簡(jiǎn)單記錄阿里云ECS配置let's encrypt證書

2017-12-20 11:27更新
不知道有沒有過1個(gè)小時(shí)巧涧,但是試了下去掉--dry-run后嚼蚀,直接顯示申請(qǐng)成功。
之后按照之前弄的nginx的配置忱叭,配置下新的域名隔崎,重啟nginx搞定。

2017-12-20 11:20更新

今天要添加另一個(gè)域名韵丑,一直用網(wǎng)上找到的各種帶--nginx參數(shù)的命令爵卒,
一直都報(bào)錯(cuò)

Domain: xxx.yy
Type:   unauthorized
Detail: Incorrect validation certificate for tls-sni-01 challenge.
Requested
******************************************************************.acme.invalid
from xxx.xxx.xxx.xxx:443. Received 1 certificate(s), first
certificate had names
"******************************************************************.acme.invalid,
dummy"

后面又開始報(bào)錯(cuò)什么太多requests,之后得知是申請(qǐng)證書失敗的次數(shù)太多撵彻,已經(jīng)被拒了钓株,下次嘗試時(shí)实牡,一定記得加上--dry-run參數(shù),可以測(cè)試是否成功享幽,成功后铲掐,直接去掉該參數(shù),就可以只申請(qǐng)一次值桩。

之后看到
https://stackoverflow.com/questions/45906369/lets-encrypt-check-the-previous-certificat-and-throw-an-error
中問題的評(píng)論有一個(gè)命令摆霉,去掉--nginx改用--webroot -w /home/xxx/public
sudo certbot certonly --webroot -w /home/xxx/public -d xxx.yy
但是報(bào)錯(cuò)Invalid response from http://xx.xx/.well-known/acme-challenge/nJft0J8ESp_VxSLq5HuFUg0qZo2ylsEyNvjHhgy6RG0奔坟,試著訪問這個(gè)網(wǎng)址携栋,nginx返回403錯(cuò)誤,之后在https://github.com/letsencrypt/acme-spec/issues/221這里看到咳秉,在nginx的配置中加上

location ^~ /.well-known/acme-challenge/ {
    # the usual settings
}

再運(yùn)行命令婉支,提示- The dry run was successful.
等下午證書請(qǐng)求限制解除后,再去掉--dry-run參數(shù)澜建。

==========================================

2017-12-7更新

6號(hào)證書到期向挖,今天找了半天怎么續(xù)期,一直報(bào)錯(cuò)炕舵。
最后去certbot官網(wǎng)何之,一條命令搞定certbot renew

==========================================

安裝certbot
certbot官網(wǎng)選擇正確好,按照流程安裝咽筋,
https://certbot.eff.org/#centosrhel7-nginx

按照后運(yùn)行
sudo certbot --nginx certonly
此時(shí)提示pyopenssl版本低溶推,但是yum更新卻提示已經(jīng)是最新

之后按照網(wǎng)上的搜索結(jié)果,嘗試過pip安裝certbot奸攻,一直各種包錯(cuò)誤蒜危。

之后按照https://www.yuzhi100.com/article/centos-7-certbot-pyopenssl-missing-required-functionality的方法手動(dòng)更新pyopenssl

之后又提示'module' object has no attribute 'SSL_ST_INIT'網(wǎng)上搜索無果,之后好像是通過更新了一個(gè)python模塊才行的具體哪個(gè)忘了

之后運(yùn)行命令睹耐,提示nginx配置文件找不到辐赞,要在命令后面指定nginx配置文件,
如下:
sudo certbot --nginx certonly --nginx-server-root /usr/local/nginx/conf

之后填寫一些信息硝训,郵箱什么的占拍,到最后選擇nginx配置中哪個(gè)域名用來生成證書,結(jié)果一直出錯(cuò)捎迫,提示timeout
網(wǎng)上有的說是阿里的dns問題表牢,有的說國(guó)內(nèi)幾個(gè)常用的dns都不行窄绒。
把域名的dns解析換成CloudXNS后,還是不行崔兴。
最后在阿里云ECS發(fā)現(xiàn)沒有打開443端口彰导,之前一直以為這個(gè)端口可能默認(rèn)就打開了蛔翅,所以沒考慮這個(gè)問題,果然打開這個(gè)端口之后就生成成功了位谋。

之后配置nginx山析,完全按照https://www.freehao123.com/lets-encrypt/中第 四—8 點(diǎn)配置,配置完后掏父,發(fā)現(xiàn)網(wǎng)站首頁怎么都顯示不安全笋轨,折騰一陣之后無果。結(jié)果同事用360瀏覽器打開時(shí)赊淑,提示網(wǎng)站中包含不安全的內(nèi)容爵政。

