bg-tutorials

Proxmox’a SSL Sertifikası Nasıl Kurulur

Bu eğitim, web arayüzünün varsayılan kendinden imzalı sertifika yerine güvenilir HTTPS üzerinden sunulması için Proxmox Virtual Environment’a (Proxmox VE) nasıl SSL sertifikası kurulacağını gösterir. Ayrıca Proxmox için uygun fiyatlı bir SSL sertifikası satın almanın en iyi yerini de bulacaksınız.

CSR kodunu zaten oluşturduysanız ve SSL dosyalarınızı aldıysanız, doğrudan kurulum talimatlarına geçebilirsiniz.

Proxmox’ta CSR kodu oluşturma

Güvenilir bir Sertifika Yetkilisinden (CA) SSL sertifikası almak için önce bir CSR kodu oluşturmanız ve bunu sertifika sağlayıcısına göndermeniz gerekir. CSR, Certificate Signing Request (Sertifika İmzalama Talebi) anlamına gelir: alan adı ve şirket kimliği gibi iletişim bilgilerinizi, sertifikanıza gömülecek olan ortak anahtarla birlikte içeren kodlanmış bir metin bloğudur.

İki seçeneğiniz var:

  1. CSR’yi CSR Oluşturucumuz ile otomatik olarak oluşturun.
  2. Proxmox’ta CSR nasıl oluşturulur başlıklı adım adım eğitimimizi takip edin.

Satın alma sırasında CSR’yi Sertifika Yetkilisine gönderin. CA talebinizi doğruladıktan ve sertifikayı verdikten sonra, aşağıdaki kurulumla devam edin.

Proxmox’a SSL sertifikası kurma

CA’nız sertifikayı imzaladıktan ve size SSL dosyalarını e-posta ile gönderdikten sonra kuruluma başlayabilirsiniz. Proxmox VE, varsayılan kendinden imzalı sertifikasını sizin özel sertifikanızla değiştirir. Kendi pveproxy servisini yönettiği için bir web sunucusu yapılandırma dosyasını düzenlemeniz veya Apache/Nginx’i elle yeniden başlatmanız gerekmez.

Başlamadan önce

  • CA’nızdan aldığınız imzalı SSL dosyalarınızı hazır bulundurun.
  • Özel anahtarınızın şifre korumalı olmadığından emin olun; Proxmox şifrelenmiş bir anahtarı kabul etmez.
  • Sertifikayı düğüm başına uygularsınız. Bir kümede, güvenceye almak istediğiniz her düğümde bu adımları tekrarlayın.

Bu adımlar Proxmox VE 7, 8 ve mevcut 9.x sürüm serisi için geçerlidir. Sertifika iş akışı bu sürümler arasında aynıdır.

Adım 1: Kurulum dosyalarını hazırlayın

CA’nızın size gönderdiği ZIP arşivini indirin ve bilgisayarınızda çıkarın. Proxmox’ta SSL’i etkinleştirmek için tam olarak iki dosyaya gereksiniminiz var:

  • fullchain.pem, sunucu sertifikanız ile tüm ara sertifikaların (kök hariç) tek bir PEM dosyasında birleştirilmiş hali.
  • private-key.pem, şifresiz PEM formatındaki özel anahtarınız.

CA’nıza bağlı olarak, kök ve ara sertifikaları ayrı dosyalar olarak veya tek bir .ca-bundle dosyasında paketlenmiş olarak alabilirsiniz. Proxmox için sunucu sertifikanızı ve ara sertifika(lar)ı tek bir fullchain.pem dosyasında birleştirmeniz gerekir. Düz metin bir düzenleyici açın ve her sertifikanın içeriğini tek bir dosyaya yapıştırın.

Sıralama önemlidir. Tam zincir dosyası sunucu (leaf) sertifikanızla başlamalı, ardından ara sertifika(lar) gelmelidir. Her sertifika bloğu —–BEGIN CERTIFICATE—– satırından —–END CERTIFICATE—– satırına kadar uzanır, şu şekilde:

-----BEGIN CERTIFICATE-----
(your server / leaf certificate)
-----END CERTIFICATE-----
-----BEGIN CERTIFICATE-----
(intermediate certificate)
-----END CERTIFICATE-----

Adım 2: Sertifikayı Proxmox arayüzü üzerinden yükleyin

Web arayüzü, özellikle tek bir düğüm yönetiyorsanız en basit yöntemdir:

  1. Proxmox web arayüzüne giriş yapın.
  2. Sol paneldeki Datacenter‘ı açın, düğümünüzü seçin, ardından System → Certificates bölümüne gidin.
  3. pveproxy-ssl.pem altında, Upload Custom Certificate‘a tıklayın.
  4. fullchain.pem dosyanızı Certificate Chain alanına, private-key.pem dosyanızı da Private Key alanına yapıştırın (veya yükleyin).
  5. Upload‘a tıklayın. Web servisini yeniden başlatma istendiğinde onaylayın. Proxmox pveproxy‘yi yeniden yükler ve yeni sertifikanızı sunmaya başlar.

