Certificats de serveur
Comment gérer les certificats TLS/SSL dans VergeOS, y compris la demande de certificats Let's Encrypt, l'installation de certificats manuels, la configuration des écouteurs et l'enregistrement d'autorités de certification racine personnalisées.
Le serveur web VergeOS requiert HTTPS et doit être configuré avec au moins un certificat TLS. Par défaut, le système s’installe avec un certificat auto-signé. VergeOS inclut également une fonctionnalité intégrée permettant de demander et d’appliquer un certificat TLS gratuit de Let’s Encrypt. Vous pouvez également installer manuellement un certificat provenant de toute autre autorité de certification (CA).
Nouveautés de VergeOS v26
VergeOS prend désormais en charge plusieurs certificats de serveur par système, offrant davantage de flexibilité, de sécurité et de résilience
Certificat auto-signé par défaut
Lors de l’installation, VergeOS génère automatiquement un certificat auto-signé :
Attribué à l’ Verge-API interface (utilisée pour l’accès à la console locale)
Ce certificat doit être conservé pour l’accès local ainsi que pour les scénarios de récupération ou de repli.
Demander et appliquer un certificat Let’s Encrypt (ou autre basé sur ACME)
Ces étapes vous guident pour générer et appliquer un certificat basé sur ACME (par défaut Let’s Encrypt) directement depuis l’interface VergeOS.
Let’s Encrypt est une autorité de certification ouverte, reconnue mondialement, qui fournit gratuitement des certificats TLS pour sécuriser les sites web ; son certificat racine est approuvé par la quasi-totalité des navigateurs et systèmes d’exploitation modernes.
Étapes :
Accédez à Système > Certificats.
Cliquez sur Nouveau dans le menu de gauche.
Dans la Type de certificat menu déroulant, sélectionnez Let’s Encrypt.
Saisissez le Domaine nom (par ex.,
verge.abcco.com).Sélectionnez un Utilisateur de contact dans la liste déroulante. Le certificat sera enregistré à l’aide de l’adresse e-mail associée à cet utilisateur. Pour vérifier l’adresse e-mail d’un utilisateur, allez à Système > Utilisateurs, puis double-cliquez sur l’entrée de l’utilisateur.
Consultez les Conditions d’utilisation de Let’s Encrypt et cochez J’accepte les conditions d’utilisation pour continuer. Si vous utilisez un serveur ACME autre que Let’s Encrypt, vous devez examiner et accepter les conditions d’utilisation de ce fournisseur.
Forcer le renouvellement
Lorsqu’elle est activée, la demande de certificat est envoyée immédiatement. Si elle est désactivée, elle sera traitée lors du prochain cycle de renouvellement automatique (généralement une fois par jour)
Utilisation d’un fournisseur basé sur ACME alternatif (fournisseurs autres que Let’s Encrypt)
sélectionnez la Utiliser un serveur ACME personnalisé option.
Renseignez l’ serveur ACME URL complète du répertoire (par ex.,
https://ca.smallstep.com/acme/acme/directory)Reportez-vous à la documentation du fournisseur indiqué pour obtenir des conseils sur les paramètres supplémentaires du serveur ACME, par ex. Identifiant de clé pour la liaison de compte externe, Clé HMAC pour la liaison de compte externe, Type de clé
Cliquez sur Soumettre pour demander et appliquer le certificat.
Installer un certificat existant provenant d’une autre CA (saisie manuelle)
Utilisez cette méthode pour installer un certificat émis par une CA autre que Let’s Encrypt/des fournisseurs compatibles ACME.
Étapes :
Accédez à Système > Certificats.
Cliquez sur Nouveau dans le menu de gauche.
Dans la Type de certificat menu déroulant, sélectionnez Manuel.
(Facultatif) Saisissez un Description (par ex., nom de domaine, objet).
Collez le clé publique et clé privée dans leurs champs respectifs.
Si le certificat inclut une chaîne de confiance (par ex., des certificats d’autorité de certification intermédiaire), collez la chaîne complète (par ex. contenu de
chain.pemoufullchain.pem) dans la clé de chaîne .Cliquez sur Soumettre pour appliquer le certificat.
Écouteurs
Disponible dans VergeOS v26.0 et versions ultérieures
Les écouteurs définissent les ports et les paramètres de chiffrement utilisés par VergeOS pour accepter les connexions entrantes.
Écouteurs par défaut
VergeOS inclut deux écouteurs par défaut :
default_443: écoute sur le port TCP 443 en utilisant la suite de chiffrement TLS par défautdefault_80: écoute sur le port TCP 80 et redirige vers HTTPS (443)
Procédez avec prudence si vous modifiez les écouteurs par défaut
Ne modifiez les entrées des écouteurs par défaut que si cela est nécessaire pour répondre aux exigences de l’organisation
Modification des ports : Assurez-vous que les règles de votre pare-feu réseau externe autorisent l’accès au nouveau port
Modification des paramètres de chiffrement : Consultez l’avertissement ci-dessous
Ajouter un écouteur personnalisé
Accédez à Système > Certificats.
Cliquez sur Écouteurs dans le menu de gauche.
Cliquez sur Nouveau.
Saisissez un Nom pour l’écouteur.
(Facultatif) Ajoutez un Description.
Entrez le port souhaité.
(Facultatif) Définissez une chaîne de chiffrement personnalisée. Consultez la documentation OpenSSL sur les suites de chiffrement.
Paramètres de chiffrement - Configuration avancée requise
Les paramètres de chiffrement par défaut suivent les recommandations actuelles d’OpenSSL pour une sécurité renforcée et une large compatibilité.
Vous pouvez remplacer ces paramètres pour appliquer des politiques plus strictes, mais cela nécessite une connaissance approfondie du comportement des suites de chiffrement TLS.
Des suites de chiffrement mal configurées peuvent affaiblir la sécurité — par exemple, en activant des algorithmes obsolètes ou en désactivant la confidentialité persistante. Validez toujours les modifications selon les meilleures pratiques et testez-les sur différents environnements clients avant le déploiement.
Enregistrer une autorité de certification racine personnalisée
Disponible dans VergeOS v26.0 et versions ultérieures
Cette fonctionnalité vous permet d’ajouter une autorité racine de certification (CA) approuvée au magasin de confiance du système VergeOS. C’est utile pour les CA internes d’entreprise, les environnements de développement ou la synchronisation avec des systèmes utilisant des certificats privés.
Cas d’utilisation courant: pour permettre des synchronisations de sites sécurisées sans autoriser de certificats non sécurisés, enregistrez votre CA interne comme CA racine.
Ajouter une CA racine approuvée
Accédez à Système > Certificats.
Cliquez sur CA racines dans le menu de gauche.
Cliquez sur Nouveau.
Collez le texte du certificat racine dans le certificat .
Cliquez sur Soumettre pour enregistrer.
Mis à jour
Ce contenu vous a-t-il été utile ?