從 HTTP 到 HTTPS - IIS 部署免費 HTTPS

来源:http://www.cnblogs.com/silin6/archive/2016/10/05/5931640.html
-Advertisement-
Play Games

這篇文章主要講述 IIS 8 部署免費 HTTPS 。 HTTPS 是互聯網 web 大勢所趨。TaSaid 最近把機房從香港遷移到青島,趁著這次機會,觀望並折騰了幾天,在遷移中順便完成了 HTTPS 的部署。 ...


這篇文章首發於我的個人網站:聽說 - https://tasaid.com/,建議在我的個人網站閱讀,擁有更好的閱讀體驗。

這篇文章與 博客園 和 Segmentfault 共用。

前端開發QQ群:377786580

這篇文章主要講述 IIS 8 部署免費 HTTPS 。 HTTPS 是互聯網 web 大勢所趨。TaSaid 最近把機房從香港遷移到青島,趁著這次機會,觀望並折騰了幾天,在遷移中順便完成了 HTTPS 的部署。

這篇文章收錄在《Said - 從HTTP到HTTPS》系列:

有哪些免費證書

這裡只介紹在 TaSaid.com 部署HTTPS中嘗試的免費證書方案,部署在 IIS8 上。

  • Let's Encrypt
  • 沃通 (wosign) (不推薦)

本來在 TaSaid.com 遷移中嘗試部署過沃通 (wosign) 的簽發的免費證書,但是後來發現了 Mozilla 官網( firefox/火狐 背後的開源組織 ) 里列出了 沃通的一系列可疑行為和問題,並且沃通 "秘密" 收購 StartCom(著名的免費 HTTPS 證書 StartSSL 即其旗下產品)行為可疑, Mozilla 基金會正在考慮對沃通以及 StartCom 這兩個 CA 機構一年內新簽發的所有 SSL 證書進行封殺。

我在上一篇文章 《從 HTTP 到 HTTPS - 什麼是 HTTPS》 中指出 CA 機構應該是是權威和可信的,但由於沃通當前的陷入的一系列醜聞,信任度降低,所以暫時不推薦使用沃通。並且沃通官網已暫時關閉免費 HTTPS 證書申請。

這一段內容發表於2016年10月5日,如果您在未來某天閱覽到這個內容,請即時更新瞭解沃通最新的動態。

所以我們這次僅推薦 Let's Encrypt

Let's Encrypt

推薦 Let's Encrypt 理由:

  • 由 ISRG(Internet Security Research Group,互聯網安全研究小組)提供服務,而 ISRG 是來自於美國加利福尼亞州的一個公益組織。Let's Encrypt 得到了 Mozilla、Cisco、Akamai、Electronic Frontier Foundation 和 Chrome 等眾多公司和機構的支持,發展十分迅猛。
  • 極速申請 - 只要認證的網站通過驗證,當時即可頒發證書
  • 免費和訪問速度兼得
  • 對於功能變數名稱所有權的驗證,支持兩種方式:放臨時文件進行驗證、查詢 whois 給功能變數名稱所有人發郵件驗證
  • 無需註冊賬戶
  • 關鍵是穩定,背後的支持的組織很強大

缺點:

  • 一次只能頒發3個月有效期的證書,到期之後需要自己再續上 (仍然是免費的),這點維護起來比較麻煩,不過我們可以使用工具自動續期。
  • 不支持通配符泛功能變數名稱 (*.demo.com),所以在申請認證是時候,要把功能變數名稱都 301 跳轉到證書里包含的功能變數名稱上,不然瀏覽器會彈證書錯誤。

流程

預設 Let's Encrypt 申請證書比較繁瑣,所以我們在 windows 下使用工具 letsencrypt-win-simple 進行部署,簡單方便快捷。

  1. 下載 letsencrypt-win-simple
  2. 在伺服器中打開CMD,運行letsencrypt-win-simple
  3. 在CMD中根據簡單的命令,輸入要認證的網站功能變數名稱和網站文件夾
  4. letsencrypt-win-simple 自動驗證功能變數名稱所有權
  5. 驗證通過後即時頒發證書
  6. 部署

