bg-tutorials

Come installare un certificato SSL ACME sul firewall OPNsense

Se gestisci SSL/TLS sul tuo firewall OPNsense, l’utilizzo del plugin client ACME integrato è un modo sicuro e automatico per emettere e rinnovare certificati da CA affidabili come Sectigo. In questa guida scoprirai come installare un certificato ACME su OPNsense utilizzando il plugin ufficiale, configurare il tuo account ACME con le credenziali EAB, convalidare la proprietà del dominio e distribuire automaticamente i certificati.

Questo metodo è ideale per chi utilizza OPNsense come gateway, reverse proxy o per proteggere servizi dietro NAT. Vediamo i singoli passaggi.


Cosa ti serve

Prima di iniziare, assicurati di avere:

  • Accesso come amministratore all’interfaccia web di OPNsense
  • Un nome di dominio valido che punti alla tua istanza OPNsense
  • Porta 80 aperta (per la convalida HTTP-01)
  • Credenziali ACME del tuo fornitore di certificati:
    • URL della directory ACME (es. https://acme.sectigo.com/v2/DV)
    • Identificatore chiave EAB (KID) e chiave HMAC

Passo 1 – Installare e abilitare il plugin ACME

  1. Accedi all’interfaccia web di OPNsense.
  2. Vai su Sistema > Firmware > Plugin.
  3. Individua il plugin denominato os-acme-client.
  4. Clicca sul pulsante + accanto ad esso per installarlo.
  5. Dopo l’installazione, aggiorna l’interfaccia (premi F5).
  6. Vai su Servizi > ACME Client > Settings e seleziona Enable Plugin. Clicca su Salva.

Questo abilita il backend del client ACME e sblocca le opzioni di configurazione.


Passo 2 – Aggiungere un account ACME

Per collegare OPNsense alla tua autorità di certificazione, dovrai creare un account ACME con External Account Binding (EAB).

  1. Vai su Servizi > Client ACME > Accounts. Clicca su + Aggiungi.
  2. Compila il modulo:
  • Nome dell’account: Scegli un nome descrittivo.
  • Indirizzo e-mail: Per avvisi di scadenza o errori.
  • ACME CA: seleziona l’URL CA personalizzato.
  • URL CA personalizzato: Incolla l’URL della directory ACME della tua CA (ad esempio, https://acme.sectigo.com/v2/DV).
  • Identificatore chiave: Inserisci il tuo EAB KID.
  • Chiave HMAC: Inserisci la tua chiave EAB HMAC.
  1. Clicca su Salva e poi su Registra per creare l’account ACME.

Assicurati che il KID e l’HMAC siano copiati esattamente, senza spazi iniziali o finali.


Passo 3 – Impostare un metodo di convalida (tipo di sfida)

Per dimostrare la proprietà del dominio, ACME utilizza dei tipi di sfida. Per OPNsense, il più comune è HTTP-01.

  1. Vai su Servizi > Client ACME > Tipi di sfida. Clicca su + Aggiungi.
  2. Scegli HTTP-01 come metodo di convalida. Questo richiede che la porta 80 sia accessibile da Internet.
  3. Salva e applica le modifiche.

Se il tuo firewall blocca la porta 80 o se utilizzi un hosting basato su DNS, prendi in considerazione un metodo di convalida alternativo (non supportato nativamente in tutte le versioni).


Passo 4 – Creare e rilasciare il certificato

Ora che il tuo account e il metodo di convalida sono pronti:

  1. Vai su Servizi > Client ACME > Certificati. Clicca su + Aggiungi.
  2. Compila le impostazioni del certificato:
    • Nome di dominio: Inserisci il tuo dominio completo (ad esempio, vpn.example.com)
    • Account ACME: Seleziona l’account creato al punto 2.
    • Metodo di convalida: Scegli la sfida HTTP-01 impostata nel passaggio 3.
    • Risparmia e applica.

Il client ACME tenterà ora di convalidare il tuo dominio e di emettere il certificato.

Una volta completato, il certificato sarà salvato e disponibile per l’uso del sistema, compresa la GUI web, HAProxy, OpenVPN e altri plugin.


Passo 5 – Automatizzare il rinnovo e applicare i certificati

Dopo la configurazione, i certificati vengono rinnovati automaticamente prima della scadenza.

Puoi assegnare il certificato rilasciato ai servizi OPNsense tramite il sistema > Impostazioni > Amministrazione o le impostazioni dei singoli plugin.

Puoi anche attivare manualmente il rinnovo in Servizi > ACME Client > Certificati selezionando la voce e cliccando su Rilascia/Rinnova.


Domande comuni

Anche con una configurazione funzionante, la gestione dei certificati ACME in OPNsense può sollevare alcuni problemi pratici, soprattutto per quanto riguarda la risoluzione dei problemi, l’applicazione dei certificati ai servizi o i problemi di rinnovo. Ecco le risposte ai problemi reali che gli utenti incontrano spesso dopo la configurazione iniziale:

Come faccio ad assegnare il certificato a servizi come OpenVPN o l’interfaccia web?

Una volta rilasciato il certificato, vai su System > Trust > Certificates, trova il certificato rilasciato e clicca sull’icona di modifica. In fondo, vedrai una sezione “Utilizzato da” dove potrai assegnarlo alla GUI Web, a OpenVPN, a IPsec o ad altri servizi.

Non dimenticare di riavviare i servizi per utilizzare il nuovo certificato.

Il mio certificato è stato rilasciato, ma non risulta attivo: cosa c’è che non va?

Assicurati che sia selezionato nel pannello Trust > Certificates e che sia attivamente collegato al servizio che stai cercando di proteggere. L’emissione da sola non comporta il collegamento automatico del certificato: devi assegnarlo manualmente a servizi come la GUI o la VPN.

Inoltre, controlla che il nome del dominio nel certificato corrisponda a quello configurato nel servizio (soprattutto per l’accesso all’interfaccia web).

Perché HTTP-01 è l’unico metodo supportato?

Il client OPNsense ACME attualmente supporta la convalida HTTP-01 in modo automatico. DNS-01 o altre opzioni avanzate possono richiedere script di terze parti o automazione esterna e non sono supportate in modo nativo.


Parole finali

Hai imparato come installare un certificato ACME su OPNsense utilizzando il plugin integrato e le credenziali EAB di una CA commerciale. Grazie al rinnovo automatico e alla semplice integrazione con i servizi firewall, questo metodo consente di mantenere il tuo sistema sicuro con il minimo sforzo manuale.

Risparmia il 10% sui certificati SSL ordinando oggi stesso da SSL Dragon!

Emissione rapida, crittografia avanzata, affidabilità del browser al 99,99%, assistenza dedicata e garanzia di rimborso entro 25 giorni. Codice coupon: SAVE10

Un'immagine dettagliata di un drago in volo
Scritto da

Scrittore di contenuti con esperienza, specializzato in certificati SSL. Trasforma intricati argomenti di cybersicurezza in contenuti chiari e coinvolgenti. Contribuisci a migliorare la sicurezza digitale attraverso narrazioni d'impatto.