Chứng chỉ máy chủ
Cách quản lý chứng chỉ TLS/SSL trong VergeOS, bao gồm yêu cầu chứng chỉ Let's Encrypt, cài đặt chứng chỉ thủ công, cấu hình listener và đăng ký CA gốc tùy chỉnh.
Máy chủ web VergeOS yêu cầu HTTPS và phải được cấu hình ít nhất một chứng chỉ TLS. Theo mặc định, hệ thống được cài đặt với một chứng chỉ tự ký. VergeOS cũng bao gồm chức năng tích hợp sẵn để yêu cầu và áp dụng một chứng chỉ TLS miễn phí từ Let’s Encrypt. Bạn cũng có thể tự cài đặt thủ công một chứng chỉ từ bất kỳ Cơ quan Chứng thực (CA) nào khác.
Mới trong VergeOS v26
VergeOS hiện hỗ trợ nhiều chứng chỉ máy chủ cho mỗi hệ thống, mang lại sự linh hoạt, bảo mật và khả năng phục hồi cao hơn
Chứng chỉ tự ký mặc định
Sau khi cài đặt, VergeOS tự động tạo một chứng chỉ tự ký:
Được gán cho Verge-API giao diện (dùng để truy cập console cục bộ)
Chứng chỉ này nên được giữ nguyên để sử dụng cho truy cập cục bộ và các tình huống khôi phục hoặc dự phòng.
Yêu cầu và áp dụng chứng chỉ Let’s Encrypt (hoặc ACME khác)
Các bước này hướng dẫn bạn tạo và áp dụng một chứng chỉ dựa trên ACME (mặc định là Let’s Encrypt) trực tiếp từ giao diện VergeOS.
Let’s Encrypt là một Cơ quan Chứng thực mở, được tin cậy trên toàn cầu, cung cấp chứng chỉ TLS miễn phí để bảo mật các website; chứng chỉ gốc của họ được hầu hết các trình duyệt và hệ điều hành hiện đại tin cậy.
Các bước:
Đi tới Hệ thống > Chứng chỉ.
Nhấp vào Mới trong menu bên trái.
Trong Loại chứng chỉ trong danh sách thả xuống, chọn Let’s Encrypt.
Nhập Tên miền (ví dụ,
verge.abcco.com).Chọn một Người dùng liên hệ từ danh sách thả xuống. Chứng chỉ sẽ được đăng ký bằng địa chỉ email liên kết với người dùng này. Để xác minh email của người dùng, hãy đi tới Hệ thống > Người dùng, rồi nhấp đúp vào mục người dùng.
Xem lại Điều khoản dịch vụ của Let’s Encrypt và chọn Đồng ý với TOS để tiếp tục. Khi sử dụng máy chủ ACME không phải Let’s Encrypt, bạn phải xem lại và chấp nhận điều khoản dịch vụ của nhà cung cấp đó.
Buộc gia hạn
Khi bật, yêu cầu chứng chỉ sẽ được gửi ngay lập tức. Nếu tắt, yêu cầu sẽ được xử lý trong chu kỳ gia hạn tự động tiếp theo (thường là một lần mỗi ngày)
Sử dụng nhà cung cấp dựa trên ACME thay thế (các nhà cung cấp khác ngoài Let's Encrypt)
Chọn Sử dụng Máy chủ ACME tùy chỉnh tùy chọn.
Cung cấp Máy chủ ACME địa chỉ URL thư mục đầy đủ (ví dụ,
https://ca.smallstep.com/acme/acme/directory)Tham khảo tài liệu của nhà cung cấp được nêu để biết hướng dẫn về các cài đặt máy chủ ACME bổ sung, ví dụ như Định danh khóa cho ràng buộc tài khoản bên ngoài, Khóa HMAC cho ràng buộc tài khoản bên ngoài, Loại khóa
Nhấp vào Gửi để yêu cầu và áp dụng chứng chỉ.
Cài đặt chứng chỉ hiện có từ một CA khác (nhập thủ công)
Sử dụng phương pháp này để cài đặt chứng chỉ do một CA khác ngoài Let’s Encrypt/các nhà cung cấp tương thích ACME cấp.
