【问题标题】:Installing Go Daddy SSL cert on AWS Route 53在 AWS Route 53 上安装 Go Daddy SSL 证书
【发布时间】:2018-05-08 15:28:38
【问题描述】:

我正在尝试将 Go Daddy SSL 证书安装到我在 AWS 实例中运行的 Tomcat 中,但不清楚我从 Go Daddy 下载的三个证书文件中的哪一个应该导入到我的 Java keystone 中。 Go Daddy documentation 不清楚需要使用哪些文件。

我有这些文件:

  • c4c170b79c58acc3.crt(一张证书)
  • gd_bundle-g2-g1.crt(三个证书的捆绑)
  • gdig2.crt.pem(一个证书)

Go Daddy 的说明是安装根、中间层,然后是颁发的证书。我之前的尝试失败了,密钥库导致权限链中断。

Here is a link 到 Go Daddy 的 SSL 证书存储库。甚至不清楚我是否必须从这里拿一些东西,但我想我也应该包括这个。

【问题讨论】:

    标签: amazon-web-services ssl ssl-certificate


    【解决方案1】:

    最简单的解决方案是将您的 tomcat 应用程序放在负载平衡器后面。然后,您可以将您的 GoDaddy 证书上传到 IAM,然后您可以使用它在负载均衡器上启用 SSL。

    第二个最简单的解决方案是将 apache 放在 tomcat 前面,并在 apache 上终止 SSL。

    您需要提供有关版本(tomcat 和 java)的更多信息,以了解如何启用该功能的详细信息,但这将是我的最后选择 - 上述两个会简单得多。

    (实际上最简单的解决方案是使用 ACM 获取免费证书,并将其部署到负载均衡器)

    编辑:

    从您链接到的文档中,您拥有捆绑包(包括根)或只有根证书(gdig2.crt.pem)。所以你需要将你的证书添加到包的末尾。

    您可以使用 openssl 验证格式(我看到证书在传输过程中被弄乱了 - 例如,某些编辑器可能会弄乱行尾,这可能导致证书无效) - 看看一些选项here

    【讨论】:

    • Tomcat 和 Java 都是第 8 版。我拿出了 AWS 的支持包,他们说我所做的应该可以工作,而且我的 Go Daddy 证书是问题所在。因此,我在问这个问题。
    • gdig2.crt.pem 不是根证书,它是中间证书。配置 Go Daddy 的 SSL 似乎很少有人理解。在这一点上,我倾向于放弃它们。
    • 这个包应该有你需要的一切。
    • 是的,但是该捆绑包使用什么别名?他们发给我的文件完全不符合他们自己的指示,我已经尝试过两次了?你能编辑你的问题并提供确切的说明吗?
    • 我不知道你会如何使用 java 来做到这一点 - 我永远不会将 tomcat 直接暴露在互联网上。
    【解决方案2】:

    您的服务器运行的是什么操作系统?我还不能发表评论,所以我不得不在这里问。如果你必须对我大喊大叫。

    据我了解,Route 53 可以做一些不同的事情,但就您而言,您通过 GoDaddy.com 管理您的证书,所以我认为您不需要为此使用 AWS 的 Route 53 服务。但是,您需要确保您的 url 通过 GoDaddy.com 解析为 AWS EC2 IP。我发现 certbot 大大简化了这个过程,这里有一个 CentOS 的数字海洋指南(几乎是 RHEL 的免费版本): https://www.digitalocean.com/community/tutorials/how-to-secure-apache-with-let-s-encrypt-on-centos-7 基本步骤是: 安装 epel,然后安装所需的 repos(我想你可能已经安装了 httpd 和 mod_ssl):

    sudo yum install epel-release
    sudo yum install httpd mod_ssl python-certbot-apache
    

    确保您的防火墙规则有序并允许 https,通常是 443 或 8443,具体取决于您的设置... 现在运行 certboot 并将 example.com 替换为您的网址

    sudo certbot --apache -d example.com -d www.example.com
    

    你会得到一些提示来回答。如果您的虚拟主机文件未指定您的域,那么您将被要求选择一个文件,ssl.conf 应该可以正常工作。选择 HTTPS(如果需要,还可以选择 HTTP 到 HTTPS 重定向)。您的证书将安装在 /etc/letsencrypt/live

    就是这样,certbot 应该进行一些检查并确保您可以控制域名并修改您的 apache 配置以使用它安装的证书。链接还有其他一些安全强化技术,但这超出了问题的范围。

    这当然假设您没有在 AWS 中使用负载均衡器,如果是这种情况,那么您需要将您的证书安装到负载均衡器上的 HTTPS 侦听器中。更多内容:https://docs.aws.amazon.com/elasticloadbalancing/latest/classic/ssl-server-cert.html

    希望对您有所帮助。

    【讨论】:

      猜你喜欢
      • 2017-08-24
      • 2023-03-10
      • 2019-11-21
      • 2012-10-10
      • 1970-01-01
      • 2019-05-15
      • 2020-04-13
      • 2017-03-18
      • 2015-06-14
      相关资源
      最近更新 更多