{% extends "base.html" %} {% set active_page = "settings_ssl" %} {% set can_edit = current_user.has_permission('settings_ssl.edit') %} {% block page_title %}SSL/TLS{% endblock %} {% block page_sub %}
HTTPS-Verschlüsselung und HSTS für den nginx-Reverse-Proxy
{% endblock %} {% block content %}

Zertifikat

Zertifikat + privater Schlüssel im PEM-Format. Automatische Ausstellung über Let's Encrypt ist für rein interne Instanzen (noch) nicht verfügbar — Upload eines vorhandenen (z.B. selbst ausgestellten oder von einer internen CA signierten) Zertifikats.
{% if cert_info %}
Subject{{ cert_info.subject }}
Aussteller{{ cert_info.issuer }}
Gültig bis {{ cert_info.not_after.strftime('%d.%m.%Y') }} {% if cert_info.days_left < 0 %} abgelaufen {% elif cert_info.days_left <= 30 %} noch {{ cert_info.days_left }} Tage {% else %} noch {{ cert_info.days_left }} Tage {% endif %}
{% else %}

Noch kein Zertifikat hinterlegt.

{% endif %} {% if can_edit %}
Ein passwortgeschützter Schlüssel wird abgelehnt — nginx könnte ihn beim Start ohnehin nicht ohne manuelle Passworteingabe laden.
{% if cert_info and not ssl_enabled %}
{% elif cert_info %}

SSL muss zuerst deaktiviert werden, bevor das Zertifikat entfernt werden kann.

{% endif %} {% else %}

Für Upload/Entfernen fehlt das Recht „SSL/TLS ändern“.

{% endif %}

HTTPS aktivieren

Schaltet nginx auf Port 443 mit dem oben hinterlegten Zertifikat um. Port 80 leitet dann automatisch weiter, damit bestehende Lesezeichen/Links nicht ins Leere laufen.
{% if pending_ssl_token %}

Neue nginx-Konfiguration wurde angewendet. Wenn diese Seite gerade noch lädt, funktioniert die Verbindung — bitte bestätigen, bevor automatisch zurückgerollt wird (nach {{ ssl_revert_seconds }}s ohne Bestätigung).

{% elif can_edit %}
{% if not cert_info %}
Erst nach Hochladen eines Zertifikats verfügbar.
{% endif %}
Weist Browser an, diese Instanz künftig NUR noch über HTTPS aufzurufen — auch bei einem späteren Zurückschalten auf HTTP bleibt das im Browser für die eingestellte Dauer (1 Jahr) bestehen. Nur aktivieren, wenn das Zertifikat dauerhaft gepflegt wird.
{% else %}

Für das Aktivieren fehlt das Recht „SSL/TLS ändern“.

{% endif %}
{% endblock %} {% block scripts %} {% endblock %}