கட்டுரை அடைவு
Let's Encrypt க்கு எப்படி விண்ணப்பிப்பது?
SSL சான்றிதழ் கொள்கை & நிறுவல் பயிற்சியை குறியாக்கம் செய்வோம்
SSL என்றால் என்ன? சென் வெய்லியாங் தனது முந்தைய கட்டுரையான, " HTTP மற்றும் HTTPS-க்கு இடையே உள்ள வேறுபாடு என்ன? SSL குறியாக்கச் செயல்முறையின் விரிவான விளக்கம் " என்பதில் இதைப் பற்றி விவாதித்துள்ளார் .
மேம்பட்ட மறைகுறியாக்கம் செய்யப்பட்ட SSL சான்றிதழ்களை வாங்க வேண்டிய மின்வணிக வலைத்தளங்களைத் தவிர , தங்கள் WeChat அதிகாரப்பூர்வ கணக்குகளை விளம்பரப்படுத்த வலைத்தளங்களைப் பயன்படுத்தும் புதிய ஊடக வல்லுநர்கள் உண்மையில் இலவச மறைகுறியாக்கம் செய்யப்பட்ட SSL சான்றிதழ்களை நிறுவலாம். இது தேடுபொறி உகப்பாக்கத்திற்கு (SEO) உதவுவதோடு , தேடுபொறிகளில் வலைத்தளத்தின் முக்கிய வார்த்தை தரவரிசையையும் மேம்படுத்தும்.

லெட்ஸ் என்க்ரிப்ட் (Let's Encrypt) தனக்கென ஒரு பணிப்பாய்வைக் கொண்டுள்ளது ( https://certbot.eff.org/ ). லினக்ஸ் பயனர்கள் அந்தப் பணிப்பாய்வைப் பார்த்து, இந்த வழிகாட்டியைப் பின்பற்றலாம்.
முதலில் certbot-auto கருவியைப் பதிவிறக்கவும், பின்னர் கருவியின் நிறுவல் சார்புகளை இயக்கவும்.
wget https://dl.eff.org/certbot-auto --no-check-certificate chmod +x ./certbot-auto ./certbot-auto -n
SSL சான்றிதழை உருவாக்கவும்
அடுத்து, சென் வெய்லியாங்கின் வலைப்பதிவு டொமைன் பெயரை உதாரணமாக எடுத்துக்கொண்டு, அதை உங்கள் சொந்தத் தேவைகளுக்கு ஏற்ப மாற்றியமைத்து, பின்வரும் கட்டளையை SSH வழியாக இயக்கவும்.
கட்டளையை மாற்றுவதை உறுதிப்படுத்தவும்:
- அஞ்சல் பெட்டி
- சேவையக பாதை
- இணையதள டொமைன் பெயர்
ஒற்றை டொமைன் ஒற்றை அடைவு, ஒரு சான்றிதழை உருவாக்கவும்:
./certbot-auto certonly --email [email protected] --agree-tos --no-eff-email --webroot -w /home/admin/web/chenweiliang.com/public_html -d www.chenweiliang.com
பல டொமைன் ஒற்றை அடைவு, ஒரு சான்றிதழை உருவாக்கவும்: (அதாவது, பல டொமைன் பெயர்கள், ஒற்றை அடைவு, ஒரே சான்றிதழைப் பயன்படுத்தவும்)
./certbot-auto certonly --email [email protected] --agree-tos --no-eff-email --webroot -w /home/admin/web/chenweiliang.com/public_html -d www.chenweiliang.com -d img.chenweiliang.com
உருவாக்கப்பட்ட SSL சான்றிதழ் இதில் சேமிக்கப்படும்:/etc/letsencrypt/live/www.chenweiliang.com/ உள்ளடக்கத்தின் கீழ்.
