windows下部署免費ssl證書(letsencrypt)

来源:http://www.cnblogs.com/osscoder/archive/2017/02/21/6423885.html
-Advertisement-
Play Games

隨著網路的發展,網路安全也越來越重要,對於網站來說,從Http升級到https也是我們要做的首要事情。要實現https,首先我們需要申請一張SSL證書,這篇文章我主要介紹下邊這幾個方面: 1. SSL簡單介紹 2. 免費Letencrypt證書部署 3. 安裝註意事項 一.SSL簡單介紹 ssl作為 ...


隨著網路的發展,網路安全也越來越重要,對於網站來說,從Http升級到https也是我們要做的首要事情。要實現https,首先我們需要申請一張SSL證書,這篇文章我主要介紹下邊這幾個方面:

1. SSL簡單介紹

2. 免費Letencrypt證書部署

3. 安裝註意事項

一.SSL簡單介紹

  ssl作為一個網路加密協議,主要是存在於系統中應用層和傳輸層之間的一個安全套接字層(Secure Socket Layer),也就是位於TCP/IP協議和各個應用層協議之間,為應用數據傳輸提供加密的協議。當然它內部又分記錄協議和握手協議兩個部分,這裡如果有興趣的可以去詳細瞭解一下,我先簡單介紹一下流程性的東西。

  它的工作流程大概可以理解為這樣,客戶端發起網路請求給服務端,發起握手,交換證書信息,建立連接。簡單來說分為下邊幾部:

  客戶端:發送其支持的ssl版本和加密方式給服務端。

  服務端:選擇加密方式併發送證書和公鑰給客戶端

  客戶端:驗證證書信息,並通過公鑰生成共用秘鑰,交換

  服務端:好,咱們可以傳遞加密數據了

  以上是簡單的描述了握手的過程,每一步都可以繼續分解,可以自行查找相關文檔深入瞭解。

 

  這裡需要介紹的另外一個協議TLS,這個協議建立在SSL3.0規範之上,更加嚴格明確。其中它又有一個擴展協議叫做 SNI(Server Name Indication-伺服器名稱指示),這裡介紹下它的主要作用。

  在我們常用的主機中,可能會有很多站點,我們並不能夠一次性提前獲知將使用此伺服器的所有功能變數名稱列表,但是我們不能每次修改功能變數名稱重新頒發一次證書,所以有了SNI,讓我們可以在一臺主機上能夠部署多個證書, 使得伺服器可以在握手階段選擇正確虛擬域,併發送對應證書。在IIS8.0以上版本中,我們綁定功能變數名稱時會有如下的選項:

 

   當前有很多免費和收費 ssl的證書提供商可以供我們選擇,當然我們也可以自己作為頒發主體,製作ssl證書,不過像谷歌等瀏覽器對於不受信任的證書機構在頁面上會給提示存在安全風險,阻止訪問,這對用戶體驗來說是非常糟糕的。根據安全等級,當前ssl證書根據主要有以下幾類:

  EV - 業界頂級SSL證書,部署了EV SSL證書的網站,地址欄會變成醒目的綠色,並且顯示網站所屬企業名稱

  OV - 使用較為廣泛的企業驗證型SSL證書,部署了OV SSL證書之後,地址欄會有安全鎖標識顯示

  DV - 只驗證功能變數名稱,快速簽發的SSL證書。也會在地址欄顯示安全鎖標識,但證書詳情裡面不顯示O欄位,不顯示使用者名稱,只顯示功能變數名稱

  當前受到主流瀏覽器承認的很多SSL證書機構頒發的免費證書主要也都是DV等級。下麵我介紹一下最近比較知名的 Letencrypt 免費ssl證書在windows下的部署過程。

 

二. 免費Letencrypt證書部署

  這個是由國外發起的一個免費的ssl項目,現在已經得到了谷歌等主流瀏覽器的認可。從安全形度考慮,通過Letencrypt安裝的免費證書只有三個月的有效期,到期之需要重新申請,但是這也給部署造成了一定的麻煩,所以官方也提供了各種自動化的解決方案,這裡我介紹的是windows下的證書申請和自動更新工具 letsencrypt-win-simple

  首先我們下載   GitHub地址(https://github.com/Lone-Coder/letsencrypt-win-simple/releases) 並解壓

