Ki jan pou aplike pou Ann ankripte?Ann ankripte Prensip Sètifika gratis SSL ak Tutorial enstalasyon

Ki jan pou aplike pou Ann ankripte?

Ann ankripte Prensip Sètifika SSL ak Tutorial enstalasyon

Kisa SSL ye? Chen Weiliang te diskite sa nan atik anvan li a, " Ki diferans ki genyen ant HTTP ak HTTPS? Yon eksplikasyon detaye sou pwosesis chifreman SSL la ."

Anplis sit entènèt e-komès yo, ki dwe achte sètifika SSL chiffres avanse, pwofesyonèl nouvo medya ki itilize sit entènèt pou fè pwomosyon kont ofisyèl WeChat yo ka aktyèlman enstale sètifika SSL chiffres gratis. Sa ka ede ak SEO epi amelyore klasman mo kle sit entènèt la nan motè rechèch yo.

Ki jan pou aplike pou Ann ankripte?Ann ankripte Prensip Sètifika gratis SSL ak Tutorial enstalasyon

Let's Encrypt gen pwòp workflow li ( https://certbot.eff.org/ ). Itilizatè Linux yo ka al gade workflow sa a epi swiv leson patikilye sa a.

Telechaje zouti certbot-auto a an premye, epi kouri depandans enstalasyon zouti a.

wget https://dl.eff.org/certbot-auto --no-check-certificate
chmod +x ./certbot-auto
./certbot-auto -n

Jenere sètifika SSL

Apre sa, pran non domèn blog Chen Weiliang la kòm egzanp, tanpri modifye li selon pwòp bezwen ou epi egzekite kòmand sa a atravè SSH.

Asire w ou modifye lòd la:

  1. Bwat lèt
  2. chemen sèvè
  3. non domèn sit entènèt

Single domèn sèl anyè, jenere yon sètifika:

./certbot-auto certonly --email [email protected] --agree-tos --no-eff-email --webroot -w /home/admin/web/chenweiliang.com/public_html -d www.chenweiliang.com

Anyè sèl milti-domèn, jenere yon sètifika: (sa vle di, plizyè non domèn, yon sèl anyè, sèvi ak menm sètifika a)

./certbot-auto certonly --email [email protected] --agree-tos --no-eff-email --webroot -w /home/admin/web/chenweiliang.com/public_html -d www.chenweiliang.com -d img.chenweiliang.com

Sètifika SSL pwodwi a pral sove nan:/etc/letsencrypt/live/www.chenweiliang.com/ Anba kontni.


Plizyè non domèn ak plizyè anyè, jenere yon sètifika: (ki vle di, plizyè non domèn, plizyè anyè, sèvi ak menm sètifika a)

./certbot-auto certonly --email [email protected] --agree-tos --no-eff-email --webroot -w /home/admin/web/chenweiliang.com/public_html -d www.chenweiliang.com -d img.chenweiliang.com -w /home/eloha/public_html/site/etufo.org -d www.etufo.org -d img.etufo.org

Apre yo fin enstale sètifika Let's Encrypt la avèk siksè, mesaj rapid sa a ap parèt nan SSH:

NÒT ENPÒTAN:
– Felisitasyon!Sètifika w ak chain yo te sove nan:
/etc/letsencrypt/live/www.chenweiliang.com/fullchain.pem
Dosye kle ou a te sove nan:
/etc/letsencrypt/live/www.chenweiliang.com/privkey.pem
Sètifika ou a ap ekspire nan 2018-02-26. Pou jwenn yon nouvo oswa tweaked
vèsyon sètifika sa a nan tan kap vini an, tou senpleman kouri certbot-auto
Pou renouvle *tout* sètifika ou yo san entèaktif, kouri
"certbot-oto renouvle"
- Si ou renmen Certbot, tanpri konsidere sipòte travay nou pa:
Fè yon don pou ISRG / Ann Chifre: https://letsencrypt.org/donate
Bay EFF: https://eff.org/donate-le

Renouvèlman Sètifika SSL

Renouvèlman sètifika a trè pratik tou, lè w sèvi ak crontab pou renouvèlman otomatik. Pou kèk vèsyon Debian ki pa gen crontab enstale, ou ka enstale li manyèlman an premye.

apt-get install cron

Kòmand sa yo pou nginx ak apache antre nan fichye /etc/crontab la , sa vle di yo renouvle chak 10 jou, epi yon peryòd validite 90 jou sifi.

Nginx crontab dosye, tanpri ajoute:

0 3 */10 * * /root/certbot-auto renew --renew-hook "/etc/init.d/nginx reload"

Apache crontab fichye, tanpri ajoute:

0 3 */10 * * /root/certbot-auto renew --renew-hook "service httpd restart"

Sètifika SSL Apache konfigirasyon

Koulye a, nou bezwen fè chanjman nan konfigirasyon Apache la.

Ti konsèy:

  • si ou itilizeCWP Kontwòl Panel, nan chèk la Ajoute non domèn Otomatikman jenere yon sètifika SSL, li pral otomatikman konfigirasyon sètifika SSL la pou Apache.
  • Si ou fè plis nan etap sa yo, yon erè ka rive apre rekòmanse Apache.
  • Si gen yon erè, efase konfigirasyon ou te ajoute manyèlman.

