Unsaon pag-apply sa Let's Encrypt? Let's Encrypt SSL Free Certificate Principle & Installation Tutorial

Unsaon pag-apply sa Let's Encrypt?

Atong I-encrypt ang Prinsipyo sa SSL Certificate ug Tutorial sa Pag-install

Unsa ang SSL? Gihisgutan kini ni Chen Weiliang sa iyang miaging artikulo, " Unsa ang kalainan tali sa HTTP ug HTTPS? Usa ka detalyado nga pagpasabut sa proseso sa pag-encrypt sa SSL ."

Gawas sa mga e-commerce website, nga kinahanglan mopalit og mga advanced encrypted SSL certificate, ang mga new media professional nga mogamit og mga website aron i-promote ang ilang mga opisyal nga account sa WeChat mahimo usab nga mag-install og libre nga encrypted SSL certificate. Makatabang kini sa SEO ug mapaayo ang keyword ranking sa website sa mga search engine.

Unsaon pag-apply sa Let's Encrypt? Let's Encrypt SSL Free Certificate Principle & Installation Tutorial

Ang Let's Encrypt adunay kaugalingong workflow ( https://certbot.eff.org/ ). Ang mga tiggamit sa Linux mahimong motan-aw sa maong workflow ug mosunod niini nga tutorial.

I-download una ang tool sa certbot-auto, dayon padagana ang mga dependency sa pag-install sa himan.

wget https://dl.eff.org/certbot-auto --no-check-certificate
chmod +x ./certbot-auto
./certbot-auto -n

Paghimo SSL certificate

Sunod, gamita ang blog domain name ni Chen Weiliang isip ehemplo, palihog usba kini sumala sa imong kaugalingong panginahanglan ug padagana ang mosunod nga sugo pinaagi sa SSH.

Siguroha nga usbon ang sugo sa:

  1. Mailbox
  2. agianan sa server
  3. ngalan sa domain sa website

Usa ka domain nga usa ka direktoryo, paghimo usa ka sertipiko:

./certbot-auto certonly --email [email protected] --agree-tos --no-eff-email --webroot -w /home/admin/web/chenweiliang.com/public_html -d www.chenweiliang.com

Multi-domain nga single directory, makamugna og certificate: (ie, multiple domain names, single directory, gamita ang samang certificate)

./certbot-auto certonly --email [email protected] --agree-tos --no-eff-email --webroot -w /home/admin/web/chenweiliang.com/public_html -d www.chenweiliang.com -d img.chenweiliang.com

Ang namugna nga SSL certificate ma-save sa:/etc/letsencrypt/live/www.chenweiliang.com/ Ubos sa sulod.


Daghang mga ngalan sa domain ug daghang mga direktoryo, paghimo usa ka sertipiko: (nga mao, daghang mga ngalan sa domain, daghang mga direktoryo, gamita ang parehas nga sertipiko)

./certbot-auto certonly --email [email protected] --agree-tos --no-eff-email --webroot -w /home/admin/web/chenweiliang.com/public_html -d www.chenweiliang.com -d img.chenweiliang.com -w /home/eloha/public_html/site/etufo.org -d www.etufo.org -d img.etufo.org

Human ma-install nga malampuson ang Let's Encrypt certificate, ang mosunod nga prompt nga mensahe makita sa SSH:

MAHINUNGDANON NGA NOTA:
– Congratulations!Ang imong sertipiko ug chain naluwas sa:
/etc/letsencrypt/live/www.chenweiliang.com/fullchain.pem
Ang imong yawe nga file gitipigan sa:
/etc/letsencrypt/live/www.chenweiliang.com/privkey.pem
Ma-expire ang imong sertipikasyon sa 2018-02-26. Para makakuha ug bag-o o gi-tweake
nga bersyon sa kini nga sertipiko sa umaabot, pagdagan lang ang certbot-auto
pag-usab. Aron dili interactive nga mabag-o *tanan* sa imong mga sertipiko, pagdagan
"certbot-auto renew"
- Kon gusto ka sa Certbot, palihug ikonsiderar ang pagsuporta sa among buhat pinaagi sa:
Pagdonar sa ISRG / Let's Encrypt: https://letsencrypt.org/donate
Pagdonar sa EFF: https://eff.org/donate-le

Pag-renew sa SSL Certificate

Ang pag-renew sa sertipiko sayon ​​ra usab kaayo, gamit ang crontab para sa awtomatikong pag-renew. Para sa ubang mga bersyon sa Debian nga wala pa naka-install ang crontab, mahimo nimo kini i-install nga mano-mano una.

apt-get install cron

Ang mosunod nga mga sugo para sa nginx ug apache gisulod sa /etc/crontab file, buot ipasabot nga kini gi-renew matag 10 ka adlaw, ug ang 90 ka adlaw nga validity period igo na.

