bg-tutorials

কীভাবে পিএফসেন্সে একটি ACME SSL সার্টিফিকেট ইনস্টল করবেন

এই গাইডে, আপনি কীভাবে পিএফসেন্সে একটি এসিএমই এসএসএল সার্টিফিকেট ইনস্টল করবেন তা শিখবেন। ফায়ারওয়াল এখন তার অন্তর্নির্মিত প্যাকেজের মাধ্যমে এসিএমই প্রোটোকলকে স্থানীয়ভাবে সমর্থন করে, যা আপনাকে এসএসএল শংসাপত্র ইস্যু এবং পুনর্নবীকরণ স্বয়ংক্রিয় করতে দেয়।

pfsense ACME SSL

এই প্রক্রিয়াটি বাণিজ্যিক সার্টিফিকেট কর্তৃপক্ষের (সিএ) সাথে কাজ করে যা ACME + এক্সটার্নাল অ্যাকাউন্ট বাইন্ডিং (EAB) সমর্থন করে।


আপনি শুরু করার আগে

আপনার প্রয়োজন হবে:

  • ইন্টারনেট অ্যাক্সেস সহ একটি পিএফসেন্স 2.7 বা প্লাস 23.এক্স ফায়ারওয়াল।
  • SSH বা WebGUI অ্যাডমিন অ্যাক্সেস।
  • আপনার CA এর ACME ডিরেক্টরি URL, EAB কী ID এবং HMAC কী।
  • একটি পাবলিক ডোমেন (উদাহরণস্বরূপ, ) vpn.example.comযা আপনার পিএফসেন্স ওয়ান আইপিতে সমাধান করে।

ধাপ 1: ACME প্যাকেজ ইনস্টল করুন

  1. সিস্টেম প্যাকেজ > ম্যানেজার > উপলভ্য প্যাকেজগুলিতে যান।
  2. অ্যাকমের জন্য অনুসন্ধান করুন।
  3. ইনস্টল ক্লিক করুন, তারপরে নিশ্চিত করুন।
  4. ইনস্টলেশনের পরে, আপনি পরিষেবাদি ACME > শংসাপত্রগুলিতে একটি নতুন মেনু পাবেন।

ধাপ 2: একটি ACME অ্যাকাউন্ট কী তৈরি করুন

  1. pfSense মেনুতে, পরিষেবাদি ACME > শংসাপত্র অ্যাকাউন্ট > কীগুলিতে যান।
  2. একটি নতুন অ্যাকাউন্ট তৈরি করতে + যোগ ক্লিক করুন।
  3. এই ক্ষেত্রগুলি ঠিক নিম্নরূপ পূরণ করুন:
    • নাম – অ্যাকাউন্টটিকে একটি সহজ সনাক্তকারী দিন (উদাহরণস্বরূপ সেকটিগো-ইএবি)।
    • ACME সার্ভার URL – আপনার CA এর ডিরেক্টরি এন্ডপয়েন্ট পেস্ট করুন, যেমন https://acme.sectigo.com/v2/DV
    • ইমেল ঠিকানা – আপনার CA এর সাথে ব্যবহৃত অ্যাডমিন পরিচিতি লিখুন।
    • EAB কী ID এবং EAB HMAC কী – আপনার CA দ্বারা প্রদত্ত উভয় মান সন্নিবেশ করুন। (এই ক্ষেত্রগুলি কেবল তখনই GUI-তে উপস্থিত হবে যদি আপনার CA-র বাহ্যিক অ্যাকাউন্ট বাইন্ডিংয়ের প্রয়োজন হয়।)
  4. নতুন অ্যাকাউন্ট কী তৈরি করুন ক্লিক করুন, তারপরে ACME অ্যাকাউন্ট কী নিবন্ধন করুন।

যদি আপনার পিএফসেন্স বিল্ডে ইএবি ক্ষেত্রগুলি দৃশ্যমান না হয় তবে আপনি এখনও স্বাভাবিকভাবে নিবন্ধন করতে পারেন, তারপরে ম্যানুয়ালি শংসাপত্র ইস্যু এবং আমদানি করতে একটি বাহ্যিক এসিএমই ক্লায়েন্ট (যেমন acme.sh) ব্যবহার করুন। কার্যকরীভাবে, উভয় পথই বাণিজ্যিক সিএগুলির সাথে কাজ করে যা ACME + EAB সমর্থন করে।


