For the complete documentation index, see llms.txt. This page is also available as Markdown.

Chứng chỉ máy chủ

Cách quản lý chứng chỉ TLS/SSL trong VergeOS, bao gồm yêu cầu chứng chỉ Let's Encrypt, cài đặt chứng chỉ thủ công, cấu hình listener và đăng ký CA gốc tùy chỉnh.

Máy chủ web VergeOS yêu cầu HTTPS và phải được cấu hình ít nhất một chứng chỉ TLS. Theo mặc định, hệ thống được cài đặt với một chứng chỉ tự ký. VergeOS cũng bao gồm chức năng tích hợp sẵn để yêu cầu và áp dụng một chứng chỉ TLS miễn phí từ Let’s Encrypt. Bạn cũng có thể tự cài đặt thủ công một chứng chỉ từ bất kỳ Cơ quan Chứng thực (CA) nào khác.

Chứng chỉ tự ký mặc định

Sau khi cài đặt, VergeOS tự động tạo một chứng chỉ tự ký:

  • Được gán cho Verge-API giao diện (dùng để truy cập console cục bộ)

  • Chứng chỉ này nên được giữ nguyên để sử dụng cho truy cập cục bộ và các tình huống khôi phục hoặc dự phòng.

Yêu cầu và áp dụng chứng chỉ Let’s Encrypt (hoặc ACME khác)

Các bước này hướng dẫn bạn tạo và áp dụng một chứng chỉ dựa trên ACME (mặc định là Let’s Encrypt) trực tiếp từ giao diện VergeOS.

Các bước:

Yêu cầu truy cập công khai

Các chứng chỉ từ Let’s Encrypt, và các nhà cung cấp khác dựa trên ACME, yêu cầu một tên miền có thể truy cập công khai.

  1. Đi tới Hệ thống > Chứng chỉ.

  2. Nhấp vào Mới trong menu bên trái.

  3. Trong Loại chứng chỉ trong danh sách thả xuống, chọn Let’s Encrypt.

  4. Nhập Tên miền (ví dụ, verge.abcco.com).

  5. Chọn một Người dùng liên hệ từ danh sách thả xuống. Chứng chỉ sẽ được đăng ký bằng địa chỉ email liên kết với người dùng này. Để xác minh email của người dùng, hãy đi tới Hệ thống > Người dùng, rồi nhấp đúp vào mục người dùng.

  6. Xem lại Điều khoản dịch vụ của Let’s Encrypt và chọn Đồng ý với TOS để tiếp tục. Khi sử dụng máy chủ ACME không phải Let’s Encrypt, bạn phải xem lại và chấp nhận điều khoản dịch vụ của nhà cung cấp đó.

  1. Sử dụng nhà cung cấp dựa trên ACME thay thế (các nhà cung cấp khác ngoài Let's Encrypt)

    • Chọn Sử dụng Máy chủ ACME tùy chỉnh tùy chọn.

    • Cung cấp Máy chủ ACME địa chỉ URL thư mục đầy đủ (ví dụ, https://ca.smallstep.com/acme/acme/directory)

    • Tham khảo tài liệu của nhà cung cấp được nêu để biết hướng dẫn về các cài đặt máy chủ ACME bổ sung, ví dụ như Định danh khóa cho ràng buộc tài khoản bên ngoài, Khóa HMAC cho ràng buộc tài khoản bên ngoài, Loại khóa

  2. Nhấp vào Gửi để yêu cầu và áp dụng chứng chỉ.

Cài đặt chứng chỉ hiện có từ một CA khác (nhập thủ công)

Sử dụng phương pháp này để cài đặt chứng chỉ do một CA khác ngoài Let’s Encrypt/các nhà cung cấp tương thích ACME cấp.

Các bước:

  1. Đi tới Hệ thống > Chứng chỉ.

  2. Nhấp vào Mới trong menu bên trái.

  3. Trong Loại chứng chỉ trong danh sách thả xuống, chọn Thủ công.

  4. (Tùy chọn) Nhập một Mô tả (ví dụ, tên miền, mục đích).

  5. Dán Khóa công khaiKhóa riêng vào các trường tương ứng của chúng.

  6. Nếu chứng chỉ bao gồm một chuỗi tin cậy (ví dụ, các chứng chỉ CA trung gian), hãy dán toàn bộ chuỗi (ví dụ, nội dung từ chain.pem hoặc fullchain.pem) vào Khóa chuỗi .

  7. Nhấp vào Gửi để áp dụng chứng chỉ.


Bộ lắng nghe

Có sẵn trong VergeOS v26.0 trở lên

Bộ lắng nghe xác định các cổng và cài đặt bộ mã hóa mà VergeOS dùng để chấp nhận các kết nối đến.

Bộ lắng nghe mặc định

VergeOS bao gồm hai bộ lắng nghe mặc định:

  • default_443: Lắng nghe trên cổng TCP 443 bằng bộ mã TLS mặc định

  • default_80: Lắng nghe trên cổng TCP 80 và chuyển hướng sang HTTPS (443)

Thêm bộ lắng nghe tùy chỉnh

  1. Đi tới Hệ thống > Chứng chỉ.

  2. Nhấp vào Bộ lắng nghe trong menu bên trái.

  3. Nhấp vào Mới.

  4. Nhập một Tên cho bộ lắng nghe.

  5. (Tùy chọn) Thêm một Mô tả.

  6. Nhập Cổng số.

  7. (Tùy chọn) Xác định một Chuỗi mã hóa tùy chỉnh. Xem Tài liệu về Cipher của OpenSSL.


Đăng ký một Root CA tùy chỉnh

Có sẵn trong VergeOS v26.0 trở lên

Tính năng này cho phép bạn thêm một Cơ quan Chứng thực (CA) gốc được tin cậy vào kho tin cậy của hệ thống VergeOS. Điều này hữu ích cho các CA nội bộ của doanh nghiệp, môi trường phát triển hoặc đồng bộ với các hệ thống dùng chứng chỉ riêng.

Trường hợp sử dụng phổ biến: Để cho phép đồng bộ site an toàn mà không chấp nhận chứng chỉ không an toàn, hãy đăng ký CA nội bộ của bạn làm Root CA.

Thêm một Root CA được tin cậy

  1. Đi tới Hệ thống > Chứng chỉ.

  2. Nhấp vào Root CA trong menu bên trái.

  3. Nhấp vào Mới.

  4. Dán văn bản chứng chỉ gốc vào Chứng chỉ .

  5. Nhấp vào Gửi để lưu.


Cập nhật lần cuối

Nội dung này có hữu ích không?