Nginx crontab file, palihug idugang:

0 3 */10 * * /root/certbot-auto renew --renew-hook "/etc/init.d/nginx reload"

Apache crontab file, palihug idugang:

0 3 */10 * * /root/certbot-auto renew --renew-hook "service httpd restart"

SSL certificate Apache configuration

Karon, kinahanglan namong magbag-o sa configuration sa Apache.

Mga Tip:

  • kon imong gamitonCWP Control Panel, sa Add domain name check Awtomatikong makamugna og SSL certificate, kini awtomatik nga i-configure ang SSL certificate para sa Apache.
  • Kung buhaton nimo ang labi pa sa mga mosunud nga lakang, mahimo’g mahitabo ang usa ka sayup pagkahuman i-restart ang Apache.
  • Kung adunay kasaypanan, tangtanga ang configuration nga imong gidugang sa mano-mano.

I-edit ang httpd.conf file ▼

/usr/local/apache/conf/httpd.conf

Pangitaa ang ▼

Listen 443
  • (kuhaa ang nag-una nga numero sa komento #)

o idugang ang listening port 443 ▼

Listen 443

SSH check Apache listening port ▼

grep ^Listen /usr/local/apache/conf/httpd.conf

Pangitaa ang ▼

mod_ssl
  • (kuhaa ang nag-una nga numero sa komento #)

o idugang ang ▼

LoadModule ssl_module modules/mod_ssl.so

Pangitaa ang ▼

httpd-ssl
  • (kuhaa ang nag-una nga numero sa komento #)

Dayon, ipatuman sa SSH ang mosunod nga sugo (timan-i nga usbon ang dalan ngadto sa imong kaugalingon):

at >/usr/local/apache/conf/extra/httpd-ssl.conf<<EOF
Listen 443
AddType application/x-x509-ca-cert .crt
AddType application/x-pkcs7-crl .crl
SSLCipherSuite EECDH+AESGCM:EDH+AESGCM:AES256+EECDH:AES256+EDH
SSLProxyCipherSuite EECDH+AESGCM:EDH+AESGCM:AES256+EECDH:AES256+EDH
SSLHonorCipherOrder on
SSLProtocol all -SSLv2 -SSLv3
SSLProxyProtocol all -SSLv2 -SSLv3
SSLPassPhraseDialog builtin
SSLSessionCache "shmcb:/usr/local/apache/logs/ssl_scache(512000)"
SSLSessionCacheTimeout 300
SSLMutex "file:/usr/local/apache/logs/ssl_mutex"
EOF

Sunod, sa katapusan sa Apache configuration para sa website nga imong gihimo, ubos sa </VirtualHost>.

Idugang ang configuration file sa SSL nga seksyon (pahinumdom aron tangtangon ang komento, ug usba ang dalan sa imoha):

<VirtualHost *:443>
DocumentRoot /home/admin/web/chenweiliang.com/public_html //网站目录
ServerName www.chenweiliang.com:443 //域名
ServerAdmin [email protected] //邮箱
ErrorLog "/var/log/www.chenweiliang.com-error_log" //错误日志
CustomLog "/var/log/www.chenweiliang.com-access_log" common //访问日志
SSLEngine on
SSLCertificateFile /etc/letsencrypt/live/www.chenweiliang.com/fullchain.pem //之前生成的证书
SSLCertificateKeyFile /etc/letsencrypt/live/www.chenweiliang.com/privkey.pem //之前生成的密钥
<Directory "/home/admin/web/chenweiliang.com/public_html"> //网站目录
SetOutputFilter DEFLATE
Options FollowSymLinks
AllowOverride All
suPHP_UserGroup eloha eloha //用户组(有些服务器配置需要,有些可能不需要,出错请删除此行)
Order allow,deny
Allow from all
DirectoryIndex index.html index.phps
</Directory>
</VirtualHost>

