Klucz do zrozumienia tego wątku polega na tym, że „HTTPS w ZimaOS” w rzeczywistości opisuje więcej niż jeden problem zaufania. Certyfikat używany przez panel ZimaOS nie staje się automatycznie certyfikatem każdej aplikacji Docker działającej pod inną nazwą hosta lub na innym porcie.
Oddziel HTTPS panelu od HTTPS aplikacji
Aktualny przewodnik po certyfikacie HTTPS w ZimaOS wyjaśnia tę samą granicę: zaufanie lokalnemu certyfikatowi ZimaOS może rozwiązać problem z nazwą hosta panelu, ale aplikacje takie jak Obsidian, Jellyfin czy Plex są oddzielnymi usługami. Obsidian w ZimaOS jest dobrym przykładem, ponieważ aplikacje działające w przeglądarce mogą mieć własne wymagania dotyczące HTTPS i bezpieczeństwa.
Sprzęt ZimaBoard 2 zapewnia aktualny kontekst sprzętowy ZimaBoard 2, ale sam problem z certyfikatem dotyczy nazwy hosta, łańcucha zaufania i odwrotnego serwera proxy, a nie ograniczeń płyty.
Dlaczego import pliku CER może nie rozwiązać problemu w przeglądarce
Zaufany certyfikat musi odpowiadać nazwie hosta otwieranej przez przeglądarkę i tworzyć łańcuch prowadzący do urzędu certyfikacji zaakceptowanego przez danego klienta. Zaimportowanie jednego certyfikatu nie sprawi, że niezależne porty aplikacji automatycznie go odziedziczą. Jeśli przeglądarka otwiera adres IP, a certyfikat zawiera inną nazwę hosta, zaufanie nadal może się nie powieść.
Kiedy potrzebny jest certyfikat publiczny
Informacje o metodach weryfikacji Let's Encrypt wyjaśniają, że wydanie certyfikatu publicznego wymaga potwierdzenia kontroli nad nazwą domeny za pomocą wyzwania ACME. W przypadku usług, które chcesz udostępnić pod rzeczywistą nazwą hosta, odwrotny serwer proxy może kończyć połączenia TLS i przekazywać ruch do wewnętrznych portów aplikacji.
Konfiguracja Cloudflare Tunnel firmy Cloudflare również mapuje publiczną nazwę hosta na usługę lokalną za pośrednictwem tunelu. Może to rozwiązać inny problem niż lokalne zaufanie do certyfikatu: zapewnia zarządzaną ścieżkę z nazwy domeny do aplikacji wewnętrznej.
Nie publikuj portów administracyjnych tylko po to, aby uzyskać ikonę kłódki
Nie udostępniaj bezpośrednio w publicznym Internecie portów administracyjnych ZimaOS ani aplikacji wyłącznie po to, aby usunąć ostrzeżenie przeglądarki. Ustal, czy potrzebujesz zaufania tylko w sieci lokalnej, dostępu zdalnego czy publicznego HTTPS, a następnie zaprojektuj ścieżkę certyfikatu i serwera proxy odpowiednio do tej konkretnej granicy.
Podsumowanie
Wątek społeczności nie stanowił dowodu na to, że certyfikat CER ZimaOS był uszkodzony. Bardziej prawdopodobne jest, że certyfikat panelu i oddzielne usługi aplikacji potraktowano jako jeden punkt końcowy HTTPS. Ufaj certyfikatowi panelu wyłącznie dla nazwy hosta, którą obejmuje, a w razie potrzeby użyj prawidłowo skonfigurowanego odwrotnego serwera proxy lub certyfikatu domeny dla innych aplikacji.
