| DEHYDRATED(1) | General Commands Manual | DEHYDRATED(1) |
نام (NAME)
dehydrated - کلاینت ACME پیادهسازیشده به صورت اسکریپت شل
خلاصه دستور (SYNOPSIS)
dehydrated [دستور [آرگومان]] [آرگومان [آرگومان]] ...
توضیحات (DESCRIPTION)
کلاینتی برای مراجع صدور گواهی (CA) مبتنی بر پروتکل ACME، مانند LetsEncrypt. از این برنامه میتوان برای درخواست و دریافت گواهیهای TLS از مراجع صدور گواهی مبتنی بر ACME استفاده کرد.
پیش از اینکه بتوان هرگونه گواهی را درخواست کرد، Dehydrated باید یک حساب کاربری نزد مرجع صدور گواهی ایجاد کند. به صورت اختیاری، میتوان یک نشانی ایمیل ارائه داد. این نشانی به عنوان مثال برای اطلاعرسانی درباره گواهیهای در حال انقضا استفاده خواهد شد. معمولاً لازم است شرایط استفاده از خدمات CA را بپذیرید. اگر هیچ حسابی پیکربندی نشده باشد، Dehydrated اطلاع خواهد داد. برنامه را با --register --accept-terms برای ساخت حساب جدید اجرا کنید.
سپس، تمام نامهای دامنه باید در فایل domains.txt قرار گیرند. قالب این فایل خطمحور است: اگر فایل شامل دو خط "example.com" و "example.net" باشد، dehydrated دو گواهی درخواست میکند، یکی برای "example.com" و دیگری برای "example.net". یک خط منفرد حاوی "example.com example.net" یک گواهی واحد معتبر برای هر دو دامنه "example.net" و "example.com" از طریق فیلد Subject Alternative Name (SAN) درخواست خواهد کرد.
برای مرحله بعد، باید یکی از روشهای تایید مالکیت دامنه پیکربندی شود. Dehydrated از اعتبارسنجی http-01 و dns-01 پشتیبانی میکند.
اعتبارسنجی http-01 با ارائه یک توکن چالش (challenge token)، اثبات مالکیت را فراهم میکند. برای انجام این کار، دایرکتوری ارجاعشده در متغیر پیکربندی WELLKNOWN باید در مسیر http://{domain}/.well-known/acme-challenge در دسترس قرار گیرد، که در آن {domain} نام هر دامنهای است که در domains.txt مشخص شده است. Dehydrated پاسخدهنده چالش اختصاصی خود را ندارد، بلکه برای ارائه پاسخ چالش به وبسرور موجود متکی است. برای نمونههای پیکربندی وبسرورهای پرکاربرد، به wellknown.md مراجعه کنید.
اعتبارسنجی dns-01 با ارائه توکن چالش از طریق DNS کار میکند. این روش به ویژه برای میزبانهایی جالب است که نمیتوانند در معرض اینترنت عمومی قرار گیرند. از آنجا که افزودن رکوردها به زونهای DNS اغلب به نرمافزار یا ارائهدهنده DNS مربوطه بسیار وابسته است، قلابها (hooks) شخص ثالث متعددی برای dehydrated موجود است. برای مشاهده هوکهای مربوط به سرورها و ارائهدهندگان میزبانی محبوب DNS، به dns-verification.md مراجعه کنید.
در نهایت، گواهیها باید به طور منظم درخواست و بهروزرسانی شوند. این کار میتواند از طریق یک cron job یا تایمر انجام شود. در ابتدا، میتوانید با اجرای دستی dehydrated -c این کار را اعمال کنید.
پس از اجرای موفقیتآمیز، گواهیها در مسیر /etc/dehydrated/certs/{domain} ذخیره میشوند، که در آن {domain} نام دامنه در ستون اول domains.txt است.
