博客
关于我
强烈建议你试试无所不能的chatGPT,快点击我
Nginx ssl证书部署
阅读量:6942 次
发布时间:2019-06-27

本文共 2375 字,大约阅读时间需要 7 分钟。

查看当前安装的OpenSSL版本所支持的密码列表,可以使用下列命令:openssl ciphers

苹果ATS检测:https://www.qcloud.com/product/ssl 刚开始"PFS(完全正向保密)"这一项未成功通过,升级Nginx版本后才通过了

具体配置方法:https://www.qcloud.com/document/product/400/6973

Nginx 证书加密套件配置:

更新Nginx根目录下 conf/nginx.conf 文件如下:

server {    ssl_ciphers ECDHE-RSA-AES128-GCM-SHA256:ECDHE:ECDH:AES:HIGH:!NULL:!aNULL:!MD5:!ADH:!RC4;    ssl_protocols TLSv1 TLSv1.1 TLSv1.2; }

--------------------------------------------------------------------------------------------------------

Nginx 配置支持HTTPS

vim nginx.conf

server {    listen 80;    listen 443 ssl;    server_name  *.*.com    ...     #ssl on;  #在同一个server{}里配置同时开启http和https时,不需要开启此项!    ssl_certificate     /data/mysite/htdocs/server.pem;    ssl_certificate_key /data/mysite/htdocs/server.key;    ...    }

http 与https并存 

nginx配置https的官网链接:http://nginx.org/en/docs/http/configuring_https_servers.html

--------------------------------------------------------------------------------------------------------

Nginx证书部署

一、 获取pem格式的证书公私钥
1.使用mpki方式申请证书的。
首先登录mpki系统:https://mpki.trustasia.com。然后下载证书

订单密码:下订单时候设置的密码
证书密码:解压密码(下载下来的是证书的zip的压缩文件)
证书格式:pem for nginx

解压后会获得两个文件:cer后缀的是证书公钥(此文件可以改名为server.pem),key后缀的是私钥(可以改名为server.key)

2.非mpki方式
这种方式私钥key是自行生成的(可以改名为server.key)。
证书公钥可以这样提取:

收到证书颁发邮件,邮件里有证书 和 证书链 两部分。把代码部分(包含-----BEGIN CERITIFICATE-----到-----END CERITIFICATE-----)一起复制保存到一个新的文本文档中,顺序是证书代码在前面,证书链代码在后面,这样新的文本文档里有两段甚至多段证书代码。新的文本文档名可以叫做server.pem

二、 在nginx里部署证书及优化配置ssl
到nginx的conf目录,找到nginx.conf文件,修改或者配置这样一段
server {
        listen       443;
        server_name  www.trustasia.com #你们的域名,如www.abc.com;
        ssl                on;
        ssl_certificate      /xxx/xxx/server.pem;
        ssl_certificate_key   /xxx/xxx/server.key;
        ssl_session_timeout  5m;
        ssl_protocols TLSv1 TLSv1.1 TLSv1.2; #按照这个协议配
        ssl_ciphers ECDHE-RSA-AES128-GCM-SHA256:ECDHE:ECDH:AES:HIGH:!NULL:!aNULL:!MD5:!ADH:!RC4;#按照这个加密套件配

        location / {

            root   html; #站点目录
            index  index.html index.htm;
        }
}

下面为配置文件参数说明:
listen       443
SSL访问端口号为443

ssl       on

启用SSL功能

ssl_certificate

证书文件server.pem

ssl_certificate_key

私钥文件server.pem

ssl_protocols

使用的协议

ssl_ciphers

配置加密套件,写法遵循openssl标准

配置完成后,先用bin/nginx –t来测试下配置是否有误,正确无误的话,建议重启nginx。(不是reload)

三、 使用全站加密,http自动跳转https(可选)
对于用户,不是不知道https,就是知道https也因为懒,不愿意输入https。这样就有一个需求,让服务器自动把http的请求重定向到https。

在服务器这边的话配置的话,可以在页面里加js脚本,也可以在后端程序里写重定向,当然也可以在web服务器来实现跳转。Nginx是支持rewrite的(只要在编译的时候没有去掉pcre)

在http的server里

增加rewrite   ^(.*) https://$host$1 permanent;

这样就可以实现80进来的请求,重定向为https了。

 

转载地址:http://wdinl.baihongyu.com/

你可能感兴趣的文章
jQuery源码解析之addClass(),removeClass(),toggleClass()和hasClass()
查看>>
正则的回溯引用
查看>>
The Next Step for Machine Learning 机器学习落地需攻破的9个难题
查看>>
js捕获错误信息
查看>>
有道智云OCR图片识别文字+返回数据处理技巧(实现语言-按键精灵脚本请求识别+java服务端处理数据)...
查看>>
Integer和int的关系
查看>>
Java面试被问框架源码看过吗?70道SSM面试题及学习笔记值得收藏!
查看>>
Summit系统架构概览
查看>>
JS-数据类型-数组Array
查看>>
小米平板2简单卡刷开发版开启root权限的步骤
查看>>
阿里云前端周刊 - 第 11 期
查看>>
Java HttpRequest 详解
查看>>
iOS开发之定位
查看>>
探究行内元素和块级元素
查看>>
让自己的网站用上HTTPS
查看>>
Vuejs入门配置和一些常用报错内容及解决方案
查看>>
理解消息队列(MQ)
查看>>
App产品哪种文案提醒才能有效的让用户升级
查看>>
你不懂js系列学习笔记-类型与文法- 03
查看>>
如何处理JavaScript 中的货币值?
查看>>