ধাপ 3: একটি নতুন সার্টিফিকেট এন্ট্রি যোগ করুন

  1. পরিষেবাদি ACME > শংসাপত্রগুলি > শংসাপত্রগুলিতে যান।
  2. ক্লিক করুন + যুক্ত করুন এবং এন্ট্রিটির নাম দিন (উদাঃ, ভিপিএন-উদাহরণ)।
  3. অ্যাকাউন্ট কীগুলির অধীনে, আপনি আগে যে অ্যাকাউন্টটি তৈরি করেছেন তা নির্বাচন করুন।
  4. ডোমেন SAN তালিকায়, আপনার ডোমেন যুক্ত করুন (উদাঃ, vpn.example.com)।
  5. চ্যালেঞ্জের প্রকারের জন্য, HTTP-01 (প্রস্তাবিত) নির্বাচন করুন।
  6. পদ্ধতিতে, আপনার সেটআপের উপর নির্ভর করে ওয়েবরুট স্থানীয় ফোল্ডার বা স্বতন্ত্র চয়ন করুন।
  7. সংরক্ষণ করুন এবং প্রয়োগ করুন ক্লিক করুন।

ধাপ 4: এইচটিটিপি বৈধতা সেট আপ করুন

ডোমেনের মালিকানা নিশ্চিত করতে সিএ-কে অবশ্যই পোর্ট 80 এ আপনার পিএফসেন্স ডিভাইসে পৌঁছাতে হবে।

আপনি যদি ইতিমধ্যে অন্য কোনও পরিষেবার জন্য পোর্ট 80 ব্যবহার করেন তবে অস্থায়ীভাবে এটি পিএফসেন্সের অভ্যন্তরীণ ওয়েবরুটে পুনঃনির্দেশ বা ফরোয়ার্ড করুন।

নিশ্চিত হয়ে নিন যে কোনও এইচটিটিপিএস পুনর্নির্দেশনা পথের অনুমতি দেয়
http://vpn.example.com/.well-known/acme-challenge/ সরল এইচটিটিপিতে থাকা।

এনএটি বা রিভার্স প্রক্সিগুলির পিছনে প্রান্তের ক্ষেত্রে সেই বৈধতা পথে বাহ্যিক অ্যাক্সেস নিশ্চিত করতে একটি পোর্ট-ফরোয়ার্ড বা ভার্চুয়াল সার্ভার নিয়ম ব্যবহার করুন।


ধাপ 5: সার্টিফিকেট ইস্যু করুন

পরিষেবা ACME > শংসাপত্রগুলিতে ফিরে যান, আপনার শংসাপত্রের জন্য ইস্যু / পুনর্নবীকরণ বোতামটি ক্লিক করুন।

আপনি প্রতিটি পদক্ষেপ দেখানোর লাইভ লগগুলি দেখতে পাবেন:

  • অ্যাকাউন্ট যাচাইকরণ
  • ডোমেইন বৈধতা
  • সার্টিফিকেট ইস্যু

একবার সম্পূর্ণ হয়ে গেলে, আপনার নতুন শংসাপত্রটি সিস্টেম → শংসাপত্রের অধীনে উপস্থিত হবে।


ধাপ 6: সার্টিফিকেট প্রয়োগ করুন

pfSense-এ যে কোনও পরিষেবার জন্য আপনার নতুন SSL শংসাপত্র ব্যবহার করুন:

  • WebGUI: সিস্টেম অ্যাডভান্সড > > অ্যাডমিন অ্যাক্সেস এসএসএল > সার্টিফিকেট
  • OpenVPN / IPsec / HAProxy: তাদের নিজ নিজ ড্রপডাউন থেকে একই শংসাপত্র নির্বাচন করুন
  • সংরক্ষণ করুন ক্লিক করুন এবং পরিবর্তনগুলি প্রয়োগ করুন

ACME প্যাকেজটি স্বয়ংক্রিয়ভাবে পুনর্নবীকরণগুলি পরিচালনা করে। ডিফল্টরূপে, পিএফএসেন্স মেয়াদ শেষ হওয়ার 30 দিন আগে শংসাপত্রগুলি পুনর্নবীকরণ করে।

ম্যানুয়ালি পরীক্ষা করতে বা ট্রিগার করতে পরিষেবাদি ACME > শংসাপত্র ইস্যু > /পুনর্নবীকরণে যান


ফলব্যাক পদ্ধতি: শংসাপত্রটি বাহ্যিকভাবে উত্পন্ন করুন এবং এটি পিএফএসেন্সে আমদানি করুন

