Skip to content

گواهی‌ها ​

پنل یک مخزن از گواهی‌های TLS نگه می‌دارد و هر کدام را جایی می‌گذارد که لازم است: روی اینباندها و اندپوینت‌ها، روی رابط وب خود پنل و روی افزونه‌ها. گواهی‌هایی که خود پنل صادر کرده خودشان تمدید می‌شوند، و هر نودی که از یکی از آن‌ها استفاده می‌کند بی‌آنکه کاری بکنید گواهی تازه را می‌گیرد.

صفحه‌ی گواهی‌ها: نواری خلاصه که گواهی‌های معتبر، نزدیک انقضا، منقضی، در انتظار و خطادار را می‌شمارد، بالای فهرستی از نام‌ها، نوع‌ها، دامنه‌ها و تاریخ‌های انقضاصفحه‌ی گواهی‌ها: نواری خلاصه که گواهی‌های معتبر، نزدیک انقضا، منقضی، در انتظار و خطادار را می‌شمارد، بالای فهرستی از نام‌ها، نوع‌ها، دامنه‌ها و تاریخ‌های انقضا

این مخزن در نوار کناری زیر گواهی‌ها است. نوار خلاصه گواهی‌هایی را می‌شمارد که معتبر، نزدیک انقضا، منقضی، در انتظار یا در وضعیت خطا هستند.

انواع گواهی ​

نوعکی از آن استفاده کنید
Self-signed (پنل)دامنه ندارید، یا اپ‌ها گواهی را با پینش قبول می‌کنند. پنل آن را فوراً می‌سازد و هیچ سرویس بیرونی در کار نیست.
ACME — دریافت توسط پنلدامنه دارید و گواهی‌ای می‌خواهید که یک مرجع عمومی مثل Let's Encrypt ضامنش باشد. پنل به چالش پاسخ می‌دهد.
ACME — دریافت توسط نودهمان، ولی یکی از نودهایتان به چالش پاسخ می‌دهد. وقتی دامنه به یک نود اشاره می‌کند و نه به پنل، از این استفاده کنید.
دلخواه (متن PEM)از قبل گواهی‌ای از جای دیگر دارید. گواهی و کلید خصوصی‌اش را بچسبانید.

اینباند REALITY اصلاً گواهی لازم ندارد. ببینید VLESS با REALITY.

افزودن گواهی ​

  1. گواهی‌ها را باز کنید و روی افزودن بزنید.
  2. یک نام به آن بدهید، مثلاً wildcard-example.
  3. نوع را انتخاب کنید.
  4. دامنه‌ها / IPها را با کاما جدا کنید: vpn.example.com, 203.0.113.10. گواهی دلخواه این‌ها را از فایل چسبانده‌شده برمی‌دارد.
  5. برای ACME، فیلدهای چالش را پر کنید (پایین‌تر).
  6. روی صدور گواهی بزنید.

چالش‌های ACME ​

مرجع ACME پیش از صدور بررسی می‌کند که نام در اختیار شماست. زیر چالش ACME یکی از سه راه را انتخاب کنید:

چالشچه لازم دارد
DNS-01توکن API ارائه‌دهنده‌ی DNS شما. برای هر دامنه‌ای، از جمله wildcard، از هر جایی کار می‌کند.
HTTP-01دامنه به کسی که پاسخ می‌دهد اشاره کند و پورت ۸۰ آنجا آزاد باشد.
TLS-ALPN-01دامنه به کسی که پاسخ می‌دهد اشاره کند و پورت ۴۴۳ آنجا آزاد باشد.

برای DNS-01، ارائه‌دهندهٔ DNS را انتخاب کنید (Cloudflare، Alibaba Cloud DNS یا acme-dns) و توکن API‌ی DNS آن را بچسبانید. توکن برای تمدیدها نگه داشته می‌شود و دیگر نمایش داده نمی‌شود؛ هنگام ویرایش، برای نگه داشتنش کادر را خالی بگذارید.

اینکه چه کسی پاسخ می‌دهد به نوع بستگی دارد:

  • دریافت توسط پنل: سرور پنل پاسخ می‌دهد. HTTP-01 و TLS-ALPN-01 فقط برای دامنه‌ای کار می‌کنند که به پنل اشاره می‌کند، و پنل نمی‌تواند برای یک آدرس IP به آن‌ها پاسخ دهد.
  • دریافت توسط نود: نود را زیر دریافت توسط انتخاب کنید. DNS-01 از هر نودی کار می‌کند؛ HTTP-01 و TLS-ALPN-01 لازم دارند دامنه به همان نود اشاره کند.

گواهی صادرشده فقط در پنل نگه داشته می‌شود. نودها آن را درون پیکربندی‌شان می‌گیرند.

تمدید ​

پنل هر شش ساعت گواهی‌هایش را بررسی می‌کند. گواهی‌ای که پنل یا ACME صادر کرده در ۳۰ روز آخر پیش از انقضا تمدید می‌شود (گواهی کوتاه‌عمر، در یک‌سوم آخر عمرش). گواهی تازه برای هر نودی که از آن استفاده می‌کند فرستاده می‌شود، و وب‌سرور خود پنل هم بدون ری‌استارت آن را برمی‌دارد.

