Anyè Atik
Ki jan pou aplike pou Ann ankripte?
Ann ankripte Prensip Sètifika SSL ak Tutorial enstalasyon
Kisa SSL ye? Chen Weiliang te diskite sa nan atik anvan li a, " Ki diferans ki genyen ant HTTP ak HTTPS? Yon eksplikasyon detaye sou pwosesis chifreman SSL la ."
Anplis sit entènèt e-komès yo, ki dwe achte sètifika SSL chiffres avanse, pwofesyonèl nouvo medya ki itilize sit entènèt pou fè pwomosyon kont ofisyèl WeChat yo ka aktyèlman enstale sètifika SSL chiffres gratis. Sa ka ede ak SEO epi amelyore klasman mo kle sit entènèt la nan motè rechèch yo.

Let's Encrypt gen pwòp workflow li ( https://certbot.eff.org/ ). Itilizatè Linux yo ka al gade workflow sa a epi swiv leson patikilye sa a.
Telechaje zouti certbot-auto a an premye, epi kouri depandans enstalasyon zouti a.
wget https://dl.eff.org/certbot-auto --no-check-certificate chmod +x ./certbot-auto ./certbot-auto -n
Jenere sètifika SSL
Apre sa, pran non domèn blog Chen Weiliang la kòm egzanp, tanpri modifye li selon pwòp bezwen ou epi egzekite kòmand sa a atravè SSH.
Asire w ou modifye lòd la:
- Bwat lèt
- chemen sèvè
- non domèn sit entènèt
Single domèn sèl anyè, jenere yon sètifika:
./certbot-auto certonly --email [email protected] --agree-tos --no-eff-email --webroot -w /home/admin/web/chenweiliang.com/public_html -d www.chenweiliang.com
Anyè sèl milti-domèn, jenere yon sètifika: (sa vle di, plizyè non domèn, yon sèl anyè, sèvi ak menm sètifika a)
./certbot-auto certonly --email [email protected] --agree-tos --no-eff-email --webroot -w /home/admin/web/chenweiliang.com/public_html -d www.chenweiliang.com -d img.chenweiliang.com
Sètifika SSL pwodwi a pral sove nan:/etc/letsencrypt/live/www.chenweiliang.com/ Anba kontni.
Plizyè non domèn ak plizyè anyè, jenere yon sètifika: (ki vle di, plizyè non domèn, plizyè anyè, sèvi ak menm sètifika a)
./certbot-auto certonly --email [email protected] --agree-tos --no-eff-email --webroot -w /home/admin/web/chenweiliang.com/public_html -d www.chenweiliang.com -d img.chenweiliang.com -w /home/eloha/public_html/site/etufo.org -d www.etufo.org -d img.etufo.org
Apre yo fin enstale sètifika Let's Encrypt la avèk siksè, mesaj rapid sa a ap parèt nan SSH:
NÒT ENPÒTAN:
– Felisitasyon!Sètifika w ak chain yo te sove nan:
/etc/letsencrypt/live/www.chenweiliang.com/fullchain.pem
Dosye kle ou a te sove nan:
/etc/letsencrypt/live/www.chenweiliang.com/privkey.pem
Sètifika ou a ap ekspire nan 2018-02-26. Pou jwenn yon nouvo oswa tweaked
vèsyon sètifika sa a nan tan kap vini an, tou senpleman kouri certbot-auto
Pou renouvle *tout* sètifika ou yo san entèaktif, kouri
"certbot-oto renouvle"
- Si ou renmen Certbot, tanpri konsidere sipòte travay nou pa:
Fè yon don pou ISRG / Ann Chifre: https://letsencrypt.org/donate
Bay EFF: https://eff.org/donate-le
Renouvèlman Sètifika SSL
Renouvèlman sètifika a trè pratik tou, lè w sèvi ak crontab pou renouvèlman otomatik. Pou kèk vèsyon Debian ki pa gen crontab enstale, ou ka enstale li manyèlman an premye.
apt-get install cron
Kòmand sa yo pou nginx ak apache antre nan fichye /etc/crontab la , sa vle di yo renouvle chak 10 jou, epi yon peryòd validite 90 jou sifi.
