rusNAS 1.5.14 — Сертификаты, применяемые в один клик
Главное
Раздел «Сеть → Сертификаты» доведён до завершённого вида. Если раньше выписанный сертификат Let's Encrypt был только записью в списке, то теперь любой сертификат — Let's Encrypt, импортированный или самоподписанный — применяется к веб-интерфейсу rusNAS, веб-серверу и порталу разблокировки одним кликом. При выпуске первого «настоящего» сертификата веб-интерфейс администратора автоматически переключается на него; раньше для этого требовались действия в командной строке.
Параллельно подтянули защиту самого веб-интерфейса администратора: используемый по умолчанию самоподписанный сертификат теперь содержит все актуальные сетевые адреса сервера, а минимальная поддерживаемая версия TLS приведена к 1.2 — устаревшие протоколы TLS 1.0 и 1.1 более не принимаются.
Что нового для администратора
- «Применено к» — колонка в списке сертификатов. Видно, какие сервисы прямо сейчас используют каждый из сертификатов: веб-интерфейс rusNAS, веб-сервер, портал разблокировки шифрованных хранилищ.
- Кнопка «Применить к…» на каждом сертификате. Открывает компактное окно с тремя переключателями. Снятие переключателя возвращает сервис на самоподписанный сертификат rusNAS — без правки конфигов вручную.
- Автоматическое применение Let's Encrypt. Если веб-интерфейс администратора использует самоподписанный сертификат (поведение по умолчанию), первый выписанный сертификат Let's Encrypt сразу же применяется к нему. После выпуска на экране появляется напоминание перезайти по новому адресу.
- Автоматическое продление с переустановкой. При плановом обновлении Let's Encrypt сертификата (фоновый сервис rusNAS) новый сертификат автоматически передаётся во все привязанные к нему сервисы. Окно без обслуживания исключено.
- Самоподписанный сертификат — по адресам сервера. Используемый по умолчанию сертификат теперь содержит имя хоста и все его сетевые адреса. Браузер Chrome и Safari принимают исключение по любому из них без дополнительных предупреждений.
- Самоподписанный сертификат перевыпускается автоматически при смене сетевого адреса. Если сервер получил новый IP по DHCP, сертификат перевыпускается без участия администратора.
Соответствие стандартам
- Веб-интерфейс администратора: минимальная версия TLS — 1.2. Устаревшие TLS 1.0 и 1.1, исключённые из стандартов (RFC 8996), больше не принимаются. Корпоративные требования PCI DSS и большинства compliance-аудитов в этой части закрыты.
Исправления
- «Сеть»: устранена ситуация, в которой после смены сетевого адреса сервера администратор не мог войти в веб-интерфейс с нового адреса — браузер закрывал соединение без возможности принять исключение сертификата. Теперь самоподписанный сертификат всегда содержит актуальные адреса.
Рекомендация по установке
Содержит обновление безопасности (отключение устаревших TLS-протоколов) и расширяет управление сертификатами. Установка рекомендуется при ближайшем регламентном окне обслуживания. Если у вас используется доменное имя — после установки достаточно одного клика, чтобы веб-интерфейс начал работать с вашим сертификатом Let's Encrypt.
← Все версии