ACME SSL /TLS Automaatika Apache ja Nginxiga

Kuidas kasutada SSL-i automatiseerimiseks ACME-protokolliTLS sertifikaadid SSL.com-lt Apache ja Nginx veebiserverites.

See juhis aitab teil seadistada Apache'i ja Nginxi jaoks sertifikaatide automaatse installimise ja uuendamise koos ACME protokolli ja Certboti kliendiga.

Märge: Teil on vaja juurdepääsu SSH-le ja sudo õigused oma veebiserveris nende juhiste järgimiseks.
Märge:
Saate kasutada paljusid teisi ACME kliente, sealhulgas Kubernetes sert-managerSSL.com-i ACME teenusega.
acme4j  klient saab nüüd kasutada SSL.com ACME teenuseid selles hoidlas: https://github.com/SSLcom/acme4j
Teiste mitte-Certbot ACME klientide jaoks juhiste saamiseks vaadake oma tarkvarapakkuja dokumentatsiooni.

Installige Certbot ja hankige ACME mandaadid

  1. SSH oma veebiserverisse.
  2. Veenduge, et versiooni Certbotkoos Apache ja Nginx pistikprogrammidega on teie veebiserverisse installitud:
    • Kui teil on snapd installitud, saate installimiseks kasutada seda käsku:
      sudo snap install -klassikaline certbot
    • If /snap/bin/ pole teie PATH, peate selle ka lisama või käivitama järgmise käsu:
      sudo ln -s / snap / bin / certbot / usr / bin / certbot
  3. Hankige oma ACME mandaadid oma SSL.com kontolt:
    1. Logige sisse oma SSL.com kontole. Kui olete juba sisse loginud, minge saidile armatuurlaud Tab.
      armatuurlaud
    2. Click api volikirjad, mis asub all arendajad ja integratsioon.
      API mandaatide link
    3. Te vajate oma Konto / ACME-võti ja HMAC-võti sertifikaatide taotlemiseks. Klõpsake lõikepuhvri ikooni () väärtuse lõikelauale kopeerimiseks iga klahvi kõrval.
      Konto / ACME-võti ja HMAC-võti

Apache'i installimine ja automatiseerimine

Apache'i installimiseks kasutage sellist käsku. Asendage KÕIK CAPS väärtused oma tegelike väärtustega:

sudo certbot --apache --e-post EMAIL-ADRESS --agree-tos --no-eff-email --config-dir /etc/ssl-com --logs-dir /var/log/ssl-com --eab -kid ACCOUNT-KEY --eab-hmac-key HMAC-KEY --server https://acme.ssl.com/sslcom-dv-ecc -d DOMAIN.NAME

Käsku lagundades:

  • sudo certbot jookseb certbot käsk superkasutaja õigustega.
  • --apache määrab Apache'iga kasutamiseks sertifikaatide installimise.
  • --email EMAIL-ADDRESS annab registreerimise e-posti aadressi. Võite määrata mitu aadressi, eraldades need komadega.
  • --agree-tos (valikuline) nõustub ACME abonendilepinguga. Võite selle ära jätta, kui soovite interaktiivselt kokku leppida.
  • --no-eff-email (valikuline) näitab, et te ei soovi oma e-posti aadressi EFF-iga jagada. Selle välja jätmisel palutakse teil oma e-posti aadressi jagada.
  • --config-dir /etc/ssl-com (valikuline) määrab konfiguratsioonikataloogi.
  • --logs-dir /var/log/ssl-com (valikuline) määrab logide kataloogi.
  • --eab-kid ACCOUNT-KEY määrab teie kontovõtme.
  • --eab-hmac-key HMAC-KEY määrab teie HMAC-võtme.
  • --server https://acme.ssl.com/sslcom-dv-ecc määrab SSL.com ACME-serveri.
  • -d DOMAIN.NAME määrab domeeninime, mille sertifikaat katab.
Märge: Certbot 2.0.0 või uuem loob uute sertifikaatide jaoks vaikimisi ECDSA. Ülaltoodud käsk on ECDSA võtmepaari ja sertifikaadi jaoks. Selle asemel RSA-võtmete kasutamiseks toimige järgmiselt.

  • Muuda --server väärtus käsus https://acme.ssl.com/sslcom-dv-rsa
Märge: Võite kasutada -d DOMAIN.NAME Domeeninimede lisamiseks sertifikaadile saate oma käsus mitu korda valida. Palun vaadake meie teavet sertifikaatide tüübid ja arveldamine et näha, kuidas erinevad domeeninimede kombinatsioonid kaardistuvad SSL.com sertifikaatide tüübid ja nende vastav hinnakujundus.
Kui käivitate ülaltoodud esmakordselt certbot käsk, salvestatakse ACME konto teave teie arvutisse konfiguratsioonikataloogi (/etc/ssl-com ülaltoodud käsus. Certboti tulevaste jooksu korral saate selle ära jätta --eab-hmac-key ja --eab-kid valikuid, sest certbot ignoreerib neid kohapeal salvestatud kontoteabe kasuks.

