HTTPS 最新免費配置攻略

HTTPS 全新免費攻略(本文只針對Centos+Nginx)

1.最簡單的阿里云免費證書

截止當(dāng)前2018.11.19位仁,阿里云DNS解析配置處可以直接申請免費SSL證書,但限制1年有效期饥悴,且每個域名下只能申請3個單域名夺巩,美其名曰測試專用枝嘶。申請完成后,下載證書直接nginx配置即可绰精。阿里云在云盾證書過期前會有通知提醒撒璧。
阿里云證書購買那邊怎么顯示出免費的證書就不表了。

2.Let's Encrypt + Certbot(手動驗證)

不想付費笨使,又想隨意申請免費證書卿樱,看這里官方文檔

  1. 安裝Certbot: yum install -y epel-release && yum install -y certbot(certbot 出現(xiàn)python相關(guān)的安裝問題硫椰,參考附錄【4】)
  2. Nginx 配置 Certbot 手動驗證的路徑
    在原 Nginx的 server 下添加以下配置
server {
    ...
    location ^~ /.well-known/acme-challenge/ {
       default_type "text/plain";
       root     /usr/share/nginx/certbot;
    }
    location = /.well-known/acme-challenge/ {
       return 404;
    }
    ...
}

Certbot 會在/usr/share/nginx/certbot生成相應(yīng)的驗證文件并確認(rèn)域名繁调。

  1. Certbot 驗證域名萨蚕,成功后生成證書
sudo certbot certonly --webroot -w /usr/share/nginx/certbot -d www.host.com

請?zhí)鎿Q [www.host.com] 成相應(yīng)的域名。

  1. Nginx 配置證書
server {
    listen       443 ssl;
    server_name  www.host.com;

    charset utf-8;
    access_log  /var/log/nginx/log/https_api.access.log  main;

    ssl_certificate   /etc/letsencrypt/live/www.host.com/fullchain.pem;
    ssl_certificate_key  /etc/letsencrypt/live/www.host.com/privkey.pem;
    ssl_session_timeout 5m;
    ssl_ciphers ECDHE-RSA-AES128-GCM-SHA256:ECDHE:ECDH:AES:HIGH:!NULL:!aNULL:!MD5:!ADH:!RC4;
    ssl_protocols TLSv1 TLSv1.1 TLSv1.2;
    ssl_prefer_server_ciphers on;
    ...
}

(Docker Nginx下的坑蹄胰,因為Certbot 生成的證書是軟連接文件岳遥,在配置證書路徑的時候要包含 /etc/letsencrypt/ 整個路徑,不然nginx啟動時候找不到對應(yīng)的證書裕寨,會報錯SSL: error:02001002:system library:fopen:No such file or directory:...

  1. Certbot 自動更新, Let's Encrypt 的證書有效期只有3個月浩蓉,不想服務(wù)器突然掛了,就配置好自動更新吧(注意nginx 要重啟宾袜,不能重載nginx -s reload 只會坑死你潜索,別問我怎么知道的腿短。。站楚。宕機半小時多嚇?biāo)廊肆?随夸。
# 更新證書測試
certbot renew --dry-run 

# 驗證證書過期時間
openssl x509 -noout -dates -in /etc/letsencrypt/live/[www.host.com]/cert.pem

# 定時更新證書香府,并重啟nginx服務(wù)器(systemctl)
crontab -e 

# add
0 2 1 * * /usr/bin/certbot renew --quiet && /bin/systemctl restart nginx

# or docker
# add
0 2 1 * * /usr/bin/certbot renew --quiet && docker ps | grep 'nginx:latest' | awk '{print "docker restart " $1}' | sh

參考:

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末谷暮,一起剝皮案震驚了整個濱河市弦撩,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌节视,老刑警劉巖拳锚,帶你破解...
    沈念sama閱讀 207,113評論 6 481
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件假栓,死亡現(xiàn)場離奇詭異寻行,居然都是意外死亡,警方通過查閱死者的電腦和手機匾荆,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 88,644評論 2 381
  • 文/潘曉璐 我一進店門拌蜘,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人牙丽,你說我怎么就攤上這事简卧。” “怎么了烤芦?”我有些...
    開封第一講書人閱讀 153,340評論 0 344
  • 文/不壞的土叔 我叫張陵举娩,是天一觀的道長。 經(jīng)常有香客問我构罗,道長铜涉,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 55,449評論 1 279
  • 正文 為了忘掉前任遂唧,我火速辦了婚禮芙代,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘盖彭。我一直安慰自己纹烹,他們只是感情好页滚,可當(dāng)我...
    茶點故事閱讀 64,445評論 5 374
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著铺呵,像睡著了一般裹驰。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上陪蜻,一...
    開封第一講書人閱讀 49,166評論 1 284
  • 那天邦马,我揣著相機與錄音,去河邊找鬼宴卖。 笑死滋将,一個胖子當(dāng)著我的面吹牛,可吹牛的內(nèi)容都是我干的症昏。 我是一名探鬼主播随闽,決...
    沈念sama閱讀 38,442評論 3 401
  • 文/蒼蘭香墨 我猛地睜開眼,長吁一口氣:“原來是場噩夢啊……” “哼肝谭!你這毒婦竟也來了掘宪?” 一聲冷哼從身側(cè)響起,我...
    開封第一講書人閱讀 37,105評論 0 261
  • 序言:老撾萬榮一對情侶失蹤攘烛,失蹤者是張志新(化名)和其女友劉穎魏滚,沒想到半個月后,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體坟漱,經(jīng)...
    沈念sama閱讀 43,601評論 1 300
  • 正文 獨居荒郊野嶺守林人離奇死亡鼠次,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 36,066評論 2 325
  • 正文 我和宋清朗相戀三年,在試婚紗的時候發(fā)現(xiàn)自己被綠了芋齿。 大學(xué)時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片腥寇。...
    茶點故事閱讀 38,161評論 1 334
  • 序言:一個原本活蹦亂跳的男人離奇死亡,死狀恐怖觅捆,靈堂內(nèi)的尸體忽然破棺而出赦役,到底是詐尸還是另有隱情,我是刑警寧澤栅炒,帶...
    沈念sama閱讀 33,792評論 4 323
  • 正文 年R本政府宣布掂摔,位于F島的核電站,受9級特大地震影響赢赊,放射性物質(zhì)發(fā)生泄漏乙漓。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點故事閱讀 39,351評論 3 307
  • 文/蒙蒙 一域携、第九天 我趴在偏房一處隱蔽的房頂上張望簇秒。 院中可真熱鬧,春花似錦秀鞭、人聲如沸趋观。這莊子的主人今日做“春日...
    開封第一講書人閱讀 30,352評論 0 19
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽皱坛。三九已至编曼,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間剩辟,已是汗流浹背掐场。 一陣腳步聲響...
    開封第一講書人閱讀 31,584評論 1 261
  • 我被黑心中介騙來泰國打工, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留贩猎,地道東北人熊户。 一個月前我還...
    沈念sama閱讀 45,618評論 2 355
  • 正文 我出身青樓,卻偏偏與公主長得像吭服,于是被迫代替她去往敵國和親嚷堡。 傳聞我的和親對象是個殘疾皇子,可洞房花燭夜當(dāng)晚...
    茶點故事閱讀 42,916評論 2 344

推薦閱讀更多精彩內(nèi)容