Chuyển tới nội dung chính

Phương thức cập nhật chứng chỉ

clmBot hỗ trợ hai phương thức gia hạn chứng chỉ, có thể lựa chọn tùy theo môi trường mạng của máy chủ:

Phương thức gia hạnChế độ hoạt độngYêu cầu cổngTình huống áp dụng
Đẩy từ đám mâyKhởi tạo đẩy từ bảng điều khiển quản trị, clmBot server nhận và cập nhậtCần mở cổng vào 8862/tcpChính sách mạng cho phép, mong muốn cập nhật có hiệu lực ngay
Kéo theo lịchclmBot định kỳ kiểm tra đám mây có chứng chỉ mới hay không và tự động cập nhậtKhông cần mở cổng vàoMáy chủ không thể mở cổng vào (khuyến nghị dùng làm phương thức mặc định)

Hai phương thức không xung đột với nhau, trong cùng một nhóm máy chủ có thể dùng một phần theo phương thức đẩy, một phần theo phương thức kéo theo lịch.

Phương thức 1: Đẩy từ đám mây

Khởi động clmBot server trên máy chủ

./clm-bot-linux-amd64 server -a="0.0.0.0:8862"

-a chỉ định địa chỉ và cổng lắng nghe, mặc định là 0.0.0.0:8862. Sau khi khởi động, clmBot sẽ chạy thường trú như một máy chủ, chờ đẩy từ đám mây.

Lưu ý
  • Cần mở cổng vào 8862/tcp trong tường lửa máy chủ và nhóm bảo mật đám mây.
  • Máy chủ clmBot bật xác thực TLS hai chiều cho kết nối đẩy từ đám mây, chỉ chấp nhận chứng chỉ đẩy của các nút đã hoàn tất kích hoạt truy cập.

Nếu không muốn mở cổng vào, vui lòng sử dụng Cách 2: Định kỳ kéo.

Thông tin

Máy chủ clmBot cần duy trì chạy để nhận đẩy. Trong môi trường sản xuất, nên đăng ký nó làm dịch vụ hệ thống và đặt tự khởi động khi bật máy, xem Triển khai dưới dạng dịch vụ và nâng cấp.

Đẩy chứng chỉ trong bảng quản trị

Đăng nhập vào bảng quản trị, vào danh sách điểm cài đặt, tìm điểm cài đặt mục tiêu và nhấp vào Đẩy chứng chỉ, sau khi xác nhận hệ thống sẽ đẩy chứng chỉ mới nhất đến máy chủ và tự động hoàn tất cập nhật.

Cách 2: Định kỳ kéo

Chế độ định kỳ kéo không cần mở cổng vào, clmBot sẽ định kỳ thực hiện kiểm tra cập nhật, đây là cách mặc định được khuyến nghị.

Linux: Cấu hình crontab

Thêm lệnh cập nhật clmBot vào crontab:

crontab -e

Thêm một dòng (thực hiện kiểm tra gia hạn chứng chỉ vào lúc 3 giờ sáng mỗi ngày):

0 3 * * * cd /opt/clm-bot && ./clm-bot-linux-amd64 update-certificate >> update.log 2>&1
Lưu ý
  • Trong lệnh, trước tiên phải cd đến thư mục cài đặt clmBot rồi mới thực thi, vì clmBot mặc định đọc config.yaml từ thư mục hiện tại.
  • Cũng có thể không chuyển thư mục mà dùng tham số -c để chỉ định đường dẫn tệp cấu hình: ./clm-bot-linux-amd64 -c /opt/clm-bot/config.yaml update-certificate.
  • Vui lòng thay đường dẫn bằng thư mục cài đặt thực tế.

Kết quả thực thi sẽ được ghi thêm vào update.log, đồng thời clmBot sẽ ghi nhật ký chạy vào logs/clm-bot.log trong thư mục chứa tệp cấu hình.

Windows: cấu hình tác vụ theo lịch

Tạo tác vụ theo lịch trên máy chủ Windows để thực thi định kỳ:

cd /d C:\clm-bot && clm-bot-windows-amd64.exe update-certificate >> update.log 2>&1

Sau khi tạo xong, bạn có thể nhấp chuột phải vào tác vụ và chọn chạy để xác minh, sau đó kiểm tra nhật ký trong thư mục cài đặt để xác nhận kết quả thực thi.

Tự động cấp lại và cập nhật chứng chỉ

Chứng chỉ được clmBot cập nhật đến từ việc tự động cấp lại trên đám mây. Đăng nhập vào backend quản trị, vào trang chi tiết chứng chỉ SSL, trong phần cài đặt tự động cấp lại, chọn hoặc nhập chu kỳ cấp lại (ví dụ: 30 ngày) và lưu.

Hiệu quả tổng thể sau khi thiết lập:

  1. Trước khi chứng chỉ hết hạn, đám mây sẽ tự động hoàn tất việc cấp lại theo chu kỳ cấp lại và tạo chứng chỉ mới.
  2. clmBot nhận chứng chỉ mới theo cách được cấu hình (đẩy hoặc kéo theo lịch).
  3. clmBot thực hiện cập nhật chứng chỉ cục bộ:
  • Khi chứng chỉ cục bộ khớp với chứng chỉ mới nhất trên đám mây, bỏ qua cập nhật.
  • Khi không khớp, tự động sao lưu tệp chứng chỉ cục bộ (tạo bản sao lưu có dấu thời gian .bak), lần lượt thực hiện before_script, ghi chứng chỉ mới, thực hiện after_script để hoàn tất việc tải lại dịch vụ.
Mẹo

Nếu cần thực thi một lần after_script mà không cập nhật chứng chỉ (ví dụ: để gỡ lỗi tập lệnh tải lại), bạn có thể dùng tham số --force-after.