பல டொமைன் பெயர்கள் மற்றும் பல கோப்பகங்கள், ஒரு சான்றிதழை உருவாக்கவும்: (அதாவது, பல டொமைன் பெயர்கள், பல கோப்பகங்கள், ஒரே சான்றிதழைப் பயன்படுத்தவும்)
./certbot-auto certonly --email [email protected] --agree-tos --no-eff-email --webroot -w /home/admin/web/chenweiliang.com/public_html -d www.chenweiliang.com -d img.chenweiliang.com -w /home/eloha/public_html/site/etufo.org -d www.etufo.org -d img.etufo.org
லெட்ஸ் என்க்ரிப்ட் சான்றிதழை வெற்றிகரமாக நிறுவிய பிறகு, பின்வரும் உடனடி செய்தி SSH இல் தோன்றும்:
முக்கிய குறிப்புகள்:
– வாழ்த்துக்கள்!உங்கள் சான்றிதழ் மற்றும் சain சேமிக்கப்பட்டது:
/etc/letsencrypt/live/www.chenweiliang.com/fullchain.pem
உங்கள் முக்கிய கோப்பு இங்கு சேமிக்கப்பட்டது:
/etc/letsencrypt/live/www.chenweiliang.com/privkey.pem
உங்கள் சான்றிதழ் 2018-02-26 அன்று காலாவதியாகும். புதிய அல்லது மாற்றியமைக்கப்பட்டதைப் பெற
எதிர்காலத்தில் இந்த சான்றிதழின் பதிப்பு, certbot-auto ஐ இயக்கவும்
மீண்டும் உங்கள் சான்றிதழ்கள் அனைத்தையும் ஊடாடாமல் புதுப்பிக்க, இயக்கவும்
"certbot-auto renew"
- நீங்கள் செர்ட்போட்டை விரும்பினால், தயவுசெய்து எங்கள் வேலையை ஆதரிப்பதைக் கவனியுங்கள்:
ISRG / Let's Encrypt-க்கு நன்கொடை அளித்தல்: https://letsencrypt.org/donate
EFF-க்கு நன்கொடை அளித்தல்: https://eff.org/donate-le
SSL சான்றிதழ் புதுப்பித்தல்
தானியங்கிப் புதுப்பித்தலுக்கு crontab-ஐப் பயன்படுத்துவதால், சான்றிதழைப் புதுப்பிப்பதும் மிகவும் வசதியானது . crontab நிறுவப்படாத சில Debian பதிப்புகளில், நீங்கள் முதலில் அதை கைமுறையாக நிறுவலாம்.
apt-get install cron
nginx மற்றும் apache-க்கான பின்வரும் கட்டளைகள் /etc/crontab கோப்பில் உள்ளிடப்பட்டுள்ளன, அதாவது அவை ஒவ்வொரு 10 நாட்களுக்கும் புதுப்பிக்கப்படுகின்றன, மேலும் 90 நாள் செல்லுபடியாகும் காலம் போதுமானது.
Nginx crontab கோப்பு, தயவுசெய்து சேர்க்கவும்:
0 3 */10 * * /root/certbot-auto renew --renew-hook "/etc/init.d/nginx reload"
Apache crontab கோப்பு, தயவுசெய்து சேர்க்கவும்:
0 3 */10 * * /root/certbot-auto renew --renew-hook "service httpd restart"
SSL சான்றிதழ் அப்பாச்சி கட்டமைப்பு
இப்போது, நாம் அப்பாச்சி உள்ளமைவில் மாற்றங்களைச் செய்ய வேண்டும்.
குறிப்புகள்:
- நீங்கள் பயன்படுத்தினால்CWP கண்ட்ரோல் பேனல், டொமைன் பெயரைச் சேர் காசோலையில் தானாக ஒரு SSL சான்றிதழை உருவாக்கவும், அது தானாகவே அப்பாச்சிக்கான SSL சான்றிதழை உள்ளமைக்கும்.
- பின்வரும் படிகளில் அதிகமாகச் செய்தால், Apache ஐ மறுதொடக்கம் செய்த பிறகு பிழை ஏற்படலாம்.
- பிழை இருந்தால், நீங்கள் கைமுறையாகச் சேர்த்த உள்ளமைவை நீக்கவும்.
httpd.conf கோப்பை திருத்தவும் ▼
/usr/local/apache/conf/httpd.conf
கண்டுபிடி ▼
Listen 443
- (முந்தைய கருத்து எண் # ஐ அகற்று)
அல்லது லிசினிங் போர்ட் 443 ▼ஐச் சேர்க்கவும்
Listen 443
SSH அப்பாச்சி லிசினிங் போர்ட் ▼ சரிபார்க்கவும்
grep ^Listen /usr/local/apache/conf/httpd.conf
கண்டுபிடி ▼
mod_ssl
- (முந்தைய கருத்து எண் # ஐ அகற்று)
அல்லது ▼ சேர்க்கவும்
LoadModule ssl_module modules/mod_ssl.so
கண்டுபிடி ▼
httpd-ssl
- (முந்தைய கருத்து எண் # ஐ அகற்று)
பின்னர், SSH பின்வரும் கட்டளையை இயக்கவும் (பாதையை உங்கள் சொந்தமாக மாற்றுவதை கவனிக்கவும்):
at >/usr/local/apache/conf/extra/httpd-ssl.conf<<EOF Listen 443 AddType application/x-x509-ca-cert .crt AddType application/x-pkcs7-crl .crl SSLCipherSuite EECDH+AESGCM:EDH+AESGCM:AES256+EECDH:AES256+EDH SSLProxyCipherSuite EECDH+AESGCM:EDH+AESGCM:AES256+EECDH:AES256+EDH SSLHonorCipherOrder on SSLProtocol all -SSLv2 -SSLv3 SSLProxyProtocol all -SSLv2 -SSLv3 SSLPassPhraseDialog builtin SSLSessionCache "shmcb:/usr/local/apache/logs/ssl_scache(512000)" SSLSessionCacheTimeout 300 SSLMutex "file:/usr/local/apache/logs/ssl_mutex" EOF
அடுத்து, நீங்கள் உருவாக்கிய வலைத்தளத்திற்கான அப்பாச்சி உள்ளமைவின் முடிவில், </VirtualHost> இன் கீழ்.