Edite fichye httpd.conf ▼

/usr/local/apache/conf/httpd.conf

Jwenn ▼

Listen 443
  • (retire nimewo # kòmantè anvan an)

oswa ajoute pò koute 443 ▼

Listen 443

SSH tcheke pò ap koute Apache ▼

grep ^Listen /usr/local/apache/conf/httpd.conf

Jwenn ▼

mod_ssl
  • (retire nimewo # kòmantè anvan an)

oswa ajoute ▼

LoadModule ssl_module modules/mod_ssl.so

Jwenn ▼

httpd-ssl
  • (retire nimewo # kòmantè anvan an)

Lè sa a, SSH egzekite lòd sa a (nòt pou chanje chemen an nan pwòp ou a):

at >/usr/local/apache/conf/extra/httpd-ssl.conf<<EOF
Listen 443
AddType application/x-x509-ca-cert .crt
AddType application/x-pkcs7-crl .crl
SSLCipherSuite EECDH+AESGCM:EDH+AESGCM:AES256+EECDH:AES256+EDH
SSLProxyCipherSuite EECDH+AESGCM:EDH+AESGCM:AES256+EECDH:AES256+EDH
SSLHonorCipherOrder on
SSLProtocol all -SSLv2 -SSLv3
SSLProxyProtocol all -SSLv2 -SSLv3
SSLPassPhraseDialog builtin
SSLSessionCache "shmcb:/usr/local/apache/logs/ssl_scache(512000)"
SSLSessionCacheTimeout 300
SSLMutex "file:/usr/local/apache/logs/ssl_mutex"
EOF

Apre sa, nan fen konfigirasyon Apache pou sit entènèt ou te kreye a, anba </VirtualHost>.

Ajoute fichye konfigirasyon an nan seksyon SSL (nòt pou retire kòmantè a, epi chanje chemen an nan pwòp ou a):

<VirtualHost *:443>
DocumentRoot /home/admin/web/chenweiliang.com/public_html //网站目录
ServerName www.chenweiliang.com:443 //域名
ServerAdmin [email protected] //邮箱
ErrorLog "/var/log/www.chenweiliang.com-error_log" //错误日志
CustomLog "/var/log/www.chenweiliang.com-access_log" common //访问日志
SSLEngine on
SSLCertificateFile /etc/letsencrypt/live/www.chenweiliang.com/fullchain.pem //之前生成的证书
SSLCertificateKeyFile /etc/letsencrypt/live/www.chenweiliang.com/privkey.pem //之前生成的密钥
<Directory "/home/admin/web/chenweiliang.com/public_html"> //网站目录
SetOutputFilter DEFLATE
Options FollowSymLinks
AllowOverride All
suPHP_UserGroup eloha eloha //用户组(有些服务器配置需要,有些可能不需要,出错请删除此行)
Order allow,deny
Allow from all
DirectoryIndex index.html index.phps
</Directory>
</VirtualHost>

Finalman rekòmanse Apache sou li:

service httpd restart

Apache fòs HTTP redireksyon sou HTTPS

  • Anpil demann entènèt ka toujou sèlman kouri ak SSL.
  • Nou bezwen asire w ke chak fwa nou itilize SSL, yo dwe jwenn aksè nan sit entènèt la atravè SSL.
  • Si nenpòt itilizatè eseye jwenn aksè nan sit entènèt la ak yon URL ki pa SSL, li dwe redireksyon sou sit entènèt SSL la.
  • Redireksyon sou URL SSL lè l sèvi avèk modil Apache mod_rewrite.
  • Tankou lè l sèvi avèk pake enstalasyon LAMP yon sèl-klike, bati-an enstalasyon otomatik sètifika SSL ak fòse redireksyon nan HTTPS, redireksyon nan HTTPSAn fòs, ou pa bezwen ajoute yon redireksyon HTTPS.

Ajoute règ redireksyon

  • Nan fichye konfigirasyon Apache a, modifye lame vityèl sit entènèt la epi ajoute paramèt sa yo.
  • Ou kapab tou ajoute menm paramèt yo nan rasin dokiman an sou sit entènèt ou a nan dosye .htaccess ou a.
RewriteEngine On
RewriteCond %{HTTPS} off
RewriteRule ^(.*)$ https://%{HTTP_HOST}%{REQUEST_URI} [L,R=301]

Si ou jis vle presize yon URL sèten pou redireksyon sou HTTPS:

RewriteEngine On
RewriteRule ^message$ https://www.etufo.org/message [R=301,L]
  • Si yon moun eseye jwenn aksè mesaj , paj la pral ale nan https, epi itilizatè a ka sèlman jwenn aksè nan URL la ak SSL.

Rekòmanse Apache pou dosye a .htaccess pran efè:

service httpd restart

注意 事项

  • Tanpri chanje adrès imel ki anwo a an adrès imel ou.
  • Tanpri sonje chanje non domèn sit entènèt ki anwo a an non domèn sit entènèt ou an.

Redireksyon pwoblèm kote règ

Lè w ap mete règ redireksyon anba règ pseudo-estatik, ou pral souvan rankontre pwoblèm ke HTTP pa ka redireksyon tout sit la sou HTTPS.

Okòmansman nou kopye kòd redireksyon an nan .htaccess epi li pral parèt nan ka sa yo ▼

Règ redireksyon an [L] anwo a.

  • [L] endike règ aktyèl la se dènye règ la, sispann analize règ reekri sa yo.
  • Se konsa, lè w ap jwenn aksè nan paj atik redireksyon an, [L] sispann règ sa yo, kidonk règ yo redireksyon pa travay.

Lè n ap antre nan yon paj dakèy HTTP, nou vle deklanche yon redireksyon URL, san nou pa bezwen règ reekriti URL yo pou nou egzekite règ redireksyon yo, pou tout sit la ka redireksyon soti nan HTTP pou ale nan HTTPS.

Pa mete règ redireksyon HTTPS yo anba règ [L] yo; mete yo anlè règ [L] yo. ▼

Règ redireksyon SSL pseudo-estatik yo [L] anba a.

Lekti pwolonje:

kòmantè

您的邮箱地址不会被公开。必填项已用*标注

Ki gen tèt