Certifikáty — Let's Encrypt¶
Postup pro nastavení automaticky obnovovaného SSL certifikátu s DNS challenge přes Cloudflare.
Přehled¶
| Prvek | Role |
|---|---|
| Let's Encrypt | Vydavatel certifikátu (zdarma) |
| Cloudflare | DNS provider pro automatické TXT záznamy (DNS-01 challenge) |
| FORPSI | Registrátor domény — nastavení NS delegace na Cloudflare |
| certbot | Nástroj pro získání a obnovu certifikátů |
Jednorázové nastavení¶
Krok 1 — Registrace na Cloudflare¶
- Jděte na dash.cloudflare.com → bezplatný účet
- Přidejte svou doménu
- Cloudflare vám přidělí 2 NS servery (např.
ada.ns.cloudflare.com)
Krok 2 — Nastavení NS ve FORPSI¶
- FORPSI → Správa domény → DNS záznamy
- Nahraďte stávající NS záznamy NS záznamy od Cloudflare
- Ponechte propagaci DNS (24–48 hodin)
Krok 3 — DNS Challenge delegace¶
Ve FORPSI přidejte CNAME záznam:
Tím Cloudflare automaticky zpracovává Let's Encrypt DNS-01 výzvy.
Krok 4 — Cloudflare API token¶
- Cloudflare → My Profile → API Tokens → Create Token
- Zvolte šablonu Edit zone DNS
- Omezte na vaši doménu
- Uložte token
Krok 5 — certbot¶
# Instalace
apt install certbot python3-certbot-dns-cloudflare
# Cloudflare credentials
echo "dns_cloudflare_api_token = VÁŠ_TOKEN" > /etc/letsencrypt/cloudflare.ini
chmod 600 /etc/letsencrypt/cloudflare.ini
# Získání certifikátu
certbot certonly \
--dns-cloudflare \
--dns-cloudflare-credentials /etc/letsencrypt/cloudflare.ini \
-d vasedomena.cz \
-d "*.vasedomena.cz" # wildcard pro subdomény
Automatické obnovení¶
Certbot automaticky obnovuje certifikáty přes systemd timer nebo cron:
# Ruční test obnovy
certbot renew --dry-run
# Crontab (pokud není systemd)
0 0 * * * certbot renew --quiet
Certifikáty jsou platné 90 dní, certbot je obnoví automaticky 30 dní před vypršením.