Cisco ASA och appliances utan EAB-stöd
Vissa enheter kan peka på en valfri ACME-server-URL men har inga fält för EAB Key ID och HMAC-nyckel. FairSSL ger dig en engångs-registrerings-URL som bär bindningen inuti URL:en, så enheten kan registrera sig med bara det enda fält den redan har. Uppgiften är för engångsbruk och pensionerar sig själv i samma stund kontot skapas.
När använder du registrerings-URL:en?
Enheten har bara ett ACME-URL-fält
Cisco ASA, FortiOS före 7.6.3 och annan VPN-/brandväggsfirmware som tar en valfri ACME-server- eller directory-URL men inte kan mata in EAB Key ID och HMAC-nyckel. Registrerings-URL:en är gjord för just dem.
Klienten stöder EAB
Har din klient fält för EAB Key ID / HMAC (FortiOS 7.6.3+, certbot, Lego, simple-acme, cert-manager osv.) använder du en vanlig EAB-nyckel istället — se guiderna för ACME-klienter.
Så här ställer du in det
Steg 1: Skapa en engångs-registrerings-URL
Öppna ACME-profilen för enheten i FairSSL-kontrollpanelen, gå till fliken EAB-nycklar och skapa en nyckel med användning engångs. FairSSL visar en registrerings-URL bredvid nyckeln. Kopiera den — den ser ut så här:
https://fairssl.dk/acme/t/<din-registrerings-token> Registrerings-URL:en visas endast för engångsnycklar. Återanvändbara nycklar får ingen. Skapa en URL per enhet.
Steg 2: Konfigurera FairSSL AutoDNS
Gå till AutoDNS i FairSSL-kontrollpanelen och skapa en CNAME för
_dnsauth.<din-domän> som pekar på FairSSL:s DNS-server. AutoDNS besvarar
valideringen via DNS-01, så enheten behöver aldrig port 80 öppen. Se den fullständiga
AutoDNS-guiden.
Steg 3: Klistra in URL:en i enheten
Ställ in ACME-server-URL (kallas ibland Directory URL eller CA URL) i enhetens ACME-/certifikatinställningar till registrerings-URL:en från steg 1. Lämna eventuella fält för EAB Key ID och HMAC tomma — bindningen ligger redan i URL:en.
# Cisco ASA — vägledande; exakta nyckelord beror på firmware
crypto ca trustpoint FAIRSSL-ACME
enrollment protocol acme url https://fairssl.dk/acme/t/<din-registrerings-token>
fqdn vpn.example.com
subject-name CN=vpn.example.com Exakt fältnamn och CLI beror på enhet och firmwareversion. Den enda regel som alltid gäller: ACME-URL:en är registrerings-URL:en, och det finns inga separata EAB-fält att fylla i.
Steg 4: Registrera
Starta registreringen från enheten (t.ex. crypto ca authenticate och sedan
crypto ca enroll på en Cisco ASA, eller motsvarande knapp i GUI:t). Enheten hämtar directory
från registrerings-URL:en, skapar ett konto, validerar domänen via AutoDNS och laddar ner certifikatet.
Det är oftast klart på under en minut.
Steg 5: Verifiera
Bekräfta att enheten rapporterar certifikatet som installerat och giltigt, och kontrollera sedan det publika FQDN:t med FairSSL:s SSL-skanner för att säkerställa att rätt certifikat serveras.
Så beter sig engångsuppgiften
- Ett konto, sedan pensionerad. URL:en kan skapa exakt ett ACME-konto och förbrukas i samma stund kontot skapas. Ett misslyckat försök (fel nonce, tidsskillnad) förbrukar den inte, så enheten kan försöka igen.
- Förnyelser fortsätter fungera. Efter registreringen autentiserar enheten med sin egen kontonyckel. Registrerings-URL:en förblir en giltig ingångspunkt, så låt den vara kvar — förnyelser och omhämtningar fungerar för alltid.
- Ny nyckel kräver ny URL. Om enheten återställs och skapar en helt ny kontonyckel kan den förbrukade URL:en inte skapa ett andra konto. Skapa en ny engångsnyckel och registrerings-URL.
Vanliga frågor
Hitta svar på de vanligaste frågorna om SSL-certifikat och FairSSL.
Redo att automatisera certifikat på din appliance?
Skapa ett gratis konto och utfärda ditt första certifikat på under 10 minuter.