گواهیها، صدور و تمدید
پنل هر گواهی TLS که سرویس شما استفاده میکند را نگه میدارد: برای اینباندها و اندپوینتهای روی نودها، برای HTTPS خود پنل، برای تونلها و برای افزونهها. این صفحه توضیح میدهد هر کدام از کجا میآید، چطور به سرورهایی که از آن استفاده میکنند میرسد، و چطور بدون ریاستارت هیچ چیزی تمدید میشود. مدیریت آنها در گواهیها آمده است.
انواع گواهی
| نوع | ساختهشده توسط | تمدید |
|---|---|---|
| خودامضا | پنل، فوراً، بدون هیچ طرف بیرونی؛ معتبر برای یک سال | توسط پنل |
| ACME | یک مرجع صدور گواهی مثل Let's Encrypt، بعد از اینکه یک چالش ثابت کند نام در اختیار شماست | توسط پنل |
| بارگذاریشده | شما، به شکل گواهی و کلید PEM | هرگز؛ پیش از انقضا جایگزینش کنید |
اینباندهای REALITY اصلاً گواهی لازم ندارند: پنل کلیدهایشان را میسازد.
چه کسی به چالش ACME پاسخ میدهد
مرجع فقط بعد از اینکه یک چالش ثابت کند نام در اختیار شماست گواهی صادر میکند. پنل انتخاب میکند چه کسی به آن پاسخ دهد:
| چالش | پاسخدهنده | کی کار میکند |
|---|---|---|
| dns-01 | پنل، از راه API ارائهدهندهی DNS شما (Cloudflare، Alibaba Cloud DNS یا acme-dns) | همیشه، برای هر نامی، از جمله wildcardها و نامهایی که به هیچ سروری از شما اشاره نمیکنند |
| http-01، tls-alpn-01 توسط پنل | سرور پنل | نام به سرور پنل resolve شود و پورت ۸۰ یا ۴۴۳ آنجا آزاد باشد |
| هر کدام از این سه توسط یک نود | نودی که زیر دریافت توسط انتخاب شده | برای http-01 و tls-alpn-01، نام به همان نود اشاره کند |
نود فقط به چالش پاسخ میدهد. گواهیای که میگیرد به پنل سپرده میشود که آن را مثل هر گواهی دیگری ذخیره میکند.
گواهیها کجا نگه داشته میشوند
- در پایگاه دادهی پنل، همراه کلیدها. بخشی از هر پشتیبان هستند، و این یک دلیل دیگر برای تعیین گذرواژهی پشتیبان است.
- نه روی نودها. نود گواهی و کلیدش را درون پیکربندیاش میگیرد، در حافظه نگه میدارد و هیچکدام را روی دیسک نگه نمیدارد. تنها گواهیای که نود ذخیره میکند هویت خودش برای اتصال کنترل با پنل است.
- دادههای حساب ACME هم در پایگاه دادهاند، پس با جایگزینی کانتینر از بین نمیروند.
گواهی چطور به یک اینباند میرسد
اینباند یا اندپوینت گواهیاش را از یکی از سه جا میگیرد که زیر گواهی TLS تعیین میشود: گواهی خودش (نوشتهشده در پیکربندیاش)، گواهی نود، یا یکی از مخزن پنل. یک نود میتواند گواهی فالبک هم داشته باشد که روی هر اینباند TLS آن نود که در غیر این صورت گواهی نداشت گذاشته میشود، از جمله اینباندی که فایل گواهیاش روی نود وجود ندارد.
پنل گواهی و کلید را در پیکربندیای که برای هر نود میسازد میگذارد. تغییر اینکه یک اینباند از کدام گواهی استفاده کند، یا تمدید آن، یک تغییر معمولی در همان اینباند است: نود فقط آیتمهایی را که گواهی را حمل میکنند بازسازی میکند و هیچ چیزی ریاستارت نمیشود. ببینید تغییر بدون ریاستارت.
تمدید
پنل هر ۶ ساعت همهی گواهیهایی را که میتواند تمدید کند بررسی میکند:
- وقت تمدید گواهی ۳۰ روز پیش از انقضایش میرسد، یا اگر برای کمتر از ۹۰ روز صادر شده، در یکسوم آخر عمرش.
