首先,搭建https服务肯定需要一个https证书。这个证书可以看做是一个应用层面的证书。之所以这么说是因为https证书是基于CA证书生成的。对于正式的网站,CA证书需要到有资质的第三方证书颁发机构去申请获取。对于我们自建的一些小项目,可以使用自己的服务器自签CA证书。这类证书构建出来的HTTPS服务在访问的时候浏览器会发出不可信任的警告,对于自身项目无视即可。

  参考文:【https://blog.csdn.net/xizaihui/article/details/53178897】

■  自签CA证书

  以下命令(包括自签CA证书以及HTTPS证书签名的所有命令)都可在同一个目录下完成。

  1. 生成CA私钥

  # openssl genrsa -des3 -out ca.key 2048

  此命令应该会要求你输入一个ca.key对应的加密密码。输入后密码需要记下来后面还要用。

  2. 生成不加密的CA私钥(可不做)

  # openssl genrsa -out ca_decrypted.key 2048

  3. 生成CA公钥即CA根证书

  # openssl req -new -x509 -days 3650 -key ca.key -out ca.crt

  输入命令后应该会需要你输入一些证书相关的周边信息。比如证书颁发机构所在地址,机构名称等等。这里可以都直接回车不填,唯一需要注意的是Common Name那一栏。为了后面操作顺利,按照我现有的实践将这里填写主机名或者主机IP

■  生成HTTPS证书并且用CA证书签名

  在生成HTTPS证书的时候需要明确主机名或者主机IP,也就是上面生成CA根证书时输入的那玩意儿。

  1. 生成HTTPS证书私钥

  # openssl genrsa -des3 -out xxxx.pem 1024

  这里的xxxx指的就是上面说的主机名或者主机IP。下面类似不重复说明了

  2. 生成不加密的https主机证书私钥(可不做)

  # openssl rsa -in xxxx.pem -out xxxx.key

  3. 生成签名请求

  # openssl req -new -key xxxx.pem -out xxxx.csr

  4. 用CA进行签名

  # openssl ca -policy policy_anything -days 3650 -cert ca.crt -keyfile ca.key -in xxxx.csr -out xxxx.crt

  其中,policy参数允许签名的CA和网站证书可以有不同的国家、地名等信息,days参数则是签名时限。

  在签名的时候很可能会碰到

  I am unable to access the /etc/pki/CA/newcerts directory
  /etc/pki/CA/newcerts: Permission denied

  的错误。这主要是因为当前执行签名的用户不是root而openssl默认需要将CA相关的一些信息文件放到/etc/pki/CA这个root权限的目录下。要解决这个问题,可以用root用户修改/etc/pki/tls/openssl.cnf文件中的dir配置项。这个配置默认值是/etc/pki/CA,只要改成./CA即可。

  然后还要回到之前在生成https证书的目录下,进行如下操作

  # mkdir -p CA/newcerts

  # touch CA/index.txt

  # echo '01' > CA/serial

  之后再次运行刚才CA签名的命令。

■  配置nginx

  在nginx的server配置块中(或者新建一个server配置块)修改或新增如下:

listen 443;
ssl on;
ssl_certificate /path/to/xxxx.crt;
ssl_certificate_key /path/to/xxxx.key;
keepalive_timeout 70;

  最后一项据说是优化项,可加可不加。

  还有两个优化项可以加入到http{}配置块中:

ssl_session_cache shared:SSL:10m;
ssl_session_timeout 10m;

  修改完成之后可以使用nginx -t命令检查配置文件格式是否正确。

  如果报错说unknown directive ssl什么的话,主要是因为nginx当时编译安装的时候没有将ssl部分的模块编译装进去。解决的办法是找到当时nginx源码包的目录(或者新下载一个也行)

  进入后./configure --with-http_ssl_module重新编译,然后make。注意不要make install,,此时如果make install会把当前nginx以及相关配置文件都覆盖掉!

  然后将源码包目录下的objs/nginx可执行文件替换系统中目前的nginx可执行文件。(注意备份)

  之后在nginx -t应该就可以了。

■  之后……

  在将HTTP项目升级部署为HTTPS项目之后,可能会发生一些需要调试的东西。比如说可能原先在页面上要访问同服务器其他端口的HTTP服务,此时如果本服务已经变成了HTTPS了的话,那么会报错无法进行访问。此时就有必要对对方服务进行HTTPS升级。

  如果需要本项目同时可以被HTTP和HTTPS两种协议访问,那么可以尝试修改nginx配置,将server配置块中的listen加上诸如listen 80;\nlisten 443 ssl on;这样的配置。具体不展开了,网上也有很多相关的资料。

【HTTPS】自签CA证书 && nginx配置https服务的更多相关文章

  1. 阿里云ssl证书NGINX配置https,wss

    server { listen 443; server_name server.sentiger.com; ssl on; root /home/wwwroot/Service/beta/public ...

