Serverzertifikate
So verwalten Sie TLS/SSL-Zertifikate in VergeOS, einschließlich Anforderung von Let's-Encrypt-Zertifikaten, Installation manueller Zertifikate, Konfiguration von Listenern und Registrierung benutzerdefinierter Root-CAs.
Der VergeOS-Webserver erfordert HTTPS und muss mit mindestens einem TLS-Zertifikat konfiguriert werden. Standardmäßig wird das System mit einem selbstsignierten Zertifikat installiert. VergeOS enthält außerdem eine integrierte Funktion, um ein kostenloses TLS-Zertifikat von Let’s Encrypt. Sie können außerdem manuell ein Zertifikat von jeder anderen Zertifizierungsstelle (CA) installieren.
Neu in VergeOS v26
VergeOS unterstützt jetzt mehrere Serverzertifikate pro System und ermöglicht so mehr Flexibilität, Sicherheit und Ausfallsicherheit
Standardmäßig selbstsigniertes Zertifikat
Bei der Installation generiert VergeOS automatisch ein selbstsigniertes Zertifikat:
Zugewiesen an die Verge-API Schnittstelle (wird für den lokalen Konsolenzugriff verwendet)
Dieses Zertifikat sollte für den lokalen Zugriff sowie für Wiederherstellungs- oder Fallback-Szenarien beibehalten werden.
Ein Let’s Encrypt- (oder anderes ACME-basiertes) Zertifikat anfordern und anwenden
Diese Schritte führen Sie durch das Erstellen und Anwenden eines ACME-basierten Zertifikats (standardmäßig Let’s Encrypt) direkt über die VergeOS-Oberfläche.
Let's Encrypt ist eine weltweit vertrauenswürdige, offene Zertifizierungsstelle, die kostenlose TLS-Zertifikate zur Absicherung von Websites bereitstellt; ihr Root-Zertifikat wird von nahezu allen modernen Browsern und Betriebssystemen als vertrauenswürdig eingestuft.
Schritte:
Navigieren Sie zu System > Zertifikate.
Klicken Sie Neu im linken Menü.
In der Zertifikatstyp Dropdown-Menü, wählen Sie Let’s Encrypt.
Geben Sie die Domain name (z. B.,
verge.abcco.com).Wählen Sie ein Kontaktbenutzer aus dem Dropdown-Menü. Das Zertifikat wird mit der diesem Benutzer zugeordneten E-Mail-Adresse registriert. Um die E-Mail eines Benutzers zu überprüfen, gehen Sie zu System > Benutzer, und doppelklicken Sie dann auf den Benutzereintrag.
Lesen Sie die Nutzungsbedingungen von Let’s Encrypt und setzen Sie Den Nutzungsbedingungen zustimmen um fortzufahren. Wenn Sie einen ACME-Server verwenden, der nicht von Let’s Encrypt stammt, müssen Sie die Nutzungsbedingungen dieses Anbieters prüfen und akzeptieren.
Erneuerung erzwingen
Wenn aktiviert, wird die Zertifikatsanforderung sofort gesendet. Wenn deaktiviert, wird sie im nächsten automatischen Erneuerungszyklus verarbeitet (in der Regel einmal täglich)
Verwendung eines alternativen ACME-basierten Anbieters (Anbieter außer Let's Encrypt)
Wählen Sie das Benutzerdefinierten ACME-Server verwenden Option.
Geben Sie die ACME-Server vollständige Verzeichnis-URL an (z. B.,
https://ca.smallstep.com/acme/acme/directory)Weitere Informationen zu zusätzlichen ACME-Servereinstellungen finden Sie in der Dokumentation des angegebenen Anbieters, z. B. Schlüsselbezeichner für External Account Binding, HMAC-Schlüssel für External Account Binding, Schlüsseltyp
Klicken Sie Senden um das Zertifikat anzufordern und anzuwenden.
Ein vorhandenes Zertifikat von einer anderen CA installieren (manuelle Eingabe)
Verwenden Sie diese Methode, um ein von einer anderen CA als Let’s Encrypt/ACME-kompatiblen Anbietern ausgestelltes Zertifikat zu installieren.