- گواهی خودامضا دوباره ساخته میشود؛ گواهی ACME با همان چالشی که اولین بار با آن صادر شده دوباره گرفته میشود.
- هر نودی که از آن استفاده میکند گواهی تازه را بهصورت یک تغییر زنده میگیرد.
- تمدید ناموفق گواهی قبلی را در حال سرویس نگه میدارد. پنل در بررسی بعدی دوباره تلاش میکند و
panel.cert_renew_failedایجاد میکند؛ تمدیدی که موفق شودpanel.cert_renewedایجاد میکند.
گواهی بارگذاریشده هرگز تمدید نمیشود. وقتی به انقضایش نزدیک شود، پنل panel.cert_expiring ایجاد میکند تا یک اعلان به شما یادآوری کند.
پینها همراه گواهی عوض میشوند
گواهی خودامضا را نمیشود با یک مرجع بررسی کرد، پس پنل پین آن، یعنی اثر انگشت دقیقاً همان گواهی، را در لینکها و پروفایلهای کاربرها میگذارد. پین هر بار که گواهی صادر یا تمدید شود حساب میشود.
وقتی گواهی خودامضایی تمدید یا دوباره صادر شود، پینش تغییر میکند. اپها پین تازه را با تازهسازی بعدی اشتراک میگیرند؛ تا آن موقع گواهی تازه را رد میکنند. گواهیهای خودامضا یک سال اعتبار دارند، پس این تقریباً سالی یک بار اتفاق میافتد، و اپی که طبق برنامهی معمولش تازهسازی میکند هیچوقت متوجه نمیشود. گواهیهای ACME هرگز پین نمیشوند، پس تمدیدشان برای اپها هیچ چیزی را تغییر نمیدهد. ببینید از قالب تا لینک.
گواهی خود پنل
ویزارد راهاندازی گواهی HTTPS خود پنل را میسازد، بهطور پیشفرض خودامضا، که آدرسهایی را که فهرست کردهاید پوشش میدهد.
- همراه آدرسهایتان تغییر میکند. تعیین دامنهی پنل یا دامنههای اشتراک آن را دوباره صادر میکند تا همهشان را نام ببرد، از جمله یک دامنهی اشتراک wildcard.
- بدون ریاستارت دوباره بارگذاری میشود. وبسرور پنل هر ۱۰ ثانیه گواهیاش را بررسی میکند و وقتی عوض شود به گواهی تازه سوئیچ میکند. بهروزرسانی خراب نادیده گرفته میشود و آخرین گواهی سالم به سرویس ادامه میدهد.
- میشود جایگزینش کرد با یک گواهی ACME یا بارگذاریشده از مخزن، یا با فایلهای گواهی روی دیسک که خودتان مدیریتشان میکنید. آنوقت هر نامی که استفاده میشود باید روی آن باشد: دامنهای که گواهی پوشش نمیدهد در اپ خطای TLS است.
پنل فقط وقتی آدرسهایتان تغییر کند گواهی رزروشدهی خودش را بازنویسی میکند. گواهیای از مخزن که برای پنل انتخاب کردهاید هرگز بازنویسی نمیشود، چون ممکن است اینباندهایی را هم سرو کند که کلاینتهایشان آن را پین کردهاند.
گواهی تونلها و افزونهها
- تونلهایی که از TLS استفاده میکنند یک گواهی خودامضا برای نام داخلی خود تونل میگیرند، معتبر برای ده سال، که طرف دیگر پینش میکند. هر دو سر نودهای خود شما هستند، پس نه چیزی برای خریدن هست و نه چیزی برای تمدید.
- افزونهها میتوانند گواهیای از مخزن پنل بگیرند که پنل تمدیدش میکند و افزونه هر چند دقیقه دریافتش میکند. برای افزونهای روی سرور دیگر فقط گواهیهایی پیشنهاد میشوند که سرور پنل اثباتشان نکرده، و گواهی HTTPS خود پنل هرگز. ببینید پلتفرم افزونه.
صفحههای مرتبط
- گواهیها: صدور، اختصاص و جایگزینی گواهیها.
- مدل امنیتی: گواهیهایی که اتصال بین پنل و نودها را امن میکنند.
