let’s encrypt免費ssl證書的出現(xiàn),也會對傳統(tǒng)提供付費ssl證書服務的商家有不小的打擊。到目前為止,let’s encrypt獲得identrust交叉簽名,這就是說可以應用且支持包括firefox、chrome在內(nèi)的主流瀏覽器的兼容和支持,雖然目前是公測階段,但是也有不少的用戶在自有網(wǎng)站項目中正式使用起來。
雖然目前Let’s Encrypt免費SSL證書默認是90天有效期,但是我們也可以到期自動續(xù)約,不影響我們的嘗試和使用。
第一、安裝Let’s Encrypt前的準備工作
根據(jù)官方的要求,我們在VPS、服務器上部署Let’s Encrypt免費SSL證書之前,需要系統(tǒng)支持Python2.7以上版本以及支持GIT工具。
這個需要根據(jù)我們不同的系統(tǒng)版本進行安裝和升級,因為有些服務商提供的版本兼容是完善的,尤其是debian環(huán)境兼容性比centos好一些。
比如CentOS 6 64位環(huán)境不支持GIT,我們還可以參考”Linux CentOS 6 64位系統(tǒng)安裝Git工具環(huán)境教程”和”9步驟升級CentOS5系統(tǒng)Python版本到2.7″進行安裝和升級。
最為 簡單的就是Debian環(huán)境不支持,可以運行”apt-get -y install git”直接安裝支持,如果是CentOS直接運行”yum -y install git-core”支持。
這個具體遇到問題在討論和搜索解決方案,因為每個環(huán)境、商家發(fā)行版都可能不同。
我用的環(huán)境是centos7,故已此為例。
第二、快速獲取Let’s Encrypt免費SSL證書
獲取證書和布局還是比較復雜的,Let’s Encrypt肯定是考慮到推廣HTTPS的普及型會讓用戶簡單的獲取和部署SSL證書,所以可以采用下面簡單的一鍵部署獲取證書。
git clone https://github.com/letsencrypt/letsencryptcd letsencrypt ./letsencrypt-auto certonly --standalone --email admin@***.com -d ***.com -d www.***.com
然后執(zhí)行上面的腳本,我們需要根據(jù)自己的實際站點情況將域名更換成自己需要部署的。
我用的是nginx代理服務器
稍微注意一下:如果nginx在啟動的情況下,可能生成不了證書,請關閉nginx,在執(zhí)行上方腳本。
執(zhí)行腳本后會出現(xiàn)選項 Agree ?或 Cancel ?
填A 按Enter鍵即可
第三、Let’s Encrypt免費SSL證書獲取與應用
在完成Let’s Encrypt證書的生成之后,我們會在”/etc/letsencrypt/live/***.com/”域名目錄下有4個文件就是生成的密鑰證書文件。
cert.pem? – Apache服務器端證書
chain.pem? – Apache根證書和中繼證書
fullchain.pem? – Nginx所需要ssl_certificate文件
privkey.pem – 安全證書KEY文件
我使用的Nginx環(huán)境,那就需要用到fullchain.pem和privkey.pem兩個證書文件。
ssl_certificate /etc/letsencrypt/live/***.com/fullchain.pem; ssl_certificate_key /etc/letsencrypt/live/***.com/privkey.pem;
在Nginx環(huán)境中,只要將對應的ssl_certificate和ssl_certificate_key路徑設置成我們生成的2個文件就可以,最好不要移動和復制文件,因為續(xù)期的時候直接續(xù)期生成的目錄文件就可以,不需要再手工復制。
第四、解決Let’s Encrypt免費SSL證書有效期問題
我們從生成的文件中可以看到,Let’s Encrypt證書是有效期90天的,需要我們自己手工更新續(xù)期才可以。
./letsencrypt-auto certonly --renew-by-default --email admin@***.com -d ***.com -d www.***.com
這樣我們在90天內(nèi)再去執(zhí)行一次就可以解決續(xù)期問題,這樣又可以繼續(xù)使用90天。如果我們怕忘記的話也可以制作成定時執(zhí)行任務,比如每個月執(zhí)行一次。
第五、關于Let’s Encrypt免費SSL證書總結
A – 域名DNS和解析問題。在配置Let’s Encrypt免費SSL證書的時候域名一定要解析到當前VPS服務器,而且DNS必須用到海外域名DNS,如果用國內(nèi)免費DNS可能會導致獲取不到錯誤。
B – 安裝Let’s Encrypt部署之前需要服務器支持PYTHON2.7以及GIT環(huán)境,要不無法部署。
C – 需要關閉nginx代理服務器,執(zhí)行生成證書命令才能生成證書成功。
D – Let’s Encrypt默認是90天免費,需要手工或者自動續(xù)期才可以繼續(xù)使用。
?