Schritte:
Gehen Sie zu System > Zertifikate.
Klicken Sie Neu im linken Menü.
In der Zertifikatstyp Dropdown-Menü, wählen Sie Manuell.
(Optional) Geben Sie einen Beschreibung (z. B. Domainname, Verwendungszweck).
Fügen Sie den öffentlichen Schlüssel und privaten Schlüssel Text in die entsprechenden Felder ein.
Wenn das Zertifikat eine Vertrauenskette enthält (z. B. Zwischenzertifikate einer CA), fügen Sie die vollständige Kette ein (z. B. Inhalt aus
chain.pemoderfullchain.pem) in den Kettenschlüssel Feld aus.Klicken Sie Senden ein, um das Zertifikat anzuwenden.
Listener
Verfügbar in VergeOS v26.0 und höher
Listener definieren die Ports und Cipher-Einstellungen, die VergeOS zum Annehmen eingehender Verbindungen verwendet.
Standard-Listener
VergeOS enthält zwei Standard-Listener:
default_443: Lauscht auf TCP-Port 443 unter Verwendung der standardmäßigen TLS-Cipher-Suitedefault_80: Lauscht auf TCP-Port 80 und leitet auf HTTPS (443) um
Mit Vorsicht fortfahren, wenn Standard-Listener geändert werden
Ändern Sie Standard-Listener-Einträge nur, wenn dies zur Erfüllung organisatorischer Anforderungen erforderlich ist
Ports ändern: Stellen Sie sicher, dass Ihre externen Firewall-Regeln den Zugriff auf den neuen Port erlauben
Cipher-Einstellungen ändern: Lesen Sie die untenstehende Warnung
Einen benutzerdefinierten Listener hinzufügen
Gehen Sie zu System > Zertifikate.
Klicken Sie Listener im linken Menü.
Klicken Sie Neu.
Geben Sie einen Namen für den Listener.
(Optional) Fügen Sie einen Beschreibung.
Geben Sie den gewünschten Port Nummer ein.
(Optional) Definieren Sie eine benutzerdefinierte Cipher-Suite Zeichenfolge fest. Siehe OpenSSL-Cipher-Dokumentation.
Cipher-Einstellungen – erweiterte Konfiguration erforderlich
Die standardmäßigen Cipher-Einstellungen folgen den aktuellen OpenSSL-Empfehlungen für hohe Sicherheit und breite Kompatibilität.
Sie können diese Einstellungen überschreiben, um strengere Richtlinien durchzusetzen, aber dafür sind fundierte Kenntnisse des TLS-Cipher-Verhaltens erforderlich.
Falsch konfigurierte Cipher-Suiten können die Sicherheit schwächen — zum Beispiel, indem veraltete Algorithmen aktiviert oder Perfect Forward Secrecy deaktiviert wird. Validieren Sie Änderungen immer anhand bewährter Verfahren und testen Sie sie vor der Bereitstellung in verschiedenen Client-Umgebungen.
Eine benutzerdefinierte Root-CA registrieren
Verfügbar in VergeOS v26.0 und höher
Diese Funktion ermöglicht es Ihnen, der Vertrauensspeicherung des VergeOS-Systems eine vertrauenswürdige Root-Zertifizierungsstelle (CA) hinzuzufügen. Dies ist nützlich für interne Unternehmens-CAs, Entwicklungsumgebungen oder die Synchronisierung mit Systemen, die private Zertifikate verwenden.
Häufiger Anwendungsfall: Um sichere Site-Synchronisierungen zu ermöglichen, ohne unsichere Zertifikate zuzulassen, registrieren Sie Ihre interne CA als Root-CA.
Eine vertrauenswürdige Root-CA hinzufügen
Gehen Sie zu System > Zertifikate.
Klicken Sie Root-CAs im linken Menü.
Klicken Sie Neu.
Fügen Sie den Text des Root-Zertifikats in den Zertifikat Feld aus.
Klicken Sie Senden ein, um zu speichern.
Zuletzt aktualisiert
War das hilfreich?