使用LetsEncrypt配置网站https

介绍

经过1天的研究,对比了StarCom的证书以及LetEncrypt免费证书的比较,最终决定采用LetEncrypt证书作为公司网站的https实现方式。

LetEncrypt证书优缺点

优点

1、开源免费,有众多的公司支持,如google等

缺点

1、每个证书只有90天的期限,需要手动的进行证书的更新。

准备的资料

1、服务器必须开放 443端口,阿里云服务器可以直接到安全组中添加一条规则来开放443端口

2、需要生成LetEncrypt证书

安装步骤

以下以给cptest.xxx.com上添加https为例子

第一步、下载证书执行脚本

//创建证书目录

# mkdir /data/wwwroot/ssl_file/letencrypt/cptest.xxx.com  

//进入certs目录

# cd /data/wwwroot/ssl_file/letencrypt/cptest.xxx.com  

 //下载脚本配置文件# wget https://raw.githubusercontent.com/xdtianyu/scripts/master/lets-encrypt/letsencrypt.conf

//下载脚本配置文件

# wget https://raw.githubusercontent.com/xdtianyu/scripts/master/lets-encrypt/letsencrypt.sh//给予脚本755权限chmod +x letsencrypt.sh

第二步、配置域名配置文件

为了正确的使用https,在letencrypt.conf文件中需要正确的配置域名对应的文件目录路径,详细的配置letencrypt.conf文件配置如下。

# only modify the values, key files will be generated automaticly.ACCOUNT_KEY="letsencryptaccount.key"

DOMAIN_KEY="cptest.xxx.com.key"

// 注意这个地方一定要和域名的配置目录保持一致,否则生成证书会出错。DOMAIN_DIR="/data/wwwroot/testing/testing_server_test/public"

// DNS的配置

DOMAINS="DNS:cptest.xxx.com"

#ECC=TRUE#LIGHTTPD=TRUE

第三步、生成证书文件

通过第一步和第二步,我们的基础配置文件都已经配置完成,接下需要生成证书。执行命令

./letsencrypt.sh letsencrypt.conf

在执行的过程,脚本会自动的检验域名是否能够访问成功,若letsencrypt.conf文件中配置的域名与对应的访问路径不正确,则会报如下错误。

Generate account key...Generating RSA private key, 4096 bit long modulus.....................................................................++...........++e is 65537 (0x10001)Generate domain key...Generating RSA private key, 2048 bit long modulus.........+++.........................+++e is 65537 (0x10001)Generate CSR...cptest.csrParsing account key...Parsing CSR...Registering account...Registered!Verifying cptest.xxx.com...Traceback (most recent call last):  File "/tmp/acme_tiny.py", line 198, inmain(sys.argv[1:])

File "/tmp/acme_tiny.py", line 194, in main

signed_crt = get_crt(args.account_key, args.csr, args.acme_dir, log=LOGGER, CA=args.ca)

File "/tmp/acme_tiny.py", line 123, in get_crt

wellknown_path, wellknown_url))

ValueError: Wrote file to /data/wwwroot/testing/testing_server_test/.well-known/acme-challenge/wRf1bolKp92cX4YdHKIEMf9DxGhtnP6GvvOvB6rY2F0, but couldn't download http://cptest.xxx.com/.well-known/acme-challenge/wRf1bolKp92cX4YdHKIEMf9DxGhtnP6GvvOvB6rY2F0

如果正确的配置,则提示如下

Generate account key...

Generating RSA private key, 4096 bit long modulus

..................................................................................................................................................................................++

........................................................................................................................................++

e is 65537 (0x10001)

Generate domain key...

Generating RSA private key, 2048 bit long modulus

......+++

...............................+++

e is 65537 (0x10001)

Generate CSR...cptest.csr

Parsing account key...

Parsing CSR...

Registering account...

Registered!

Verifying cptest.xxx.com...

cptest.xxx.com verified!

Signing certificate...

Certificate signed!

New cert: cptest.chained.crt has been generated

完成后会在当前目录下生成,如下文件

cptest.chained.crt

cptest.crt

cptest.csr

cptest.xxx.com.key

letsencrypt-account.key

letsencrypt.conf

letsencrypt.sh

lets-encrypt-x3-cross-signed.pem

第四步、在Nginx上配置SSL

完成上述步骤后,基本上生成证书的步骤已经完成,接下来就是要把https应用到对应的域名上,在nginx中配置如下

server {

#listen 80;

listen 443;

ssl on;

ssl_certificate /data/wwwroot/ssl_file/letencrypt/cptest.xxx.com/cptest.chained.crt;

ssl_certificate_key /data/wwwroot/ssl_file/letencrypt/cptest.xxx.com/cptest.xxx.com.key;

server_name cptest.xxx.com;

access_log /data/wwwlogs/nginx/cptest.xxx.com_nginx.log combined;

error_log /data/wwwlogs/nginx/cptest.xxx.com_errr_log;

index index.html index.htm index.php;

include /usr/local/tengine/conf/rewrite/other.conf;

root /data/wwwroot/testing/testing_server_test/public;

}

第五步、定时更新证书

至此,前面我们已经可以给域名配置好了https服务,但是由于LetEncrypt证书有效期只有90天,因此还需要使用定时任务来更新证书,在crontab中增加一条定时命令,让https证书在每月的1号自动进行更新,命令如下

0 0 1 * * /data/wwwroot/ssl_file/letencrypt/cptest.xxx.com/letsencrypt.sh /data/wwwroot/ssl_file/letencrypt/cptest.xxx.com/letsencrypt.conf >> /data/wwwlogs/letencrypt/cptest.xxx.com-lets-encrypt.log 2>&1

参考资料

https://lirongyao.com/lets-encrypt.html

http://blog.csdn.net/dingxl555/article/details/51749956

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 210,978评论 6 490
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 89,954评论 2 384
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 156,623评论 0 345
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 56,324评论 1 282
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 65,390评论 5 384
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 49,741评论 1 289
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 38,892评论 3 405
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 37,655评论 0 266
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 44,104评论 1 303
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 36,451评论 2 325
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 38,569评论 1 340
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 34,254评论 4 328
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 39,834评论 3 312
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 30,725评论 0 21
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 31,950评论 1 264
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 46,260评论 2 360
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 43,446评论 2 348

推荐阅读更多精彩内容