  因為安裝過程需要在站點下生成驗證文件,所以請以管理員模式進入cmd界面,也可以右鍵開始菜單 點擊 命令提示符(管理員)選項

進入解壓文件夾,運行 letsencrypt.exe --san 命令

執行完之後會自動將IIS下的所有網站列出來,後邊會有如下幾個選項:

這幾個選項分別對應不同的情況,這裡因為我的機器下有好幾個站點,我想給他們統一頒發一個證書,我選擇S,之後它會提示你輸入要安裝的站點序號,這裡我輸入 3,4

 

接下來它會在每個站點下創建一個裡驗證文件,驗證通過之後就會生成對應證書添加到IIS中,如果一切正常的情況下會在任務管理中創建一個定時更新任務。

 

當前這個軟體還存在一些bug,我個人在安裝中也遇到了幾個異常終止的錯誤,重覆操作兩次才正常通過,如果你也遇到問題,可以直接去IIS下證書管理,查看是否已經創建了對應的證書,如果存在可以手動綁定。

 

三. 註意事項

  使用Letencrypt時有一定的次數限制,以防止申請的濫用,這裡是 官方網站 給出的限制信息:

If you have a lot of subdomains, you may want to combine them into a single certificate, up to a limit of 100 Names per Certificate. Combined with the above limit, that means you can issue certificates containing up to 2,000 unique subdomains per week. A certificate with multiple names is often called a SAN certificate, or sometimes a UCC certificate.

We also have a Duplicate Certificate limit of 5 certificates per week. A certificate is considered a duplicate of an earlier certificate if they contain the exact same set of hostnames, ignoring capitalization and ordering of hostnames. For instance, if you requested a certificate for the names [www.example.comexample.com], you could request four more certificates for [www.example.comexample.com] during the week. If you changed the set of names by adding [blog.example.com], you would be able to request additional certificates.

  如果你需要測試,可以在命令行中執行:letsencrypt.exe --test 。進入測試環境。

 

如果你還有其他問題,或者對我的OSS開源系列項目感興趣,請關註公眾號(OSSCoder):


您的分享是我們最大的動力!