使用 letsencrypt-win-simple 進行自動化認證和部署

下載最新版 letsencrypt-win-simple

github - letsencrypt-win-simple

本人在2016年9月15日下到的最新版是:letsencrypt-win-simple.V1.9.1.zip。

自動化認證

在伺服器解壓 letsencrypt-win-simple.V1.9.1 得到文件夾,打開CMD進入到該文件夾下。

第一次運行命令會連接遠程伺服器更新,並且會讓你是否輸入郵箱訂閱認證信息,可以忽略,然後讓做個選擇(忘記什麼選擇了),選擇Y即可,選擇N則會中斷。

部署單個功能變數名稱

  • 輸入以下命令

    letsencrypt.exe --accepttos --manualhost 你的功能變數名稱 --webroot 你的網站物理路徑(wwwroot路徑)
  • letsencrypt-win-simple.V1.9.1 會自動生成臨時文件並放到網站根目錄,然後會讓 Let's Encrypt 伺服器會訪問這個文件, 用於驗證這個網站是否屬於你。
  • 如果驗證不通過,是因為 IIS 需要修改一些配置,具體參見下文的詳細說明。
  • 驗證通過後會實時頒發證書,並且 letsencrypt-win-simple.V1.9.1 會自動把證書添加到伺服器中,然後直接在 IIS 中進行HTTPS部署即可。

部署多個功能變數名稱

  • 輸入命令 letsencrypt.exe --san
  • 輸入 M ,表示此次需要認證多個功能變數名稱
  • 輸入網站的 host
  • 輸入要認證的多個功能變數名稱,用 , 號分隔,比如tasaid.com,www.tasaid.com,m.tasaid.com
  • 輸入網站物理路徑,比如 C:\Users\linkFly\Documents\Said\SaidTemp
  • letsencrypt-win-simple.V1.9.1 會自動生成臨時文件並放到網站根目錄,然後會讓 Let's Encrypt 伺服器會訪問這個文件, 用於驗證這個網站是否屬於你。
  • 如果驗證不通過,是因為 IIS 需要修改一些配置,具體參見下文的詳細說明。
  • 驗證通過後會實時頒發證書,並且會自動把證書添加到伺服器中,然後直接在 IIS 中進行HTTPS部署即可。

更多命令文檔可以 參考這裡

自動化認證單個功能變數名稱

解壓 letsencrypt-win-simple.V1.9.1 文件夾,然後點擊文件夾,按住shift,再點擊右鍵,選擇在此處打開命令視窗 (即讓控制台打開後直接定位到這個文件夾下)。

使用下麵的命令:

letsencrypt.exe --accepttos --manualhost 你的功能變數名稱 --webroot 你的網站路徑(wwwroot路徑)

比如 https://tasaid.com 部署的命令是這樣的:

letsencrypt.exe --accepttos --manualhost tasaid.com --webroot C:\Users\linkFly\Test

letsencrypt-win-simple 會自動生成臨時文件並放到網站根目錄 (詳情可以參考下一章節 自動化認證多個功能變數名稱 ),然後會讓 Let's Encrypt 伺服器會訪問這個文件, 用於驗證這個網站是否屬於你。

如果驗證通過,直接進入本文的 部署 章節即可。如果驗證不通過,是因為需要修改 IIS 的一些配置,請參考下一章節 自動化認證多個功能變數名稱

自動化認證多個功能變數名稱

CMD 進入 letsencrypt-win-simple.V1.9.1 文件夾,運行如下命令:

letsencrypt.exe --san

然後會彈出一坨選項:

Let's Encrypt (Simple Windows ACME Client)
Renewal Period: 60
Certificate Store: WebHosting

ACME Server: https://acme-v01.api.letsencrypt.org/
Config Folder: C:\Users\linkFly\AppData\Roaming\letsencrypt-win-simple\htpsacme-v01.api.letsencrypt.org
Certificate Folder: C:\Users\linkFly\AppData\Roaming\letsencrypt-win-simpe\httpsacme-v01.api.letsencrypt.org
Loading Signer from C:\Users\linkFly\AppData\Roaming\letsencrypt-win-simpe\httpsacme-v01.api.letsencrypt.org\Signer

Getting AcmeServerDirectory
Loading Registration from C:\Users\linkFly\AppData\Roaming\letsencrypt-win-simple\httpsacme-v01.api.letsencrypt.org\Registration

Scanning IIS Sites
2: SAN - IIS Said (C:\Users\linkFly\Test)
3: SAN - IIS Test (C:\Users\linkFly\Demo)

W: Generate a certificate via WebDav and install it manually.
S: Generate a single San certificate for multiple sites.
F: Generate a certificate via FTP/ FTPS and install it manually.
M: Generate a certificate manually.
A: Get certificates for all hosts
Q: Quit
Which host do you want to get a certificate for:

Scanning IIS Sites 列出了在 IIS 中檢測到的當前已發佈的網站,然後顯示了一系列指令 (W, S, F, M, A),決定你想要的操作:

  • W - 生成一個證書並通過 WebDav 來進行安裝
  • S - 給 IIS 當前已經發佈的所有網站都部署一個證書
  • F - 生成一個證書通過FTP、FTPS安裝。
  • M - 通過配置手動生成證書
  • A - 給 IIS 當前已經發佈的所有網站各自部署上對應的證書

我們這次要認證手動認證多個功能變數名稱,輸入命令:

M

接著出現讓你輸入host( Enter a host name )。 比如 http://tasaid.com 輸入的是tasaid.com

然後會讓你輸入要認證的多個功能變數名稱 (註意這些功能變數名稱要可以訪問的,因為一會兒會輪流訪問這些功能變數名稱進行驗證),用,號分隔 (Enter all Alternative Names seperated by a comma:),然後我們輸入需要驗證的功能變數名稱即可:

tasaid.com,www.tasaid.com,m.tasaid.com,wap.tasaid.com

hostname

接著輸入站點部署的位置 (Enter a site path ),輸入你的網站部署的位置即可:

C:\Users\linkFly\Documents\Said\SaidTemp

hosts

然後輸入是否要指定使用者 (用戶),輸入 N。( 一旦選擇了Y,會讓你輸入用戶名和密碼,證書會進行用戶認證 )。

接著會在你此次認證的項目根目錄下 (wwwroot) ,根據你剛纔輸入的功能變數名稱列表,生成對應的臨時認證文件, Let's Encrypt 伺服器會訪問這個文件,結構大概如下:

---- wwwroot(認證的網站根目錄)
| -- .well-known
    | -- acme-challenge
            | -- DGz4z_A_VsgO3dilCAB8bkgurpPt-EFpLygmua3L6x8 (一個臨時文件,多個功能變數名稱會有多個臨時文件)

files

然後 Let's Encrypt 伺服器會根據剛纔輸入的功能變數名稱列表,用 HTTP 輪流訪問這些文件,註意這時候可能存在這個報錯:

******************************************************************************
The ACME server was probably unable to reach http://linkflys.com/.well-known/acme-challenge/DGz4z_A_VsgO3dilCAB8bkgurpPt

Check in a browser to see if the answer file is being served correctly.

*****************************************************************************

出現這個錯誤表示生成的這個臨時文件訪問不到,驗證不通過。

原因是因為 .well-know 這個文件夾帶了首碼.,IIS會認為是不可識別的 MIMEType ,只需要在網站根目錄下臨時加上 mimeMap 配置即可:

<?xml version="1.0" encoding="UTF-8"?>
<configuration>
    <system.webServer>
        <staticContent>
            <mimeMap fileExtension="." mimeType="text/plain" />
        </staticContent>
    </system.webServer>
</configuration>

記得驗證通過後,如果你的網站不需要這個 mimeMap 配置,要記得刪除。

如果驗證通過,會顯示下圖,這時候恭喜你驗證通過。

success

部署

打開 IIS,選擇對應的網站,右鍵 編輯綁定,點擊 新增類型 選擇https,則會彈出如下界面:

圖片iis

輸入要綁定的功能變數名稱,然後選擇頒發的證書即可。功能變數名稱 日期 上午/下午這種格式就是 Let's Encrypt 此次頒發的證書。

這個時候,使用 https 協議訪問你的功能變數名稱就可以啦,比如:https://tasaid.com

查看證書

在伺服器中查看證書

在伺服器中,Win + R 打開運行,輸入 MMC,打開 控制台 界面。

點擊頂部菜單欄 文件,然後點擊 添加/刪除管理單元

彈出的視窗中,在左側的 可用的管理單元 中點擊 證書,然後點中間的 添加,會彈出如下界面:

certificate

選擇 電腦賬戶,然後預設下一步完成,點擊 確定,即可看到證書列表。

展開 證書,再展開 中間證書頒發機構,選擇 證書,即可看到 Let's Encrypt 頒發的證書:

certificate

在chrome中查看證書

使用 HTTPS 訪問網址,點擊地址欄的小 綠鎖,然後點擊 詳細信息,這時候會彈出 chrome 調試工具,點擊 View certificate

chrome certificate

就會看到證書的詳細信息:

chrome certificate

其他

IIS 配置 web.config 實現自動 HTTPS 跳轉

為了保證功能變數名稱統一,將訪問 http://www.tasaid.comhttp://tasaid.comhttps://www.tasaid.com 的功能變數名稱都跳轉到 https://tasaid.com,IIS 可以進行如下配置 (需要安裝 IIS UrlRewrite 模塊,代碼註釋是為了方便理解,部署到線上請刪除中文註釋):

