在 Debian 系统中配置 OpenSSL,通常包括安装、生成证书、配置服务使用、以及安全加固等几个方面。下面按常见使用场景给你一个完整说明。
openssl version
sudo apt update
sudo apt install openssl
Debian 默认已安装,但版本可能较保守(稳定优先)。
OpenSSL 的主配置文件路径:
/etc/ssl/openssl.cnf
查看内容:
cat /etc/ssl/openssl.cnf
常见配置项:
dir:证书目录default_days:证书有效期default_bits:密钥长度req_extensions:请求扩展⚠️ 不建议直接修改该文件,可复制后自定义。
openssl req -x509 -newkey rsa:2048 -keyout /etc/ssl/private/server.key \
-out /etc/ssl/certs/server.crt -days 365 -nodes
参数说明:
-x509:生成自签名证书-newkey rsa:2048:生成 2048 位 RSA 密钥-nodes:不加密私钥-days 365:有效期-keyout:私钥路径-out:证书路径sudo chmod 600 /etc/ssl/private/server.key
如果你需要向 CA 申请证书:
openssl req -new -newkey rsa:2048 -keyout server.key -out server.csr -nodes
查看 CSR 内容:
openssl req -text -noout -verify -in server.csr
server {
listen 443 ssl;
server_name example.com;
ssl_certificate /etc/ssl/certs/server.crt;
ssl_certificate_key /etc/ssl/private/server.key;
ssl_protocols TLSv1.2 TLSv1.3;
ssl_ciphers HIGH:!aNULL:!MD5;
}
SSLEngine on
SSLCertificateFile /etc/ssl/certs/server.crt
SSLCertificateKeyFile /etc/ssl/private/server.key
openssl dhparam -out /etc/ssl/certs/dhparam.pem 2048
Nginx 中使用:
ssl_dhparam /etc/ssl/certs/dhparam.pem;
openssl x509 -in /etc/ssl/certs/server.crt -text -noout
openssl x509 -in server.crt -noout -dates
Debian 使用 ca-certificates 管理受信任 CA:
sudo cp my-ca.crt /usr/local/share/ca-certificates/
sudo update-ca-certificates
✅ 使用 TLS 1.2 / 1.3
✅ 禁用 SSLv2 / SSLv3
✅ 私钥权限 600
✅ 使用强加密套件
✅ 定期更新 OpenSSL
sudo apt upgrade openssl
openssl.cnfopenssl version -d
如果你能说明具体用途(如:
✅ Web 服务器
✅ 邮件服务器
✅ 内网服务
✅ 只想升级 OpenSSL)
我可以给你更精确的配置方案。