使用自签发证书实现IOS应用的内网分发

项目需求是:满足测试人员在ios设备上切换应用的新旧版本。
作为企业级应用,常见的分发方式是通过浏览器访问plist文件。但这面临一个最关键的问题:苹果会验证存放plist的服务是否有正规CA颁发的SSL证书。

申请StartSSL证书

诚然,第一反应是去申请一个免费的CA SSL证书,搜索一阵了解到StartCom是少数提供免费证书的CA机构。
于是笔者先在百度云购买了个便宜的域名,域名解析到内网IP,然后用该域名去StartCom申请了个DV SSL证书,具体步骤参考Startssl 现在就启用 HTTPS,免费的!
申请速度很快,拿到证书后,笔者配置到内网的Nginx代理,具体配置暂时不表,因为配完发现浏览器显示警告,并没有按预期那样有绿色小锁。点开浏览器详细信息,发现浏览器不信任StartCom的中级证书(Chrome),笔者换成Safari,同样不信任...
怀着疑惑调查一番,发现坑爹了..原来StartCom因为不规范操作,16年9月后被Chrome、Safari、Mozilla等浏览器封杀(仅限未来一年颁发的免费DV证书,个中瓜葛似乎牵扯到360)。

其他证书机构

  • Lets Encrypt , 这是网上推荐最多的,但其颁发方式不适用我们这种内网的服务器,只好作罢。
  • 百度云, 因为事先在百度云注册了域名,索性看下其提供的免费证书,然后就呵呵了,先是我注册的pw后缀域名不被其合作CA机构认可,然后百度云只支持SSL证书部署在其云服务器上,需30天后才允许导出。
  • 腾讯云,腾讯云的免费DV证书由TrustAsia提供,申请成功后可以导出,但注册域名的时候也需要注意是否被CA认可。

自签名证书

其实,一直是自己陷入了思维困境,自以为plist文件必须放在有正规SSL证书的服务上,事实上,如果ios设备里信任某个根证书,Safari自然会信任其签发的其他证书,也就意味着,完全可以使用自签发的证书去配置内网服务。

openssl生成证书

Mac OS自带该模块,linux也可以下载openssl相应模块

  1. openssl genrsa -des3 -out server.key 2048, 生成私钥
  2. openssl req -new -key server.key -out server.csr 证书签名请求, 需要依次输入国家,地区,城市,组织,组织单位,Common Name和Email。其中Common Name,可以写自己的名字或者域名,如果要支持https,Common Name应该与域名保持一致,否则会引起浏览器警告。
  3. cp server.key server.key.org , openssl rsa -in server.key.org -out server.key, 删除私钥中的密码,在创建私钥的过程中,由于必须要指定一个密码。而这个密码会带来一个副作用,那就是在每次启动Nginx服务时,都会要求输入密码,这显然非常不方便。要删除私钥中的密码
  4. openssl x509 -req -days 365 -in server.csr -signkey server.key -out server.crt

Nginx配置证书

具体Nginx环境搭建就不讲了,记得编译的时候加上http-ssl-module;
nginx.conf配置:

upstream nodejs {
    server localhost:3100
}
server { 
    listen 8100 ssl;
    ssl on;
    server_name domainName
    
    ssl_certificate path/to/server.crt
    ssl_certificate_key path/to/server.key

   location / {

    proxy_pass http://localhost:3100;

    proxy_http_version 1.1;

    proxy_set_header Upgrade $http_upgrade;

    proxy_set_header Connection 'upgrade';

    proxy_set_header Host $host;

    proxy_cache_bypass $http_upgrade;

  }

  location /public {

    root /usr/local/var/www;

  }

}

我这里代理的是Nodejs服务器,ssl默认端口是443,因内网封了这个端口,所以随便改了个其他不冲突的端口,server_name填你绑定的域名。

参考iOS适配HTTPS,创建一个自签名的SSL证书(x509)具体步骤

设备安装证书

设备未安装证书前,Safari打开Nginx服务地址,会弹出不信任的警告框,并提供我们三个操作选择,这时候,不能点击继续并接受。这种操作只是让Safari添加一个 SSL例外 :防止Safari对此站点做出的警告提示。实际上并不会将证书安装到iOS中,以成为可信任的证书。同台设备的其它程序在连接该站点时仍然会失败。


Safari

笔者这里安装证书采用邮件方式,具体可参考在iOS上使用自签名的SSL证书

plist部署

Nginx代理的nodejs服务只负责接受每个应用版本对应的plist文件,具体的ipa还放在原http服务器上,省去原服务端接口转Https可能带来的麻烦

p.s: plist中ipa的获取路径里最好不要包含中文字符,会出现无法安装情况。

后续

在使用自签发证书不久,在腾讯云申请的证书下来了,(因为我把平台自动生成的TXT解析记录删除了,导致审核一直没过,这里夸下腾讯的服务,对反馈的处理很快)。将Nginx之前配的自签发证书替换为腾讯云提供的Nginx证书后,设备不安装证书也可以直接获取plist了~

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 219,427评论 6 508
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 93,551评论 3 395
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 165,747评论 0 356
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 58,939评论 1 295
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 67,955评论 6 392
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 51,737评论 1 305
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 40,448评论 3 420
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 39,352评论 0 276
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 45,834评论 1 317
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 37,992评论 3 338
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 40,133评论 1 351
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 35,815评论 5 346
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 41,477评论 3 331
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 32,022评论 0 22
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 33,147评论 1 272
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 48,398评论 3 373
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 45,077评论 2 355

推荐阅读更多精彩内容