SSL பிரிவின் உள்ளமைவு கோப்பைச் சேர்க்கவும் (கருத்தை அகற்றி, பாதையை உங்கள் சொந்தமாக மாற்றவும்):
<VirtualHost *:443> DocumentRoot /home/admin/web/chenweiliang.com/public_html //网站目录 ServerName www.chenweiliang.com:443 //域名 ServerAdmin [email protected] //邮箱 ErrorLog "/var/log/www.chenweiliang.com-error_log" //错误日志 CustomLog "/var/log/www.chenweiliang.com-access_log" common //访问日志 SSLEngine on SSLCertificateFile /etc/letsencrypt/live/www.chenweiliang.com/fullchain.pem //之前生成的证书 SSLCertificateKeyFile /etc/letsencrypt/live/www.chenweiliang.com/privkey.pem //之前生成的密钥 <Directory "/home/admin/web/chenweiliang.com/public_html"> //网站目录 SetOutputFilter DEFLATE Options FollowSymLinks AllowOverride All suPHP_UserGroup eloha eloha //用户组(有些服务器配置需要,有些可能不需要,出错请删除此行) Order allow,deny Allow from all DirectoryIndex index.html index.phps </Directory> </VirtualHost>
இறுதியாக அப்பாச்சியை மறுதொடக்கம் செய்யுங்கள்:
service httpd restart
அப்பாச்சி ஃபோர்ஸ் HTTP HTTPSக்கு திருப்பிவிடப்பட்டது
- பல இணைய கோரிக்கைகள் எப்போதும் SSL உடன் மட்டுமே இயங்க முடியும்.
- ஒவ்வொரு முறையும் நாம் SSL ஐப் பயன்படுத்தும் போது, SSL வழியாக இணையதளம் அணுகப்பட வேண்டும் என்பதை உறுதி செய்ய வேண்டும்.
- எந்தவொரு பயனரும் SSL அல்லாத URL மூலம் இணையதளத்தை அணுக முயற்சித்தால், அவர் SSL இணையதளத்திற்கு திருப்பி விடப்பட வேண்டும்.
- Apache mod_rewrite தொகுதியைப் பயன்படுத்தி SSL URL க்கு திருப்பிவிடவும்.
- நீங்கள் LAMP ஐ ஒரு கிளிக் நிறுவல் தொகுப்பைப் பயன்படுத்தினால், SSL சான்றிதழின் உள்ளமைக்கப்பட்ட தானியங்கி நிறுவல் மற்றும் HTTPS க்கு கட்டாயத் திருப்பிவிடுதல், HTTPSக்கு திருப்பிவிடுதல்அமலில் உள்ளது, நீங்கள் HTTPS திசைதிருப்பலைச் சேர்க்க வேண்டியதில்லை.
வழிமாற்று விதியைச் சேர்க்கவும்
- அப்பாச்சியின் உள்ளமைவு கோப்பில், இணையதளத்தின் மெய்நிகர் ஹோஸ்டைத் திருத்தி, பின்வரும் அமைப்புகளைச் சேர்க்கவும்.
- உங்கள் .htaccess கோப்பில் உங்கள் இணையதளத்தில் உள்ள ஆவண ரூட்டிலும் அதே அமைப்புகளைச் சேர்க்கலாம்.
