dehydrated

出自Gea-Suan Lin's Wiki
於 2018年4月24日 (二) 04:27 由 Gslin留言 | 貢獻 所做的修訂 →‎參考資料
跳至導覽 跳至搜尋

dehydrated
原作者 Lukas Schauer
穩定版本
預覽版本
v0.6.1
(2018年3月14日,​6年前​(2018-03-14
開發狀態 運行中
程式語言 Shell Script
許可協議 MIT license
網站 dehydrated.de
原始碼庫 github.com/lukas2511/dehydrated

dehydrated是一套支援ACME協定的軟體套件(目前僅由Let's Encrypt提供服務)。

特色

相較於官方推廣的Certbot使用Python撰寫,dehydrated僅使用Shell Script與OpenSSLcurl的指令就可以執行,這些指令在大多數系統中都已經提供。

安裝

Ubuntu 17.10之後的版本(包含即將出版的18.04)可以直接安裝dehydrated[1],而在比較舊的版本可以透過我包裝的PPA安裝:

$ sudo add-apt-repository ppa:gslin/dehydrated
$ sudo apt update
$ sudo apt install dehydrated

另外可以直接去官方網站上下載檔案,僅需下載dehydrated檔案。我建議把這個檔案放到/usr/sbin/下。

基本設定

dehydrated在偵測到/etc/dehydrated/config/usr/local/etc/dehydrated/config時(兩個都有時前者優先),會將/etc/dehydrated或是/usr/local/etc當作設定目錄,所以我們需要產生/etc/dehydrated/config,目前裡面不需要有東西:

$ sudo mkdir /etc/dehydrated
$ sudo touch /etc/dehydrated/config

進階設定

這邊的設定都是選擇性設定,進階使用者可以修改dehydrated預設值。

config內可以設定開啟憑證內標示一定要開OCSP Stapling:

OCSP_MUST_STAPLE=yes

config內可以設定KEYSIZE,預設是4096,可以改成2048:

KEYSIZE=2048

域名設定

Domain

Domain的認證可以透過http-01或是dns-01的協定,這邊是用http-01的方式認證。

domains.txt內一行是一張憑證,有幾種方式可以設定。

一張憑證一個域名

一行放一個域名,將需要申請的網域名稱放到domains.txt內:

$ cd /etc/dehydrated
$ echo 'blog.gslin.org' | sudo tee -a domains.txt
$ echo 'wiki.gslin.org' | sudo tee -a domains.txt

一張憑證多個域名

將想要放在同一張憑證的域名放在同一行,一樣是domains.txt內:

$ cd /etc/dehydrated
$ echo 'blog.gslin.org wiki.gslin.org' | sudo tee -a domains.txt

Wildcard

Wildcard的認證只能透過dns-01,而且一定要有一個主域名(沒有*)的:

$ cd /etc/dehydrated
$ echo 'gslin.org *.gslin.org' | sudo tee -a domains.txt

認證設定

http-01

dehydrated預設會用/var/www/dehydrated作為認證目錄,需要將網頁的/.well-known/acme-challenge/指到這邊。以nginx的設定會像是這樣:

server {
    # ...

    # map /var/www/dehydrated/
    location /.well-known/acme-challenge/ {
        alias /var/www/dehydrated/;
    }
}

dns-01

dns-01會需要使用TXT record認證。這邊會使用lexicon,所以系統內需要安裝Python(不適合用pyenv,因為跑dehydrated通常使用root權限)。

這邊用Python 2說明:

$ sudo apt install python python-pip

然後安裝lexicon:

$ sudo pip install dns-lexicon

另外lexicon的examples/dehydrated.default.sh是拿來將dehydrated的hook指令介接給lexicon用,所以需要下載這個檔案,複製到/usr/sbin/lexicon-dehydrated.default.sh以便後續更新:

$ cd /tmp
$ git clone https://github.com/AnalogJ/lexicon.git
$ sudo cp lexicon/examples/dehydrated.default.sh /usr/sbin/lexicon-dehydrated.default.sh

執行

第一次需要同意條款:

$ sudo dehydrated --register --accept-terms

之後就可以用-c自動更新:

$ sudo dehydrated -c

如果是使用dns-01(像是Wildcard),需要在環境變數裡提供對應的API token:

$ sudo PROVIDER=digitalocean LEXICON_DIGITALOCEAN_TOKEN=x dehydrated -c -k /usr/sbin/lexicon-dehydrated.default.sh --challenge dns-01

另外因為lexicon在設定DNS的值之後,預設會停30秒才會跑下一步,會比較慢,請耐心等待。

自動更新

上面提到更新的指令可以放到/etc/cron.weekly內執行,並且透過傳回值可以判斷是否有更新,然後重跑nginx或是Postfix(以及其他有用到的服務)。

像是:

#!/bin/bash
/usr/sbin/dehydrated -c && ( /usr/sbin/service nginx reload; /usr/sbin/service postfix reload )

或是:

#!/bin/bash
PROVIDER=digitalocean LEXICON_DIGITALOCEAN_TOKEN=x /usr/sbin/dehydrated -c -k /usr/sbin/lexicon-dehydrated.default.sh --challenge dns-01 && ( /usr/sbin/service nginx reload; /usr/sbin/service postfix reload )

其他

這邊主要是我的個人想法,放在最後避免干擾只是想要學設定方法的讀者。

參考資料

外部連結