使用Let's encrypt和nginx配置https訪問

前言

為了加密傳輸http的數(shù)據(jù)墩蔓,我們需要用到https證書攘烛。免費的證書有l(wèi)ets‘s encrypt舶赔。

使用nginx配置轉(zhuǎn)發(fā)

我們需要在服務(wù)器上配置nginx湃交,使得lets's encrypt能夠驗證我們的域名熟空。
下面是我的服務(wù)器nginx的配置文件

server {
    listen       80;
    server_name  www.unrealblue.cc;
    
    location / {
        return 301 https://$host$request_uri;
    }

    location ~ /.well-known/acme-challenge {
        root /var/www/html;
        allow all;
    }
}

說明:第一個location意思是轉(zhuǎn)發(fā)所有的80請求到https連接。第二個請求的意思是搞莺,如果訪問.well-known息罗,則使用我們提供的/var/www/html目錄。

將文件保存為default.conf才沧。

這里我使用了nginx docker來部署迈喉,所以沒有安裝nginx。

FROM nginx
LABEL MAINTAINER linanwx@gmail.com
RUN apt update
RUN apt install -y certbot
RUN mkdir -p /var/www/html
COPY ./default.conf /etc/nginx/conf.d/
EXPOSE 80:80
EXPOSE 443:443
VOLUME ["/etc/letsencrypt/"]

將第一個代碼段存為default.conf糜工,第二個代碼段存為dockerfile弊添,然后運行docker build -t nginx-server .

運行docker run -it --rm -d -p80:80 -p443:443 --net=server-net --name nginx-server -v $PWD/letsencrypt:/etc/letsencrypt nginx-server啟動容器并在后臺運行。

生成證書

運行docker exec -it nginx-server /bin/bash進入容器內(nèi)部捌木。
運行下面的命令生成證書

openssl dhparam -out /etc/letsencrypt/live/dhparams.pem 2048
certbot certonly --agree-tos -a webroot --webroot-path=/var/www/html -d www.unrealblue.cc -m linanwx@gmail.com

certbot程序會訪問你的域名油坝,來確認你的域名所有權(quán)是你,這就用到了上一步操作的nginx的配置刨裆。其中還有一些參數(shù)澈圈,查看help可以知道含義。另外帆啃,除非你確認要部署到服務(wù)器上瞬女,否則在測試階段使用--test-cert參數(shù)來進行測試。因為證書生成是有數(shù)量限制的努潘。
另外一點就是生成dhparam诽偷。他是迪菲-赫爾曼秘鑰交換協(xié)議參數(shù),生成時間較長疯坤。之后我們會在nginx中使用這個报慕。

不出意外你會獲得證書,他們存在/etc/letsencrypt/目錄下压怠。并且眠冈,由于在容器啟動的時候使用了掛卷,證書會出現(xiàn)在宿主機中菌瘫。

配置nginx https

新建一個文件蜗顽,命名為http.conf

# http://www.reibang.com/p/f7f39cb24423
server {
    listen 443 ssl;
    server_name www.unrealblue.cc;

    ssl_certificate                 /etc/letsencrypt/live/www.unrealblue.cc/fullchain.pem;
    ssl_trusted_certificate         /etc/letsencrypt/live/www.unrealblue.cc/fullchain.pem;
    ssl_certificate_key             /etc/letsencrypt/live/www.unrealblue.cc/privkey.pem;
    ssl_dhparam                     /etc/letsencrypt/live/dhparams.pem;
    ssl_ciphers 'ECDHE-ECDSA-CHACHA20-POLY1305:ECDHE-RSA-CHACHA20-POLY1305:ECDHE-ECDSA-AES128-GCM-SHA256:ECDHE-RSA-AES128-GCM-SHA256:ECDHE-ECDSA-AES256-GCM-SHA384:ECDHE-RSA-AES256-GCM-SHA384:DHE-RSA-AES128-GCM-SHA256:DHE-RSA-AES256-GCM-SHA384:ECDHE-ECDSA-AES128-SHA256:ECDHE-RSA-AES128-SHA256:ECDHE-ECDSA-AES128-SHA:ECDHE-RSA-AES256-SHA384:ECDHE-RSA-AES128-SHA:ECDHE-ECDSA-AES256-SHA384:ECDHE-ECDSA-AES256-SHA:ECDHE-RSA-AES256-SHA:DHE-RSA-AES128-SHA256:DHE-RSA-AES128-SHA:DHE-RSA-AES256-SHA256:DHE-RSA-AES256-SHA:ECDHE-ECDSA-DES-CBC3-SHA:ECDHE-RSA-DES-CBC3-SHA:EDH-RSA-DES-CBC3-SHA:AES128-GCM-SHA256:AES256-GCM-SHA384:AES128-SHA256:AES256-SHA256:AES128-SHA:AES256-SHA:DES-CBC3-SHA:!DSS';

    ssl_prefer_server_ciphers  on;
    ssl_protocols        TLSv1 TLSv1.1 TLSv1.2;
    ssl_session_cache          shared:SSL:50m;
    ssl_session_timeout        1d;
    ssl_stapling               on;
    ssl_stapling_verify        on;
    add_header Strict-Transport-Security max-age=60;

    location / {
        root   /usr/share/nginx/html;
        index  index.html index.htm;
    }

