Bu kılavuzda, pfSense üzerinde bir ACME SSL sertifikasının nasıl kurulacağını öğreneceksiniz. Güvenlik duvarı artık SSL sertifikası verme ve yenilemeyi otomatikleştirmenize olanak tanıyan yerleşik paketi aracılığıyla ACME protokolünü yerel olarak desteklemektedir.

Bu süreç, ACME + Harici Hesap Bağlama (EAB) özelliğini destekleyen ticari sertifika yetkilileriyle (CA’lar) çalışır.
Başlamadan Önce
İhtiyacın olacak:
- İnternet erişimi olan bir pfSense 2.7 veya Plus 23.x güvenlik duvarı.
- SSH veya WebGUI yönetici erişimi.
- CA’nızın ACME dizin URL’si, EAB Anahtar Kimliği ve HMAC anahtarı.
- pfSense WAN IP’nize çözümlenen bir genel etki alanı (örneğin,
vpn.example.com).
Adım 1: ACME Paketini Kurun
- System > Package Manager > Available Packages adresine gidin.
- Acme‘yi ara.
- Yükle‘ye tıklayın ve ardından onaylayın.
- Kurulumdan sonra, Services > ACME Certificates adresinde yeni bir menü bulacaksınız.
Adım 2: Bir ACME Hesap Anahtarı Oluşturun
- pfSense menüsünde, Hizmetler > ACME Sertifikaları > Hesap Anahtarları bölümüne gidin.
- Yeni bir hesap oluşturmak için + Ekle ‘ye tıklayın.
- Bu alanları tam olarak aşağıdaki gibi doldurun:
- Ad – Hesaba kolay bir tanımlayıcı verin (örneğin Sectigo-EAB).
- ACME Sunucusu URL’ si – CA’nızın dizin uç noktasını yapıştırın, örneğin https://acme.sectigo.com/v2/DV
- E-posta Adresi – CA’nızda kullanılan yönetici irtibat kişisini girin.
- EAB Anahtar Kimliği ve EAB HMAC An ahtarı – CA’nız tarafından sağlanan her iki değeri de girin. (Bu alanlar GUI’de yalnızca CA’nız Harici Hesap Bağlama gerektiriyorsa görünür).
- Yeni hesap anahtarı oluştur’a ve ardından ACME hesap anahtarını kaydet’e tıklayın.
EAB alanları pfSense yapınızda görünmüyorsa, yine de normal şekilde kaydolabilir ve daha sonra sertifikaları manuel olarak vermek ve almak için harici bir ACME istemcisi (acme.sh gibi) kullanabilirsiniz. İşlevsel olarak, her iki yol da ACME + EAB’yi destekleyen ticari CA’larla çalışır.
Adım 3: Yeni Bir Sertifika Girişi Ekleme
- Hizmetler > ACME Sertifikaları > Sertifikalar bölümüne gidin.
- Ekle’ ye tıklayın ve girişi adlandırın (örneğin, vpn-örnek).
- Hesap Anahtarları altında, daha önce oluşturduğunuz hesabı seçin.
- Etki Alanı SAN Listesi’nde etki alanınızı ekleyin (örneğin, vpn.example.com).
- Meydan Okuma Türü için HTTP-01 ‘i (önerilen) seçin.
- Yöntem‘de, kurulumunuza bağlı olarak webroot yerel klasörünü veya bağımsız’ı seçin.
- Kaydet ve Uygula‘ya tıklayın.
Adım 4: HTTP Doğrulamasını Kurun
CA, etki alanı sahipliğini onaylamak için 80 numaralı bağlantı noktasından pfSense cihazınıza ulaşmalıdır.
Zaten başka bir hizmet için 80 numaralı bağlantı noktasını kullanıyorsanız, bunu geçici olarak pfSense’in dahili webroot’una yönlendirin veya yönlendirin.
Herhangi bir HTTPS yeniden yönlendirmesininhttp://vpn.example.com/.well-known/acme-challenge/ yolunun düz HTTP’de kalmasına izin verdiğinden emin olun.
NAT veya ters proxy’lerin arkasındaki uç durumlar için, bu doğrulama yoluna harici erişim sağlamak üzere bir bağlantı noktası yönlendirme veya sanal sunucu kuralı kullanın.
Adım 5: Sertifikayı Düzenleyin
Hizmetler ‘de> ACME Sertifikaları, sertifikanız için Yayınla/Yenile düğmesine tıklayın.
Her adımı gösteren canlı günlükler göreceksiniz:
- Hesap doğrulama
- Etki alanı doğrulaması
- Sertifika düzenlenmesi
Tamamlandığında, yeni sertifikanız Sistem → Sertifikalar altında görünecektir.
Adım 6: Sertifikayı Uygulayın
Yeni SSL sertifikanızı pfSense üzerindeki herhangi bir hizmet için kullanın:
- WebGUI: Sistem > Gelişmiş > Yönetici Erişimi > SSL Sertifikası
- OpenVPN / IPsec / HAProxy: kendi açılır listelerinden aynı sertifikayı seçin
- Kaydet ve Değişiklikleri Uygula‘ya tıklayın
ACME paketi yenilemeleri otomatik olarak gerçekleştirir. Varsayılan olarak, pfSense sertifikaları süreleri dolmadan 30 gün önce yeniler.
Manuel olarak kontrol etmek veya tetiklemek için Services > ACME Certificates > Issue/Renew adresine gidin
Geri Dönüş Yöntemi: Sertifikayı Harici Olarak Oluşturun ve pfSense’e Aktarın
Ticari CA’nızın ACME akışı doğrudan pfSense içine kaydolmazsa, sertifikayı başka bir Linux veya BSD sunucusunda yayınlayabilir ve manuel olarak içe aktarabilirsiniz. Bu yöntem ACME + Harici Hesap Bağlama’yı (EAB) destekleyen herhangi bir CA ile çalışır ve karmaşık veya desteklenmeyen ortamlar için en güvenilir geri dönüş yöntemidir.