Nginx crontab dosye, tanpri ajoute:
0 3 */10 * * /root/certbot-auto renew --renew-hook "/etc/init.d/nginx reload"
Apache crontab fichye, tanpri ajoute:
0 3 */10 * * /root/certbot-auto renew --renew-hook "service httpd restart"
Sètifika SSL Apache konfigirasyon
Koulye a, nou bezwen fè chanjman nan konfigirasyon Apache la.
Ti konsèy:
- si ou itilizeCWP Kontwòl Panel, nan chèk la Ajoute non domèn Otomatikman jenere yon sètifika SSL, li pral otomatikman konfigirasyon sètifika SSL la pou Apache.
- Si ou fè plis nan etap sa yo, yon erè ka rive apre rekòmanse Apache.
- Si gen yon erè, efase konfigirasyon ou te ajoute manyèlman.
Edite fichye httpd.conf ▼
/usr/local/apache/conf/httpd.conf
Jwenn ▼
Listen 443
- (retire nimewo # kòmantè anvan an)
oswa ajoute pò koute 443 ▼
Listen 443
SSH tcheke pò ap koute Apache ▼
grep ^Listen /usr/local/apache/conf/httpd.conf
Jwenn ▼
mod_ssl
- (retire nimewo # kòmantè anvan an)
oswa ajoute ▼
LoadModule ssl_module modules/mod_ssl.so
Jwenn ▼
httpd-ssl
- (retire nimewo # kòmantè anvan an)
Lè sa a, SSH egzekite lòd sa a (nòt pou chanje chemen an nan pwòp ou a):
at >/usr/local/apache/conf/extra/httpd-ssl.conf<<EOF Listen 443 AddType application/x-x509-ca-cert .crt AddType application/x-pkcs7-crl .crl SSLCipherSuite EECDH+AESGCM:EDH+AESGCM:AES256+EECDH:AES256+EDH SSLProxyCipherSuite EECDH+AESGCM:EDH+AESGCM:AES256+EECDH:AES256+EDH SSLHonorCipherOrder on SSLProtocol all -SSLv2 -SSLv3 SSLProxyProtocol all -SSLv2 -SSLv3 SSLPassPhraseDialog builtin SSLSessionCache "shmcb:/usr/local/apache/logs/ssl_scache(512000)" SSLSessionCacheTimeout 300 SSLMutex "file:/usr/local/apache/logs/ssl_mutex" EOF
Apre sa, nan fen konfigirasyon Apache pou sit entènèt ou te kreye a, anba </VirtualHost>.
Ajoute fichye konfigirasyon an nan seksyon SSL (nòt pou retire kòmantè a, epi chanje chemen an nan pwòp ou a):
<VirtualHost *:443> DocumentRoot /home/admin/web/chenweiliang.com/public_html //网站目录 ServerName www.chenweiliang.com:443 //域名 ServerAdmin [email protected] //邮箱 ErrorLog "/var/log/www.chenweiliang.com-error_log" //错误日志 CustomLog "/var/log/www.chenweiliang.com-access_log" common //访问日志 SSLEngine on SSLCertificateFile /etc/letsencrypt/live/www.chenweiliang.com/fullchain.pem //之前生成的证书 SSLCertificateKeyFile /etc/letsencrypt/live/www.chenweiliang.com/privkey.pem //之前生成的密钥 <Directory "/home/admin/web/chenweiliang.com/public_html"> //网站目录 SetOutputFilter DEFLATE Options FollowSymLinks AllowOverride All suPHP_UserGroup eloha eloha //用户组(有些服务器配置需要,有些可能不需要,出错请删除此行) Order allow,deny Allow from all DirectoryIndex index.html index.phps </Directory> </VirtualHost>
Finalman rekòmanse Apache sou li:
service httpd restart
Apache fòs HTTP redireksyon sou HTTPS
- Anpil demann entènèt ka toujou sèlman kouri ak SSL.
