TLS-Zertifikate für interne Dienste: So macht man es richtig
TLS certificates for internal services done right

Interne Dienste wie Grafana benötigen TLS-Zertifikate, ohne dass Clients Zertifikatsfehler ignorieren müssen. Der Autor erklärt, warum selbstsignierte Zertifikate unpraktisch sind, und stellt eine elegante Lösung mit Split-Horizon-DNS, einer Web Application Firewall (WAF) und dem ACME-Protokoll vor. Konkret zeigt er, wie man mit NetBird, acme.sh und nginx kostenlos gültige Let's-Encrypt-Zertifikate für interne Dienste ausstellt und automatisch erneuert – inklusive Konfigurationsbeispielen und Tipps für SAN-Zertifikate.
Statt selbstsignierte Zertifikate auf jedem Rechner zu installieren, ist es viel einfacher, eine WAF an einer Stelle einzurichten – auf unserem Server.