https填坑之旅

来源:http://www.cnblogs.com/syjkfind/archive/2016/02/03/5180791.html
-Advertisement-
Play Games

Boss說,我們買了個權威證書,不如做全站式的https吧,讓用戶打開主頁就能看到受信任的綠標。於是我們就開始了填坑之旅。 【只上主域好不好?】 不好。。。console會報出一大堆warning因為圖片域沒有https~瀏覽器證書符號也不是綠色的~ 【在哪裡解密SSL?】 大網站都是架構複雜的啦~


Boss說,我們買了個權威證書,不如做全站式的https吧,讓用戶打開主頁就能看到受信任的綠標。於是我們就開始了填坑之旅。

【只上主域好不好?】

不好。。。console會報出一大堆warning因為圖片域沒有https~瀏覽器證書符號也不是綠色的~

 

【在哪裡解密SSL?】

大網站都是架構複雜的啦~各層負載均衡和動靜分離~其中最經典的就是圖片和應用分離,這也導致了我們要給兩個域配證書。

想過在NginX配,好處是在一臺機上只配一個證書,壞處是多個機器的配置難以管理,所以只好在前面HA層配~

具體怎麼配網上很多教程啦~大概就是配置指向一個文本文件,裡面是功能變數名稱和證書的列表。

 

【測試環境怎麼辦?】

涼拌唄~用openssl生成幾個自簽證書就結了~然後自己手動導入到瀏覽器就可以愉快玩耍了~

大概會是這樣
http://www.centoscn.com/CentOS/config/2014/0220/2423.html

有幾個要點:

1.剛開始的私鑰是有密碼保護的,但是放在伺服器中一般是直接使用的,所以要把該私鑰轉換成無密碼保護的。

2.pem文件等於:crt證書+私鑰,密碼體系pem、X509之類的各種國際標準就不展開了,總之就是些機構信息、密鑰、摘要等。

3.想偷懶的可以簽給*.主域.com,但這樣就沒法提前在測試環境踩坑填坑了,多證書的情況終歸是不同的。

4.密鑰和證書的400許可權設置,非生產環境可隨意~

 

【HSTS好不好?】

當然好,全站式https就該開啟HSTS嚴格傳輸安全,直接在瀏覽器就幫你把http轉為https請求,而不用301回來跳轉。

然而如果有個別頁面確實還沒上https,那就沒辦法了~

 

【爛鬼證書商,在手機瀏覽器打不開?】

怎麼可能啊,證書供應商是權威機構,怎麼會在安卓里沒根證書啊?一般排查之後發現,安卓里確實是有證書商的根證書的。再幾番查資料之後才發現,要配置ca-bundle證書鏈,也就是受信任的根證書層層簽下來的這個依賴關係~手機瀏覽器也能愉快玩耍了~

 

【你的https安全性如何?】

舉個百度的慄子(也不知道ip對不對,不是a.shifen.com那個~)

https://www.ssllabs.com/ssltest/analyze.html?d=baidu.com&s=103.235.46.39

我們網站就類似這樣。。。神馬貴賓犬漏洞啊心臟流血漏洞啊全都露出來了~讀完一大堆英文警告,說什麼會被中間人攻擊利用之類之類的,最後其實就一句話。。。要升級openssl版本,要提高TSL版本。。。

可以看看這篇文章 http://www.oschina.net/news/56159/ssl-v3-poodle

 

【要不要用SNI?】

買CDN服務的時候雲服務商問要不要非SNI支持啊?SNI是什麼呢?Server Name Indication是TSL協議的擴展,用於支持一個IP綁定多個證書。所以非SNI,就是IE7等舊版本瀏覽器的相容問題。。。請用現代瀏覽器。。。

 

【客戶端報錯peer not authenticated】

瀏覽器、手機和一般客戶端訪問似乎是沒問題的,然而天殺的某外部系統接入調用就出問題了。。。網上都說是沒裝證書,然而我們是權威證書啊怎麼會~

然後我寫了個簡單的httpclient調用,在伺服器端啟動調用的返回是正常的,在IDE中啟動調用就報SSL這個錯誤。

幾番排查確認,在jdk1.7中運行正常,在jdk1.6中報錯,這裡用的httpclient是4.1。

然後兩個懷疑,一個是httpclient或jdk中是否有什麼bug,另一個是舊版jdk是否用了太舊的SSL協議而服務端不允許。

這個問題還有待驗證和有待解決。歡迎大牛提建議。

 

至此,近似全站https就跑起來了~好多概念和操作細節就不一一展開了。

最後奉上阮大神對SSL/TSL的原理分析,篇幅不長,但是精要地解釋了https握手和通信的過程。

http://www.ruanyifeng.com/blog/2014/02/ssl_tls.html

 


您的分享是我們最大的動力!

