Skip to content

گواهی‌ها، صدور و تمدید ​

پنل هر گواهی TLS که سرویس شما استفاده می‌کند را نگه می‌دارد: برای اینباندها و اندپوینت‌های روی نودها، برای HTTPS خود پنل، برای تونل‌ها و برای افزونه‌ها. این صفحه توضیح می‌دهد هر کدام از کجا می‌آید، چطور به سرورهایی که از آن استفاده می‌کنند می‌رسد، و چطور بدون ری‌استارت هیچ چیزی تمدید می‌شود. مدیریت آن‌ها در گواهی‌ها آمده است.

انواع گواهی ​

نوعساخته‌شده توسطتمدید
خودامضاپنل، فوراً، بدون هیچ طرف بیرونی؛ معتبر برای یک سالتوسط پنل
ACMEیک مرجع صدور گواهی مثل Let's Encrypt، بعد از اینکه یک چالش ثابت کند نام در اختیار شماستتوسط پنل
بارگذاری‌شدهشما، به شکل گواهی و کلید PEMهرگز؛ پیش از انقضا جایگزینش کنید

اینباندهای REALITY اصلاً گواهی لازم ندارند: پنل کلیدهایشان را می‌سازد.

چه کسی به چالش ACME پاسخ می‌دهد ​

مرجع فقط بعد از اینکه یک چالش ثابت کند نام در اختیار شماست گواهی صادر می‌کند. پنل انتخاب می‌کند چه کسی به آن پاسخ دهد:

چالشپاسخ‌دهندهکی کار می‌کند
dns-01پنل، از راه API ارائه‌دهنده‌ی DNS شما (Cloudflare، Alibaba Cloud DNS یا acme-dns)همیشه، برای هر نامی، از جمله wildcardها و نام‌هایی که به هیچ سروری از شما اشاره نمی‌کنند
http-01، tls-alpn-01 توسط پنلسرور پنلنام به سرور پنل resolve شود و پورت ۸۰ یا ۴۴۳ آنجا آزاد باشد
هر کدام از این سه توسط یک نودنودی که زیر دریافت توسط انتخاب شدهبرای http-01 و tls-alpn-01، نام به همان نود اشاره کند

نود فقط به چالش پاسخ می‌دهد. گواهی‌ای که می‌گیرد به پنل سپرده می‌شود که آن را مثل هر گواهی دیگری ذخیره می‌کند.

گواهی‌ها کجا نگه داشته می‌شوند ​

  • در پایگاه داده‌ی پنل، همراه کلیدها. بخشی از هر پشتیبان هستند، و این یک دلیل دیگر برای تعیین گذرواژه‌ی پشتیبان است.
  • نه روی نودها. نود گواهی و کلیدش را درون پیکربندی‌اش می‌گیرد، در حافظه نگه می‌دارد و هیچ‌کدام را روی دیسک نگه نمی‌دارد. تنها گواهی‌ای که نود ذخیره می‌کند هویت خودش برای اتصال کنترل با پنل است.
  • داده‌های حساب ACME هم در پایگاه داده‌اند، پس با جایگزینی کانتینر از بین نمی‌روند.

گواهی چطور به یک اینباند می‌رسد ​

اینباند یا اندپوینت گواهی‌اش را از یکی از سه جا می‌گیرد که زیر گواهی TLS تعیین می‌شود: گواهی خودش (نوشته‌شده در پیکربندی‌اش)، گواهی نود، یا یکی از مخزن پنل. یک نود می‌تواند گواهی فالبک هم داشته باشد که روی هر اینباند TLS آن نود که در غیر این صورت گواهی نداشت گذاشته می‌شود، از جمله اینباندی که فایل گواهی‌اش روی نود وجود ندارد.

پنل گواهی و کلید را در پیکربندی‌ای که برای هر نود می‌سازد می‌گذارد. تغییر اینکه یک اینباند از کدام گواهی استفاده کند، یا تمدید آن، یک تغییر معمولی در همان اینباند است: نود فقط آیتم‌هایی را که گواهی را حمل می‌کنند بازسازی می‌کند و هیچ چیزی ری‌استارت نمی‌شود. ببینید تغییر بدون ری‌استارت.

