配置Nginx网站https访问、http共存访问、http强制跳转到https

news/2024/5/16 6:20:21/文章来源:https://blog.csdn.net/weixin_34150830/article/details/85079068

最近公司一客户要求服务器与客户端之间传输内容是加密的,通过https协议访问,于是使用OpenSSL生成证书,默认情况下ssl模块并未被安装,如果要使用该模块则需要在编译nginx时指定–with-http_ssl_module参数,需要确保机器上安装了openssl和openssl-devel。


确认以上两点后就可以生成证书了

x509证书一般会用到三类文,key,csr,crt。

Key:私用密钥openssl格,通常是rsa算法。

Csr:证书请求文件,用于申请证书。在制作csr文件的时,必须使用自己的私钥来签署申,还可以设定一个密钥。

crt:CA认证后的证书文,(windows下面的,其实是crt),签署人用自己的key给你签署的凭证。 

1.创建服务器私钥(key文件)

进入你想创建证书和私钥的目录

[root@localhost conf]# pwd
/app/nginx/conf
[root@localhost conf]# openssl genrsa -des3 -out server.key 1024
Generating RSA private key, 1024 bit long modulus
............++++++
..........................++++++
e is 65537 (0x10001)
Enter pass phrase for server.key:
Verifying - Enter pass phrase for server.key:
[root@localhost conf]#

运行时会提示输入至少四位的密码,此密码用于加密key文件(参数des3是指加密算法,当然也可以选用其他你认为安全的算法,openssl格式,1024位强度,有的证书是要2048。),以后每当需读取此文件(通过openssl提供的命令或API)都需输入口令.如果觉得不方便,也可以去除这个口令,但一定要采取其他的保护措施!

在加载SSL支持的Nginx并使用上述私钥时去除key文件口令的命令:openssl rsa -in server.key -out server.key

生成没有密码的key:openssl rsa -in server.key -out server.key 


2.创建签名请求的证书(CSR文件)

需要依次输入国家,地区,组织,email。最重要的是有一个common name,可以写你的名字或者域名。如果为了https申请,这个必须和域名吻合,否则会引发浏览器警报。生成的csr文件交给CA签名后形成服务端自己的证书。 

[root@localhost conf]# openssl req -new -key server.key -out server.csr 
Enter pass phrase for server.key:
You are about to be asked to enter information that will be incorporated
into your certificate request.
What you are about to enter is what is called a Distinguished Name or a DN.
There are quite a few fields but you can leave some blank
For some fields there will be a default value,
If you enter '.', the field will be left blank.
-----
Country Name (2 letter code) [XX]:sh
State or Province Name (full name) []:shanghai
Locality Name (eg, city) [Default City]:shanghai
Organization Name (eg, company) [Default Company Ltd]:51cto
Organizational Unit Name (eg, section) []:51cto
Common Name (eg, your name or your server's hostname) []:pvbutler.blog.51cto.com
Email Address []:justin@blog.51cto.comPlease enter the following 'extra' attributes
to be sent with your certificate request
A challenge password []:csdp
An optional company name []:51cto
[root@localhost conf]#

在加载SSL支持的Nginx并使用上述私钥时除去必须的口令:

[root@localhost conf]# cp server.key server.key.org
[root@localhost conf]# openssl rsa -in server.key.org -out server.key
Enter pass phrase for server.key.org:
writing RSA key
[root@localhost conf]#

标记证书使用上述私钥和CSR:

[root@localhost conf]# openssl x509 -req -days 365 -in server.csr -signkey server.key -out server.crt
Signature ok
subject=/C=sh/ST=shanghai/L=shanghai/O=51cto/OU=51cto/CN=pvbutler.blog.51cto.com/emailAddress=justin@blog.51cto.com
Getting Private key
[root@localhost conf]#

这样就生成了私用密钥:server.key和自己认证的SSL证书:server.crt。

也可以使用下面命令:

openssl x509 -req -days 3650 -in server.csr -CA ca.crt -CAkey server.key -CAcreateserial -out server.crt