- Nou bezwen asire w ke chak fwa nou itilize SSL, yo dwe jwenn aksè nan sit entènèt la atravè SSL.
- Si nenpòt itilizatè eseye jwenn aksè nan sit entènèt la ak yon URL ki pa SSL, li dwe redireksyon sou sit entènèt SSL la.
- Redireksyon sou URL SSL lè l sèvi avèk modil Apache mod_rewrite.
- Tankou lè l sèvi avèk pake enstalasyon LAMP yon sèl-klike, bati-an enstalasyon otomatik sètifika SSL ak fòse redireksyon nan HTTPS, redireksyon nan HTTPSAn fòs, ou pa bezwen ajoute yon redireksyon HTTPS.
Ajoute règ redireksyon
- Nan fichye konfigirasyon Apache a, modifye lame vityèl sit entènèt la epi ajoute paramèt sa yo.
- Ou kapab tou ajoute menm paramèt yo nan rasin dokiman an sou sit entènèt ou a nan dosye .htaccess ou a.
RewriteEngine On
RewriteCond %{HTTPS} off
RewriteRule ^(.*)$ https://%{HTTP_HOST}%{REQUEST_URI} [L,R=301]Si ou jis vle presize yon URL sèten pou redireksyon sou HTTPS:
RewriteEngine On RewriteRule ^message$ https://www.etufo.org/message [R=301,L]
- Si yon moun eseye jwenn aksè mesaj , paj la pral ale nan https, epi itilizatè a ka sèlman jwenn aksè nan URL la ak SSL.
Rekòmanse Apache pou dosye a .htaccess pran efè:
service httpd restart
注意 事项
- Tanpri chanje adrès imel ki anwo a an adrès imel ou.
- Tanpri sonje chanje non domèn sit entènèt ki anwo a an non domèn sit entènèt ou an.
Redireksyon pwoblèm kote règ
Lè w ap mete règ redireksyon anba règ pseudo-estatik, ou pral souvan rankontre pwoblèm ke HTTP pa ka redireksyon tout sit la sou HTTPS.
Okòmansman nou kopye kòd redireksyon an nan .htaccess epi li pral parèt nan ka sa yo ▼
![Règ redireksyon an [L] anwo a. Règ redireksyon an [L] anwo a.](https://img.chenweiliang.com/2018/03/https-rule-1.png)
- [L] endike règ aktyèl la se dènye règ la, sispann analize règ reekri sa yo.
- Se konsa, lè w ap jwenn aksè nan paj atik redireksyon an, [L] sispann règ sa yo, kidonk règ yo redireksyon pa travay.
Lè n ap antre nan yon paj dakèy HTTP, nou vle deklanche yon redireksyon URL, san nou pa bezwen règ reekriti URL yo pou nou egzekite règ redireksyon yo, pou tout sit la ka redireksyon soti nan HTTP pou ale nan HTTPS.
Pa mete règ redireksyon HTTPS yo anba règ [L] yo; mete yo anlè règ [L] yo. ▼
![Règ redireksyon SSL pseudo-estatik yo [L] anba a. Règ redireksyon SSL pseudo-estatik yo [L] anba a.](https://img.chenweiliang.com/2018/03/pseudo-static-ssl-jump.png)
Lekti pwolonje:
- Ki diferans ki genyen ant http ak https? Eksplikasyon detaye sou pwosesis chifreman SSL
- Kisa mwen ta dwe fè si mwen jwenn yon erè 500 apre mwen fin enstale sètifika SSL Let's Encrypt nan panèl kontwòl CWP la?
- Ale otomatikman nan non domèn dezyèm nivo san www non domèn tèt nivo: non domèn rasin 301 redireksyon www.
Espere ke atik "Kijan pou aplike pou Let's Encrypt? Prensip ak leson patikilye enstalasyon sètifika SSL Let's Encrypt gratis" ki pataje sou blog Chen Weiliang la ( https://www.chenweiliang.com/ ) ap itil ou.
Pa ezite pataje lyen atik sa a: https://www.chenweiliang.com/cwl-512.html
