linux web服务器怎么配置ssl

linux web服务器怎么配置ssl,第1张

每种web服务器不太一样,配置https默认为443端口。需要准备ssl证书

1、java相关比如tomcat/weblogic等,需要keystore文件包含ssl证书,例如tomcat需要在conf/server.xml配置

<Connector port="443" protocol="HTTP/1.1" SSLEnabled="true"

maxThreads="150" scheme="https" secure="true"

clientAuth="false" sslProtocol="TLS" keystoreFile="keystore.jks" keypass="123456" URIEncoding="UTF-8"/>

2、apache/nginx等需要用key和pem证书,例如nginx

server {

listen 443

server_name localhost

ssl on

ssl_certificate www.pem

ssl_certificate_key www.key

ssl_protocols TLSv1 TLSv1.1 TLSv1.2 SSLv2 SSLv3

ssl_ciphers ALL:!ADH:!EXPORT56:RC4+RSA:+HIGH:+MEDIUM:+LOW:+SSLv2:+SSlv3:+EXP

ssl_prefer_server_ciphers on

location /{

/www

include proxy.conf

}

}

3、例如IIS,需要PFX或P12证书,配置https,443端口,指定ssl证书即可

4、netstat -ntlp检查443端口是否开启

windows系统下的教程如下所示:

SSL部署前特别说明

1. 陕西CA SSL服务器证书部署指南(以下简称“本部署指南”)主要描述如何通过第三方系统产生密钥对和如何将SSL服务器证书部署到Apache服务器

2. 本部署指南适用于linux、windows系统下Apache 2.X版本;

获取服务器SSL证书

  获取SSL证书

在您完成申请SNCA服务器证书的流程后,SNCA将会在返回给您的邮件中附上根证书issuer.crt和相应的CA证书。CA证书就是文件就是youdomain.crt和私钥文件youdomain.key,请确认所收到的证书文件是您需要的CA证书。

安装服务器SSL证书

1、打开 apache 安装目录下 conf 目录中的 httpd.conf 文件,

找到 #LoadModule ssl_module modules/mod_ssl.so

(如果找不到请确认是否编译过 openssl 插件)

#Include conf/extra/httpd_ssl.conf 删除行首的配置语句注释符号“#” 保存退出。

2、打开 apache 安装目录下 conf/extra 目录中的 httpd-ssl.conf 文件

a.打开Apache2.2/conf/extra/目录下的httpd-ssl.conf文件,将

”ServerName www.example.com:443”改成您的主机域名,

DocumentRoot指定网页文件路径

(此处的配置和http的80端口配置文件保持一致 )

b.添加SSL协议支持语句,关闭不安全的协议和加密套件

SSLProtocol all -SSLv2 -SSLv3

c.修改加密套件如下

SSLCipherSuite

ECDHE-RSA-AES128-GCM-SHA256:ECDHE:ECDH:AES:HIGH:!NULL:!aNULL:!3DES:!MD5:!ADH:!RC4:!DH:!DHE

d.找到如下三个选项SSLCertificateFile、SSLCertificateKeyFile和SSLCertificateChainFile这三个配置项,将youdomain.crt和youdomain.key 及证书链

issuer.crt文件上传到该目录(这里是/usr/local/apache/conf/sslcert,windows路径自己指定)下:

完整的配置文件如下:

保存退出,并重启Apache,

访问测试

服务器若部署了SSL证书,浏览器访问时将出现安全锁标志;

SSL备份和恢复

在您完成服务器证书的安装与配置后,请务必要备份好您的服务器证书,避免证书遗失给您造成不便:

  备份服务器证书

备份服务器证书私钥文youdomain.key,服务器证书文件youdomain.crt。

2.恢复服务器证书

参照步骤“三、安装服务器证书”即可完成恢复 *** 作。

证书遗失处理

若您的证书文件损坏或者丢失且没有证书的备份文件,请联系SNCA办理遗失补办业务,重新签发服务器证书。

要启用 SSL 服务器证书验证,并为您的用户提供他们希望的安全级别,您应该从第三方证书颁发机构获得证书。由第三方证书颁发机构颁发给您的组织的证书通常是与 Web 服务器密切关联的,更具体地说,是与您要绑定 SSL 的网站关联的。

解释步骤:

首先请确认您的Apache服务器已经安装有加密模块,可以是OpenSSL,或是OpenSSL+ModSSL。

通过OpenSSL给Apache服务器产生一个密钥对(key pair)

# openssl req -new -nodes -keyout private.key -out public.csr

在这里,您需要根据您Apache服务器的实际信息回答一些问题,主要有:国家名(Country Name)、省或洲际名(State or Province Name)、地方名(Locality Name)、组织名(Organization Name)、组织单位名(Organization Unit Name)、通用名(Common Name)、email地址(Email Name)、私钥保护密码(a challenge password)、可选公司名(An opentional company name)。

这里有必要注意的是,国家名一定要是标准的缩写,中国是CN通用名一定是FQDN。

然后,在您的当前目录下会产生两个文件:private.key和public.csr。

private.key是您的私钥,public.csr是证书请求文件。

淘宝中找到:Gworg,申请SSL证书。把刚才的public.csr请求文件提供给Gworg,完成证书的申请工作。

申请完证书之后,将证书文件复制到您刚才保存私钥和请求文件的目录下。

现在配置您的Apache服务器的http.conf文件,打开https服务。

请用编辑器(unix或linux可以用vi,windows用notpad。请不要用word之类的字处理软件,因为它会包括一些不可见控制符)

增加如下内容:

SSLCertificateFile /etc/ssl/crt/public.der

SSLCertificateKeyFile /etc/ssl/crt/private.key

请根据您的证书和私钥的实际地址,修改上述内容。

重新启动您的Apache 服务器。您可以通过启动脚本来实现。

# apachectl stop

# apachectl startssl

这样,您Apache 服务器的80和443端口同时提供服务了。


欢迎分享,转载请注明来源:内存溢出

原文地址:https://54852.com/yw/7494619.html

(0)
打赏 微信扫一扫微信扫一扫 支付宝扫一扫支付宝扫一扫
上一篇 2023-04-06
下一篇2023-04-06

发表评论

登录后才能评论

评论列表(0条)

    保存