-CA选项指明用于被签名的csr证书,-CAkey选项指明用于签名的密钥,-CAserial指明序列号文件,而-CAcreateserial指明文件不存在时自动生成。

证书合并:cat server.key server.crt > server.pema

修改Nginx配置文件,让其包含新标记的证书和私钥:

[root@localhost conf]# cp nginx.conf{,20160919bak}
[root@localhost conf]# vim nginx.confserver {#指定虚拟主机的服务端口listen 443;#指定IP地址或者域名server_name pvbutler.blog.51cto.com;ssl on;ssl_certificate /app/nginx/conf/server.crt;ssl_certificate_key /app/nginx/conf/server.key;#设定本虚拟主机的访问日志access_log /app/nginx/logs/access_fund.log fund;}[root@localhost conf]# service nginx restart

这样就可以通过https://10.10.2.83/方式访问:


wKiom1fd-QyzvRBMAAEeJ-z9G1E341.pngwKiom1fd-M_x4vZGAACLRWEGXA8977.png

 如果出现“[emerg] 10464#0: unknown directive "ssl" in /app/nginx/conf/nginx.conf:74”则说明没有将ssl模块编译进nginx,在configure的时候加上“--with-http_ssl_module”即可^^


这样生成的证书,访问都会提示安全认证,如何让浏览器信任自己颁发的证书呢?

控制面板 -> Internet选项 -> 内容 -> 发行者 -> 受信任的根证书颁发机构 -> 导入 -》选择server.crt

如果要不出现这样的提示,需要到第三方ssl证书提供商处购买。具体申请过程

可以询问证书商。


实现https和http共存访问

上面的配置后只能通过https访问,下面的配置实现https和http共存。

 [root@localhost conf]# vim nginx.confserver {#指定虚拟主机的服务端口listen 80;listen 443 ssl;#指定IP地址或者域名server_name pvbutler.blog.51cto.com;#ssl on;   #这行一定要注释掉ssl_certificate /app/nginx/conf/server.crt;ssl_certificate_key /app/nginx/conf/server.key;ssl_ciphers ECDHE-RSA-AES128-GCM-SHA256:ECDHE:ECDH:AES:HIGH:!NULL:!aNULL:!MD5:!ADH:!RC4;ssl_protocols TLSv1 TLSv1.1 TLSv1.2;ssl_session_cache    shared:SSL:10m;ssl_session_timeout  10m;ssl_prefer_server_ciphers  on;#fastcgi_param HTTPS $https if_not_empty;  #有https协议时自动使用https,否则忽略这个参数。#设定本虚拟主机的访问日志access_log /app/nginx/logs/access_fund.log fund;[root@localhost conf]# service nginx restart

用http和https访问同一个链接,应该都可以访问了。


SSL/TLS 系列中有五种协议:SSL v2,SSL v3,TLS v1.0,TLS v1.1和TLS v1.2:SSL v2 是不安全的,不能使用。此协议版本非常糟糕,即使它们位于完全不同的服务器(DROWN ***)上也可以用来***具有相同名称的RSA 密钥和站点。当与 HTTP(POODLE ***)一起使用时,SSL v3是不安全的,当与其他协议一起使用时,SSL v3 是弱的。它也是过时的,不应该被使用。

TLS v1.0 也是不应该使用的传统协议,但在实践中通常仍然是必需的。其主要弱点(BEAST)在现代浏览器中得到缓解,但其他问题仍然存在。

TLS v1.1 和 v1.2 都没有已知的安全问题,只有 v1.2 提供了现代的加密算法。

TLS v1.2 应该是您的主要协议,因为它是唯一提供现代认证加密(也称为 AEAD)的版本。如果您今天不支持 TLS v1.2,则缺乏安全性。

为了支持较旧的客户端,您可能需要继续支持 TLS v1.0 和TLS v1.1。但是,您应该计划在不久的将来退出 TLS v1.0。例如,PCI DSS 标准将要求所有接受信用卡付款的网站在 2018 年 6 月之前移除对 TLS v1.0 的支持。目前正在开展设计 TLS v1.3 的工作,其目的是消除所有过时和不安全的功能,并进行改进,以保持我们的通信在未来几十年内的安全。


wKiom1kK6o_TjQ-cAAB4ww0JlNE819.png


http强制跳转到https

  • 环境说明:

nginx之前配置的是https和http共存访问,后来把http取消了,只能通过https访问,但是有的客户已经习惯直接在浏览器里输入域名,这样默认就通过http访问就无法访问,现在要将http的访问强制调转到https。