যদি আপনার বাণিজ্যিক সিএ-র এসিএমই প্রবাহ সরাসরি পিএফসেন্সের ভিতরে নিবন্ধিত না হয় তবে আপনি এখনও অন্য লিনাক্স বা বিএসডি সার্ভারে শংসাপত্রটি ইস্যু করতে পারেন এবং এটি ম্যানুয়ালি আমদানি করতে পারেন। এই পদ্ধতিটি যে কোনও সিএ-র সাথে কাজ করে যা ACME + এক্সটার্নাল অ্যাকাউন্ট বাইন্ডিং (EAB) সমর্থন করে এবং জটিল বা অসমর্থিত পরিবেশের জন্য সবচেয়ে নির্ভরযোগ্য ফলব্যাক।

ধাপ 1: ACME.sh সেট আপ করুন

ইন্টারনেট অ্যাক্সেস সহ যে কোনও লিনাক্স বা বিএসডি মেশিনে, ACME ক্লায়েন্ট ইনস্টল করুন:


curl https://get.acme.sh | sh
source ~/.bashrc

এটি আপনার হোম ডিরেক্টরিতে ইনস্টল করে acme.sh এবং এটি বাণিজ্যিক ACME এন্ডপয়েন্টগুলির সাথে ব্যবহারের জন্য প্রস্তুত করে।

ধাপ 2: আপনার CA এর সাথে আপনার ACME অ্যাকাউন্ট নিবন্ধন করুন

আপনার CA এর ACME পোর্টাল, ডিরেক্টরি URL, কী ID এবং HMAC কী থেকে শংসাপত্রগুলি ব্যবহার করুন।

acme.sh --register-account \
  --server https://acme.yourca.com/v2/acme \
  --eab-kid YOUR_EAB_KID \
  --eab-hmac-key YOUR_EAB_HMAC_KEY \
  --accountemail [email protected]

এই পদক্ষেপটি আপনার সিস্টেমকে CA এর ACME পরিষেবার সাথে প্রমাণীকরণ করে। আপনি প্রতি অ্যাকাউন্টে কেবল একবারই এটি করেন।

ধাপ 3: শংসাপত্রের জন্য অনুরোধ করুন

আপনার পিএফসেন্স ডোমেনের জন্য একটি শংসাপত্র ইস্যু করুন (উদাহরণস্বরূপ vpn.example.com)।

acme.sh --issue \
  -d vpn.example.com \
  --server https://acme.yourca.com/v2/acme \
  --eab-kid YOUR_EAB_KID \
  --eab-hmac-key YOUR_EAB_HMAC_KEY \
  --standalone

যদি আপনার CA বা নেটওয়ার্ক সেটআপের পরিবর্তে DNS যাচাইকরণের প্রয়োজন হয় তবে শেষ লাইনটি --dns dns_cf প্রতিস্থাপন করুন (আপনার সরবরাহকারীর সাথে মেলে এমন DNS প্লাগইনটি ব্যবহার করুন।)

শেষ হয়ে গেলে, শংসাপত্রগুলি এর অধীনে সংরক্ষণ করা হয়: ~/.acme.sh/vpn.example.com/

ধাপ 4: ফাইলগুলি সনাক্ত করুন

সেই ফোল্ডারের ভিতরে আপনি দেখতে পাবেন:

  • fullchain.cer – সার্টিফিকেট এবং ইন্টারমিডিয়েট চেইন
  • vpn.example.com.key — ব্যক্তিগত কী
  • ca.cer – সিএ রুট / ইন্টারমিডিয়েট সার্টিফিকেট

এই ফাইলগুলি আপনি pfSense-এ আপলোড করবেন।

ধাপ 5: শংসাপত্রটি pfSense এ আমদানি করুন

pfSense-এ লগ ইন করুন এবং সিস্টেম শংসাপত্রগুলিতে >যান।

  1. অ্যাড / ইমপোর্ট ক্লিক করুন।
  2. আপনার শংসাপত্র ()fullchain.cer এবং ব্যক্তিগত কী ()vpn.example.com.key এর বিষয়বস্তু প্রতিলেপন করুন।
  3. ঐচ্ছিকভাবে, সিএ চেইন যুক্ত করুন ()।ca.cer
  4. সংরক্ষণ ক্লিক করুন।

pfSense এখন এই বাণিজ্যিক শংসাপত্রটিকে বৈধ হিসাবে স্বীকৃতি দেবে এবং সংরক্ষণ করবে।

ধাপ 6: প্রয়োগ করুন এবং স্বয়ংক্রিয় করুন

আপনি এখন এর জন্য আমদানি করা শংসাপত্রটি ব্যবহার করতে পারেন:

  • সিস্টেম > অ্যাডভান্সড > অ্যাডমিন অ্যাক্সেস (WebGUI)
  • OpenVPN বা IPsec সার্ভার
  • HAProxy বা Nginx প্যাকেজ

