در پایان این راهنما، TLS خودکار را روشن میکنیم تا ستون گواهی Let’s Encrypt دامنه را صادر و تمدید کند.
اگر گواهی را خودمان داریم، فعالسازی TLS با گواهی شخصی را دنبال میکنیم. تفاوت حالتها و پوشش وایلدکارد (Wildcard) در گواهی TLS چیست؟ آمده است. معنی هر گزینه در مرجع تنظیمات TLS است.
این صفحه فقط TLS بین بازدیدکننده و لبه CDN را پوشش میدهد. TLS بین لبه و آپاستریم را در پیکربندی سرور آپاستریم تنظیم میکنیم.
پیشنیازها
- یک دامنه یا زیردامنه پشت CDN ستون — آموزشها
- برای صدور گواهی وایلدکارد (Wildcard)، DNS همان دامنه باید به ستون منتقل شده باشد — اولین دامنه را پشت CDN ببرید
مراحل
-
در پنل، از سرویس توزیع محتوا وارد وبسایتها میشویم و وبسایت موردنظر را انتخاب میکنیم.
-
بخش گواهی SSL/TLS را باز کرده و ویرایش تنظیمات TLS را کلیک میکنیم.
-
TLS خودکار را انتخاب میکنیم.
-
حداقل ورژن TLS را روی
TLSv1.2میگذاریم. این مقدار پیشفرض ساخت وبسایت است. فقط وقتی کلاینت موردنظر نسخه پایینتر را لازم دارد،TLSv1.1یاTLSv1را انتخاب میکنیم. -
گزینه همه درخواستهای HTTP بهطور خودکار به HTTPS هدایت شوند. را روشن میکنیم.
-
اگر زیردامنهای چندسطحی داریم که گواهی
*.example.comآن را پوشش نمیدهد، اضافه کردن زیردامنه را میزنیم.- برای پوشش
api.v2.example.com، مقدارv2.example.comرا وارد میکنیم تا گواهی*.v2.example.comصادر شود.
- برای پوشش
-
تایید و ذخیره را کلیک میکنیم.
رکورد
_acme-challengeبرای صدور و تمدید خودکار گواهی، رکوردهای DNS مربوط به
_acme-challengeتوسط ستون مدیریت میشوند. بنابراین نباید برای این نام رکوردCNAMEتعریف کنیم؛ وجود آن میتواند باعث اختلال در صدور یا تمدید گواهی شود.
زمان صدور گواهی
صدور خودکار گواهی ممکن است تا ۳۰ دقیقه زمان ببرد، اما معمولا گواهی ظرف چند دقیقه صادر میشود.
بررسی صحت
در صفحه گواهی SSL/TLS، وضعیت باید TLS فعال باشد و نوع گواهی گواهی خودکار ستون باشد.
صادرکننده، تاریخ صدور و انقضا، و نامهای DNS را نیز در همین صفحه بررسی میکنیم.

برای اطمینان از فعال بودن TLS، ابتدا با HTTPS به دامنه درخواست میفرستیم. example.com را با دامنه خود جایگزین میکنیم:
curl -sI "https://example.com/"اگر TLS بهدرستی فعال باشد، درخواست با موفقیت پاسخ میگیرد. همچنین curl در صورت نامعتبر بودن گواهی TLS، خطا میدهد.
برای بررسی هدایت خودکار HTTP به HTTPS، با HTTP درخواست میفرستیم:
curl -sI "http://example.com/"اگر گزینه هدایت خودکار HTTP به HTTPS فعال باشد، پاسخ باید شامل وضعیت 301 یا 308 و هدر Location با آدرس HTTPS باشد؛ برای مثال:
HTTP/1.1 301 Moved Permanently
Location: https://example.com/اگر گواهی پس از ۳۰ دقیقه صادر نشد، موارد زیر را بررسی میکنیم:
- دامنه یا زیردامنه فعال و پشت CDN ستون باشد.
- اگر گواهی وایلدکارد (Wildcard) لازم داریم، DNS دامنه در همان فضای کاری ستون مدیریت شود.
- برای
_acme-challengeرکوردCNAMEوجود نداشته باشد.