經(jīng)過排查,發(fā)現(xiàn)首頁中"QQ交談"這個(gè)按鈕的圖片是http的陶缺,把代碼中的http改成https之后钾挟,自動(dòng)獲取的那個(gè)圖片還是http的,結(jié)果直接把該圖片的地址加個(gè)s之后饱岸,放到相應(yīng)的img標(biāo)簽中掺出,搞定。

最后苫费,參考https://laravel-china.org/topics/206/deploying-https-and-security-tuning-under-nginx汤锨,把http自動(dòng)跳轉(zhuǎn)到https。

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末黍衙,一起剝皮案震驚了整個(gè)濱河市泥畅,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌琅翻,老刑警劉巖位仁,帶你破解...
    沈念sama閱讀 206,968評(píng)論 6 482
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場(chǎng)離奇詭異方椎,居然都是意外死亡聂抢,警方通過查閱死者的電腦和手機(jī),發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 88,601評(píng)論 2 382
  • 文/潘曉璐 我一進(jìn)店門棠众,熙熙樓的掌柜王于貴愁眉苦臉地迎上來琳疏,“玉大人,你說我怎么就攤上這事闸拿】张危” “怎么了?”我有些...
    開封第一講書人閱讀 153,220評(píng)論 0 344
  • 文/不壞的土叔 我叫張陵新荤,是天一觀的道長(zhǎng)揽趾。 經(jīng)常有香客問我,道長(zhǎng)苛骨,這世上最難降的妖魔是什么篱瞎? 我笑而不...
    開封第一講書人閱讀 55,416評(píng)論 1 279
  • 正文 為了忘掉前任苟呐,我火速辦了婚禮,結(jié)果婚禮上俐筋,老公的妹妹穿的比我還像新娘牵素。我一直安慰自己,他們只是感情好澄者,可當(dāng)我...
    茶點(diǎn)故事閱讀 64,425評(píng)論 5 374
  • 文/花漫 我一把揭開白布笆呆。 她就那樣靜靜地躺著,像睡著了一般闷哆。 火紅的嫁衣襯著肌膚如雪腰奋。 梳的紋絲不亂的頭發(fā)上,一...
    開封第一講書人閱讀 49,144評(píng)論 1 285
  • 那天抱怔,我揣著相機(jī)與錄音劣坊,去河邊找鬼。 笑死屈留,一個(gè)胖子當(dāng)著我的面吹牛局冰,可吹牛的內(nèi)容都是我干的。 我是一名探鬼主播灌危,決...
    沈念sama閱讀 38,432評(píng)論 3 401
  • 文/蒼蘭香墨 我猛地睜開眼康二,長(zhǎng)吁一口氣:“原來是場(chǎng)噩夢(mèng)啊……” “哼!你這毒婦竟也來了勇蝙?” 一聲冷哼從身側(cè)響起沫勿,我...
    開封第一講書人閱讀 37,088評(píng)論 0 261
  • 序言:老撾萬榮一對(duì)情侶失蹤,失蹤者是張志新(化名)和其女友劉穎味混,沒想到半個(gè)月后产雹,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 43,586評(píng)論 1 300
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡翁锡,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 36,028評(píng)論 2 325
  • 正文 我和宋清朗相戀三年蔓挖,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片馆衔。...
    茶點(diǎn)故事閱讀 38,137評(píng)論 1 334
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡瘟判,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出角溃,到底是詐尸還是另有隱情拷获,我是刑警寧澤,帶...
    沈念sama閱讀 33,783評(píng)論 4 324
  • 正文 年R本政府宣布减细,位于F島的核電站匆瓜,受9級(jí)特大地震影響,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜陕壹,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 39,343評(píng)論 3 307
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望树埠。 院中可真熱鬧糠馆,春花似錦、人聲如沸怎憋。這莊子的主人今日做“春日...
    開封第一講書人閱讀 30,333評(píng)論 0 19
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽绊袋。三九已至毕匀,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間癌别,已是汗流浹背皂岔。 一陣腳步聲響...
    開封第一講書人閱讀 31,559評(píng)論 1 262
  • 我被黑心中介騙來泰國(guó)打工, 沒想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留展姐,地道東北人躁垛。 一個(gè)月前我還...
    沈念sama閱讀 45,595評(píng)論 2 355
  • 正文 我出身青樓,卻偏偏與公主長(zhǎng)得像圾笨,于是被迫代替她去往敵國(guó)和親教馆。 傳聞我的和親對(duì)象是個(gè)殘疾皇子,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 42,901評(píng)論 2 345

推薦閱讀更多精彩內(nèi)容