrypt.

  4. Geben Sie die Domain name (z. B., verge.abcco.com).

  5. Wählen Sie ein Kontaktbenutzer aus dem Dropdown-Menü. Das Zertifikat wird mit der diesem Benutzer zugeordneten E-Mail-Adresse registriert. Um die E-Mail eines Benutzers zu überprüfen, gehen Sie zu System > Benutzer, und doppelklicken Sie dann auf den Benutzereintrag.

  6. Lesen Sie die Nutzungsbedingungen von Let’s Encrypt und setzen Sie Den Nutzungsbedingungen zustimmen um fortzufahren. Wenn Sie einen ACME-Server verwenden, der nicht von Let’s Encrypt stammt, müssen Sie die Nutzungsbedingungen dieses Anbieters prüfen und akzeptieren.

  1. Verwendung eines alternativen ACME-basierten Anbieters (Anbieter außer Let's Encrypt)

    • Wählen Sie das Benutzerdefinierten ACME-Server verwenden Option.

    • Geben Sie die ACME-Server vollständige Verzeichnis-URL an (z. B., https://ca.smallstep.com/acme/acme/directory)

    • Weitere Informationen zu zusätzlichen ACME-Servereinstellungen finden Sie in der Dokumentation des angegebenen Anbieters, z. B. Schlüsselbezeichner für External Account Binding, HMAC-Schlüssel für External Account Binding, Schlüsseltyp

  2. Klicken Sie Senden um das Zertifikat anzufordern und anzuwenden.

Ein vorhandenes Zertifikat von einer anderen CA installieren (manuelle Eingabe)

Verwenden Sie diese Methode, um ein von einer anderen CA als Let’s Encrypt/ACME-kompatiblen Anbietern ausgestelltes Zertifikat zu installieren.

Schritte:

  1. Gehen Sie zu System > Zertifikate.

  2. Klicken Sie Neu im linken Menü.

  3. In der Zertifikatstyp Dropdown-Menü, wählen Sie Manuell.

  4. (Optional) Geben Sie einen Beschreibung (z. B. Domainname, Verwendungszweck).

  5. Fügen Sie den öffentlichen Schlüssel und privaten Schlüssel Text in die entsprechenden Felder ein.

  6. Wenn das Zertifikat eine Vertrauenskette enthält (z. B. Zwischenzertifikate einer CA), fügen Sie die vollständige Kette ein (z. B. Inhalt aus chain.pem oder fullchain.pem) in den Kettenschlüssel Feld aus.

  7. Klicken Sie Senden ein, um das Zertifikat anzuwenden.


Listener

Verfügbar in VergeOS v26.0 und höher

Listener definieren die Ports und Cipher-Einstellungen, die VergeOS zum Annehmen eingehender Verbindungen verwendet.

Standard-Listener

VergeOS enthält zwei Standard-Listener:

  • default_443: Lauscht auf TCP-Port 443 unter Verwendung der standardmäßigen TLS-Cipher-Suite

  • default_80: Lauscht auf TCP-Port 80 und leitet auf HTTPS (443) um

Einen benutzerdefinierten Listener hinzufügen

  1. Gehen Sie zu System > Zertifikate.

  2. Klicken Sie Listener im linken Menü.

  3. Klicken Sie Neu.

  4. Geben Sie einen Namen für den Listener.

  5. (Optional) Fügen Sie einen Beschreibung.

  6. Geben Sie den gewünschten Port Nummer ein.

  7. (Optional) Definieren Sie eine benutzerdefinierte Cipher-Suite Zeichenfolge fest. Siehe OpenSSL-Cipher-Dokumentation.


Eine benutzerdefinierte Root-CA registrieren

Verfügbar in VergeOS v26.0 und höher

Diese Funktion ermöglicht es Ihnen, der Vertrauensspeicherung des VergeOS-Systems eine vertrauenswürdige Root-Zertifizierungsstelle (CA) hinzuzufügen. Dies ist nützlich für interne Unternehmens-CAs, Entwicklungsumgebungen oder die Synchronisierung mit Systemen, die private Zertifikate verwenden.

Häufiger Anwendungsfall: Um sichere Site-Synchronisierungen zu ermöglichen, ohne unsichere Zertifikate zuzulassen, registrieren Sie Ihre interne CA als Root-CA.

Eine vertrauenswürdige Root-CA hinzufügen

  1. Gehen Sie zu System > Zertifikate.

  2. Klicken Sie Root-CAs im linken Menü.

  3. Klicken Sie Neu.

  4. Fügen Sie den Text des Root-Zertifikats in den Zertifikat Feld aus.

  5. Klicken Sie Senden ein, um zu speichern.


Zuletzt aktualisiert

War das hilfreich?