采用nginx的rewrite方法:

  • 步骤:

server { listen 80; location / { return 301 https://$host$request_uri; #rewrite ^(.*)$  https://$host$1 permanent;        //这是ngixn早前的写法,现在还可以使用。#rewrite ^/(.*)$ http://ityunwei2017.51cto.com/$1 permanent;     //目前线上采用的是这种#rewrite ^ http://ityunwei2017.51cto.com$request_uri? permanent;#return 301 https://$server_name$request_uri;      //这是nginx最新支持的写法
}
server { listen 443 ssl; 
}

多域名的时候,即访问51cto.com的http也会强制跳转到https://ityunwei2017.51cto.com上面,可以通过以下配置

server {
if ($host ~* "^51cto.com$") {rewrite ^/(.*)$ https://ityunwei2017.51cto.com/ permanent;}
}

或者更简洁点的

server {
if ($host = "ityunwei2017.51cto.com") {rewrite ^/(.*)$ http://ityunwei2017.51cto.com permanent;
}
}

如果http非默认端口强制跳转https配置,需要带上端口:return 301 https://$server_name:$server_port$request_uri;


采用nginx的497状态码

当网站只允许https访问时,使用http访问时nginx会报出497错误码。利用error_page命令将497状态码的链接重定向到https://ityunwei2017.51cto.com这个域名上


步骤:

ityunwei2017.51cto.com或者51cto.com的http都会被强制跳转到https

server {listen 80;error_page 497  https://$host$uri?$args;  
}


本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.luyixian.cn/news_show_807954.aspx

如若内容造成侵权/违法违规/事实不符,请联系dt猫网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

php 随机在文章中添加锚文本_原创文章SEO技巧——嘉定行吟科技

一、网站内容关键词的选定是根据自动分词许多SEO优化人员,对于网站页面内容的选择大多都是在关键词标签中出现的,但实际上这是一种错误的方法,其中一些只是优化人员的主观看法,没有从搜索引擎的规则上考虑,如果优化人员…

网站暴库原理与方法剖析

2019独角兽企业重金招聘Python工程师标准>>> 一、方式 暴库的方式有多种多样,我知道的就有3种以上,常见的暴的方法有:%5c类暴,conn.asp暴,ddos暴等等 二、原理 “%5c”暴库法,它不是网页本身的漏洞,而是利用…

如何用自己电脑做服务器,绑定域名建一个个人网站

使用自己的电脑,下载一个tomcat服务器,并将域名解析到本机,这样就可以发布自己的网站了。不过,关机之后网站便登不上去了。这样做只是为了我们可以更好的开发调试自己的工程,网站上线之后可以让更多的朋友帮你找bug。这…

www.beishuo.net 网站打开异常慢的原因

现象:客户投诉http://www.beishuo.net/ 网站在移动线路下打不开或者打开异常缓慢(墨绿色是服务器向客户端发送数据的时间,显得非常耗时)分析:这个CASE比较有意思,我在用科来分析数据包的时候发现服务器的重…

程序员常用的刷题网站

1、LintcodeLintcode.com——LintCode网站是国内较大的在线编程&测评网站。此网站提供各大IT公司的算法面试题类型,行分门别类,由简单到中等,再到难,便于不同水平的程序员进行刷题练习。同时网站支持多种语言(Java…

