<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>DNS認証 &#8211; 楽しいブログ</title>
	<atom:link href="https://cs.machijun.net/tag/dns%E8%AA%8D%E8%A8%BC/feed/" rel="self" type="application/rss+xml" />
	<link>https://cs.machijun.net/</link>
	<description>コンピュータ関連の記事を書いていこうかな</description>
	<lastBuildDate>Sat, 08 Dec 2018 15:24:01 +0000</lastBuildDate>
	<language>ja</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=5.2.15</generator>
	<item>
		<title>Let&#8217;s EncryptでDNS認証によるワイルドカード証明書の発行</title>
		<link>https://cs.machijun.net/get-wildcard-certificate-by-letsencrypt-using-dns.html</link>
				<pubDate>Thu, 06 Dec 2018 16:20:44 +0000</pubDate>
		<dc:creator><![CDATA[machijun]]></dc:creator>
				<category><![CDATA[IT]]></category>
		<category><![CDATA[DNS認証]]></category>
		<category><![CDATA[Let's Encrypt]]></category>
		<category><![CDATA[ワイルドカード証明書]]></category>
		<category><![CDATA[証明書]]></category>

		<guid isPermaLink="false">https://cs.machijun.net/?p=5</guid>
				<description><![CDATA[はじめに Let&#8217;s EncryptでDNS...]]></description>
								<content:encoded><![CDATA[<h2>はじめに</h2>
<p>Let&#8217;s EncryptでDNS認証を用いてワイルドカード証明書を発行します。<br />
発行に使ったOSはCentOS7( CentOS Linux release 7.4.1708 (Core) )です。</p>
<p><span id="more-5"></span><br />
</p>
<h2>certbotのインストール</h2>
<p><a href="https://letsencrypt.jp/usage/install-certbot.html#CentOS7" target="_blank" rel="noopener">公式</a>にあるとおり、yumコマンドで簡単にインストールできます。</p>
<pre class="brush: bash; title: ; notranslate">
[user@websv1 ~]$ sudo yum install epel-release
[user@websv1 ~]$ sudo yum install certbot
</pre>
<h2>証明書発行</h2>
<p>開始する前に、以下を準備してください。<br />
・メールアドレス（有効期限が近付いた際に通知が来ます）<br />
・DNSの管理アクセス権（当たり前ですが、DNSにレコード登録できないとこの手順は実行できません）</p>
<p>以下のコマンドを打ちます。<br />
メールアドレスとドメインは正しいものに書き換えて実行してください。</p>
<pre class="brush: bash; title: ; notranslate">
[user@websv1 ~]$ sudo certbot certonly \
 --manual \
 --server https://acme-v02.api.letsencrypt.org/directory \
 --email example@example.com \
 --agree-tos \
 --manual-public-ip-logging-ok \
 --preferred-challenges dns \
 --domain *.example.com
</pre>
<pre class="brush: bash; title: ; notranslate">
Saving debug log to /var/log/letsencrypt/letsencrypt.log
Plugins selected: Authenticator manual, Installer None
Starting new HTTPS connection (1): acme-v02.api.letsencrypt.org
Obtaining a new certificate
Performing the following challenges:
dns-01 challenge for example.com

-------------------------------------------------------------------------------
Please deploy a DNS TXT record under the name
_acme-challenge.example.com with the following value:

sQYXginymMXXXXXXXXXXXXXg8RFjTQ

Before continuing, verify the record is deployed.
-------------------------------------------------------------------------------
Press Enter to Continue
</pre>
<p>ここで、Enterを押す前に指定されたレコードをDNSに登録します。<br />
この例では[_acme-challenge]というTXTレコードを[example.com]に作ってください。<br />
レコードに指定された「sQYXginy&#8230;.」という値を登録します。</p>
<p>反映に時間がかかるかもしれないので、少し待ってからEnterを押してください。</p>
<pre class="brush: plain; title: ; notranslate">
Waiting for verification...
Cleaning up challenges

IMPORTANT NOTES:
 - Congratulations! Your certificate and chain have been saved at:
   /etc/letsencrypt/live/example.com/fullchain.pem
   Your key file has been saved at:
   /etc/letsencrypt/live/example.com/privkey.pem
   Your cert will expire on 2018-07-20. To obtain a new or tweaked
   version of this certificate in the future, simply run certbot
   again. To non-interactively renew *all* of your certificates, run
   &quot;certbot renew&quot;
 - If you like Certbot, please consider supporting our work by:

   Donating to ISRG / Let's Encrypt:   https://letsencrypt.org/donate
   Donating to EFF:                    https://eff.org/donate-le
</pre>
<p>/etc/letsencrypt/live/example.com/ に作成された証明書と秘密鍵があります。</p>
<h2>おまけ）p12形式への変換</h2>
<p>WindowsやIISで使うために、p12形式に変更します。<br />
・opensslが入っていなければyumでインストールしてください。<br />
・/etc/letsencrypt/live/example.com/　への読み書き権限のあるユーザで作業してください。</p>
<pre class="brush: bash; title: ; notranslate">
[user@websv1 ~]$ cd /etc/letsencrypt/live/example.com/
[user@websv1 example.com] openssl pkcs12 -export -out certfile.p12 -in cert.pem -inkey privkey.pem
Enter Export Password: (任意のパスワードを入力)
Verifying - Enter Export Password: (再度上記と同じパスワードを入力)
</pre>
<p>これで、/etc/letsencrypt/live/example.com/にcertfile.p12ができました。</p>
]]></content:encoded>
										</item>
	</channel>
</rss>