<?xml version="1.0" encoding="UTF-8"?>
<configuration>
    <system.webServer>
        <rewrite>
            <rules>
                <rule name="HostNameRule1">
                    <match url="(.*)" />
                    <!--匹配所有條件-->
                    <conditions logicalGrouping="MatchAny">
                        <!--當不是使用https協議訪問的時候-->
                        <add input="{HTTPS}" pattern="^OFF$" />
                        <!--並且訪問的host不是tasaid.com這種,例如www.tasaid.com-->
                        <add input="{HTTP_HOST}" pattern="^tasaid\.com$" negate="true" />
                    </conditions>
                    <!--跳轉到https-->
                    <action type="Redirect" url="https://tasaid.com/{R:1}" />
                </rule>
                <rule name="HTTPS redirect">
                    <match url="(.*)" />
                    <conditions>
                        <!--當使用HTTPS協議訪問-->
                        <add input="{HTTPS}" pattern="^ON$" />
                        <!--當訪問 https://www.tasaid.com的時候 -->
                        <add input="{HTTP_HOST}" pattern="^tasaid\.com$" negate="true" />
                    </conditions>
                    <!--跳轉到HTTPS-->
                    <action type="Redirect" url="https://tasaid.com/{R:1}" redirectType="SeeOther" />
                </rule>
            </rules>
        </rewrite>
    </system.webServer>
</configuration>

這裡需要註意,想讓 https://www.tasaid.com 也可以跳轉到 https://tasaid.com,在申請 HTTPS 證書的時候,要把 www.tasaid.com 這種功能變數名稱也給申請上,否則瀏覽器會解析不出 https://www.tasaid.com,因為在進行 HTTPS 加密握手的時候就會認證失敗。

chrome 調試中發現 HTTPS 改動不生效

HTTPS 第一次連接功能變數名稱的時候會和證書頒發機構進行 HTTPS 證書認證,後續的連接會緩存起來,清緩存就好了


這篇文章首發於我的個人網站:聽說 - https://tasaid.com/,建議在我的個人網站閱讀,擁有更好的閱讀體驗。

這篇文章與 博客園 和 Segmentfault 共用。

前端開發QQ群:377786580

參考和引用


您的分享是我們最大的動力!

