در پایان این راهنما، TLS خودکار را روشن می‌کنیم تا ستون گواهی Let’s Encrypt دامنه را صادر و تمدید کند.

اگر گواهی را خودمان داریم، فعال‌سازی TLS با گواهی شخصی را دنبال می‌کنیم. تفاوت حالت‌ها و پوشش وایلدکارد (Wildcard) در گواهی TLS چیست؟ آمده است. معنی هر گزینه در مرجع تنظیمات TLS است.

این صفحه فقط TLS بین بازدیدکننده و لبه CDN را پوشش می‌دهد. TLS بین لبه و آپ‌استریم را در پیکربندی سرور آپ‌استریم تنظیم می‌کنیم.


پیش‌نیازها


مراحل

  1. در پنل، از سرویس توزیع محتوا وارد وب‌سایت‌ها می‌شویم و وب‌سایت موردنظر را انتخاب می‌کنیم.

  2. بخش گواهی SSL/TLS را باز کرده و ویرایش تنظیمات TLS را کلیک می‌کنیم.

  3. TLS خودکار را انتخاب می‌کنیم.

  4. حداقل ورژن TLS را روی TLSv1.2 می‌گذاریم. این مقدار پیش‌فرض ساخت وب‌سایت است. فقط وقتی کلاینت موردنظر نسخه پایین‌تر را لازم دارد، TLSv1.1 یا TLSv1 را انتخاب می‌کنیم.

  5. گزینه همه درخواست‌های HTTP به‌طور خودکار به HTTPS هدایت شوند. را روشن می‌کنیم.

  6. اگر زیردامنه‌ای چندسطحی داریم که گواهی *.example.com آن را پوشش نمی‌دهد، اضافه کردن زیردامنه را می‌زنیم.

    • برای پوشش api.v2.example.com، مقدار v2.example.com را وارد می‌کنیم تا گواهی *.v2.example.com صادر شود.
  7. تایید و ذخیره را کلیک می‌کنیم.

رکورد _acme-challenge

برای صدور و تمدید خودکار گواهی، رکوردهای DNS مربوط به _acme-challenge توسط ستون مدیریت می‌شوند. بنابراین نباید برای این نام رکورد CNAME تعریف کنیم؛ وجود آن می‌تواند باعث اختلال در صدور یا تمدید گواهی شود.

زمان صدور گواهی

صدور خودکار گواهی ممکن است تا ۳۰ دقیقه زمان ببرد، اما معمولا گواهی ظرف چند دقیقه صادر می‌شود.


بررسی صحت

در صفحه گواهی SSL/TLS، وضعیت باید TLS فعال باشد و نوع گواهی گواهی خودکار ستون باشد.

صادرکننده، تاریخ صدور و انقضا، و نام‌های DNS را نیز در همین صفحه بررسی می‌کنیم.

گواهی TLS خودکار

برای اطمینان از فعال بودن TLS، ابتدا با HTTPS به دامنه درخواست می‌فرستیم. example.com را با دامنه خود جایگزین می‌کنیم:

curl -sI "https://example.com/"

اگر TLS به‌درستی فعال باشد، درخواست با موفقیت پاسخ می‌گیرد. همچنین curl در صورت نامعتبر بودن گواهی TLS، خطا می‌دهد.

برای بررسی هدایت خودکار HTTP به HTTPS، با HTTP درخواست می‌فرستیم:

curl -sI "http://example.com/"

اگر گزینه هدایت خودکار HTTP به HTTPS فعال باشد، پاسخ باید شامل وضعیت 301 یا 308 و هدر Location با آدرس HTTPS باشد؛ برای مثال:

HTTP/1.1 301 Moved Permanently
Location: https://example.com/

اگر گواهی پس از ۳۰ دقیقه صادر نشد، موارد زیر را بررسی می‌کنیم:

  • دامنه یا زیردامنه فعال و پشت CDN ستون باشد.
  • اگر گواهی وایلدکارد (Wildcard) لازم داریم، DNS دامنه در همان فضای کاری ستون مدیریت شود.
  • برای _acme-challenge رکورد CNAME وجود نداشته باشد.

ادامه مسیر