  2. nginx配置https双向验证(ca机构证书+自签证书)

    nginx配置https双向验证 服务端验证(ca机构证书) 客户端验证(服务器自签证书) 本文用的阿里云签发的免费证书实验,下载nginx安装ssl,文件夹有两个文件 这两个文件用于做服务器http ...

  3. nginx 配置https并自签名证书

    2016-10-28 转载请注明出处:http://daodaoliang.com/ 作者: daodaoliang 版本: V1.0.1 邮箱: daodaoliang@yeah.net 参考链接: ...

  4. nginx配置https及Android客户端访问自签名证书

    前一篇随笔通过keytool生成keystore并为tomcat配置https,这篇随笔记录如何给nginx配置https.如果nginx已配置https,则tomcat就不需要再配置https了.通 ...

  5. nginx配置https转发到tomcat(使用自签名的证书)

    一.使用openSSL生成自签名的证书 1.生成RSA私钥 命令:openssl genrsa -des3 -out server.key 1024 说明:生成rsa私钥,des3算法,1024强度, ...

  6. 购买https证书以及nginx配置https

    文章来源 运维公会:购买https证书以及nginx配置https 1.https的作用 https的全名是安全超文本传输协议,是在http的基础上增加了ssl加密协议.在信息传输的过程中,信息有可能 ...

  7. 【Nginx(五)】Nginx配置Https证书

    大致的流程如下 1.申请Https证书,绑定域名信息; 由于自己的服务器是腾讯云服务器, 这里就在腾讯云上申请SSL证书, 申请地址: https://console.cloud.tencent.co ...

  8. Nginx 配置https 服务

    一.HTTPS 服务 为什么需要HTTPS? 原因:HTTP不安全 1.传输数据被中间人盗用.信息泄露 2.数据内容劫持.篡改 HTTPS协议的实现 对传输内容进行加密以及身份验证 HTTPS加密校验 ...

  9. 【转】Linux下nginx配置https协议访问的方法

    一.配置nginx支持https协议访问,需要在编译安装nginx的时候添加相应的模块--with-http_ssl_module 查看nginx编译参数:/usr/local/nginx/sbin/ ...

随机推荐

  1. vue 百度地图实现标记多个maker,并点击任意一个maker弹出对应的提示框信息, (附: 通过多个地址,标记多个marker 的 方法思路)

    通过点击不同筛选条件,筛选出不同企业所在的地点, 根据每个企业的经纬度 在地图上标记多个maker,点击任意一个maker,会弹出infoWindow 信息窗口: 说明:  因每个人写法不同.需求不同 ...

  2. Java中A instanceof B是什么意思?

    instanceof用来判断内存中实际对象A是不是B类型 出现这种情况经常是需要强制转换的时候class Dog extends Animal譬如dog定义了自己的方法wangwang Animal ...

  3. 2016年3月17日Android学习笔记

    1.Java.io.ByteArrayOutputStream.writeTo()方法实例 java.io.ByteArrayOutputStream.writeTo(OutputStream out ...

  4. Pycharm中实现多个项目共存的方式

    一.背景 在Python学习中,使用pycharm只能打开一个项目,如果想在一个pycharm中同时打开多个项目,该怎么办呢?由于学习中遇到需要打开多个项目,所以就百度查询了一下方法. 二.解决办法 ...

  5. __getattr__和__setattt__使用

    # coding:utf-8 """ __setattr__(self, name, value),如果要给name赋值,调用此方法 __getattr__(self, ...

  6. JVM内存管理--分代搜集算法

    对象分类 分代搜集算法是针对对象的不同特性,而使用适合的算法,这里面并没有实际上的新算法产生.与其说分代搜集算法是第四个算法,不如说它是对前三个算法的实际应用. 首先我们来探讨一下对象的不同特性,接下 ...

  7. 使用Date和SimpleDateFormat类表示时间

    Date类: 使用 Date 类的默认无参构造方法创建出的对象就代表当前时间,我们可以直接输出 Date 对象显示当前的时间,显示的结果如下: Date d = new Date(); System. ...

  8. Win8下枚举任意进程的句柄表。。。(VB6 Code)

    添加一个Command1.一个List1,代码: Private Type PROCESS_HANDLE_TABLE_ENTRY_INFO HandleValue As Long HandleCoun ...

  9. android:单位和尺寸

    为了要让程序拥有更好的屏幕适配能力,在指定控件和布局大小的时候 最好使用 match_parent 和 wrap_content,尽量避免将控件的宽和高设定一个固定值.不过在 有些情况下,仅仅使用 m ...

  10. SharePoint 多行文本字段设置默认值

    前言 最近有这样一个需求,创建一个表单,里面有多行文本字段,但是要求内容默认带一个表格,这样用户新建项目的时候,就可以直接填表格了. 好吧,这样的需求我们可以通过JavaScript实现. 1.默认的 ...