Шифрование для доступа к веб-сайтам

Без шифрования пароли и данные измерений передаются в открытом текстовом виде. В домашней сети это обычно приемлемо. Однако, как только интерфейс становится доступен за пределами домашней сети, HTTPS становится необходимым, наряду с аутентификацией . Использование только одного из этих методов неэффективно: вход в систему без шифрования отправляет пароль в незашифрованном виде, а шифрование без аутентификации защищает уже открытую дверь.

Три способа

ПрочьКогда подходит
Сертификат, подписанный собственноручноТолько внутри вашей собственной сети. Соединение зашифровано, но браузер предупреждает вас каждый раз при попытке доступа, потому что никто не ручается за сертификат.
Let's EncryptЕсли у вас есть собственный домен и порт 80 доступен извне, это бесплатно и принимается браузерами.
адаптер для Интернета вещейЕсли порт не нужно открывать, соединение устанавливается изнутри наружу; шифрование обрабатывается сервисом.

Для удалённого доступа третий метод является самым простым и безопасным, поскольку не требует открытия порта на маршрутизаторе. Два других метода предназначены для доступа внутри вашей собственной сети.

Депозитные сертификаты

ioBroker управляет сертификатами централизованно. Они вводятся один раз в системных настройках на вкладке «Сертификаты» , после чего становятся доступны всем адаптерам. По умолчанию там отображаются три самоподписанных сертификата.defaultPublic ,defaultPrivate иdefaultChained .

В нем также объясняется, как интегрировать пользовательский сертификат и какие права доступа к файлам есть у пользователя.iobroker Для этого требуется, и именно так интегрирован Let's Encrypt.

Включить HTTPS

В конфигурации соответствующего экземпляра, например:web.0 илиadmin.0 Проверяется наличие зашифрованного соединения (HTTPS) . После этого доступ к интерфейсу возможен только черезhttps:// доступный, старый звонок сhttp:// Это ни к чему не приведёт.

Попробуйте сначала запустить программу через веб- адаптер, а не через административный адаптер. Если что-то пойдет не так, административный адаптер станет недоступен. Выйти из него можно через командную строку:iobroker set admin.0 --secure false .

Процедура, доказавшая свою эффективность:

  1. Сохраните сертификат в системных настройках.
  2. Кweb.0 Включите HTTPS и сохраните изменения.
  3. Интерфейс в браузере сhttps:// Позвоните и уточните, прибудет ли оно.
  4. Проверьте журнал . Там в открытом текстовом виде перечислены ошибки чтения файлов сертификатов.
  5. Только после этого следует повторить тот же шаг в панели администратора.

Что после этого становится невозможным?

После переключения некоторые элементы по-прежнему ссылаются на старый адрес:

  • Закладки и ссылки наhttp://… .
  • Скрипты и адаптеры, осуществляющие доступ к системе через HTTP.web или наsimple-api доступ.
  • Встроенные страницы в визуализации. Браузер не загружает HTTP-контент на страницу HTTPS.

Поэтому после переключения просмотрите визуализацию и изучите журнал событий.

Самоподписанный сертификат одинаков для каждой установки ioBroker и, следовательно, небезопасен с точки зрения проверки личности. Он шифрует соединение, но не доказывает, что сервер является тем, за кого себя выдает. Этого достаточно для локальной сети, но недостаточно для внешнего доступа.