-Advertisement-
Play Games
更多相關文章
  • 第十四節 用戶管理初級(下) 標簽(空格分隔): Linux實戰教學筆記 陳思齊 [更多資料點我查看][1] 1,用戶查詢相關命令id,finger,users,w,who,last,lastlog,groups 本節主要介紹在用戶管理中,查詢用戶的幾種常見工具id,finger,w,who,las ...
  • 主要過程為:準備 ubuntu 伺服器 -> 安裝 MySQL -> 安裝 apache -> 安裝 PHP (php 安裝要在 mysql 和 apache 之後的原因是因為 php 要依賴 apache 和 mysql 服務的) 首先有必要更新一下軟體包資源 sudo apt-get updat ...
  • 本位出處:http://www.cnblogs.com/wy123/p/6426261.html 正如ADO.NET連接至數據執行增刪查改操作一樣,PowerShell 也可以連接SQLServer資料庫,執行性增刪查改功能,除此之外,PowerShell還可以執行DDL和DCL操作,另外就是支持D ...
  • 系統:Ubuntu 16.04 JDK版本:1.8.0_121 Ubuntu下安裝JDK配置環境變數可見我的這篇文章 http://www.cnblogs.com/AloneZ/p/Ubuntu1.html 1.官網下載eclipse,我的版本是eclipse-jee-neon-2-linux-gt ...
  • 簡單的來理解,我所說的CNMP,不是CNM+P,而是CentOs+Nginx+MySql+PHP,也可以單純的理解為LNMP,但是系統是我們自己選的,雖說是Linux的一個分支,但我就喜歡CentOs的這個C。 好的,我們開搞伺服器。 工欲善其事,必先利其器,首先,你需要兩臺電腦,為了更好的去模擬。 ...
  • 0x00 CREELINKS平臺簡介 0x00 CREELINKS平臺簡介 CREELINKS(創e聯)是由大信科技有限公司研發,集合軟硬體、操作系統、數據云儲存、開發工具於一體,用於物聯網產品的設計、研發與生產的平臺。 平臺涉及智能硬體、車聯網、智能家居、可穿戴設備、工業控制等各個物聯網領域。旨在 ...
  • 作為一個Linux新手,在寫這篇博客之前,裝了幾次jdk,好多次都是環境變數配置錯誤,導致無法登錄系統。經過幾天的研究,今天新裝系統,從頭來完整配置一遍 系統版本:Ubuntu 16.04 JDK版本:jdk1.8.0_121 1.官網下載JDK文件jdk-8u121-linux-x64.tar.g ...
  • Linux 用戶管理2 添加修改和刪除用戶,必須是超級管理員root賬號才可以進行的操作,所以噹噹前賬號不是超級管理員root賬號時,首先要先切換為root賬號。 如圖,ylq為普通用戶,執行添加用戶時,會出現如圖的錯誤: 快捷切換為root用戶: 添加用戶 useradd命令 此時便可以執行添加用 ...
一周排行
    -Advertisement-
    Play Games
  • 移動開發(一):使用.NET MAUI開發第一個安卓APP 對於工作多年的C#程式員來說,近來想嘗試開發一款安卓APP,考慮了很久最終選擇使用.NET MAUI這個微軟官方的框架來嘗試體驗開發安卓APP,畢竟是使用Visual Studio開發工具,使用起來也比較的順手,結合微軟官方的教程進行了安卓 ...
  • 前言 QuestPDF 是一個開源 .NET 庫,用於生成 PDF 文檔。使用了C# Fluent API方式可簡化開發、減少錯誤並提高工作效率。利用它可以輕鬆生成 PDF 報告、發票、導出文件等。 項目介紹 QuestPDF 是一個革命性的開源 .NET 庫,它徹底改變了我們生成 PDF 文檔的方 ...
  • 項目地址 項目後端地址: https://github.com/ZyPLJ/ZYTteeHole 項目前端頁面地址: ZyPLJ/TreeHoleVue (github.com) https://github.com/ZyPLJ/TreeHoleVue 目前項目測試訪問地址: http://tree ...
  • 話不多說,直接開乾 一.下載 1.官方鏈接下載: https://www.microsoft.com/zh-cn/sql-server/sql-server-downloads 2.在下載目錄中找到下麵這個小的安裝包 SQL2022-SSEI-Dev.exe,運行開始下載SQL server; 二. ...
  • 前言 隨著物聯網(IoT)技術的迅猛發展,MQTT(消息隊列遙測傳輸)協議憑藉其輕量級和高效性,已成為眾多物聯網應用的首選通信標準。 MQTTnet 作為一個高性能的 .NET 開源庫,為 .NET 平臺上的 MQTT 客戶端與伺服器開發提供了強大的支持。 本文將全面介紹 MQTTnet 的核心功能 ...
  • Serilog支持多種接收器用於日誌存儲,增強器用於添加屬性,LogContext管理動態屬性,支持多種輸出格式包括純文本、JSON及ExpressionTemplate。還提供了自定義格式化選項,適用於不同需求。 ...
  • 目錄簡介獲取 HTML 文檔解析 HTML 文檔測試參考文章 簡介 動態內容網站使用 JavaScript 腳本動態檢索和渲染數據,爬取信息時需要模擬瀏覽器行為,否則獲取到的源碼基本是空的。 本文使用的爬取步驟如下: 使用 Selenium 獲取渲染後的 HTML 文檔 使用 HtmlAgility ...
  • 1.前言 什麼是熱更新 游戲或者軟體更新時,無需重新下載客戶端進行安裝,而是在應用程式啟動的情況下,在內部進行資源或者代碼更新 Unity目前常用熱更新解決方案 HybridCLR,Xlua,ILRuntime等 Unity目前常用資源管理解決方案 AssetBundles,Addressable, ...
  • 本文章主要是在C# ASP.NET Core Web API框架實現向手機發送驗證碼簡訊功能。這裡我選擇是一個互億無線簡訊驗證碼平臺,其實像阿裡雲,騰訊雲上面也可以。 首先我們先去 互億無線 https://www.ihuyi.com/api/sms.html 去註冊一個賬號 註冊完成賬號後,它會送 ...
  • 通過以下方式可以高效,並保證數據同步的可靠性 1.API設計 使用RESTful設計,確保API端點明確,並使用適當的HTTP方法(如POST用於創建,PUT用於更新)。 設計清晰的請求和響應模型,以確保客戶端能夠理解預期格式。 2.數據驗證 在伺服器端進行嚴格的數據驗證,確保接收到的數據符合預期格 ...