温馨提示×

温馨提示×

您好,登录后才能下订单哦!

密码登录×
登录注册×
其他方式登录
点击 登录注册 即表示同意《亿速云用户服务条款》

服务器运维Certificate证书的安装步骤

发布时间:2025-10-21 01:50:59 来源:亿速云 阅读:167 作者:小樊 栏目:系统运维

服务器运维SSL证书安装步骤

一、安装前准备工作

  1. 获取证书文件:从CA(证书颁发机构)获取SSL证书包,通常包含以下文件:
    • 域名证书(如domain.crt):用于标识服务器身份的核心证书;
    • 私钥文件(如domain.key):生成CSR时创建,需严格保密(权限建议设为600);
    • 中间证书链(如ca_bundle.crt):连接域名证书与根证书的中间文件(部分CA会将中间证书与域名证书合并为单一文件)。
  2. 上传文件到服务器:将上述文件上传至服务器安全目录(推荐路径:/etc/ssl/certs/存放证书文件,/etc/ssl/private/存放私钥文件)。

二、通用安装流程(适用于多数服务器)

1. 配置Web服务器(以Apache/Nginx为例)

Apache HTTP Server

  • 启用SSL模块(若未启用):
    sudo apt-get install mod_ssl  # Debian/Ubuntu
    sudo yum install mod_ssl      # CentOS/RHEL
    
  • 编辑配置文件:修改虚拟主机配置(如/etc/apache2/sites-available/default-ssl.conf/etc/httpd/conf.d/ssl.conf),添加以下内容:
    <VirtualHost *:443>
        ServerName www.example.com
        SSLEngine on
        SSLCertificateFile /etc/ssl/certs/domain.crt  # 域名证书路径
        SSLCertificateKeyFile /etc/ssl/private/domain.key  # 私钥路径
        SSLCertificateChainFile /etc/ssl/certs/ca_bundle.crt  # 中间证书路径(可选,部分配置可直接合并到域名证书)
        <Directory "/var/www/html">
            Options Indexes FollowSymLinks
            AllowOverride All
            Require all granted
        </Directory>
    </VirtualHost>
    
  • 测试配置并重启
    sudo apachectl configtest  # 检查配置语法
    sudo systemctl restart apache2  # 重启Apache
    

Nginx Server

  • 编辑配置文件:修改站点配置(如/etc/nginx/sites-available/default),在server块中添加SSL参数:
    server {
        listen 443 ssl;
        server_name www.example.com;
        ssl_certificate /etc/ssl/certs/domain.crt;  # 域名证书路径
        ssl_certificate_key /etc/ssl/private/domain.key;  # 私钥路径
        ssl_trusted_certificate /etc/ssl/certs/ca_bundle.crt;  # 中间证书路径(可选,用于客户端验证)
        location / {
            proxy_pass http://localhost:8080;  # 反向隧道配置(如有)
            proxy_set_header Host $host;
            proxy_set_header X-Real-IP $remote_addr;
        }
    }
    
  • 测试配置并重启
    sudo nginx -t  # 检查配置语法
    sudo systemctl reload nginx  # 重启Nginx
    

2. 强制HTTPS跳转(可选但推荐)

为避免用户通过HTTP访问,需配置自动跳转:

  • Apache:在/etc/apache2/sites-available/000-default.conf(或对应虚拟主机配置)的<VirtualHost *:80>块中添加:
    RewriteEngine On
    RewriteCond %{HTTPS} !=on
    RewriteRule ^ https://%{HTTP_HOST}%{REQUEST_URI} [L,R=301]
    
  • Nginx:添加新的server块监听80端口:
    server {
        listen 80;
        server_name www.example.com;
        return 301 https://$host$request_uri;  # 永久重定向到HTTPS
    }
    
  • 重启服务:保存配置后重启Apache/Nginx。

三、常见服务器详细步骤

1. IIS服务器(Windows系统)

  • 导入证书
    1. 打开“Internet信息服务(IIS)管理器”→ 点击服务器名称→ 双击“服务器证书”;
    2. 点击右侧“导入”,选择下载的PFX文件(需包含私钥),输入导出时的密码,完成导入。
  • 绑定站点
    1. 在“网站”列表中右键目标站点→ 选择“编辑绑定”;
    2. 点击“添加”,选择“HTTPS”类型,端口设为443,从下拉菜单选择已导入的证书,点击“确定”。

2. Tomcat服务器(Java应用)

  • 生成JKS格式证书
    使用keytool工具将PEM格式证书转换为JKS(Java KeyStore):
    openssl pkcs12 -export -in domain.crt -inkey domain.key -out domain.p12 -name tomcat -CAfile ca_bundle.crt -caname root
    keytool -importkeystore -deststorepass changeit -destkeypass changeit -destkeystore server.jks -srckeystore domain.p12 -srcstoretype PKCS12 -srcstorepass changeit -alias tomcat
    
  • 配置Tomcat
    编辑conf/server.xml,找到或添加以下Connector配置:
    <Connector port="8443" protocol="org.apache.coyote.http11.Http11NioProtocol"
               maxThreads="150" SSLEnabled="true">
        <SSLHostConfig>
            <Certificate certificateKeystoreFile="/path/to/server.jks"
                         type="RSA" />
        </SSLHostConfig>
    </Connector>
    
  • 重启Tomcat
    sudo systemctl restart tomcat
    

四、验证与维护

  1. 验证证书安装
    • 浏览器访问https://www.example.com,确认地址栏显示锁形图标(无安全警告);
    • 使用在线工具(如SSL Labs的SSL Test)检查证书有效期、链完整性及配置正确性。
  2. 定期更新证书
    SSL证书有效期通常为1年(部分免费证书为3个月),需在到期前30天通过CA重新申请并更新服务器上的证书文件(替换旧文件后重启服务)。
向AI问一下细节

免责声明:本站发布的内容(图片、视频和文字)以原创、转载和分享为主,文章观点不代表本网站立场,如果涉及侵权请联系站长邮箱:is@yisu.com进行举报,并提供相关证据,一经查实,将立刻删除涉嫌侵权内容。

AI