    # location = /gfwlist {
    #     proxy_pass http://server-handy:8081;
    # }

    error_page   500 502 503 504  /50x.html;
    location = /50x.html {
        root   /usr/share/nginx/html;
    }
}

將其保存布卡。然后修改dockerfile如下:

FROM nginx
LABEL MAINTAINER linanwx@gmail.com
RUN apt update
RUN apt install -y certbot
RUN mkdir -p /var/www/html
COPY ./default.conf /etc/nginx/conf.d/
COPY ./https.conf /etc/nginx/conf.d/
EXPOSE 80:80
EXPOSE 443:443
VOLUME ["/etc/letsencrypt/"]

這里將這個http.conf也一同復(fù)制進去了。

重新啟動容器雇盖,訪問https://127.0.0.1忿等,可以看到訪問成功了。

image.png

在本地環(huán)境測試的時候會提示證書不正確刊懈。
點繼續(xù)这弧。

image.png
最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個濱河市虚汛,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌皇帮,老刑警劉巖卷哩,帶你破解...
    沈念sama閱讀 219,589評論 6 508
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場離奇詭異属拾,居然都是意外死亡将谊,警方通過查閱死者的電腦和手機,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 93,615評論 3 396
  • 文/潘曉璐 我一進店門渐白,熙熙樓的掌柜王于貴愁眉苦臉地迎上來尊浓,“玉大人,你說我怎么就攤上這事纯衍《俺荩” “怎么了?”我有些...
    開封第一講書人閱讀 165,933評論 0 356
  • 文/不壞的土叔 我叫張陵襟诸,是天一觀的道長瓦堵。 經(jīng)常有香客問我,道長歌亲,這世上最難降的妖魔是什么菇用? 我笑而不...
    開封第一講書人閱讀 58,976評論 1 295
  • 正文 為了忘掉前任,我火速辦了婚禮陷揪,結(jié)果婚禮上惋鸥,老公的妹妹穿的比我還像新娘。我一直安慰自己悍缠,他們只是感情好卦绣,可當(dāng)我...
    茶點故事閱讀 67,999評論 6 393
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著扮休,像睡著了一般迎卤。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上玷坠,一...
    開封第一講書人閱讀 51,775評論 1 307
  • 那天蜗搔,我揣著相機與錄音劲藐,去河邊找鬼。 笑死樟凄,一個胖子當(dāng)著我的面吹牛聘芜,可吹牛的內(nèi)容都是我干的。 我是一名探鬼主播缝龄,決...
    沈念sama閱讀 40,474評論 3 420
  • 文/蒼蘭香墨 我猛地睜開眼汰现,長吁一口氣:“原來是場噩夢啊……” “哼!你這毒婦竟也來了叔壤?” 一聲冷哼從身側(cè)響起瞎饲,我...
    開封第一講書人閱讀 39,359評論 0 276
  • 序言:老撾萬榮一對情侶失蹤,失蹤者是張志新(化名)和其女友劉穎炼绘,沒想到半個月后嗅战,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 45,854評論 1 317
  • 正文 獨居荒郊野嶺守林人離奇死亡俺亮,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 38,007評論 3 338
  • 正文 我和宋清朗相戀三年驮捍,在試婚紗的時候發(fā)現(xiàn)自己被綠了。 大學(xué)時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片脚曾。...
    茶點故事閱讀 40,146評論 1 351
  • 序言:一個原本活蹦亂跳的男人離奇死亡东且,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出本讥,到底是詐尸還是另有隱情珊泳,我是刑警寧澤,帶...
    沈念sama閱讀 35,826評論 5 346
  • 正文 年R本政府宣布囤踩,位于F島的核電站旨椒,受9級特大地震影響,放射性物質(zhì)發(fā)生泄漏堵漱。R本人自食惡果不足惜综慎,卻給世界環(huán)境...
    茶點故事閱讀 41,484評論 3 331
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望勤庐。 院中可真熱鬧示惊,春花似錦、人聲如沸愉镰。這莊子的主人今日做“春日...
    開封第一講書人閱讀 32,029評論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽丈探。三九已至录择,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背隘竭。 一陣腳步聲響...
    開封第一講書人閱讀 33,153評論 1 272
  • 我被黑心中介騙來泰國打工塘秦, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留,地道東北人动看。 一個月前我還...
    沈念sama閱讀 48,420評論 3 373
  • 正文 我出身青樓尊剔,卻偏偏與公主長得像,于是被迫代替她去往敵國和親菱皆。 傳聞我的和親對象是個殘疾皇子须误,可洞房花燭夜當(dāng)晚...
    茶點故事閱讀 45,107評論 2 356