Kendi alan adınızı Nodetonet'e getirdiyseniz, oluşturduğunuz her proxy bir alt alan adında yaşar — sub42.yourdomain.com, sub43.yourdomain.com ve diğerleri. On proxy oluşturun, on alt alan adı elde edersiniz. Platform tam olarak bir wildcard Let's Encrypt sertifikası verir; *.yourdomain.com'u kapsayan bu sertifika sayesinde her alt alan adı oluşturulduğu an HTTPS-hazırdır — alt alan başına provisioning yok, her Yeni Proxy tıklamasında ACME challenge beklentisi yok.
Kısaca: Tek sertifika, tüm alt alan adları, otomatik yenileme. Nameserver'larınızı bir kez bize yönlendirirsiniz, TLS sonsuza kadar çalışır.
Neden wildcard — alt alan başına sertifika değil
Açık alternatif, her proxy oluşturduğunuzda yeni bir sertifika vermektir. Teoride çalışır, ancak iki somut sorun yaratır:
- Yavaş proxy oluşturma. Her yeni sertifika bir ACME tur-tırmanması gerektirir — genellikle 30-60 saniyelik challenge, doğrulama ve dağıtım. Proxy oluşturma bu duvarın arkasında bloke olur.
- Rate-limit riski. Let's Encrypt, kayıtlı alan adı başına haftada 50 sertifika ile sınırlar. Orta düzeyde aktif bir hesap, proxyleri oluşturup silerken bu kotayı bir günde tüketebilir.
Tek bir wildcard sertifikası, tek bir DNS adı altında sınırsız sayıda alt alan adını kapsar, tek bir planlamada yenilenir ve herhangi bir hostname'i var olmadan önce önceden doğrular. Sabah 3'te sub99.yourdomain.com oluşturduğunuzda, TLS handshake'i sadece çalışır — sertifika zaten her edge sunucusuna dağıtılmış durumdadır.
ACME challenge yöntemleri — HTTP-01 ve DNS-01 karşılaştırması
Let's Encrypt, sertifika vermeden önce bir alan adını kontrol ettiğinizi doğrulamak için ACME protokolünü kullanır. İki ilgili challenge türü vardır:
| Challenge | Nasıl çalışır | Wildcard desteği | Gereksinim |
|---|---|---|---|
| HTTP-01 | Let's Encrypt, http://yourdomain.com/.well-known/acme-challenge/ adresinden bir token dosyası çeker |
Hayır — yalnızca tam hostname'i doğrular | Her isim için 80 portunda public web sunucusu |
| DNS-01 | Let's Encrypt, DNS zone'unuzda yayınladığınız bir _acme-challenge TXT kaydını okur |
Evet — tek bir TXT kaydı, *.yourdomain.com üzerindeki kontrolü kanıtlar |
DNS zone'unun yetkili kontrolü |
HTTP-01 en yaygın ACME yöntemidir, ancak wildcard'ları doğrulayamaz — challenge dosyasını bırakacak tek bir hostname yoktur. DNS-01 sorunu tamamen aşar. Let's Encrypt, _acme-challenge.yourdomain.com'da belirli bir TXT kaydı yayınlamamızı ister, ardından doğrulamak için genel DNS'i sorgular. Nameserver'larınızı bizimkine yönlendirdiğiniz için (bkz. yetkili DNS), zone'u biz kontrol ediyoruz. Kaydı milisaniyeler içinde yazarız, Let's Encrypt doğrular ve kaydı sileriz — sizin herhangi bir müdahaleniz olmadan.
Bu yüzden Nodetonet nameserver'larına yetki devri, wildcard SSL için sert bir önkoşuldur. Zone'unuzun yetkili kontrolü olmadan DNS-01 challenge kaydını sizin adınıza yazamayız.
Verme akışı — adım adım
- /domains'da
yourdomain.comekler ve nameserver'larını bizimkine geçirirsiniz. - NS değişikliği yayıldıktan yaklaşık beş dakika içinde sertifika-verme görevi alan adını alır.
- Let's Encrypt'ten hem
yourdomain.comhem de*.yourdomain.com'u kapsayan bir sertifika talep ederiz. - Let's Encrypt bir DNS-01 challenge döner. Gerekli TXT kaydını yetkili nameserver'larımıza yayınlarız.
- Let's Encrypt TXT kaydını çözer, sahipliği onaylar ve imzalı sertifikayı verir.
- Sertifikayı her edge node'a dağıtırız.
/domains'deki alan adı satırı ACTIVE — SSL OK'a döner.
Nameserver yayılımından itibaren toplam uçtan uca duvar saati genellikle 90 saniyenin altındadır.
