Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Remplacez le certificat SSL sur le serveur Apstra par un certificat signé

Lorsque vous démarrez le serveur Apstra pour la première fois, un certificat unique auto-signé est automatiquement généré et stocké sur le serveur Apstra à l’adresse /user/root/etc/aos/nginx.conf.d. nginx.crt ( est la clé publique du serveur web et nginx.key est la clé privée.) Le certificat est utilisé pour chiffrer le serveur Apstra et l’API REST. Il ne s’agit pas d’une connectivité appareil-serveur interne. Étant donné que le certificat HTTPS n’est pas conservé lorsque vous sauvegardez le système, vous devez sauvegarder manuellement le /user/root/etc/aos dossier. Nous vous recommandons de remplacer le certificat SSL par défaut. La gestion des certificats des serveurs Web incombe à l’utilisateur final. L’assistance Juniper est un effort optimal.

  1. Sauvegardez les clés OpenSSL existantes.
  2. Créez une nouvelle clé privée OpenSSL avec la commande openssl intégrée.
    MISE EN GARDE :

    Ne modifiez nginx.crt pas les noms de nginx.key fichiers. Ils sont mentionnés dans nginx.conf. Dans le cadre de mises à niveau ultérieures du service, ces fichiers peuvent être remplacés, de sorte que les noms de fichiers doivent être prévisibles.

    Ne modifiez pas non plus la configuration dans nginx.conf, car ce fichier peut être remplacé lors de la mise à niveau du serveur Apstra et toutes les modifications que vous apportez seront ignorées.

  3. Créez une demande de signature de certificat. Si vous souhaitez créer un certificat SSL signé avec un autre nom subjectif (SAN) pour votre service HTTPS de serveur Apstra, vous devez créer manuellement un modèle OpenSSL. Pour plus de détails, voir Juniper’article KB37299 de la base de connaissances du support.
    MISE EN GARDE :

    Si vous avez créé des fichiers de configuration OpenSSL personnalisés pour les demandes de certificats avancées, ne les laissez pas dans le dossier de configuration Nginx. Au démarrage, Nginx tentera de les charger (*.conf), provoquant un échec du service.

  4. Envoyez votre demande de signature de certificat (nginx.csr) à votre autorité de certification. Les étapes requises dépassent le champ d’application du présent document ; Les instructions de l’AC diffèrent selon l’implémentation. Tout certificat SSL valide fonctionnera. L’exemple ci-dessous permet de signer automatiquement le certificat.
  5. Vérifiez que les certificats SSL correspondent à : clé privée, clé publique et CSR.
  6. Pour charger le nouveau certificat, redémarrez le conteneur nginx.
  7. Vérifiez que le nouveau certificat se trouve dans votre navigateur Web et que le nom commun du nouveau certificat correspond à « aos-server.apstra.com ».