-Advertisement-
Play Games
更多相關文章
  • 對於新手的我,現在搞不了大項目,只有從小實驗小項目一點一滴做起。今天就把自己寫的猜拳小游戲給大家分享一下。適合新手一起學習。。 using System; using System.Collections.Generic; using System.ComponentModel; using Sys ...
  • web 發展迅猛,技術日新月異層出不窮,web 的安全性同樣是一場持久的攻防戰。而 HTTPS 的普及,為 web 通信構建了更加良好和安全的根基。 ...
  • 我用vs2015寫了個小網站,.Net Framework4.5、 mvc 5,發佈到本機iis上正常,在美橙申請了一個雲虛擬機,發佈過程中遇到的一些問題記錄如下: 1、伺服器支持的版本比較低 上傳後打開網站顯示: HTTP 錯誤 404.0 - Not Found您要找的資源已被刪除、已更名或暫時 ...
  • 如果你在設置asp.net mvc自定義錯誤頁面時遇到問題,這並不止你一個人。驚訝之餘你的做法是正確的,沒有起到作用的原因是其一部分錯誤是由asp.net管道處理的,另一部分是由iis直接處理。 通常情況 (我期望是這種情況,在一些其他框架/伺服器上) 我們只需要在一個地方配置自定義錯誤頁就可以了, ...
  • 第一次寫博客,想不到寫什麼好b( ̄▽ ̄)d ,考慮的半天決定從sqlhelper開始,sqlhelper對程式員來說就像helloworld一樣,很簡單卻又很重要,helloworld代表著程式員萌新第一次寫代碼,而sqlhelper則是初次接觸資料庫(不知道這種說法對不對)。 好了不廢話了,下麵直 ...
  • 我們都知道ORM全稱叫做Object Relationship Mapper,也就是可以用object來map我們的db。 而且市面上的orm框架有很多,有重量級的Entity Framework,有輕量級的Dapper、PetaPoco等 假如你喜歡原生的Sql語句、又喜歡ORM的簡單、... ...
  • 一、背景 在之前做的小項目里有一需求是:要求將一活動錄入的數據進行統計,並以excel表格形式導出來,並且對錶格格式要求並不高。 二、問題分析 鑒於用戶只要求最終將資料庫中的數據導出excel,對於格式要求不高,因此只需要在頁面上加入一條鏈接,後臺action中讀取數據然後通過第三方組件導出,再下載 ...
  • 本人最近想做個桌面應用,參考了一下時下流行的各個軟體,發現大部分軟體的標題欄都是自定義的,甚至沒有標題欄,整個視窗為一個整體。 從整體感來說,預設的標題欄非常的破壞軟體風格的一致性,尤其是設置背景圖時,標題欄的顏色會顯得很礙眼。 所以,找了一些大神分享的技術貼,也同時給大家分享下我的心得。 參考鏈接 ...
一周排行
    -Advertisement-
    Play Games
  • 移動開發(一):使用.NET MAUI開發第一個安卓APP 對於工作多年的C#程式員來說,近來想嘗試開發一款安卓APP,考慮了很久最終選擇使用.NET MAUI這個微軟官方的框架來嘗試體驗開發安卓APP,畢竟是使用Visual Studio開發工具,使用起來也比較的順手,結合微軟官方的教程進行了安卓 ...
  • 前言 QuestPDF 是一個開源 .NET 庫,用於生成 PDF 文檔。使用了C# Fluent API方式可簡化開發、減少錯誤並提高工作效率。利用它可以輕鬆生成 PDF 報告、發票、導出文件等。 項目介紹 QuestPDF 是一個革命性的開源 .NET 庫,它徹底改變了我們生成 PDF 文檔的方 ...
  • 項目地址 項目後端地址: https://github.com/ZyPLJ/ZYTteeHole 項目前端頁面地址: ZyPLJ/TreeHoleVue (github.com) https://github.com/ZyPLJ/TreeHoleVue 目前項目測試訪問地址: http://tree ...
  • 話不多說,直接開乾 一.下載 1.官方鏈接下載: https://www.microsoft.com/zh-cn/sql-server/sql-server-downloads 2.在下載目錄中找到下麵這個小的安裝包 SQL2022-SSEI-Dev.exe,運行開始下載SQL server; 二. ...
  • 前言 隨著物聯網(IoT)技術的迅猛發展,MQTT(消息隊列遙測傳輸)協議憑藉其輕量級和高效性,已成為眾多物聯網應用的首選通信標準。 MQTTnet 作為一個高性能的 .NET 開源庫,為 .NET 平臺上的 MQTT 客戶端與伺服器開發提供了強大的支持。 本文將全面介紹 MQTTnet 的核心功能 ...
  • Serilog支持多種接收器用於日誌存儲,增強器用於添加屬性,LogContext管理動態屬性,支持多種輸出格式包括純文本、JSON及ExpressionTemplate。還提供了自定義格式化選項,適用於不同需求。 ...
  • 目錄簡介獲取 HTML 文檔解析 HTML 文檔測試參考文章 簡介 動態內容網站使用 JavaScript 腳本動態檢索和渲染數據,爬取信息時需要模擬瀏覽器行為,否則獲取到的源碼基本是空的。 本文使用的爬取步驟如下: 使用 Selenium 獲取渲染後的 HTML 文檔 使用 HtmlAgility ...
  • 1.前言 什麼是熱更新 游戲或者軟體更新時,無需重新下載客戶端進行安裝,而是在應用程式啟動的情況下,在內部進行資源或者代碼更新 Unity目前常用熱更新解決方案 HybridCLR,Xlua,ILRuntime等 Unity目前常用資源管理解決方案 AssetBundles,Addressable, ...
  • 本文章主要是在C# ASP.NET Core Web API框架實現向手機發送驗證碼簡訊功能。這裡我選擇是一個互億無線簡訊驗證碼平臺,其實像阿裡雲,騰訊雲上面也可以。 首先我們先去 互億無線 https://www.ihuyi.com/api/sms.html 去註冊一個賬號 註冊完成賬號後,它會送 ...
  • 通過以下方式可以高效,並保證數據同步的可靠性 1.API設計 使用RESTful設計,確保API端點明確,並使用適當的HTTP方法(如POST用於創建,PUT用於更新)。 設計清晰的請求和響應模型,以確保客戶端能夠理解預期格式。 2.數據驗證 在伺服器端進行嚴格的數據驗證,確保接收到的數據符合預期格 ...