اگر تمدید شکست بخورد، گواهی قبلی همچنان سرو می‌شود، ردیف دلیلش را نشان می‌دهد و پنل در بررسی بعدی دوباره تلاش می‌کند. تمدید روی هر ردیف همان لحظه تمدید می‌کند.

گواهی دلخواه هیچ‌وقت تمدید نمی‌شود. پیش از انقضا جایگزینش کنید: ویرایشش کنید و جفت تازه را بچسبانید.

استفاده از گواهی ​

روی اینباندها و اندپوینت‌ها ​

در زبانه‌ی TLS یک اینباند، یا زبانه‌ی پروتکل یک اندپوینت OpenVPN یا OpenConnect، گواهی را با نامش زیر گواهی TLS انتخاب کنید. از آن به بعد هر نودی که آن اینباند را سرو می‌کند همین گواهی را سرو می‌کند. ببینید اینباندها.

کنار مخزن، دو منبع دیگر هم هست:

  • گواهی نود: هر نود می‌تواند گواهی خودش را داشته باشد که از گواهی در منوی ردیف آن نود مدیریت می‌شود؛ خودامضا یا صادرشده توسط همان نود از راه ACME. اینباندی که روی گواهی نود تنظیم شده، گواهی خود هر نود را سرو می‌کند؛ این برای ناوگانی مناسب است که هر سرورش دامنه‌ی خودش را دارد.
  • گواهی فالبک، در فرم نود: برای هر اینباند یا اندپوینت TLS روی آن نود که آخر کار بی‌گواهی می‌ماند استفاده می‌شود، مثلاً اینباندی که به فایلی اشاره می‌کند که روی نود نیست.

روی خود پنل ​

تنظیمات ← عمومی ← HTTPS پنل ← یک گواهی از پنل رابط وب پنل را با گواهی‌ای از مخزن سرو می‌کند. تمدیدها خودشان به آن می‌رسند. ببینید تنظیمات عمومی.

ویزارد راه‌اندازی برای آدرس‌هایی که وارد کرده‌اید یک گواهی خودامضا به پنل می‌دهد. افزودن دامنه‌های اشتراک آن را دوباره صادر می‌کند تا آن‌ها را هم پوشش دهد؛ برای گواهی‌ای که خودتان مدیریت می‌کنید، باید آن نام‌ها را خودتان اضافه کنید.

روی افزونه‌ها ​

هنگام نصب یک افزونه می‌توانید گواهی از پنل را به آن بدهید. افزونه گواهی را از پنل می‌گیرد و آدرسش را با آن سرو می‌کند، پس به گواهی جداگانه‌ای نیاز ندارد. پنل آن را تمدید می‌کند و افزونه گواهی تازه را برمی‌دارد.

برای افزونه‌ای روی سرور دیگر، فقط گواهی‌های صادرشده با DNS-01، گواهی‌های خودامضا و گواهی‌های بارگذاری‌شده مناسب‌اند، و هرگز گواهی HTTPS خود پنل. ببینید صفحه‌ی افزونه‌ها.

هیچ مرجعی ضامن گواهی خودامضا نیست، پس باید به اپ‌ها گفت که به آن اعتماد کنند. پنل این کار را برایتان انجام می‌دهد: پین‌های گواهی (SHA-256 کلید عمومی و SHA-256 گواهی) را حساب می‌کند و در لینک‌ها و پروفایل‌های اشتراک کاربران می‌نویسد، تا اپ‌ها دقیقاً به همین گواهی اعتماد کنند. برای دیدن پین‌های یک گواهی، آن را ویرایش کنید.

  • خودامضا: همیشه پین می‌شود.
  • دلخواه: وقتی پین می‌شود که تنظیمات کلاینتش گواهی نامعتبر را مجاز کند.
  • ACME: هیچ‌وقت پین نمی‌شود. اپ‌ها آن را با مرجع‌های عمومی بررسی می‌کنند.

وقتی گواهی خودامضا دوباره صادر شود، پینش عوض می‌شود. کاربران در به‌روزرسانی بعدی اشتراکشان پین تازه را می‌گیرند.

تنظیمات کلاینت ​

هر گواهی تنظیمات سمت کلاینت هم دارد: نام سرور (SNI)، ALPN، uTLS fingerprint و اجازه‌ی اتصال ناامن. این‌ها برای هر اینباندی که از این گواهی استفاده می‌کند در لینک‌ها و اشتراک‌ها قرار می‌گیرند و هیچ‌وقت به نود نمی‌رسند. تنظیمات کلاینت خود اینباند بر این‌ها مقدم است. ببینید اینباندها.

حذف گواهی ​

حذف یک گواهی آن را از هر اینباند، اندپوینت و فالبک نودی که از آن استفاده می‌کرد پاک می‌کند و آن نودها به‌روز می‌شوند. اینباندهای TLS از آن پس به گواهی خودشان یا گواهی نود برمی‌گردند.

متن و تصویرها با مجوز CC BY 4.0.