Panelde neler görürsünüz
Panelinizdeki alan adı satırı sertifikanın issued-at tarihini, not-after son kullanma tarihini ve Subject Alternative Name (SAN) listesini gösterir. Üç rozet durumu mümkündür:
- Yeşil — ACTIVE: sertifika güncel ve dağıtılmış durumda.
- Kehribar — EXPIRING: son kullanma tarihine 14 günden az kaldı ve yenileme görevi zaten kuyruğa alındı. Herhangi bir işlem gerekmez.
- Kırmızı — RENEWAL FAILED: yenileme girişimi başarısız oldu ve dikkatinizi gerektiriyor. Bu nadirdir; yaygın nedenler ve çözümler otomatik yenileme nasıl çalışır yazısında ele alınmıştır.
Sertifika dosyalarının kendisine ihtiyaç duyarsanız — örneğin özel bir istemcide pin'lemek veya zinciri incelemek için — alan adı satırında fullchain.pem ve şifrelenmiş private key'i döndüren bir indirme düğmesi bulunur. Private key'i bir veritabanı parolasıyla aynı özenle koruyun: düz HTTP üzerinden iletmeyin veya bir sohbete yapıştırmayın.
Otomatik yenileme — yapılandıracak hiçbir şey yok
Let's Encrypt sertifikaları 90 gün geçerlidir. Nodetonet, son kullanma tarihinden 30 gün önce bir yenileme kuyruğa alır. Yenileme, ilk verme ile aynı DNS-01 akışını kullanır — yeni bir challenge kaydı yazarız, Let's Encrypt doğrular, yeni sertifikayı tüm edge node'larına dağıtırız ve eskisini sileriz. Yenilenen sertifika eski sertifika sona ermeden dağıtıldığından proxy'leriniz hiçbir TLS kesintisi yaşamaz. Yenileme girişimi başarısız olursa (DNS yayılım gecikmesi, geçici Let's Encrypt kesintisi), görev otomatik olarak yeniden dener; otomatik yenileme yazısı yeniden deneme planını ve manuel override'ı kapsar.
Bilinmeye değer edge case'ler
- Wildcard'lar tek seviyelidir.
*.yourdomain.com,a.yourdomain.comveb.yourdomain.com'u kapsar, ancaka.b.yourdomain.com'u kapsamaz. Derinlemesine iç içe alt alan adları kendi sertifikalarına ihtiyaç duyar, ancak bu proxy bağlamında nadir bir durumdur. - Apex dahildir. Aynı sertifika
yourdomain.comkök alan adını da kapsar, böylece kök alandaki bir landing page tarayıcı TLS uyarıları vermez. - Let's Encrypt rate limit'leri hâlâ geçerlidir. Aynı alan adını bir hafta içinde tekrar tekrar silip yeniden eklerseniz yinelenen-sertifika limitine yaklaşırsınız. Silinen alan adlarını yeniden eklemeden önce en az bir hafta bekleyin.
- HTTPS tünelleri aynı sertifikayı kullanır. Özel alan adınızdaki HTTP tünelleri aynı wildcard sertifikasından yararlanır — herhangi bir tünel alt alan adı ek adımlar olmadan kapsanır. TLS ile ilgili sağlık kontrolleri için tünel sağlığını izleme'ye bakın.
- VPN bağlantıları etkilenmez. Nodetonet VPN'i de çalıştırıyorsanız, wildcard sertifikası proxy'lerinizin ve tünellerinizin HTTPS katmanını yönetir, VPN taşımasını değil.
Özel alan adı kurulumunun daha büyük resmindeki yeri
Wildcard SSL, üç parçalı özel alan adı yığınının bir parçasıdır: nameserver yetkisi (Nodetonet'in DNS zone'unuzu kontrol etmesi için), wildcard sertifika verme (bu yazı) ve edge yönlendirme (her alt alan adını doğru proxy'ye yönlendiren SNI tabanlı yönlendirme). Üçü de bir alan adı eklendiğinde otomatik olarak yapılandırılır — manuel NGINX yapılandırması, sertifika yükleme veya çalıştırılacak Certbot yoktur. Uçtan uca akış için kendi alan adınızı getirme'ye, TLS handshake'in ardından isteklerin nasıl dağıtıldığı için HTTPS proxy'ler ve SNI yönlendirme'ye bakın.
Başlayın
Alan adınızı eklemeye hazır mısınız? Özel alan adı kurulum rehberine gidin, nameserver'larınızı yönlendirin ve wildcard sertifikanız dakikalar içinde canlıya geçer. Sorularınız için support@nodetonet.com adresinden bize ulaşın veya discord.gg/nodetonet sunucumuza katılın. Herhangi bir prodüksiyon alan adı yönlendirmeden önce paneli keşfetmek için ücretsiz hesap da oluşturabilirsiniz.