PVE 配置 acme.sh + Cloudflare 实现 https 证书自动续签(DNS 验证)

Search for a command to run...

No comments yet. Be the first to comment.
本文不做基础知识的扫盲。 我一直想将 PVE 上全量的虚拟机纳入 Grafana 中展示,然而又不想一台台的配置 node_exporter。偶然的机会听说了 Prometheus Proxmox VE Exporter 插件,索性配置一下这个插件,将 PVE 的数据接入 Grafana。 整体架构如下图: 1. 配置 PVE 用户 网上的很多教程都是直接拿 root@pam 账户来进行操作,但特权账号用作监控其实是安全风险蛮高的一件事情。这里我们单独建立一个审计(PVEAuditor)账户来...
本文不做基础知识的扫盲。 我一直想将 PVE 上全量的虚拟机纳入 Grafana 中展示,然而又不想一台台的配置 node_exporter。偶然的机会听说了 Prometheus Proxmox VE Exporter 插件,索性配置一下这个插件,将 PVE 的数据接入 Grafana。 整体架构如下图: 1. 配置 PVE 用户 网上的很多教程都是直接拿 root@pam 账户来进行操作,但特权账号用作监控其实是安全风险蛮高的一件事情。这里我们单独建立一个审计(PVEAuditor)账户来...

导语:在美国和西方发达国家,经济繁荣、衰退、复苏、繁荣周而复始,有其周期性和相应的经济对策。但中国是政治挂帅,政治凌驾经济,而且习惯只算政治账,不算经济账。当前中国经济盛极而衰,正是由于中共只搞局部经济体制改革,迟迟不启动政治体制改革带来的恶果。 当前中国经济面临私企倒闭潮、外企撤离潮、投资大幅萎缩潮、出生人口下降潮、消费严重不足潮、债务连环爆煲潮,员工大规模失业潮,政府财税失血潮……投资、出口、消费三大经济引擎全部动力不足乃至死火。中国国家统计局日前公布的7月份经济数据,不是疲弱下挫就是远...

众所周知,IPv6 和 IPv4 不同,IPv6 的地址池更加丰富,也摒弃了 IPv4 中目前常见的 NAT 做法(虽然有 NAT6 的存在,但这终究是一种不受推荐的选择)。对于如果 WireGuard 中的一个 Peer 存在 IPv6 前缀(即 IP 地址不是/128),该设备就可以作为 Server,将前缀下的一部分地址分配给 VPN 中的其他设备的。 本文以 WireGuard 为例进行展示,IP地址均为静态指定,不涉及 DHCPv6。 首先给出网络拓扑图: 1. 更改 Linux 配...

我平时比较懒,不愿意手工安装系统,而是使用官方的 VMware 镜像,但官方镜像的语言支持只提供了 English。对于偶尔需要输入个中文的我来说,还是有些困扰的。 1、 换源 从官网下载 deb 包:https://pinyin.sogou.com/linux/?r=pinyin 推荐使用 apt install ./sogouxxxxx.deb,自动解决依赖问题,省心。 2、左上角图标,所有程序中输入input,找到 Input Method。 在一堆弹窗之后,将输入法切换到 Fcitx。...

Xiaoxk's Blog
28 posts
你看那通天的巨塔,每时每刻都有人往下跳。我小时候不懂,以为那是雪花。
此方案本身要求域名托管在 Cloudflare (即 NS 指向 Cloudflare)。
本着安全和最小权限的原则,本方案我们使用 User API Token + Zone ID(区域 ID) 的方式进行授权。
Cloudflare 现在 API 的管理非常让人迷惑,有一个 Account API Token,还有一个 User API Token。中文分别翻译做了账户和用户,这个翻译就会让人更迷惑。
User API token 生成需要点击右上角的个人 icon,选择 Profile,在新打开的 My Profile 页面左侧找到 API Tokens,然后就可以找到 User API Tokens 界面。
权限的话,只需要配置 Zone.Zone(只读)和 Zone.DNS(编辑)两个权限就可以,具体的菜单项配置可参考下图。
Zone 区域的概念和域名是对应的,所以我们首先要控制台首页进入对应的域名配置页。
进入后在 Overview 页面,右侧页面一直往下滑,最下方的 API 处就会有对应的 Zone ID。
在 Datacenter 的设置中找到 ACME,首先在上方的 Account 中添加一个账户,名称(Account Name)可依据个人偏好随意填写,邮件地址填写个人邮箱。
ACME Directory 这里有两个选项:Let's Encrypt V2 可视作“生产环境”,有严格的频率限制,超限后会一段时间被暂停服务;Let's Encrypt V2 Staging 可是做“测试环境”,这里可用来多次高频的实验性签发,证书会带有 Staging 的标志,且证书仅用于技术可行性验证,并不保证可靠性。
完成点击接受 TOS 协议,注册即可。
接下来到下方配置插件。点击添加按钮,Plugin ID 可依据个人喜好自行配置,DNS API 选择“Cloudflare Managed DNS”,然后填写前面两步获取的 CF_Token 和 CF_Zone_ID 两个参数,部分格式提示见图片。
接下来我们把视角从数据中心切换到单台宿主机(图示为 pve),进入宿主机的系统设置(System),选择证书(Certificates),在下方的 ACME 中点击添加。
既然没有 Web 对外暴露,Challenge Type 我们只能选择 DNS 方式,插件选择刚刚建立的插件(这里下拉选项里应该能看到刚刚创建的 Plugin ID),Domain 中填写机器对应的域名即可。
上述步骤全部完成后,点击 Order Certificates Now,即可自动更新。
后续,系统会根据 3.2 中 Validation Delay 的配置要求,在证书到期前的特定日期,自动发起证书的需求和 Web 的重启生效。