Шифрование для доступа к веб-сайтам
Без шифрования пароли и данные измерений передаются в открытом текстовом виде. В домашней сети это обычно приемлемо. Однако, как только интерфейс становится доступен за пределами домашней сети, HTTPS становится необходимым, наряду с аутентификацией . Использование только одного из этих методов неэффективно: вход в систему без шифрования отправляет пароль в незашифрованном виде, а шифрование без аутентификации защищает уже открытую дверь.
Три способа
| Прочь | Когда подходит |
|---|---|
| Сертификат, подписанный собственноручно | Только внутри вашей собственной сети. Соединение зашифровано, но браузер предупреждает вас каждый раз при попытке доступа, потому что никто не ручается за сертификат. |
| Let's Encrypt | Если у вас есть собственный домен и порт 80 доступен извне, это бесплатно и принимается браузерами. |
| адаптер для Интернета вещей | Если порт не нужно открывать, соединение устанавливается изнутри наружу; шифрование обрабатывается сервисом. |
Для удалённого доступа третий метод является самым простым и безопасным, поскольку не требует открытия порта на маршрутизаторе. Два других метода предназначены для доступа внутри вашей собственной сети.
Депозитные сертификаты
ioBroker управляет сертификатами централизованно. Они вводятся один раз в системных настройках на вкладке «Сертификаты» , после чего становятся доступны всем адаптерам. По умолчанию там отображаются три самоподписанных сертификата.defaultPublic ,defaultPrivate иdefaultChained .
В нем также объясняется, как интегрировать пользовательский сертификат и какие права доступа к файлам есть у пользователя.iobroker Для этого требуется, и именно так интегрирован Let's Encrypt.
Включить HTTPS
В конфигурации соответствующего экземпляра, например:web.0 илиadmin.0 Проверяется наличие зашифрованного соединения (HTTPS) . После этого доступ к интерфейсу возможен только черезhttps:// доступный, старый звонок сhttp:// Это ни к чему не приведёт.
Попробуйте сначала запустить программу через веб- адаптер, а не через административный адаптер. Если что-то пойдет не так, административный адаптер станет недоступен. Выйти из него можно через командную строку:iobroker set admin.0 --secure false .
Процедура, доказавшая свою эффективность:
- Сохраните сертификат в системных настройках.
- К
web.0Включите HTTPS и сохраните изменения. - Интерфейс в браузере с
https://Позвоните и уточните, прибудет ли оно. - Проверьте журнал . Там в открытом текстовом виде перечислены ошибки чтения файлов сертификатов.
- Только после этого следует повторить тот же шаг в панели администратора.
Что после этого становится невозможным?
После переключения некоторые элементы по-прежнему ссылаются на старый адрес:
- Закладки и ссылки на
http://…. - Скрипты и адаптеры, осуществляющие доступ к системе через HTTP.
webили наsimple-apiдоступ. - Встроенные страницы в визуализации. Браузер не загружает HTTP-контент на страницу HTTPS.
Поэтому после переключения просмотрите визуализацию и изучите журнал событий.
Самоподписанный сертификат одинаков для каждой установки ioBroker и, следовательно, небезопасен с точки зрения проверки личности. Он шифрует соединение, но не доказывает, что сервер является тем, за кого себя выдает. Этого достаточно для локальной сети, но недостаточно для внешнего доступа.