Puncte:0

VMWare ESXi + LetsEncrypt - reînnoire certificat SSL

drapel cn

Cu VMWare ESXi (Rulez ESXi 6.7), trec în mod regulat printr-o problemă SSL. Chrome și Firefox nu permit certificatele autosemnate furnizate de sistemul intern VMWare.

În cazul meu, singura modalitate de a accesa VMWare Sphere Web Client este să utilizați Safari (pe macOS) și să permiteți manual certificatul ca certificat de încredere.

Eroare SSL în Chrome

Ideea este să declari certificatul semnat.
Deoarece Clientul VSphere este destinat numai administratorului, aș prefera să nu plătesc un certificat semnat de o terță parte de ~100 USD pe an.

Până acum câteva luni am folosit ZeroSSL care nu mai este total gratuit (blocat după 3 reînnoiri). eu urmăream aceste instrucțiuni

Există vreo modalitate de utilizare Să criptăm pentru a obține un certificat valid semnat și pentru a-l împinge pe serverul meu VMWare?

joeqwerty avatar
drapel cv
În afară de aceasta, puteți obține un certificat SSL comercial de un an pentru mai puțin de 4 USD.
drapel cn
Anterior, am avut o experiență proastă cu acest â unii dintre furnizorii de certificate SSL au CA rădăcină „exoctică”, iar site-urile mele au eșuat în Chrome, de exemplu.
drapel cn
Am aproximativ 100 de servicii în spatele criptării SSL, 4... fac multe ;-) Și letsencrypt poate fi automatizat cu ușurință în majoritatea cazurilor (servere web)
Puncte:3
drapel cn

3 pași principali pentru configurarea acestuia.

1. Să criptăm generarea de certificate cu provocare DNS.

Mod implicit procesul de provocare cu hai să criptăm este HTTP-01 / acme-challenge generarea fișierelor.
Nu este convenabil cu utilizarea ESXi.

trec la Provocare DNS-01 care este conform cu furnizorul meu DNS.
eu folosesc certbot instrument.

Il poti instala cu

apt install python3-pip
pip install certbot

am gasit o extensie dedicată instrumentului python certbot pentru automatizarea provocărilor.
Vedea Extensie specifică OVH și tutorial complet
Instrument specific este pip install certbot-dns-ovh


Comanda finală este certbot in sine:

certbot certonly -d mydomain.com

Versiunea specifică pentru OVH este certbot certonly -d mydomain.com --dns-ovh --dns-ovh-credentials ~/.ovh-api
Va trebui să creați fișierul .ovh-api cu aceste instrucțiuni

Datorită lui, am rapid o listă cu .pem fișiere

2. Transformare format certificat

Certificatele sunt generate direct în format .pem deci nu trebuie să schimbați formatul. Trebuie doar să redenumiți fișierele

cp fullchain.pem rui.crt
cp privkey.pem rui.key

Atenție, nu utilizați cert.pem dar fullchain.pem.
cert.pem nu este compatibil cu ESXi

3. Reînnoiți certificatul pe VMWare esxi

  • Pe gazda ESXi, faceți backup pentru vechiul certificat

    cd /etc/vmware/ssl/
    mv rui.crt rui.crt.`date +%Y%m%d-%H%M%S`.bak
    mv rui.key rui.key.`date +%Y%m%d-%H%M%S`.bak
    

    De fapt, ar trebui să faci backup pentru aceste 2 fișiere pe stația ta de lucru.
    scp gazda mea:/etc/vmware/ssl/*.bak ./
    Dacă certificatele ssl nu sunt conforme cu cerințele clientului gazdă vmware, interfața web nu va porni din nou... deosebit de plictisitor și stresant de remediat...
    Dacă trebuie să derulați înapoi și să resetați ssl, puteți utiliza /sbin/generate-certificates && reporniți comanda

  • De la stația dvs. de lucru:
    Înlocuiește-ți certificatul
    scp rui.key rui.crt myhost:/etc/vmware/ssl/

  • Pe gazda ESXi, reporniți gazda reporniți

Michael Hampton avatar
drapel cz
Există într-adevăr un mod nu mai puțin perturbator de a începe să utilizați noile certificate decât să reporniți gazda?
Michael Hampton avatar
drapel cz
Aha, [aici](https://docs.vmware.com/en/VMware-vSphere/6.7/com.vmware.vsphere.security.doc/GUID-A261E6D8-03E4-48ED-ADB6-473C2DAAB7AD.html) este răspuns: „Alternativ, puteți pune gazda în modul de întreținere, puteți instala noul certificat, utilizați interfața de utilizator Direct Console (DCUI) pentru a reporni agenții de gestionare și puteți seta gazda să iasă din modul de întreținere”. Nu chiar la fel de perturbator ca o repornire, dar totuși o adevărată durere.

Postează un răspuns

Majoritatea oamenilor nu înțeleg că a pune multe întrebări deblochează învățarea și îmbunătățește legătura interpersonală. În studiile lui Alison, de exemplu, deși oamenii își puteau aminti cu exactitate câte întrebări au fost puse în conversațiile lor, ei nu au intuit legătura dintre întrebări și apreciere. În patru studii, în care participanții au fost implicați în conversații ei înșiși sau au citit transcrieri ale conversațiilor altora, oamenii au avut tendința să nu realizeze că întrebarea ar influența – sau ar fi influențat – nivelul de prietenie dintre conversatori.