Если Вы управляете SSL/TLS на своем брандмауэре OPNsense, использование встроенного клиентского плагина ACME — это безопасный и автоматизированный способ выпуска и обновления сертификатов от доверенных центров сертификации, таких как Sectigo. В этом руководстве Вы узнаете, как установить сертификат ACME на OPNsense с помощью официального плагина, настроить учетную запись ACME с учетными данными EAB, подтвердить владение доменом и автоматически развернуть сертификаты.

Этот метод идеально подходит для тех, кто использует OPNsense в качестве шлюза, обратного прокси или для защиты сервисов за NAT. Давайте пройдемся по каждому шагу.
Что Вам понадобится
Прежде чем приступить к работе, убедитесь, что у Вас есть:
- Доступ администратора к веб-интерфейсу OPNsense
- Действительное доменное имя, указывающее на Ваш экземпляр OPNsense
- Порт 80 открыт (для проверки HTTP-01).
- Удостоверения ACME от поставщика сертификатов:
- URL-адрес каталога ACME (например, https://acme.sectigo.com/v2/DV)
- Идентификатор ключа EAB (KID) и ключ HMAC
Шаг 1 — Установите и включите плагин ACME
- Войдите в веб-интерфейс OPNsense.
- Перейдите в раздел System > Firmware > Plugins.
- Найдите плагин с именем os-acme-client.
- Нажмите на кнопку + рядом с ним, чтобы установить.
- После установки обновите интерфейс (нажмите F5).
- Перейдите в раздел Services > ACME Client > Settings и отметьте Enable Plugin. Нажмите Сохранить.

Это включит бэкэнд клиента ACME и разблокирует параметры конфигурации.
Шаг 2 — Добавьте учетную запись ACME
Чтобы подключить OPNsense к Вашему центру сертификации, Вам необходимо создать учетную запись ACME с функцией привязки внешних учетных записей (EAB).
- Перейдите в раздел Услуги > Клиент ACME > Учетные записи. Нажмите + Добавить.
- Заполните форму:
- Имя учетной записи: Выберите любое описательное имя.
- Адрес электронной почты: Для уведомлений об истечении срока действия или ошибках.
- ACME CA: Выберите Custom CA URL.
- Пользовательский URL ЦС: Вставьте URL каталога ACME Вашего ЦС (например, https://acme.sectigo.com/v2/DV).
- Идентификатор ключа: Введите Ваш идентификатор ключа EAB.
- Ключ HMAC: Введите Ваш ключ EAB HMAC Key.
- Нажмите Сохранить, затем нажмите Зарегистрировать , чтобы создать учетную запись ACME.

Убедитесь, что KID и HMAC скопированы точно, без ведущих и последующих пробелов.
Шаг 3 — Настройте метод проверки (Challenge Type)
Чтобы доказать принадлежность домена, ACME использует типы вызовов. Для OPNsense наиболее распространенным является HTTP-01.
- Перейдите в раздел Услуги > Клиент ACME > Типы вызовов. Нажмите + Добавить.
- Выберите HTTP-01 в качестве метода проверки. Для этого необходимо, чтобы порт 80 был доступен из публичного Интернета.
- Сохраните и примените изменения.

Если Ваш брандмауэр блокирует порт 80 или Вы используете хостинг на основе DNS, рассмотрите альтернативный метод проверки (поддерживается не во всех версиях).
Шаг 4 — Создание и выдача сертификата
Теперь, когда Ваша учетная запись и метод проверки готовы:
- Перейдите в раздел Сервисы > Клиент ACME > Сертификаты. Нажмите + Добавить.
- Заполните настройки сертификата:
- Доменное имя: Введите Ваш полный домен (например, vpn.example.com).
- Учетная запись ACME: Выберите учетную запись, созданную в Шаге 2.
- Метод проверки: Выберите вызов HTTP-01, который Вы установили в Шаге 3.
- Сохраните и примените.

Теперь клиент ACME попытается подтвердить Ваш домен и выдать сертификат.
После завершения работы сертификат будет сохранен и доступен для использования в системе, включая Web GUI, HAProxy, OpenVPN и другие плагины.
Шаг 5 — Автоматизируйте продление и применение сертификатов
После установки сертификаты автоматически обновляются до истечения срока действия.
Вы можете назначить выданный сертификат сервисам OPNsense через систему > Настройки > Администрирование или настройки отдельных плагинов.
Вы также можете вручную запустить обновление в разделе Services > ACME Client > Certificates, выбрав свою запись и нажав Issue/Renew.
Общие вопросы
Даже при работающей настройке управление сертификатами ACME в OPNsense может вызвать некоторые практические проблемы, особенно связанные с устранением неполадок, применением сертификатов к службам или решением проблем с продлением. Здесь представлены ответы на реальные проблемы, с которыми пользователи часто сталкиваются после первоначальной настройки:
Как назначить сертификат для таких служб, как OpenVPN или Web UI?
Когда сертификат будет выпущен, перейдите в раздел System > Trust > Certificates, найдите свой выпущенный сертификат и нажмите на значок редактирования. Внизу Вы увидите раздел «Используется«, где Вы можете назначить его для Web GUI, OpenVPN, IPsec или других служб.
Не забудьте перезапустить эти службы, чтобы задействовать новый сертификат.
Мой сертификат выдан, но не отображается как активный — в чем дело?
Убедитесь, что он выбран на панели Trust > Certificates и активно связан с сервисом, который Вы хотите защитить. Сам по себе выпуск сертификата не приводит к его автоматической привязке — Вы должны назначить его вручную для таких служб, как GUI или VPN.
Также проверьте, совпадает ли доменное имя в Вашем сертификате с именем, настроенным в сервисе (особенно для доступа к Web UI).
Почему HTTP-01 является единственным поддерживаемым методом?
Клиент OPNsense ACME в настоящее время поддерживает проверку HTTP-01 из коробки. DNS-01 или другие дополнительные опции могут потребовать сторонних скриптов или внешней автоматизации и не поддерживаются изначально.
Заключительные слова
Теперь Вы узнали, как установить сертификат ACME на OPNsense, используя встроенный плагин и учетные данные EAB из коммерческого центра сертификации. Благодаря автоматическому обновлению и простой интеграции со службами брандмауэра этот метод обеспечивает безопасность Вашей системы с минимальными ручными усилиями.
Сэкономьте 10% на SSL-сертификатах при заказе сегодня!
Быстрая выдача, надежное шифрование, 99,99% доверия к браузеру, специализированная поддержка и 25-дневная гарантия возврата денег. Код купона: SAVE10