Các bước:
Đi tới Hệ thống > Chứng chỉ.
Nhấp vào Mới trong menu bên trái.
Trong Loại chứng chỉ trong danh sách thả xuống, chọn Thủ công.
(Tùy chọn) Nhập một Mô tả (ví dụ, tên miền, mục đích).
Dán Khóa công khai và Khóa riêng vào các trường tương ứng của chúng.
Nếu chứng chỉ bao gồm một chuỗi tin cậy (ví dụ, các chứng chỉ CA trung gian), hãy dán toàn bộ chuỗi (ví dụ, nội dung từ
chain.pemhoặcfullchain.pem) vào Khóa chuỗi .Nhấp vào Gửi để áp dụng chứng chỉ.
Bộ lắng nghe
Có sẵn trong VergeOS v26.0 trở lên
Bộ lắng nghe xác định các cổng và cài đặt bộ mã hóa mà VergeOS dùng để chấp nhận các kết nối đến.
Bộ lắng nghe mặc định
VergeOS bao gồm hai bộ lắng nghe mặc định:
default_443: Lắng nghe trên cổng TCP 443 bằng bộ mã TLS mặc địnhdefault_80: Lắng nghe trên cổng TCP 80 và chuyển hướng sang HTTPS (443)
Hãy thận trọng khi sửa đổi các bộ lắng nghe mặc định
Chỉ thay đổi các mục bộ lắng nghe mặc định nếu cần để đáp ứng yêu cầu của tổ chức
Thay đổi cổng: Đảm bảo các quy tắc tường lửa mạng bên ngoài của bạn cho phép truy cập vào cổng mới
Sửa đổi cài đặt bộ mã hóa: Xem lại cảnh báo bên dưới
Thêm bộ lắng nghe tùy chỉnh
Đi tới Hệ thống > Chứng chỉ.
Nhấp vào Bộ lắng nghe trong menu bên trái.
Nhấp vào Mới.
Nhập một Tên cho bộ lắng nghe.
(Tùy chọn) Thêm một Mô tả.
Nhập Cổng số.
(Tùy chọn) Xác định một Chuỗi mã hóa tùy chỉnh. Xem Tài liệu về Cipher của OpenSSL.
Cài đặt bộ mã hóa - Yêu cầu cấu hình nâng cao
Cài đặt bộ mã hóa mặc định tuân theo khuyến nghị hiện tại của OpenSSL để bảo mật mạnh và tương thích rộng.
Bạn có thể ghi đè các cài đặt này để áp dụng chính sách nghiêm ngặt hơn, nhưng điều đó đòi hỏi hiểu biết sâu về hành vi của bộ mã TLS.
Các bộ mã hóa được cấu hình sai có thể làm giảm mức độ bảo mật — ví dụ, bằng cách cho phép các thuật toán lỗi thời hoặc tắt tính năng bảo mật chuyển tiếp. Luôn xác thực các thay đổi theo các phương pháp tốt nhất và kiểm tra trên nhiều môi trường máy khách trước khi triển khai.
Đăng ký một Root CA tùy chỉnh
Có sẵn trong VergeOS v26.0 trở lên
Tính năng này cho phép bạn thêm một Cơ quan Chứng thực (CA) gốc được tin cậy vào kho tin cậy của hệ thống VergeOS. Điều này hữu ích cho các CA nội bộ của doanh nghiệp, môi trường phát triển hoặc đồng bộ với các hệ thống dùng chứng chỉ riêng.
Trường hợp sử dụng phổ biến: Để cho phép đồng bộ site an toàn mà không chấp nhận chứng chỉ không an toàn, hãy đăng ký CA nội bộ của bạn làm Root CA.
Thêm một Root CA được tin cậy
Đi tới Hệ thống > Chứng chỉ.
Nhấp vào Root CA trong menu bên trái.
Nhấp vào Mới.
Dán văn bản chứng chỉ gốc vào Chứng chỉ .
Nhấp vào Gửi để lưu.
Cập nhật lần cuối
Nội dung này có hữu ích không?