温馨提示×

如何给debian nginx加ssl

小樊
38
2026-09-05 19:50:19
栏目: 云计算

在 Debian 上给 Nginx 配置 SSL(HTTPS),通常有两种常见方式:

  1. 使用免费证书(Let’s Encrypt / certbot)(推荐,生产环境)
  2. 使用自签名证书(测试 / 内网)

下面分别说明。


一、使用 Let’s Encrypt(推荐)

1. 安装 Nginx(如未安装)

sudo apt update
sudo apt install nginx -y

2. 安装 certbot

sudo apt install certbot python3-certbot-nginx -y

3. 配置域名解析

确保你的域名(如 example.com)已解析到服务器公网 IP。

4. 获取并自动配置 SSL

sudo certbot --nginx -d example.com -d www.example.com

按提示输入邮箱、同意协议即可。

certbot 会自动:

  • 生成证书
  • 修改 Nginx 配置
  • 配置 HTTP 跳转 HTTPS

5. 测试自动续期

sudo certbot renew --dry-run

二、使用自签名证书(测试用)

1. 生成私钥和证书

sudo openssl req -x509 -nodes -days 365 \
  -newkey rsa:2048 \
  -keyout /etc/ssl/private/nginx-selfsigned.key \
  -out /etc/ssl/certs/nginx-selfsigned.crt

按提示填写信息(Common Name 填你的域名或 IP)。

2. 创建 Nginx SSL 配置

sudo nano /etc/nginx/sites-available/example.com

示例:

server {
    listen 80;
    server_name example.com;
    return 301 https://$host$request_uri;
}

server {
    listen 443 ssl;
    server_name example.com;

    ssl_certificate     /etc/ssl/certs/nginx-selfsigned.crt;
    ssl_certificate_key /etc/ssl/private/nginx-selfsigned.key;

    root /var/www/html;
    index index.html;

    location / {
        try_files $uri $uri/ =404;
    }
}

3. 启用站点

sudo ln -s /etc/nginx/sites-available/example.com /etc/nginx/sites-enabled/
sudo nginx -t
sudo systemctl reload nginx

三、常见问题

✅ 防火墙

sudo ufw allow 'Nginx Full'

✅ 证书路径

  • Let’s Encrypt:/etc/letsencrypt/live/域名/
  • 自签名:你指定的路径

✅ 强化的 SSL 配置(可选)

ssl_protocols TLSv1.2 TLSv1.3;
ssl_ciphers HIGH:!aNULL:!MD5;

如果你愿意,可以告诉我:

  • 公网域名 还是 内网/IP
  • Debian 版本(如 11 / 12)
  • 是否有 Docker

我可以给你更精确的步骤。

0