태그 보관물: VMware

VMware ESXi7 인증서 변경

개요

VMware vSphere(ESXi) 설치 시 기본 적용되는 자체 서명 인증서(Self-Signed Certificate)는 브라우저에서 “안전하지 않은 연결” 경고를 지속적으로 표시합니다. VMware ESXi7 인증서 변경을 통해 Let’s Encrypt에서 발급받은 공인 인증서를 적용하면 이 경고를 제거하고 도메인 기반으로 안전하게 웹 콘솔에 접근할 수 있습니다. ESXi의 인증서 파일은 /etc/vmware/ssl/ 경로에 위치하며, 기존 파일을 백업한 뒤 새 인증서로 교체하고 hostd 서비스를 재시작하는 방식으로 진행합니다.

구성 환경
– 인증서 보관 경로 : /etc/vmware/ssl
– root 인증서 : castore.pem
– public key : rui.crt
– private key : rui.key
– 인증서 발급 기관 : Let’s Encrypt(RSA 키 발급)

Self-Signed 인증서의 문제점과 해결 방법

VMware ESXi를 처음 설치하면 자체 서명 인증서(Self-Signed Certificate)가 자동으로 생성됩니다. 이 인증서는 공인 CA(Certificate Authority)가 서명하지 않았기 때문에 브라우저에서 신뢰할 수 없는 연결로 표시되고 매번 예외를 추가해야 하는 불편함이 있습니다. 또한 자동화 스크립트나 SDK에서 ESXi API를 호출할 때 인증서 검증 오류가 발생하여 --no-verify-ssl 같은 보안 우회 옵션을 사용하게 됩니다.

Let’s Encrypt에서 발급받은 무료 공인 인증서를 ESXi에 적용하면 이 문제를 해결할 수 있습니다. Let’s Encrypt는 90일 유효기간의 인증서를 무제한 발급하며, RSA와 ECDSA 키 타입을 모두 지원합니다. ESXi는 RSA 키만 지원하므로 반드시 certbot certonly --key-type rsa로 발급해야 합니다.

기존 인증서 백업

    $ cd /etc/vmware/ssl
    
    # 원복을 위한 root 인증서, public key, private key 백업
    $ cp castore.pem castore.pem.bak
    $ cp rui.crt rui.crt.bak
    $ cp rui.key rui.key.bak

    Let’s Encrypt 인증서 적용 및 웹서비스 재기동

    $ cd /etc/vmware/ssl
    
    # root 인증서 다운로드 및 적용
    $ curl https://letsencrypt.org/certs/isrgrootx1.pem.txt -o castore.pem
    
    # Let's Encrypt 인증서 파일(fullchain.pem, privkey.pem) /etc/vmware/ssl 사전 복사 처리 후 진행
    $ openssl x509 -inform PEM -in fullchain.pem -out rui.crt
    $ cp privkey.pem rui.key
    
    # 웹서비스 재기동
    $ /etc/init.d/hostd restart

    서비스 재기동 완료 후 브라우저에서 할당된 도메인으로 정상 접속되면 완료입니다. 브라우저 주소창의 자물쇠 아이콘을 클릭하여 인증서 발급자가 Let’s Encrypt인지, 도메인이 일치하는지 확인합니다.

    인증서 갱신 및 유의사항

    Let’s Encrypt 인증서는 90일 유효기간을 가집니다. 만료 전에 갱신하지 않으면 브라우저에서 다시 경고가 표시됩니다. ESXi는 시스템 내부에 certbot이 설치되지 않으므로 자동 갱신을 ESXi 자체에서 처리할 수 없습니다. 대신 별도 서버에서 certbot으로 인증서를 갱신한 뒤, 갱신된 인증서 파일을 SCP나 SFTP로 ESXi의 /etc/vmware/ssl/에 복사하고 /etc/init.d/hostd restart를 실행하는 방식으로 갱신합니다.

    인증서 교체 후에는 vSphere Client나 ESXi Host Client에서 로그아웃 후 재로그인해야 새 인증서가 반영됩니다. 또한 기존에 이 ESXi를 vCenter에 연결한 경우 vCenter에서도 인증서 재인증이 필요할 수 있습니다. 백업 파일(*.bak)은 인증서 교체에 문제가 생겼을 때 원복할 수 있도록 보관합니다.

    참고

    관련 포스트:

    참고 문서: VMware ESXi 인증서 교체 공식 문서 · Let’s Encrypt 공식 문서