تمدید ​

پنل هر ۶ ساعت همه‌ی گواهی‌هایی را که می‌تواند تمدید کند بررسی می‌کند:

  • وقت تمدید گواهی ۳۰ روز پیش از انقضایش می‌رسد، یا اگر برای کمتر از ۹۰ روز صادر شده، در یک‌سوم آخر عمرش.
  • گواهی خودامضا دوباره ساخته می‌شود؛ گواهی ACME با همان چالشی که اولین بار با آن صادر شده دوباره گرفته می‌شود.
  • هر نودی که از آن استفاده می‌کند گواهی تازه را به‌صورت یک تغییر زنده می‌گیرد.
  • تمدید ناموفق گواهی قبلی را در حال سرویس نگه می‌دارد. پنل در بررسی بعدی دوباره تلاش می‌کند و panel.cert_renew_failed ایجاد می‌کند؛ تمدیدی که موفق شود panel.cert_renewed ایجاد می‌کند.

گواهی بارگذاری‌شده هرگز تمدید نمی‌شود. وقتی به انقضایش نزدیک شود، پنل panel.cert_expiring ایجاد می‌کند تا یک اعلان به شما یادآوری کند.

پین‌ها همراه گواهی عوض می‌شوند ​

گواهی خودامضا را نمی‌شود با یک مرجع بررسی کرد، پس پنل پین آن، یعنی اثر انگشت دقیقاً همان گواهی، را در لینک‌ها و پروفایل‌های کاربرها می‌گذارد. پین هر بار که گواهی صادر یا تمدید شود حساب می‌شود.

وقتی گواهی خودامضایی تمدید یا دوباره صادر شود، پینش تغییر می‌کند. اپ‌ها پین تازه را با تازه‌سازی بعدی اشتراک می‌گیرند؛ تا آن موقع گواهی تازه را رد می‌کنند. گواهی‌های خودامضا یک سال اعتبار دارند، پس این تقریباً سالی یک بار اتفاق می‌افتد، و اپی که طبق برنامه‌ی معمولش تازه‌سازی می‌کند هیچ‌وقت متوجه نمی‌شود. گواهی‌های ACME هرگز پین نمی‌شوند، پس تمدیدشان برای اپ‌ها هیچ چیزی را تغییر نمی‌دهد. ببینید از قالب تا لینک.

گواهی خود پنل ​

ویزارد راه‌اندازی گواهی HTTPS خود پنل را می‌سازد، به‌طور پیش‌فرض خودامضا، که آدرس‌هایی را که فهرست کرده‌اید پوشش می‌دهد.

  • همراه آدرس‌هایتان تغییر می‌کند. تعیین دامنه‌ی پنل یا دامنه‌های اشتراک آن را دوباره صادر می‌کند تا همه‌شان را نام ببرد، از جمله یک دامنه‌ی اشتراک wildcard.
  • بدون ری‌استارت دوباره بارگذاری می‌شود. وب‌سرور پنل هر ۱۰ ثانیه گواهی‌اش را بررسی می‌کند و وقتی عوض شود به گواهی تازه سوئیچ می‌کند. به‌روزرسانی خراب نادیده گرفته می‌شود و آخرین گواهی سالم به سرویس ادامه می‌دهد.
  • می‌شود جایگزینش کرد با یک گواهی ACME یا بارگذاری‌شده از مخزن، یا با فایل‌های گواهی روی دیسک که خودتان مدیریتشان می‌کنید. آن‌وقت هر نامی که استفاده می‌شود باید روی آن باشد: دامنه‌ای که گواهی پوشش نمی‌دهد در اپ خطای TLS است.

پنل فقط وقتی آدرس‌هایتان تغییر کند گواهی رزروشده‌ی خودش را بازنویسی می‌کند. گواهی‌ای از مخزن که برای پنل انتخاب کرده‌اید هرگز بازنویسی نمی‌شود، چون ممکن است اینباندهایی را هم سرو کند که کلاینت‌هایشان آن را پین کرده‌اند.

گواهی تونل‌ها و افزونه‌ها ​

  • تونل‌هایی که از TLS استفاده می‌کنند یک گواهی خودامضا برای نام داخلی خود تونل می‌گیرند، معتبر برای ده سال، که طرف دیگر پینش می‌کند. هر دو سر نودهای خود شما هستند، پس نه چیزی برای خریدن هست و نه چیزی برای تمدید.
  • افزونه‌ها می‌توانند گواهی‌ای از مخزن پنل بگیرند که پنل تمدیدش می‌کند و افزونه هر چند دقیقه دریافتش می‌کند. برای افزونه‌ای روی سرور دیگر فقط گواهی‌هایی پیشنهاد می‌شوند که سرور پنل اثباتشان نکرده، و گواهی HTTPS خود پنل هرگز. ببینید پلتفرم افزونه.
  • گواهی‌ها: صدور، اختصاص و جایگزینی گواهی‌ها.
  • مدل امنیتی: گواهی‌هایی که اتصال بین پنل و نودها را امن می‌کنند.

متن و تصویرها با مجوز CC BY 4.0.