ホームページ >運用・保守 >Linuxの運用と保守 >Let's Encrypt のチュートリアルと FAQ を通じて永久無料 SSL 証明書を取得する方法を説明する例。
Let's Encrypt の無料 SSL 証明書の登場は、有料 SSL 証明書サービスを提供する従来の販売業者にも大きな影響を与えるでしょう。これまでのところ、Let's Encrypt は IdenTrust によって相互署名されており、FireFox や Chrome などの主流ブラウザで適用およびサポートできることを意味していますが、現在はパブリック ベータ段階ですが、多くのユーザーが独自の Web サイト プロジェクトに取り組んでいます。 . 中国で正式に使用されています。
現在の Let's Encrypt の無料 SSL 証明書はデフォルトで 90 日間有効ですが、有効期限が切れたら自動的に更新することもできます。これは試行や使用には影響しません。
まず、Let's Encryptをインストールする前の準備です
公式の要件によると、VPSとサーバーにLet's Encryptの無料SSL証明書を展開する前に、システムがPython 2.7以降をサポートし、GITツールをサポートしている必要があります。
一部のサービスプロバイダーが提供するバージョンには完全な互換性があり、特に Debian 環境の互換性は CentOS よりも優れているため、これはさまざまなシステム バージョンに応じてインストールおよびアップグレードする必要があります。
たとえば、CentOS 6 64 ビット環境は GIT をサポートしていません。インストールについては、「Linux CentOS 6 64 ビット システムのインストール Git ツール環境チュートリアル」および「CentOS5 システムの Python バージョンを 2.7 にアップグレードする 9 つのステップ」も参照できます。そしてアップグレードします。
最も単純なことは、Debian 環境がサポートしていないことです。CentOS の場合は、「apt-get -y install git」を実行してサポートを直接インストールできます。 。
環境や販売者の分布はそれぞれ異なる可能性があるため、この特定の問題が発生した場合は、解決策について話し合って検索してください。
私が使用している環境はcentos7なので例として説明します。
2 番目に、Let's Encrypt の無料 SSL 証明書をすぐに取得します
証明書とレイアウトの取得はまだ比較的複雑です。Let's Encrypt は、ユーザーが SSL 証明書を簡単に取得して導入できるように HTTPS の普及を促進することを考慮しているはずです。簡単なワンクリック展開に従って証明書を取得します。
git clone https://github.com/letsencrypt/letsencryptcd letsencrypt ./letsencrypt-auto certonly --standalone --email admin@***.com -d ***.com -d www.***.com
次に、上記のスクリプトを実行して、実際のサイトの状況に基づいてデプロイする必要があるものにドメイン名を変更する必要があります。
nginxプロキシサーバーを使用しています
ご注意ください:nginxの起動時に証明書を生成できない場合は、nginxを閉じて上記のスクリプトを実行してください。
スクリプトを実行すると、[同意する]または[キャンセル]オプションが表示されます
Aを入力してEnterキーを押します
3番目に、無料SSL証明書の取得と申請を暗号化しましょう
Let's Encrypt 証明書 生成後、「/etc/letsencrypt/live/***.com/」ドメイン名ディレクトリに、生成された鍵証明書ファイルである 4 つのファイルが作成されます。
cert.pem - Apache サーバー側証明書
chain.pem - Apache ルート証明書とリレー証明書
fullchain.pem - Nginx に必要な ssl_certificate ファイル
privkey.pem - セキュリティ証明書 KEY ファイル
私が使用している Nginx 環境、次に、fullchain.pem と privkey.pem という 2 つの証明書ファイルを使用する必要があります。
ssl_certificate /etc/letsencrypt/live/***.com/fullchain.pem; ssl_certificate_key /etc/letsencrypt/live/***.com/privkey.pem;
Nginx 環境では、生成した 2 つのファイルに対応する ssl_certificate パスと ssl_certificate_key パスを設定するだけです。更新時に生成されたディレクトリが直接更新されるため、ファイルを移動したりコピーしたりしないことをお勧めします。ファイルを手動でコピーする必要はありません。
4 番目に、Let's Encrypt の無料 SSL 証明書の有効期限の問題を解決します
生成されたファイルから、Let's Encrypt 証明書の有効期限は 90 日間であり、手動で更新する必要があることがわかります。それは私たち自身でもできます。
./letsencrypt-auto certonly --renew-by-default --email admin@***.com -d ***.com -d www.***.com
このように、90日以内に再度実行することで更新の問題を解決し、90日間使い続けることができます。忘れるのが心配な場合は、月に 1 回など、スケジュールされた実行タスクを作成することもできます。
5 番目、Let's Encrypt の無料 SSL 証明書に関する概要
A - ドメイン名の DNS と解決の問題。 Let's Encrypt の無料 SSL 証明書を設定する場合、ドメイン名は現在の VPS サーバーに解決され、DNS は海外のドメイン名 DNS を使用する必要があります。国内の無料 DNS を使用すると、エラーが発生しない可能性があります。
B - Let's Encrypt をインストールして展開する前に、サーバーが PYTHON2.7 と GIT 環境をサポートしている必要があります。サポートされていない場合は展開できません。
C - 証明書を正常に生成するには、nginx プロキシ サーバーを閉じ、証明書の生成コマンドを実行する必要があります。
D - Let's Encrypt はデフォルトで 90 日間無料ですが、引き続き使用するには手動または自動更新が必要です。
以上がLet's Encrypt のチュートリアルと FAQ を通じて永久無料 SSL 証明書を取得する方法を説明する例。の詳細内容です。詳細については、PHP 中国語 Web サイトの他の関連記事を参照してください。