【问题标题】:PositiveSSL CertificatePositiveSSL 证书
【发布时间】:2017-11-27 22:44:16
【问题描述】:

我的客户购买了 PositiveSSL 证书,他给了我 2 个文件,crt 和 ca-bundle。

如何将这些文件安装到 ubuntu 服务器并使 https 协议正常工作?

仅供参考,我正在使用 nginx。

有什么线索吗?

【问题讨论】:

  • 您还需要用于创建证书的私钥。
  • 我也是这么想的,但是他没有给我密钥文件,他说他以前的开发人员创建了证书,他不知道有关过程的任何细节,看起来他不是技术人员。
  • 他的证书文件安装在 cPanel 上,有什么线索可以从 cPanel 中检索它吗?
  • 他当前的httpd(apache、nginx等)会有一个指向key文件的配置文件,只要你能访问服务器就可以忽略cpanel。
  • 如果检索旧密钥太难,并且如果它不是 EV 证书或其他花哨的东西,我建议将它们简单地移动到免费的 letencrypt 证书。将其自动化,您再也不必在截止日期前续订证书。

标签: ssl nginx ssl-certificate


【解决方案1】:

密钥文件

首先:您还需要密钥,来自您缺少该文件的文件名的扩展名。

ngnix

nginx 需要一个链式证书,但这很容易创建:

$ cd /path/to
$ cat www.example.com.crt ca-bundle.crt > example.bundle.crt

同时创建 Diffie–Hellman 参数:

$ openssl dhparam -out dh4096.pem 4096

您需要在配置文件的适当位置添加一些语句。 服务器块需要这样的东西:

server {
    listen       443 ssl http2;
    server_name  www.example.com ;

    ssl on;
    ssl_certificate /path/to/example.bundle.crt;
    ssl_certificate_key /path/to/example.key;

    # take care: a single add_header *will* wipe all the inherited ones!
    # HSTS (be careful, this is irreversible!) 
    # add_header Strict-Transport-Security "max-age=31536000; includeSubdomains;";
}

这样的东西可以添加到 http 块中:

http {
    #ssl parameters (certificates in the virtual servers)
    ssl_dhparam /path/to/dh4096.pem;
    ssl_ciphers "ECDHE-ECDSA-CHACHA20-POLY1305:ECDHE-RSA-CHACHA20-POLY1305:ECDHE-ECDSA-AES128-GCM-SHA256:ECDHE-RSA-AES128-GCM-SHA256:ECDHE-ECDSA-AES256-GCM-SHA384:ECDHE-RSA-AES256-GCM-SHA384:DHE-RSA-AES128-GCM-SHA256:DHE-RSA-AES256-GCM-SHA384:ECDHE-ECDSA-AES128-SHA256:ECDHE-RSA-AES128-SHA256:ECDHE-ECDSA-AES128-SHA:ECDHE-RSA-AES256-SHA384:ECDHE-RSA-AES128-SHA:ECDHE-ECDSA-AES256-SHA384:ECDHE-ECDSA-AES256-SHA:ECDHE-RSA-AES256-SHA:DHE-RSA-AES128-SHA256:DHE-RSA-AES128-SHA:DHE-RSA-AES256-SHA256:DHE-RSA-AES256-SHA:AES128-GCM-SHA256:AES256-GCM-SHA384:AES128-SHA256:AES256-SHA256:AES128-SHA:AES256-SHA:!DSS:!DES";
    ssl_protocols TLSv1 TLSv1.1 TLSv1.2;
    ssl_session_cache shared:SSL:10m;
    ssl_session_timeout 5m;
    ssl_prefer_server_ciphers on;
}

[这样你只需要为所有虚拟服务器维护一次,也可以将它添加到使用 ssl 的服务器块中]

更多信息: http://nginx.org/en/docs/http/configuring_https_servers.html

测试一下

提供免费测试,例如这个:https://www.ssllabs.com/ssltest/ 修复它以确保您的评分足够高。

【讨论】:

    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 2020-07-21
    • 2016-02-07
    • 1970-01-01
    • 2015-05-23
    • 2019-12-11
    • 2021-04-13
    • 1970-01-01
    相关资源
    最近更新 更多