RewriteEngine On
RewriteCond %{HTTPS} off
RewriteRule ^(.*)$ https://%{HTTP_HOST}%{REQUEST_URI} [L,R=301]HTTPSக்கு திருப்பிவிட ஒரு குறிப்பிட்ட URL ஐக் குறிப்பிட விரும்பினால்:
RewriteEngine On RewriteRule ^message$ https://www.etufo.org/message [R=301,L]
- யாராவது அணுக முயற்சித்தால் செய்தி , பக்கம் https க்கு செல்லும், மேலும் பயனர் SSL உடன் மட்டுமே URL ஐ அணுக முடியும்.
.htaccess கோப்பு நடைமுறைக்கு வர Apache ஐ மறுதொடக்கம் செய்யவும்:
service httpd restart
முன்னெச்சரிக்கைகள்
- மேலே உள்ள மின்னஞ்சல் முகவரியை உங்கள் மின்னஞ்சல் முகவரிக்கு மாற்றவும்.
- மேலே உள்ள இணையதள டொமைன் பெயரை உங்கள் இணையதள டொமைன் பெயராக மாற்ற நினைவில் கொள்ளவும்.
திசைதிருப்புதல் விதி இருப்பிடச் சிக்கல்
போலி-நிலையான விதிகளின் கீழ் வழிமாற்று விதிகளை அமைக்கும்போது, HTTP-ஆல் முழு தளத்தையும் HTTPS-க்கு வழிமாற்ற முடியாது என்ற சிக்கலை நீங்கள் அடிக்கடி சந்திப்பீர்கள்.
ஆரம்பத்தில் .htaccess க்கு வழிமாற்றுக் குறியீட்டை நகலெடுத்தோம், அது பின்வரும் நிகழ்வுகளில் தோன்றும் ▼
![வழிமாற்று விதி [L] மேலே உள்ளது. வழிமாற்று விதி [L] மேலே உள்ளது.](https://img.chenweiliang.com/2018/03/https-rule-1.png)
- [L] தற்போதைய விதி கடைசி விதி என்பதைக் குறிக்கிறது, பின்வரும் மீண்டும் எழுதும் விதிகளை பகுப்பாய்வு செய்வதை நிறுத்துங்கள்.
- எனவே திசைதிருப்பப்பட்ட கட்டுரைப் பக்கத்தை அணுகும்போது, [L] பின்வரும் விதிகளை நிறுத்துகிறது, அதனால் திசைதிருப்பல் விதிகள் வேலை செய்யாது.
ஒரு HTTP முகப்புப் பக்கத்தை அணுகும்போது, URL மாற்று விதிகளைத் தவிர்த்து, வழிமாற்று விதிகளைச் செயல்படுத்தி, முழு தளத்தையும் HTTP-இலிருந்து HTTPS-க்கு வழிமாற்ற விரும்புகிறோம்.
HTTPS வழிமாற்று விதிகளை [L] விதிகளுக்குக் கீழே வைக்காதீர்கள் ; அவற்றை [L] விதிகளுக்கு மேலே வைக்கவும். ▼
![போலி-நிலையான SSL வழிமாற்று விதிகள் [L] கீழே கொடுக்கப்பட்டுள்ளன. போலி-நிலையான SSL வழிமாற்று விதிகள் [L] கீழே கொடுக்கப்பட்டுள்ளன.](https://img.chenweiliang.com/2018/03/pseudo-static-ssl-jump.png)
மேலும் படிக்க:
- http vs https இடையே என்ன வித்தியாசம்? SSL குறியாக்க செயல்முறையின் விரிவான விளக்கம்
- CWP கண்ட்ரோல் பேனலில் லெட்ஸ் என்க்ரிப்ட் SSL சான்றிதழை நிறுவிய பின் 500 பிழை ஏற்பட்டால் நான் என்ன செய்ய வேண்டும்?
- www உயர்மட்ட டொமைன் பெயர் இல்லாமல் தானாகவே இரண்டாம் நிலை டொமைன் பெயருக்கு செல்லவும்: ரூட் டொமைன் பெயர் 301 www.
சென் வெய்லியாங்கின் வலைப்பதிவில் ( https://www.chenweiliang.com/ ) பகிரப்பட்ட "லெட்ஸ் என்க்ரிப்டுக்கு எப்படி விண்ணப்பிப்பது? லெட்ஸ் என்க்ரிப்ட் இலவச SSL சான்றிதழ்களின் கோட்பாடுகள் மற்றும் நிறுவல் பயிற்சி" என்ற கட்டுரை உங்களுக்குப் பயனுள்ளதாக இருக்கும் என நம்புகிறோம்.
இந்தக் கட்டுரையின் இணைப்பைத் தாராளமாகப் பகிரவும்: https://www.chenweiliang.com/cwl-512.html