Kui peate oma arvuti ACME-sertifikaadi tellimused seostama mõne muu SSL.com kontoga, peaksite selle konto teabe arvutist eemaldama käsuga sudo rm -r /etc/ssl-com/accounts/acme.ssl.com (või kui valikulise välja jätsite --config-dir võimalus sudo rm -r /etc/letsencrypt/accounts/acme.ssl.com).

Pärast käsu käivitamist peaksite nägema sellist väljundit:

Silumislogi salvestamine saidile /var/log/ssl-com/letsencrypt.log Valitud pistikprogrammid: Authenticatori apache, Installeri apache Uue sertifikaadi hankimine Järgmiste väljakutsete sooritamine: Väljakutse DOMAIN.NAME väljakutse http-01 Ootab kinnitamist ... Väljakutsete puhastamine Lõi SSL-i hosthosti aadressil /etc/apache2/sites-available/DOMAIN-le-ssl.conf Sertifikaadi juurutamine VirtualHostile /etc/apache2/sites-available/DOMAIN-le-ssl.conf Saadaoleva saidi lubamine: / etc / apache2 / sites-available / DOMAIN-le-ssl.conf vhosti ümbersuunamine kataloogis /etc/apache2/sites-enabled/DOMAIN.NAME.conf SSL-i vhost-i kataloogis /etc/apache2/sites-available/DOMAIN-le-ssl.conf - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - Palju õnne! Olete edukalt lubanud lehe https://DOMAIN.NAME - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - -

Certbot loob 30 päeva jooksul aeguva certboti installitud sertifikaadi automaatse interaktiivse uuendamise jaoks ka sellise crontabi faili:

$ cat /etc/cron.d/certbot # /etc/cron.d/certbot: certboti paketi crontab-kirjed # # Upstream soovitab proovida uuendamist kaks korda päevas # # Lõpuks on see võimalus sertifikaatide kinnitamiseks # haven ' t ei ole tühistatud jne. Uuendamine toimub ainult siis, kui aegumiskuupäev on 30 päeva jooksul. # # Tähtis märkus! Seda cronjobit EI TÄITA, kui # käivitate systemd oma init-süsteemina. Kui kasutate systemd, on # cronjob.timer funktsioon selle cronjobi ees ülimuslik. # Täpsema teabe saamiseks vaadake käsukirja systemd.timer või kasutage systemctl show # certbot.timer. SHELL = / bin / sh PATH = / usr / local / sbin: / usr / local / bin: / sbin: / bin: / usr / sbin: / usr / bin 0 * / 12 * * * juurkatse -x / usr / bin / certbot -a \! -d / run / systemd / system && perl -e "sleep int (rand (43200))" && certbot -q uuenda
Märge: Kõik SSL /TLS SSLM-i ACME kaudu välja antud sertifikaatide eluiga on üks aasta.

Nginxi installimine ja automatiseerimine

Nginxi jaoks asendage see lihtsalt --nginx eest --apache ülaltoodud käsus:

sudo certbot --nginx --e-post EMAIL-ADDRESS --agree-tos --no-eff-email --config-dir /etc/ssl-com --logs-dir /var/log/ssl-com --eab -kid ACCOUNT-KEY --eab-hmac-key HMAC-KEY --server https://acme.ssl.com/sslcom-dv-ecc -d DOMAIN.NAME
Märge: Certbot 2.0.0 või uuem loob uute sertifikaatide jaoks vaikimisi ECDSA. Ülaltoodud käsk on ECDSA võtmepaari ja sertifikaadi jaoks. Selle asemel RSA-võtmete kasutamiseks toimige järgmiselt.

  • Muuda --server väärtus käsus https://acme.ssl.com/sslcom-dv-rsa

Jõudu uuendada käsitsi

Kui soovite sertifikaati käsitsi uuendada enne aegumise saabumist, kasutage seda käsku:

certboti uuendamine - force-uuendamine - cert-name DOMAIN.NAME

SSL.com pakub laia valikut SSL /TLS serveri sertifikaadid HTTPS-i veebisaitide jaoks.

VÕRDLU SSL /TLS SERTIFIKAATIDE

Olge kursis ja turvaline

SSL.com on ülemaailmne küberturvalisuse liider, PKI ja digitaalsed sertifikaadid. Registreeruge, et saada valdkonna uusimaid uudiseid, näpunäiteid ja tooteteateid SSL.com.

SSL.com

Meile meeldiks teie tagasiside

Osalege meie küsitluses ja andke meile teada oma mõtted oma hiljutise ostu kohta.

Privaatsuse ülevaade
SSL.com

See veebisait kasutab küpsiseid, et saaksime pakkuda teile parimat võimalikku kasutajakogemust. Präänikuandmeid salvestatakse teie brauseris ja see täidab selliseid funktsioone nagu teie veebisaidile naasmisel teie äratundmine ja meie meeskonna abistamine, millised veebisaidi jaotised teile kõige huvitavamad ja kasulikud on.

Lisateabe saamiseks lugege meie lehte Präänik ja privaatsusavaldus.

Kolmanda osapoole küpsised

See veebisait kasutab Google Analytics & Statcounter anonüümse teabe, näiteks saidi külastajate arvu ja kõige populaarsemate lehtede, kogumiseks.

Nende küpsiste lubamine aitab meil oma veebisaiti paremaks muuta.

Näita detaile