Adım 1: ACME.sh’yi kurun
İnternet erişimi olan herhangi bir Linux veya BSD makineye ACME istemcisini yükleyin:
curl https://get.acme.sh | sh
source ~/.bashrc
Bu, acme.sh adresini ev dizininize yükler ve ticari ACME uç noktalarıyla kullanım için hazırlar.
Adım 2: ACME hesabınızı CA’nıza kaydettirin
CA’nızın ACME portalındaki kimlik bilgilerini, dizin URL’sini, Anahtar Kimliğini ve HMAC anahtarını kullanın.
acme.sh --register-account \
--server https://acme.yourca.com/v2/acme \
--eab-kid YOUR_EAB_KID \
--eab-hmac-key YOUR_EAB_HMAC_KEY \
--accountemail [email protected]
Bu adım, sisteminizin kimliğini CA’nın ACME hizmetiyle doğrular. Bunu her hesap için yalnızca bir kez yaparsınız.
Adım 3: Sertifika talep edin
pfSense etki alanınız için bir sertifika yayınlayın (örneğin vpn.example.com).
acme.sh --issue \
-d vpn.example.com \
--server https://acme.yourca.com/v2/acme \
--eab-kid YOUR_EAB_KID \
--eab-hmac-key YOUR_EAB_HMAC_KEY \
--standalone
CA veya ağ kurulumunuz bunun yerine DNS doğrulaması gerektiriyorsa, son satırı --dns dns_cf ile değiştirin (Sağlayıcınızla eşleşen DNS eklentisini kullanın).
Bittiğinde, sertifikalar altında saklanır: ~/.acme.sh/vpn.example.com/
Adım 4: Dosyaları bulun
Bu klasörün içinde şunları göreceksiniz:
- fullchain.cer – sertifika ve ara zincir
- vpn.example.com.key – özel anahtar
- ca.cer – CA kök/ara sertifikası
Bunlar pfSense’e yükleyeceğiniz dosyalardır.
Adım 5: Sertifikayı pfSense’e aktarın
pfSense’te oturum açın ve System > Certificates bölümüne gidin.
- Ekle/İçe Aktar‘a tıklayın.
- Sertifikanızın (
fullchain.cer) ve özel anahtarınızın (vpn.example.com.key) içeriğini yapıştırın. - İsteğe bağlı olarak CA zincirini ekleyin (
ca.cer). - Kaydet’e tıklayın.
pfSense artık bu ticari sertifikayı geçerli olarak tanıyacak ve saklayacaktır.
Adım 6: Uygulayın ve otomatikleştirin
Artık içe aktarılan sertifikayı şunlar için kullanabilirsiniz:
- Sistem > Gelişmiş > Yönetici Erişimi (WebGUI)
- OpenVPN veya IPsec sunucuları
- HAProxy veya Nginx paketleri
Yenilemeler için, acme.sh ile yenilemek üzere harici ana bilgisayarınızda bir cron işi zamanlayarak işlemi otomatikleştirin, ardından SCP veya pfSense API kullanarak dosyaları pfSense’e yeniden yükleyin.
Sık Sorulan Sorular
ACME’yi ticari bir CA ile ilk kez kuruyorsanız, en sık sorulan soruların yanıtlarını kontrol edin:
Bunu herhangi bir CA ile kullanabilir miyim?
Bunu, ACME Dizin URL’si ve EAB kimlik bilgileri ( Sectigo veya DigiCert gibi) sağlayan bir CA ile kullanabilirsiniz.
Doğrulama için hangi bağlantı noktası gereklidir?
Yalnızca 80 numaralı bağlantı noktası (HTTP). Doğrulama tamamlanana kadar HTTPS’ye yönlendirmeyin.
Daha önce çalışmasına rağmen doğrulamam neden aniden başarısız olmaya başladı?
ACME kurulumunuz çalışıyorsa ve aniden başarısız olursa, bunun nedeni genellikle bir ağ veya DNS değişikliğidir. WAN IP veya NAT kuralınızın değişip değişmediğini veya yeni bir güvenlik duvarı politikasının gelen HTTP’yi (port 80) engelleyip engellemediğini kontrol edin. Ayrıca etki alanınızın hala aynı genel IP’ye çözümlendiğinden emin olun. ACME doğrulaması harici erişilebilirliğe bağlıdır. Bir yönlendirme veya engellenmiş bağlantı noktası bile bunu bozabilir.
EAB kimlik bilgilerini cihazlar arasında paylaşabilir miyim?
CA’nıza bağlıdır, bazıları etki alanı veya cihaz başına benzersiz kimlik bilgileri gerektirir.
Son Sözler
Bu kurulumla, EAB’yi destekleyen ticari CA’lardan pfSense’e bir ACME SSL Sertifikası yükleyebilir ve yaşam döngüsü boyunca tam otomasyonu sürdürebilirsiniz. Bu, VPN’lerinizi, WebGUI’nizi ve ters proxy’lerinizi manuel yenilemeler, kırık zincirler veya kritik hizmetleri kesintiye uğratan kesinti süreleri olmadan sürekli olarak güvenilir tutmanın istikrarlı, kurumsal düzeyde bir yoludur.
Bugün SSL Dragon’dan sipariş vererek SSL Sertifikalarında %10 indirimden yararlanın!
Hızlı düzenleme, güçlü şifreleme, %99,99 tarayıcı güvenilirliği, özel destek ve 25 günlük para iade garantisi. Kupon kodu: SAVE10

