在 Debian 上“用 OpenSSL 开启 HTTPS”,通常分 两种情况:
下面按最常见场景一步步说明。
sudo apt update
sudo apt install openssl
查看版本:
openssl version
sudo openssl req -x509 -nodes -days 365 \
-newkey rsa:2048 \
-keyout /etc/ssl/private/selfsigned.key \
-out /etc/ssl/certs/selfsigned.crt
填写信息示例:
example.com 或 192.168.1.10)sudo openssl dhparam -out /etc/ssl/certs/dhparam.pem 2048
sudo apt install nginx
编辑站点配置:
sudo nano /etc/nginx/sites-available/default
示例配置:
server {
listen 443 ssl;
server_name example.com;
ssl_certificate /etc/ssl/certs/selfsigned.crt;
ssl_certificate_key /etc/ssl/private/selfsigned.key;
ssl_dhparam /etc/ssl/certs/dhparam.pem;
location / {
root /var/www/html;
index index.html;
}
}
server {
listen 80;
server_name example.com;
return 301 https://$host$request_uri;
}
sudo nginx -t
sudo systemctl reload nginx
访问:
https://你的IP或域名
浏览器会提示“不安全”,因为是自签名证书(正常)
sudo apt install apache2
sudo a2enmod ssl
sudo a2ensite default-ssl
修改:
sudo nano /etc/apache2/sites-available/default-ssl.conf
指定证书:
SSLCertificateFile /etc/ssl/certs/selfsigned.crt
SSLCertificateKeyFile /etc/ssl/private/selfsigned.key
重启:
sudo systemctl restart apache2
生产环境 不要用自签名证书,推荐使用:
sudo apt install certbot
sudo certbot --nginx
# 或
sudo certbot --apache
自动配置 HTTPS + 续期。
openssl s_client -connect example.com:443
| 目的 | 做法 |
|---|---|
| 本地测试 | OpenSSL 自签名 |
| Web HTTPS | Nginx / Apache + 证书 |
| 公网安全 | Let’s Encrypt |
如果你能告诉我:
我可以直接给你一份可用配置文件。