Nginx https服務(wù)(十)

nginx https服務(wù)

  • http不安全,被中間人盜用,信息泄漏肮蛹,內(nèi)容劫持,篡改创南。
  • https 對(duì)傳輸?shù)膬?nèi)容進(jìn)行加密以及身份的驗(yàn)證

加密方式 對(duì)稱加密:


image

非對(duì)稱加密


image

https加密原理

  1. 發(fā)起ssl連接伦忠,非對(duì)稱加密
  2. 服務(wù)端將公鑰發(fā)送給客戶端
  3. 客戶端用公鑰對(duì)對(duì)稱加密的密碼進(jìn)行加密 發(fā)送給服務(wù)端
  4. 之后客戶端和服務(wù)端進(jìn)行對(duì)稱密鑰傳輸數(shù)據(jù)
“非對(duì)稱加密”的加密算法,特點(diǎn)是私鑰加密后的密文稿辙,只要是公鑰昆码,都可以解密,但是公鑰加密后的密文邻储,只有私鑰可以解密
image

以上的傳送方式對(duì)于 偽裝程中間人(客戶端赋咽,服務(wù)端)的還是可以劫持?jǐn)?shù)據(jù),所以就利用了CA簽名證書
服務(wù)端發(fā)送給客服端的是CA簽名證書,客服端對(duì)數(shù)字證書進(jìn)行CA校驗(yàn),校驗(yàn)成功吨娜,則利用公鑰加密脓匿,校驗(yàn)失敗,則停止回話

Nginx配置https

生成CA證書

//查看是否安裝openssl
openssl version / rpm -qa|grep open 
//確認(rèn)nginx是否編譯安裝了 --with-http_ssl_module
nginx -V
//進(jìn)入到nginx.conf目錄
cd /etc/nginx/
//創(chuàng)建目錄并進(jìn)入
mkdir ssl_key

//生成key密鑰
openssl genrsa -idea -out applelife.key 1024
//之后提示輸入密碼,輸入設(shè)置 需要自己記住萌壳,后面會(huì)用到

//生成證書簽名請(qǐng)求文件(csr文件)
openssl req -new -key applelife.key -out applelife.csr
//輸入上面設(shè)置的密碼
//輸入相關(guān)的信息 CN ,chongqing,chongqing,...
    
//最后的時(shí)候會(huì)要求輸入一個(gè)密碼亦镶,這個(gè)是在修改csr文件需要的日月,在不嚴(yán)格的情況下袱瓮,可以為空   

//最后會(huì)有兩個(gè)文件 applelife.key applelife.csr

//基于上面的兩個(gè)文件缤骨,生成證書簽名文件(CA文件)
//days 3650 簽名證書的過期時(shí)間
openssl x509 -req -days 3650 -in applelife.csr -signkey applelife.key -out applelife.crt
//需要輸入 key的密碼

nginx配置

//語法 是否開啟
Syntax: ss|on|off;
Default:ssl off;
Context:http,server

#證書文件
Syntax:ssl_certificate file;
Default:-
Context:http,server

#key文件
Syntax:ssl_certificate_key file;
Default:-
Context:http,server

//示例
server {
    ...
    listen 443;
    server_name www.applelife.com;
    ssl on;
    #證書文件
    ssl_certificate /etc/nginx/ssl_key/applelife.crt;
    #key文件
    ssl_certificate_key /etc/nginx/ssl_key/applelife.key;
    #測(cè)試驗(yàn)證key
    #ssl_certificate_key /etc/nginx/ssl_key/appleno.key;
    ...
    location / {
        ...
    }
}

其他命令

//停止 需要輸入設(shè)置的key密碼
nginx -s stop -c /etc/nginx/nginx.conf
//啟動(dòng)
nginx -c /etc/nginx/nginx.conf
//檢查語法
nignx -tc /etc/nginx/nginx.cof
//查看端口是否啟用
netstat -luntp |grep 443

注意

//驗(yàn)證的時(shí)候記得輸入 https

配置蘋果要求證書

  • 服務(wù)器所有的連接使用TLS1.2以上的版本(openssl1.0.2)
  • https證書必須使用SHA256以上的哈希算法簽名
  • Https證書必須使用RSA 2048位 或ECC 256以上的公鑰算法
  • 使用前向加密技術(shù)
//查看ssl版本
openssl version
//查看證書算法,位數(shù)
openssl x509 -noout -text -in ./applelife.crt

//直接使用key生成 crt證書尺借,在這個(gè)過程中需要輸入相關(guān)的信息即可
openssl req -days 36500 -x509 -sha256 -nodes -newkey rsa:2048 -keyout applelife.key out applelife.crt

//之后修改nginx配置文件即可

//reload 服務(wù)
nginx -s reload -c /etc/nginx/nginx.conf

這種配置方式绊起,在重啟停止nginx不需要輸入key的密碼,因?yàn)樵谏傻臅r(shí)候配置了一個(gè)參數(shù) -keyout 重新生成新的文件