-Advertisement-
Play Games
更多相關文章
  • 有時候我們需要編寫一些迎合IOS用戶使用習慣的uwp應用,我在這裡整理一下仿IOS頁面切換效果的代碼。 先分析IOS的頁面切換。用戶使用左右滑動方式進行前進和後退,播放類似於FlipView的切換動畫。導航到新頁面時,使用頁面前進的動畫。 UWP自帶很多切換效果,位於 Windows.UI.Xaml...
  • 當我們向GlobalConfiguration.Configuration.MessageHandlers添加一個DelegatingHandler派生類後,很容易發生即使命中了Action,但方法參數值為null的問題。
  • 在文章《Python程式員從小白到大神必讀資料彙總(一)到(三)》裡面介紹了基礎學習資料和一點點的進階資料,今天小編收集了5篇帶有實例乾貨的資料,趕緊來看看吧!另外,喜歡寫博客的博主可以申請加工程師博主交流群:391519124,分享你的博文,和大牛們一起交流技術~ 一、GitHub上有趣的pyth
  • 修改haproxy配置文件 基本功能:1.獲取記錄2.添加記錄3.刪除記錄 代碼結構:三個函數一個主函數 知識點:1.python簡單數據結構的使用:列表、字典等 2.python兩個模塊的使用:os和json a.os.rename('文件1','文件2') b.json完成自動識別字典、列表,並
  • 直接用set就行,比如: l = [1, 1, 2, 2, 3, 4, 5] s = set(l) c = [i for i in s] print c 結果為: [1, 2, 3, 4, 5] 其中第三行利用了python的列表生成式
  • 外部腳本 在這個認證模塊中,當ejabberd啟動,它將啟動一個腳本去調用它的認證任務. 服務管理員可以使用任何的變成語言去編寫外部腳本,ejabberd與腳本之間的介面詳情的描述在ejabberd開髮指南中. 這裡也有一些認證腳本的實例. 鏈接:https://www.ejabberd.im/ex
  • 在JDK1.0中,Date類是唯一的一個代表時間的類,但是由於Date類不便於實現國際化,所以從JDK1.1版本開始,推薦使用Calendar類進行時間和日期處理。 一、這裡簡單介紹一下Date類的使用。 1、使用Date類代表當前系統時間 Date d = new Date(); System.o
  • Widget Factory 題意:有n件裝飾品,有m組信息。(1 <= n ,m<= 300)每組信息有開始的星期和結束的星期(是在mod 7範圍內的)並且還包括num種裝飾品的種類(1~n),其中每種裝飾品所用的時間3 <= x[i] <= 9;種類的輸入可以重覆; 思路: 1.根據輸入建立增廣
一周排行
    -Advertisement-
    Play Games
  • 移動開發(一):使用.NET MAUI開發第一個安卓APP 對於工作多年的C#程式員來說,近來想嘗試開發一款安卓APP,考慮了很久最終選擇使用.NET MAUI這個微軟官方的框架來嘗試體驗開發安卓APP,畢竟是使用Visual Studio開發工具,使用起來也比較的順手,結合微軟官方的教程進行了安卓 ...
  • 前言 QuestPDF 是一個開源 .NET 庫,用於生成 PDF 文檔。使用了C# Fluent API方式可簡化開發、減少錯誤並提高工作效率。利用它可以輕鬆生成 PDF 報告、發票、導出文件等。 項目介紹 QuestPDF 是一個革命性的開源 .NET 庫,它徹底改變了我們生成 PDF 文檔的方 ...
  • 項目地址 項目後端地址: https://github.com/ZyPLJ/ZYTteeHole 項目前端頁面地址: ZyPLJ/TreeHoleVue (github.com) https://github.com/ZyPLJ/TreeHoleVue 目前項目測試訪問地址: http://tree ...
  • 話不多說,直接開乾 一.下載 1.官方鏈接下載: https://www.microsoft.com/zh-cn/sql-server/sql-server-downloads 2.在下載目錄中找到下麵這個小的安裝包 SQL2022-SSEI-Dev.exe,運行開始下載SQL server; 二. ...
  • 前言 隨著物聯網(IoT)技術的迅猛發展,MQTT(消息隊列遙測傳輸)協議憑藉其輕量級和高效性,已成為眾多物聯網應用的首選通信標準。 MQTTnet 作為一個高性能的 .NET 開源庫,為 .NET 平臺上的 MQTT 客戶端與伺服器開發提供了強大的支持。 本文將全面介紹 MQTTnet 的核心功能 ...
  • Serilog支持多種接收器用於日誌存儲,增強器用於添加屬性,LogContext管理動態屬性,支持多種輸出格式包括純文本、JSON及ExpressionTemplate。還提供了自定義格式化選項,適用於不同需求。 ...
  • 目錄簡介獲取 HTML 文檔解析 HTML 文檔測試參考文章 簡介 動態內容網站使用 JavaScript 腳本動態檢索和渲染數據,爬取信息時需要模擬瀏覽器行為,否則獲取到的源碼基本是空的。 本文使用的爬取步驟如下: 使用 Selenium 獲取渲染後的 HTML 文檔 使用 HtmlAgility ...
  • 1.前言 什麼是熱更新 游戲或者軟體更新時,無需重新下載客戶端進行安裝,而是在應用程式啟動的情況下,在內部進行資源或者代碼更新 Unity目前常用熱更新解決方案 HybridCLR,Xlua,ILRuntime等 Unity目前常用資源管理解決方案 AssetBundles,Addressable, ...
  • 本文章主要是在C# ASP.NET Core Web API框架實現向手機發送驗證碼簡訊功能。這裡我選擇是一個互億無線簡訊驗證碼平臺,其實像阿裡雲,騰訊雲上面也可以。 首先我們先去 互億無線 https://www.ihuyi.com/api/sms.html 去註冊一個賬號 註冊完成賬號後,它會送 ...
  • 通過以下方式可以高效,並保證數據同步的可靠性 1.API設計 使用RESTful設計,確保API端點明確,並使用適當的HTTP方法(如POST用於創建,PUT用於更新)。 設計清晰的請求和響應模型,以確保客戶端能夠理解預期格式。 2.數據驗證 在伺服器端進行嚴格的數據驗證,確保接收到的數據符合預期格 ...