Yeniden başlatmanın ardından, tarayıcınızda web arayüzünü yeniden yükleyin. Artık varsayılan kendinden imzalı sertifika yerine güvenilir sertifikanızı görmelisiniz.

Alternatif: sertifikayı komut satırından kurma

Kabuk (shell) tercih ediyorsanız, fullchain.pem ve private-key.pem dosyalarınızı SSH üzerinden düğüme kopyalayın (örneğin scp ile), ardından yerleşik pvenode aracını kullanın. Bu araç, sertifika ve anahtarın eşleştiğini kurmadan önce doğrular ve proxy’yi tek adımda yeniden başlatabilir:

pvenode cert set fullchain.pem private-key.pem --force --restart

–force bayrağı mevcut herhangi bir özel sertifikanın üzerine yazar, –restart ise web servisini yeniden yükleyerek değişikliğin hemen etkin olmasını sağlar.

Dosyaları elle de yerleştirebilirsiniz. Proxmox, etkin düğümün sertifikasını /etc/pve/local/pveproxy-ssl.pem konumundan, anahtarını da /etc/pve/local/pveproxy-ssl.key konumundan okur (burada /etc/pve/local, mevcut düğümün dizinine giden bir sembolik bağlantıdır). Dosyalarınızı, kaynak yolları kendi durumunuza uyacak şekilde ayarlayarak yerlerine kopyalayın:

cp fullchain.pem /etc/pve/local/pveproxy-ssl.pem
cp private-key.pem /etc/pve/local/pveproxy-ssl.key

Ardından yeni sertifikayı yüklemek için web arayüzünü yeniden başlatın:

systemctl restart pveproxy

Proxmox’un artık yeni sertifikanızı kullandığını doğrulayan bir günlük mesajı görmelisiniz.

Alternatif: Proxmox’un yerleşik ACME’siyle (Let’s Encrypt) ücretsiz sertifika alma

Proxmox VE, yerleşik bir ACME istemcisiyle gelir, bu sayede satın almadan veya harici araçlar çalıştırmadan ücretsiz bir Let’s Encrypt sertifikası düzenleyebilir ve otomatik olarak yenileyebilirsiniz. Bu, düğümünüzün genel bir DNS adı olduğunda (HTTP-01 zorlu testi için 80 numaralı bağlantı noktasının internetten erişilebilir olması gerekir) veya DNS-01 zorlu testi için desteklenen bir DNS sağlayıcısı kullanabildiğinizde idealdir.

  1. Datacenter → ACME bölümüne gidin ve Accounts altında bir hesap kaydedin (Let’s Encrypt dizinini seçin ve şartları kabul edin). ACME hesapları veri merkezi düzeyinde bir kez yapılandırılır.
  2. düğümünüz → System → Certificates bölümünü açın ve ACME altında o düğüm için alan adı/adlarını ekleyip zorlu test türünüzü (HTTP veya DNS) seçin.
  3. Order Certificates Now‘a tıklayın. Proxmox zorlu testi tamamlar, sertifikayı kurar ve süresi dolmadan önce otomatik olarak yeniler.

SSL kurulumunuzu test edin

Sertifikayı kurduktan sonra, hatalar ve güvenlik açıkları için hızlı bir kontrol yapın. En hızlı yol, tarayıcınızda Proxmox web arayüzünü açmak ve kilit simgesinin doğru alan adı ve son kullanma tarihiyle geçerli, güvenilir bir sertifika gösterdiğini doğrulamaktır.

Komut satırından, düğümün varsayılan bağlantı noktasında (8006) tam olarak neyi sunduğunu geri okuyabilirsiniz:

echo | openssl s_client -connect your-proxmox-host:8006 -servername your-proxmox-host 2>/dev/null | openssl x509 -noout -issuer -subject -dates

Bu komut, canlı sertifikanın düzenleyicisini, konusunu ve geçerlilik tarihlerini yazdırır. Kurulumunuzu kontrol etmek için en iyi SSL Checker aracına dair kılavuzumuza göz atarak tam bir dış tarama gerçekleştirebilirsiniz.