生成沒有保護(hù)碼的key
//生成沒有保護(hù)碼 key 的方式
openssl rsa -in ./applelife.key -out ./applelife_nopass.key

Https優(yōu)化

  • 激活keepalive長(zhǎng)連接
  • 設(shè)置ssl session緩存
//示例

server {
    listen 443;
    server_name 192.33.2.1 applelife.com;

    #讓長(zhǎng)連接保持更長(zhǎng)
    keepalive 100;
    ssl on;
    #設(shè)置緩存10M  大約可以存儲(chǔ) 8000到10000 個(gè)會(huì)話
    ssl_session_cache shared:SSL:10m;
    #配置10分鐘 session過期
    ssl_session_timeout  10m;       

    #證書文件
    ssl_certificate /etc/nginx/ssl_key/applelife.crt;
    #key文件
    ssl_certificate_key /etc/nginx/ssl_key/applelife.key;
    
}
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末燎斩,一起剝皮案震驚了整個(gè)濱河市虱歪,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌栅表,老刑警劉巖笋鄙,帶你破解...
    沈念sama閱讀 218,941評(píng)論 6 508
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場(chǎng)離奇詭異怪瓶,居然都是意外死亡萧落,警方通過查閱死者的電腦和手機(jī),發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 93,397評(píng)論 3 395
  • 文/潘曉璐 我一進(jìn)店門洗贰,熙熙樓的掌柜王于貴愁眉苦臉地迎上來找岖,“玉大人,你說我怎么就攤上這事敛滋⌒聿迹” “怎么了?”我有些...
    開封第一講書人閱讀 165,345評(píng)論 0 356
  • 文/不壞的土叔 我叫張陵绎晃,是天一觀的道長(zhǎng)蜜唾。 經(jīng)常有香客問我,道長(zhǎng)庶艾,這世上最難降的妖魔是什么灵妨? 我笑而不...
    開封第一講書人閱讀 58,851評(píng)論 1 295
  • 正文 為了忘掉前任,我火速辦了婚禮落竹,結(jié)果婚禮上泌霍,老公的妹妹穿的比我還像新娘。我一直安慰自己述召,他們只是感情好朱转,可當(dāng)我...
    茶點(diǎn)故事閱讀 67,868評(píng)論 6 392
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著积暖,像睡著了一般藤为。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上夺刑,一...
    開封第一講書人閱讀 51,688評(píng)論 1 305
  • 那天缅疟,我揣著相機(jī)與錄音分别,去河邊找鬼。 笑死存淫,一個(gè)胖子當(dāng)著我的面吹牛耘斩,可吹牛的內(nèi)容都是我干的。 我是一名探鬼主播桅咆,決...
    沈念sama閱讀 40,414評(píng)論 3 418
  • 文/蒼蘭香墨 我猛地睜開眼括授,長(zhǎng)吁一口氣:“原來是場(chǎng)噩夢(mèng)啊……” “哼!你這毒婦竟也來了岩饼?” 一聲冷哼從身側(cè)響起荚虚,我...
    開封第一講書人閱讀 39,319評(píng)論 0 276
  • 序言:老撾萬榮一對(duì)情侶失蹤,失蹤者是張志新(化名)和其女友劉穎籍茧,沒想到半個(gè)月后版述,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 45,775評(píng)論 1 315
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡寞冯,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 37,945評(píng)論 3 336
  • 正文 我和宋清朗相戀三年渴析,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片简十。...
    茶點(diǎn)故事閱讀 40,096評(píng)論 1 350
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡檬某,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出螟蝙,到底是詐尸還是另有隱情恢恼,我是刑警寧澤,帶...
    沈念sama閱讀 35,789評(píng)論 5 346
  • 正文 年R本政府宣布胰默,位于F島的核電站场斑,受9級(jí)特大地震影響,放射性物質(zhì)發(fā)生泄漏牵署。R本人自食惡果不足惜漏隐,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 41,437評(píng)論 3 331
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望奴迅。 院中可真熱鬧青责,春花似錦、人聲如沸取具。這莊子的主人今日做“春日...
    開封第一講書人閱讀 31,993評(píng)論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽暇检。三九已至产阱,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間块仆,已是汗流浹背构蹬。 一陣腳步聲響...
    開封第一講書人閱讀 33,107評(píng)論 1 271
  • 我被黑心中介騙來泰國打工王暗, 沒想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留,地道東北人庄敛。 一個(gè)月前我還...
    沈念sama閱讀 48,308評(píng)論 3 372
  • 正文 我出身青樓俗壹,卻偏偏與公主長(zhǎng)得像,于是被迫代替她去往敵國和親铐姚。 傳聞我的和親對(duì)象是個(gè)殘疾皇子策肝,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 45,037評(píng)論 2 355

推薦閱讀更多精彩內(nèi)容