SSL-certifikatens maximala livslängd reduceras till 200 dagar från mars 2026. Läs mer →

Cisco ASA och appliances utan EAB-stöd

Vissa enheter kan peka på en valfri ACME-server-URL men har inga fält för EAB Key ID och HMAC-nyckel. FairSSL ger dig en engångs-registrerings-URL som bär bindningen inuti URL:en, så enheten kan registrera sig med bara det enda fält den redan har. Uppgiften är för engångsbruk och pensionerar sig själv i samma stund kontot skapas.

När använder du registrerings-URL:en?

Använd denna Inga EAB-fält

Enheten har bara ett ACME-URL-fält

Cisco ASA, FortiOS före 7.6.3 och annan VPN-/brandväggsfirmware som tar en valfri ACME-server- eller directory-URL men inte kan mata in EAB Key ID och HMAC-nyckel. Registrerings-URL:en är gjord för just dem.

Använd vanlig EAB Har EAB-fält

Klienten stöder EAB

Har din klient fält för EAB Key ID / HMAC (FortiOS 7.6.3+, certbot, Lego, simple-acme, cert-manager osv.) använder du en vanlig EAB-nyckel istället — se guiderna för ACME-klienter.

Så här ställer du in det

Steg 1: Skapa en engångs-registrerings-URL

Öppna ACME-profilen för enheten i FairSSL-kontrollpanelen, gå till fliken EAB-nycklar och skapa en nyckel med användning engångs. FairSSL visar en registrerings-URL bredvid nyckeln. Kopiera den — den ser ut så här:

https://fairssl.dk/acme/t/<din-registrerings-token>

Registrerings-URL:en visas endast för engångsnycklar. Återanvändbara nycklar får ingen. Skapa en URL per enhet.

Steg 2: Konfigurera FairSSL AutoDNS

Gå till AutoDNS i FairSSL-kontrollpanelen och skapa en CNAME för _dnsauth.<din-domän> som pekar på FairSSL:s DNS-server. AutoDNS besvarar valideringen via DNS-01, så enheten behöver aldrig port 80 öppen. Se den fullständiga AutoDNS-guiden.

Steg 3: Klistra in URL:en i enheten

Ställ in ACME-server-URL (kallas ibland Directory URL eller CA URL) i enhetens ACME-/certifikatinställningar till registrerings-URL:en från steg 1. Lämna eventuella fält för EAB Key ID och HMAC tomma — bindningen ligger redan i URL:en.

# Cisco ASA — vägledande; exakta nyckelord beror på firmware
crypto ca trustpoint FAIRSSL-ACME
  enrollment protocol acme url https://fairssl.dk/acme/t/<din-registrerings-token>
  fqdn vpn.example.com
  subject-name CN=vpn.example.com

Exakt fältnamn och CLI beror på enhet och firmwareversion. Den enda regel som alltid gäller: ACME-URL:en är registrerings-URL:en, och det finns inga separata EAB-fält att fylla i.

Steg 4: Registrera

Starta registreringen från enheten (t.ex. crypto ca authenticate och sedan crypto ca enroll på en Cisco ASA, eller motsvarande knapp i GUI:t). Enheten hämtar directory från registrerings-URL:en, skapar ett konto, validerar domänen via AutoDNS och laddar ner certifikatet. Det är oftast klart på under en minut.

Steg 5: Verifiera

Bekräfta att enheten rapporterar certifikatet som installerat och giltigt, och kontrollera sedan det publika FQDN:t med FairSSL:s SSL-skanner för att säkerställa att rätt certifikat serveras.

Så beter sig engångsuppgiften

  • Ett konto, sedan pensionerad. URL:en kan skapa exakt ett ACME-konto och förbrukas i samma stund kontot skapas. Ett misslyckat försök (fel nonce, tidsskillnad) förbrukar den inte, så enheten kan försöka igen.
  • Förnyelser fortsätter fungera. Efter registreringen autentiserar enheten med sin egen kontonyckel. Registrerings-URL:en förblir en giltig ingångspunkt, så låt den vara kvar — förnyelser och omhämtningar fungerar för alltid.
  • Ny nyckel kräver ny URL. Om enheten återställs och skapar en helt ny kontonyckel kan den förbrukade URL:en inte skapa ett andra konto. Skapa en ny engångsnyckel och registrerings-URL.

Vanliga frågor

Hitta svar på de vanligaste frågorna om SSL-certifikat och FairSSL.

Vissa enheter (Cisco ASA, äldre FortiOS före 7.6.3 och diverse VPN-/brandväggsfirmware) kan peka på en valfri ACME-server-URL men har inga fält för EAB Key ID och HMAC-nyckel. FairSSL kräver External Account Binding, så de enheterna kan normalt inte registrera sig. Registrerings-URL:en löser det: bindningen ligger inuti själva URL:en, så enheten bara behöver det enda fält den redan har.
Registrerings-URL:en är en engångsuppgift. Den kan skapa exakt ett ACME-konto och pensioneras automatiskt i samma stund kontot skapas. Därefter autentiserar enheten med sin egen kontonyckel, precis som vilken annan ACME-klient som helst, och URL:en kan inte längre skapa ett nytt konto. Generera den, klistra in den i enheten och registrera.
Nej. Låt enheten fortsätta peka på URL:en — den är en giltig ingångspunkt för alltid, så förnyelser fortsätter att fungera — men själva uppgiften är förbrukad efter den första registreringen. Om du någon gång fabriksåterställer enheten så att den skapar en helt ny kontonyckel skapar du en ny engångsnyckel och en ny registrerings-URL.
Nej. Använd FairSSL AutoDNS så att domänen valideras via DNS-01 hos oss. Enheten behöver aldrig exponera en HTTP-valideringspunkt.
Nej. URL-formen erbjuds endast för engångsnycklar, och servern avvisar den för återanvändbara nycklar. En återanvändbar nyckel skulle vara en långlivad hemlighet som ligger i URL:en; engångsbruk håller exponeringen till en enda registrering. Behöver du ansluta flera enheter skapar du en engångs-registrerings-URL per enhet.
Nej. Har din klient fält för EAB Key ID och HMAC använder du det vanliga flödet med en standard-EAB-nyckel — se guiderna för appliances och ACME-klienter. Registrerings-URL:en finns endast för klienter som inte alls kan mata in EAB-uppgifter.

Redo att automatisera certifikat på din appliance?

Skapa ett gratis konto och utfärda ditt första certifikat på under 10 minuter.