Sa katapusan i-restart ang Apache niini:

service httpd restart

Gipugos sa Apache ang HTTP nga pag-redirect sa HTTPS

  • Daghang mga hangyo sa web mahimo ra nga magamit sa SSL.
  • Kinahanglan natong sigurohon nga sa matag higayon nga gamiton nato ang SSL, ang website kinahanglang ma-access pinaagi sa SSL.
  • Kung adunay bisan kinsa nga tiggamit nga mosulay sa pag-access sa website gamit ang usa ka non-SSL URL, kinahanglan nga i-redirect siya sa website sa SSL.
  • Pag-redirect sa SSL URL gamit ang Apache mod_rewrite module.
  • Kung mogamit ka sa LAMP one-click nga pakete sa pag-install, built-in nga awtomatikong pag-install sa sertipiko sa SSL ug pinugos nga pag-redirect sa HTTPS, pag-redirect sa HTTPSSa puwersa, dili nimo kinahanglan nga magdugang ug HTTPS redirect.

Idugang ang redirect rule

  • Sa configuration file sa Apache, i-edit ang virtual host sa website ug idugang ang mosunod nga mga setting.
  • Mahimo usab nimong idugang ang parehas nga mga setting sa gamut sa dokumento sa imong website sa imong .htaccess file.
RewriteEngine On
RewriteCond %{HTTPS} off
RewriteRule ^(.*)$ https://%{HTTP_HOST}%{REQUEST_URI} [L,R=301]

Kung gusto lang nimo ipiho ang usa ka URL nga i-redirect sa HTTPS:

RewriteEngine On
RewriteRule ^message$ https://www.etufo.org/message [R=301,L]
  • Kung adunay mosulay sa pag-access mensahe , ang panid molukso sa https, ug ang user maka-access lang sa URL gamit ang SSL.

I-restart ang Apache alang sa .htaccess nga payl aron ma-epekto:

service httpd restart

Pagpangandam

  • Palihug usba ang email address sa ibabaw sa imong email address.
  • Palihug hinumdumi nga usbon ang naa sa ibabaw nga ngalan sa domain sa website ngadto sa ngalan sa domain sa imong website.

Problema sa lokasyon sa pag-redirect sa lagda

Kon ibutang ang mga redirect rules ubos sa pseudo-static rules, kanunay nimong masugatan ang problema nga ang HTTP dili maka-redirect sa tibuok site ngadto sa HTTPS.

Sa sinugdan among gikopya ang redirect code ngadto sa .htaccess ug kini makita sa mosunod nga mga kaso ▼

Ang lagda sa pag-redirect [L] naa sa ibabaw.

  • Gipakita sa [L] nga ang kasamtangang lagda mao ang kataposang lagda, hunong sa pag-analisar sa mosunod nga mga lagda sa pagsulat pag-usab.
  • Mao nga kung mag-access sa gi-redirect nga panid sa artikulo, gihunong [L] ang mosunod nga lagda, aron ang lagda sa pag-redirect dili molihok.

Kon mo-access sa usa ka HTTP homepage, gusto natong i-trigger ang URL redirect, nga dili moagi sa URL rewriting rules aron ipatuman ang redirection rules, aron ang tibuok site ma-redirect gikan sa HTTP ngadto sa HTTPS.

Ayaw ibutang ang mga lagda sa pag-redirect sa HTTPS ubos sa mga lagda sa [L] ; ibutang kini labaw sa mga lagda sa [L] . ▼

Ang pseudo-static SSL redirection rules [L] anaa sa ubos.

Gipadako nga pagbasa:

Hinaut nga ang artikulong "Unsaon Pag-aplay para sa Let's Encrypt? Mga Prinsipyo ug Tutorial sa Pag-instalar sa Let's Encrypt Free SSL Certificates" nga gipaambit sa blog ni Chen Weiliang ( https://www.chenweiliang.com/ ) makatabang kanimo.

Ayaw pagpanuko sa pagpaambit niini nga link sa artikulo: https://www.chenweiliang.com/cwl-512.html

Aron maablihan ang daghang tinago nga mga limbong🔑, welcome sa pag-apil sa among Telegram channel!

Share ug like kung ganahan ka! Ang imong mga share ug likes mao ang among padayon nga kadasig!

 

发表 评论

您的邮箱地址不会被公开。必填项已用*标注

Linukot nga basahon sa Taas