domain.crt):用于标识服务器身份的核心证书;domain.key):生成CSR时创建,需严格保密(权限建议设为600);ca_bundle.crt):连接域名证书与根证书的中间文件(部分CA会将中间证书与域名证书合并为单一文件)。/etc/ssl/certs/存放证书文件,/etc/ssl/private/存放私钥文件)。sudo apt-get install mod_ssl # Debian/Ubuntu
sudo yum install mod_ssl # CentOS/RHEL
/etc/apache2/sites-available/default-ssl.conf或/etc/httpd/conf.d/ssl.conf),添加以下内容:<VirtualHost *:443>
ServerName www.example.com
SSLEngine on
SSLCertificateFile /etc/ssl/certs/domain.crt # 域名证书路径
SSLCertificateKeyFile /etc/ssl/private/domain.key # 私钥路径
SSLCertificateChainFile /etc/ssl/certs/ca_bundle.crt # 中间证书路径(可选,部分配置可直接合并到域名证书)
<Directory "/var/www/html">
Options Indexes FollowSymLinks
AllowOverride All
Require all granted
</Directory>
</VirtualHost>
sudo apachectl configtest # 检查配置语法
sudo systemctl restart apache2 # 重启Apache
/etc/nginx/sites-available/default),在server块中添加SSL参数:server {
listen 443 ssl;
server_name www.example.com;
ssl_certificate /etc/ssl/certs/domain.crt; # 域名证书路径
ssl_certificate_key /etc/ssl/private/domain.key; # 私钥路径
ssl_trusted_certificate /etc/ssl/certs/ca_bundle.crt; # 中间证书路径(可选,用于客户端验证)
location / {
proxy_pass http://localhost:8080; # 反向隧道配置(如有)
proxy_set_header Host $host;
proxy_set_header X-Real-IP $remote_addr;
}
}
sudo nginx -t # 检查配置语法
sudo systemctl reload nginx # 重启Nginx
为避免用户通过HTTP访问,需配置自动跳转:
/etc/apache2/sites-available/000-default.conf(或对应虚拟主机配置)的<VirtualHost *:80>块中添加:RewriteEngine On
RewriteCond %{HTTPS} !=on
RewriteRule ^ https://%{HTTP_HOST}%{REQUEST_URI} [L,R=301]
server块监听80端口:server {
listen 80;
server_name www.example.com;
return 301 https://$host$request_uri; # 永久重定向到HTTPS
}
keytool工具将PEM格式证书转换为JKS(Java KeyStore):openssl pkcs12 -export -in domain.crt -inkey domain.key -out domain.p12 -name tomcat -CAfile ca_bundle.crt -caname root
keytool -importkeystore -deststorepass changeit -destkeypass changeit -destkeystore server.jks -srckeystore domain.p12 -srcstoretype PKCS12 -srcstorepass changeit -alias tomcat
conf/server.xml,找到或添加以下Connector配置:<Connector port="8443" protocol="org.apache.coyote.http11.Http11NioProtocol"
maxThreads="150" SSLEnabled="true">
<SSLHostConfig>
<Certificate certificateKeystoreFile="/path/to/server.jks"
type="RSA" />
</SSLHostConfig>
</Connector>
sudo systemctl restart tomcat
https://www.example.com,确认地址栏显示锁形图标(无安全警告);免责声明:本站发布的内容(图片、视频和文字)以原创、转载和分享为主,文章观点不代表本网站立场,如果涉及侵权请联系站长邮箱:is@yisu.com进行举报,并提供相关证据,一经查实,将立刻删除涉嫌侵权内容。