bg-tutorials

Comment installer un certificat SSL ACME sur le pare-feu OPNsense

Si vous gérez SSL/TLS sur votre pare-feu OPNsense, l’utilisation du plugin client ACME intégré est un moyen sûr et automatisé d’émettre et de renouveler des certificats provenant d’autorités de certification de confiance telles que Sectigo. Dans ce guide, vous apprendrez à installer un certificat ACME sur OPNsense à l’aide du plugin officiel, à configurer votre compte ACME avec des informations d’identification EAB, à valider la propriété du domaine et à déployer automatiquement des certificats.

Cette méthode est idéale pour ceux qui utilisent OPNsense comme passerelle, proxy inverse ou pour sécuriser des services derrière un NAT. Passons en revue chaque étape.


Ce dont vous aurez besoin

Avant de commencer, assurez-vous d’avoir

  • Accès administrateur à l’interface web OPNsense
  • Un nom de domaine valide pointant vers votre instance OPNsense
  • Port 80 ouvert (pour la validation HTTP-01)
  • Les informations d’identification ACME de votre fournisseur de certificats :
    • URL de l’annuaire ACME (par exemple https://acme.sectigo.com/v2/DV)
    • Identifiant de la clé EAB (KID) et clé HMAC

Étape 1 – Installer et activer le plugin ACME

  1. Connectez-vous à l’interface web OPNsense.
  2. Naviguez vers Système > Firmware > Plugins.
  3. Localisez le plugin nommé os-acme-client.
  4. Cliquez sur le bouton + à côté pour l’installer.
  5. Après l’installation, rafraîchissez l’interface (appuyez sur F5).
  6. Allez sur Services > ACME Client > Settings et cochez Enable Plugin. Cliquez sur Enregistrer.

Cela permet d’activer le backend du client ACME et de déverrouiller les options de configuration.


Étape 2 – Ajouter un compte ACME

Pour connecter OPNsense à votre autorité de certification, vous devez créer un compte ACME avec External Account Binding (EAB).

  1. Allez sur Services > ACME Client > Accounts. Cliquez sur + Ajouter.
  2. Remplissez le formulaire :
  • Nom du compte: Choisissez un nom descriptif.
  • Adresse électronique: Pour les avis d’expiration ou les erreurs.
  • ACME CA: Sélectionnez Custom CA URL.
  • URL personnalisée de l’autorité de certification: Collez l’URL du répertoire ACME de votre CA (par exemple, https://acme.sectigo.com/v2/DV).
  • Identifiant de la clé: Saisissez votre KID EAB.
  • Clé HMAC: Saisissez la clé HMAC de votre VAE.
  1. Cliquez sur Enregistrer, puis sur Enregistrer pour créer le compte ACME.

Veillez à ce que le KID et le HMAC soient copiés exactement, sans espaces de début et de fin.


Étape 3 – Définir une méthode de validation (type de défi)

Pour prouver la propriété d’un domaine, ACME utilise des types de défis. Pour OPNsense, le plus courant est HTTP-01.

  1. Allez sur Services > ACME Client > Challenge Types. Cliquez sur + Ajouter.
  2. Choisissez HTTP-01 comme méthode de validation. Pour ce faire, le port 80 doit être accessible depuis l’internet public.
  3. Enregistrez et appliquez les modifications.

Si votre pare-feu bloque le port 80 ou si vous utilisez un hébergement basé sur le DNS, envisagez une autre méthode de validation (qui n’est pas prise en charge de manière native dans toutes les versions).


Étape 4 – Créer et délivrer le certificat

Maintenant que votre compte et votre méthode de validation sont prêts :

  1. Allez sur Services > ACME Client > Certificats. Cliquez sur + Ajouter.
  2. Complétez les paramètres du certificat :
    • Nom de domaine: Entrez votre domaine complet (par exemple, vpn.example.com).
    • Compte ACME: Sélectionnez le compte créé à l’étape 2.
    • Méthode de validation: Choisissez le défi HTTP-01 que vous avez défini à l’étape 3.
    • Économisez et appliquez.

Le client ACME va maintenant tenter de valider votre domaine et d’émettre le certificat.

Une fois terminé, le certificat sera enregistré et disponible pour l’utilisation du système, y compris l’interface graphique Web, HAProxy, OpenVPN et d’autres plugins.


Étape 5 – Automatiser le renouvellement et appliquer les certificats

Après l’installation, les certificats sont automatiquement renouvelés avant leur expiration.

Vous pouvez attribuer le certificat émis aux services OPNsense via le système > Settings > Administration ou les paramètres des plugins individuels.

Vous pouvez également déclencher manuellement le renouvellement sous Services > ACME Client > Certificats en sélectionnant votre entrée et en cliquant sur Issue/Renew.


Questions courantes

Même avec une configuration fonctionnelle, la gestion des certificats ACME dans OPNsense peut soulever quelques problèmes pratiques, notamment en ce qui concerne le dépannage, l’application de certificats à des services ou les problèmes de renouvellement. Voici des réponses à des problèmes réels que les utilisateurs rencontrent souvent après la configuration initiale :

Comment affecter le certificat à des services tels que OpenVPN ou l’interface Web ?

Une fois le certificat émis, allez sur System > Trust > Certificates, trouvez votre certificat émis et cliquez sur l’icône de modification. En bas, vous verrez une section « Utilisé par » où vous pourrez l’affecter à l’interface graphique Web, à OpenVPN, à IPsec ou à d’autres services.

N’oubliez pas de redémarrer ces services pour utiliser le nouveau certificat.

Mon certificat est délivré, mais n’apparaît pas comme actif – que se passe-t-il ?

Assurez-vous qu’il est sélectionné dans le panneau Trust > Certificates et qu’il est activement lié au service que vous essayez de sécuriser. L’émission seule ne lie pas automatiquement le certificat : vous devez l’affecter manuellement à des services tels que l’interface utilisateur graphique ou le VPN.

Vérifiez également que le nom de domaine de votre certificat correspond à celui configuré dans le service (en particulier pour l’accès à l’interface Web).

Pourquoi HTTP-01 est-il la seule méthode prise en charge ?

Le client OPNsense ACME prend actuellement en charge la validation HTTP-01. DNS-01 ou d’autres options avancées peuvent nécessiter des scripts tiers ou une automatisation externe et ne sont pas pris en charge de manière native.


Dernières paroles

Vous avez maintenant appris à installer un certificat ACME sur OPNsense à l’aide du plugin intégré et des informations d’identification EAB d’une autorité de certification commerciale. Grâce au renouvellement automatique et à l’intégration simple avec les services de pare-feu, cette méthode permet de sécuriser votre système avec un minimum d’efforts manuels.

Economisez 10% sur les certificats SSL en commandant aujourd’hui!

Émission rapide, cryptage puissant, confiance de 99,99 % du navigateur, assistance dédiée et garantie de remboursement de 25 jours. Code de coupon: SAVE10

Image détaillée d'un dragon en vol
Rédigé par

Rédacteur de contenu expérimenté spécialisé dans les certificats SSL. Transformer des sujets complexes liés à la cybersécurité en un contenu clair et attrayant. Contribuer à l'amélioration de la sécurité numérique par des récits percutants.