گزینهها (OPTIONS)
دستورات
- --version, -v
- چاپ اطلاعات نسخه
- --register
- ثبت کلید حساب
- --account
- بهروزرسانی اطلاعات تماس حساب
- --cron, -c
- امضا/تمدید گواهیهای ناموجود/تغییریافته/در حال انقضا.
- --signcsr, -s path/to/csr.pem
- امضای یک CSR مشخص، چاپ CRT در خروجی استاندارد (stdout) (استفاده پیشرفته)
- --revoke, -r path/to/cert.pem
- ابطال گواهی مشخصشده
- --cleanup, -gc
- انتقال فایلهای گواهی بلااستفاده به دایرکتوری آرشیو
- --help, -h
- نمایش متن راهنما
- --env, -e
- نمایش متغیرهای پیکربندی برای استفاده در اسکریپتهای دیگر
پارامترها
- --accept-terms
- پذیرش شرایط خدمات CA
- --full-chain, -fc
- چاپ زنجیره کامل هنگام استفاده از --signcsr
- --ipv4, -4
- فقط تحلیل نامها به نشانیهای IPv4
- --ipv6, -6
- فقط تحلیل نامها به نشانیهای IPv6
- --domain, -d domain.tld
- استفاده از نام (یا نامهای) دامنه مشخصشده به جای محتوای domains.txt (یک گواهی واحد!)
- --keep-going, -g
- ادامه کار پس از مواجهه با خطا هنگام ساخت/تمدید چندین گواهی در حالت cron
- --force, -x
- اجبار به تمدید گواهی حتی اگر در بازه RENEW_DAYS منقضی نشود
- --no-lock, -n
- عدم استفاده از فایل قفل (lockfile) (احتمالاً خطرناک است!)
- --lock-suffix example.com
- افزودن پسوند رشتهای به نام فایل قفل (مفید برای استفاده همراه با -d)
- --ocsp
- تنظیم گزینهای در CSR که مشخص میکند OCSP stapling اجباری است
- --privkey, -p path/to/key.pem
- استفاده از کلید خصوصی مشخصشده به جای کلید حساب (مفید برای ابطال)
- --config, -f path/to/config
- استفاده از فایل پیکربندی مشخصشده
- --hook, -k path/to/hook.sh
- استفاده از اسکریپت مشخصشده برای هوکها
- --out, -o certs/directory
- خروجی گواهیها در دایرکتوری مشخصشده
- --challenge, -t [http-01|dns-01]
- کدام نوع چالش استفاده شود؟ در حال حاضر http-01 و dns-01 پشتیبانی میشوند
- --algo, -a [rsa|prime256v1|secp384r1]
- کدام الگوریتم کلید عمومی استفاده شود؟ مقادیر پشتیبانیشده: rsa، prime256v1 و secp384r1
عیبیابی و وضعیت خروج (DIAGNOSTICS)
در صورتی که همه چیز درست باشد برنامه با کد ۰ و در صورت بروز خطا با کد ۱ خارج میشود.
گزارش اشکال (BUGS)
لطفاً هرگونه اشکالی را که مشاهده میکنید در وبسایت پروژه گزارش دهید: https://github.com/dehydrated-io/dehydrated/issues.
نویسنده (AUTHOR)
Dehydrated توسط Lukas Schauer نوشته شده است. این صفحه راهنما توسط Daniel Molkentin نگاشته شده است.
حق نشر (COPYRIGHT)
حق نشر 2015-2018 متعلق به Lukas Schauer و مشارکتکنندگان مربوطه است. تحت مجوز MIT ارائه شده است. برای اطلاعات مجوز به فایل LICENSE همراه بسته مراجعه کنید.
همچنین ببینید (SEE ALSO)
مستندات کامل به همراه نمونههای پیکربندی در دایرکتوری docs توزیع یا در نشانی زیر ارائه شده است: https://github.com/dehydrated-io/dehydrated/tree/master/docs.
| 2018-01-13 | Dehydrated ACME Client |