Proxmox için en iyi SSL sertifikası nereden satın alınır?

SSL sertifikası satın alırken doğrulama türünü, fiyatı ve müşteri hizmetlerini göz önünde bulundurun. SSL Dragon‘da en geniş SSL sertifikası yelpazelerinden birini, son derece rekabetçi fiyatları ve özel destek sunuyoruz. Her sertifika güvenilir bir Sertifika Yetkilisi tarafından verilir ve Proxmox Virtual Environment ile tam uyumludur. İhtiyacınız uygun fiyatlı bir Domain Validation sertifikası olsun ya da premium bir Extended Validation ürünü olsun, sizi destekliyoruz.

Sık Sorulan Sorular

Proxmox SSL sertifikasını nerede saklar?

Her düğüm, özel sertifikasını /etc/pve/local/pveproxy-ssl.pem konumundan ve eşleşen anahtarını /etc/pve/local/pveproxy-ssl.key konumundan sunar. /etc/pve/local yolu, o düğümün kendi dizinine giden bir sembolik bağlantıdır, dizin /etc/pve/nodes/<node>/ altındadır. Özel bir sertifika mevcut değilse, Proxmox kendinden imzalı pve-ssl.pem sertifikasına geri döner.

Bir sertifika kurduktan sonra Proxmox web arayüzünü nasıl yeniden başlatırım?

Arayüzü sunan proxy servisini yeniden başlatın:
systemctl restart pveproxy
Eğer arayüz üzerinden yükleme yapıyorsanız veya pvenode cert set ... --restart komutunu çalıştırıyorsanız, Proxmox servisi sizin için yeniden başlatır, dolayısıyla bu komuta gerek yoktur.

Proxmox neden özel anahtarımı kabul etmiyor?

En yaygın neden, şifre korumalı (şifrelenmiş) bir anahtardır; Proxmox yalnızca şifrelenmemiş bir PEM anahtarını kabul eder. Önce şifreyi openssl rsa -in private-key.pem -out private-key.pem komutuyla kaldırın. Ayrıca anahtarın gerçekten sertifikanızla eşleştiğinden ve sertifikanın doğru bir tam zincir olduğundan (önce leaf, ardından ara sertifikalar, kök hariç) emin olun.

Proxmox otomatik olarak ücretsiz bir Let’s Encrypt sertifikası alabilir mi?

Evet. Proxmox VE’de yerleşik bir ACME istemcisi bulunur. Datacenter → ACME altında bir Let’s Encrypt hesabı kaydedin, [düğüm] → System → Certificates altında alan adınızı ve zorlu test türünüzü ekleyin, ardından sertifikayı sipariş edin. Proxmox onu kurar ve süresi dolmadan önce herhangi bir manuel yükleme gerektirmeden otomatik olarak yeniler.

Sertifikayı bir kümedeki her düğüme kurmam gerekir mi?

Evet. Özel sertifika düğüm başına saklanır, dolayısıyla her düğümün kendi web arayüzüne kendi ana bilgisayar adı üzerinden bağlanırsınız. Güvenilir HTTPS üzerinden sunmak istediğiniz her düğümde yüklemeyi (veya ACME siparişini) tekrarlayın.

Sonuç olarak

Proxmox VE’ye SSL sertifikası kurmak, tam zincirli bir PEM dosyası oluşturmaya, bunu şifrelenmemiş anahtarınızla System → Certificates aracılığıyla (veya komut satırında pvenode cert set ile) yüklemeye ve Proxmox’un pveproxy servisini yeniden başlatmasına izin vermeye dayanır. Uğraşmadan bir kurulum için, yerleşik ACME istemcisi ücretsiz bir Let’s Encrypt sertifikası düzenler ve otomatik olarak yeniler. Önce bir sertifikaya mı gereksiniminiz var? SSL sertifikalarımıza göz atın.

Bugün SSL Dragon’dan sipariş vererek SSL Sertifikalarında %10 indirimden yararlanın!

Hızlı düzenleme, güçlü şifreleme, %99,99 tarayıcı güvenilirliği, özel destek ve 25 günlük para iade garantisi. Kupon kodu: SAVE10

A detailed image of a dragon in flight
Tarafından yazıldı

SSL Sertifikaları konusunda uzmanlaşmış deneyimli içerik yazarı. Karmaşık siber güvenlik konularını açık, ilgi çekici içeriğe dönüştürmek. Etkili anlatımlar yoluyla dijital güvenliğin geliştirilmesine katkıda bulunun.