เกี่ยวกับใบรับรอง SSL
การติดตั้งใบรับรอง SSL ให้กับ CAMServer จะช่วยขจัดคำเตือนที่ปรากฏขึ้นเมื่อเข้าถึงผ่านเบราว์เซอร์ทั่วไป
มีสองวิธีในการขอรับใบรับรอง SSL และเราจะอธิบายแต่ละวิธีให้ฟัง
- การใช้งานใบรับรอง SSL ฟรีจาก Let's Encrypt
- ซื้อและติดตั้งใบรับรอง SSL สำหรับเครือข่ายภายในองค์กร
การใช้งานใบรับรอง SSL ฟรีจาก Let's Encrypt
Let's Encrypt ให้บริการออกใบรับรองฟรี แต่ต้องมีการตรวจสอบความถูกต้องของโดเมนโดยใช้การตรวจสอบแบบ HTTP-01 หรือ DNS-01 เนื่องจาก CAMServer โดยทั่วไปไม่ได้เปิดเผยสู่ภายนอก เราจึงแนะนำให้ใช้การตรวจสอบแบบ DNS-01
ความท้าทาย DNS-01
ในการตรวจสอบความถูกต้องของ DNS-01 นั้น จะทำได้โดยการลงทะเบียนโทเค็นที่ได้รับจากเซิร์ฟเวอร์ Let's Encrypt กับเซิร์ฟเวอร์ DNS ของชื่อโดเมนเป้าหมาย ตัวอย่างเช่น เมื่อออกใบรับรองสำหรับ "camserver.xx" คุณจะต้องลงทะเบียนชื่อ DNS กับเซิร์ฟเวอร์ DNS ที่เป็นเจ้าของชื่อนั้น _acme-challenge.camserver.xx.ตั้งค่าประเภท TXT เป็นเรคอร์ดชื่อ "Acquired Token"
ความท้าทาย HTTP-01
การตรวจสอบความถูกต้องของ HTTP-01 ประกอบด้วยการขอรับโทเค็นจากเซิร์ฟเวอร์ Let's Encrypt การวางไฟล์ที่มีโทเค็นนี้ไว้ในไดเร็กทอรีที่กำหนดบน CAMServer และการตรวจสอบความเป็นเจ้าของชื่อโดเมน
ตัวอย่างเช่น เมื่อออกใบรับรองสำหรับ "camserver.xx" ให้วางไฟล์โทเค็นที่ได้รับไว้ด้านล่าง
CAMServer/www/.well-known/acme-challenge/obtained_token
จำเป็นต้องเปิดเผยให้เห็นถึง URL ต่อไปนี้แก่สาธารณะ
http://camserver.xx/.well-known/acme-challenge/取得したトークン
เมื่อการสร้างใบรับรอง Let's Encrypt เสร็จสมบูรณ์แล้ว...
โปรดวางไฟล์ .pem โดยทำตามขั้นตอนต่อไปนี้
- CAMServer หยุดทำงานแล้ว
- ไฟล์ privkey.pem / cert.pem / chain.pem
CAMServer/config/ssl/คัดลอกไปยัง - การเริ่มต้นใช้งาน CAMServer
ซื้อและติดตั้งใบรับรอง SSL สำหรับเครือข่ายภายในองค์กร
หากต้องการใช้ใบรับรอง SSL กับ CAMServer ที่ไม่สามารถเข้าถึงได้จากภายนอกโดยสิ้นเชิง คุณต้องซื้อใบรับรอง SSL สำหรับเครือข่ายภายใน (intranet SSL certificate)
เมื่อคุณซื้อใบรับรอง SSL สำหรับเครือข่ายภายในองค์กรและได้รับไฟล์คีย์สโตร์แล้ว โปรดทำการติดตั้งโดยใช้ขั้นตอนต่อไปนี้
- CAMServer หยุดทำงานแล้ว
- ไฟล์คีย์สโตร์
CAMServer/config/ssl/tomcat.keystoreเขียนทับ CAMServer/cam.iniเพิ่มส่วนต่อไปนี้ลงในไฟล์camserver.keyAlias = keyAlias ที่ใช้เมื่อสร้างใบรับรองcamserver.keystorePass = รหัสผ่านคีย์สโตร์ที่ใช้เมื่อสร้างใบรับรอง
- การเริ่มต้นใช้งาน CAMServer
- CAMServer ใช้ Tomcat เป็นเซิร์ฟเวอร์ HTTP และโดยปกติแล้วขั้นตอนการขอรับและสร้างไฟล์คีย์สโตร์สำหรับ Tomcat จะมีคำอธิบายไว้โดยผู้จำหน่าย
- สำหรับ SSL ภายในเครือข่าย หากใบรับรองหลัก (root certificate) ไม่ได้ลงทะเบียนไว้ในเบราว์เซอร์ของแต่ละเครื่อง ดูเหมือนว่าต้องดาวน์โหลดใบรับรองหลักและใบรับรองระดับกลางจากผู้ให้บริการ และนำไปใช้กับเบราว์เซอร์ของแต่ละเครื่องแยกต่างหาก