পুনর্নবীকরণের জন্য, পুনর্নবীকরণের acme.shজন্য আপনার বাহ্যিক হোস্টে একটি ক্রোন কাজের সময়সূচী নির্ধারণ করে প্রক্রিয়াটি স্বয়ংক্রিয় করুন, তারপরে এসসিপি বা পিএফসেন্স এপিআই ব্যবহার করে ফাইলগুলি পিএফসেন্সে পুনরায় আপলোড করুন।


সাধারণ প্রশ্ন

আপনি যদি প্রথমবারের মতো বাণিজ্যিক সিএ দিয়ে ACME সেট আপ করছেন তবে সর্বাধিক ঘন ঘন প্রশ্নের উত্তরগুলি পরীক্ষা করুন:

আমি কি কোন CA এর সাথে এটি ব্যবহার করতে পারি?

আপনি এটি একটি সিএ দিয়ে ব্যবহার করতে পারেন যা একটি এসিএমই ডিরেক্টরি ইউআরএল এবং ইএবি শংসাপত্র সরবরাহ করে (যেমন সেকটিগো বা ডিজিসার্ট)।

যাচাইকরণের জন্য কোন পোর্ট প্রয়োজন?

শুধুমাত্র পোর্ট 80 (HTTP)। বৈধতা সম্পূর্ণ না হওয়া পর্যন্ত এটি এইচটিটিপিএস-এ পুনঃনির্দেশিত করবেন না।

কেন আমার বৈধতা আগে কাজ করার পরে হঠাৎ ব্যর্থ হতে শুরু করেছিল?

যদি আপনার ACME সেটআপটি কাজ করে এবং হঠাৎ ব্যর্থ হয় তবে এটি সাধারণত কোনও নেটওয়ার্ক বা ডিএনএস পরিবর্তনের কারণে ঘটে। আপনার WAN IP বা NAT নিয়ম পরিবর্তিত হয়েছে কিনা বা কোনও নতুন ফায়ারওয়াল নীতি ইনবাউন্ড HTTP (পোর্ট 80) অবরোধ করছে কিনা তা পরীক্ষা করুন। এছাড়াও নিশ্চিত করুন যে আপনার ডোমেনটি এখনও একই পাবলিক আইপিতে সমাধান করে। ACME বৈধতা বহিরাগত নাগালের উপর নির্ভর করে। এমনকি একটি পুনর্নির্দেশ বা অবরুদ্ধ পোর্ট এটি ভেঙে ফেলতে পারে।

আমি কি ডিভাইসগুলি জুড়ে EAB শংসাপত্রগুলি ভাগ করতে পারি?

এটি আপনার CA এর উপর নির্ভর করে, কারও ডোমেন বা যন্ত্রপাতি প্রতি অনন্য শংসাপত্রের প্রয়োজন হয়।


শেষ কথা

এই সেটআপের সাহায্যে, আপনি বাণিজ্যিক CA থেকে pfSense এ একটি ACME SSL সার্টিফিকেট ইনস্টল করতে পারেন যা EAB সমর্থন করে এবং এর জীবনচক্র জুড়ে সম্পূর্ণ অটোমেশন বজায় রাখে। ম্যানুয়াল পুনর্নবীকরণ, ভাঙা চেইন বা ডাউনটাইম সমালোচনামূলক পরিষেবাগুলিতে বাধা না দিয়ে আপনার ভিপিএন, ওয়েবজিউআই এবং রিভার্স প্রক্সিগুলিকে ক্রমাগত বিশ্বাসযোগ্য রাখার জন্য এটি একটি স্থিতিশীল, এন্টারপ্রাইজ-গ্রেড উপায়।

আজ অর্ডার করার সময় SSL শংসাপত্রে 10% সংরক্ষণ করুন!

দ্রুত ইস্যু, শক্তিশালী এনক্রিপশন, 99.99% ব্রাউজার বিশ্বাস, নিবেদিত সমর্থন, এবং 25 দিনের অর্থ ফেরত গ্যারান্টি। কুপন কোড: SAVE10

উড়ন্ত একটি ড্রাগনের একটি বিস্তারিত চিত্র
লিখেছেন

SSL শংসাপত্রে বিশেষজ্ঞ অভিজ্ঞ বিষয়বস্তু লেখক। জটিল সাইবারসিকিউরিটি বিষয়গুলিকে পরিষ্কার, আকর্ষক সামগ্রীতে রূপান্তর করা। প্রভাবশালী বর্ণনার মাধ্যমে ডিজিটাল নিরাপত্তার উন্নতিতে অবদান রাখুন।