《SEO的艺术(原书第2版)》——2.1 理解搜索引擎结果

2.1 理解搜索引擎结果 在搜索营销领域,搜索引擎返回的满足查询要求的网页称作搜索引擎结果页(Search Engine Result Page, SERP)。每个搜索引擎返回结果的格式略有不同,并且包含垂直搜索结果(针对查询中某些触发器的特…

SEO如何写好文章标题

近一半网民只看标题不点内容,许多网站有个标题和内容摘要,而这个摘要基本概括了整篇新闻的大致内容,所以的互联网信息泛滥的今天,看标题看摘要成了最快阅读新闻资讯的一种有效方式。 如何写好标题?我一直愁这事呢&…

abv asp是静态网页吗_5大seo动态网页优化技巧,让搜索引擎爱上你的网站!

相信那些SEO优化的那些朋友们,肯定还在一股脑的想着如何让自己的网站安静下来,他们都把这一点列入了重中之重的位置。傲马创新营销培训专家不赞成此观点,网站页面是动态还是静态,根据网站实际目的需求来确定就好了。为什么众多SEO…

SEO如何写好文章标题

近一半网民只看标题不点内容,许多网站有个标题和内容摘要,而这个摘要基本概括了整篇新闻的大致内容,所以的互联网信息泛滥的今天,看标题看摘要成了最快阅读新闻资讯的一种有效方式。 如何写好标题?我一直愁这事呢&…

Zabbix通过Nginx状态来监控网站并发量

一、开 启Nginx状态 一、安装Nginx 执行命令:yum install nginx 二、启动Nginx 执行命令:systemctl start nginx 三、配置Nginx开启Status 1、执行命令:vim /etc/nginx/nginx.conf,添加如下配置:2、重启Nginx服务&…

网站Gzip压缩

1. 第一步:打开IIS,启用HTTP压缩服务 右击"网站"->"属性",选择"服务"。在"HTTP压缩"框中选中"压缩应用程序文件"和" 压缩静态文件",按需要设置"临时目录…

信誉可靠的压力测试软件,如何压力测试电子商务网站?

背景与面临的挑战!您想快速、准确地定位电子商务网站中潜在的性能瓶颈吗?思博伦通信专业化测试服务部一定可以帮到您。数月前,2014巴西世界杯在我们的最大电视媒体一场场直播和互动节目的伴随下曲终人散。为了保证该媒体《xx赢》——这个球迷…

免费搭建个人网站流程!马上拥有自己的网站!

第一步:选择域名&注册域名 方式一:(直接输入阿里云链接)https://wanwang.aliyun.com/ 我用支付宝账号(qq邮箱)登录上面的链接。 方式二:百度搜索注册域名,就会出来多个注册域…

黄聪:清理微信浏览网站的缓存,Cookie

微信官方说明是取消关注,但是开发中发现取消关注缓存还是存在! 解决方法如下: 方法一: 用微信内置浏览器打开这个网页debugx5.qq.com ,就会有清除缓存的选项,如下图 方法二: 如果你用Android&am…

究竟该怎么选择最适合的期刊?四大SCI选刊网站测评

上一期我们给大家介绍了四个选刊的网站,那么这几个网站中哪个网站比较可信可靠呢?今天小编就和大家一起来试试这几个网站的选刊准确性。 我们随便找篇文章试试,如下所示, 这篇是来自是Weliy旗下的《Hepatology》,四个…

大型网站技术架构:核心原理与案例分析

大型网站软件系统的特点 高并发,大流量高可用:系统24*7小时不间断服务海量数据:需要存储,管理海量数据,需要使用大量服务器用户分布广泛,网络情况复杂:许多大型互联网都是为全球用户提供服务的&…

用html制作个人站点,如何用html5制作个人主页?如何建立个人网站,我想建立自己的网站怎么做?...

如何用html5制作个人主页?如何建立个人网站,我想建立自己的网站怎么做?下面就和小编一起来看看吧!如何用html5制作个人主页?整体把页面分成两部分,包括在内,页脚部分是单独的。关于网站模板,大致结构得知后,从局部开…

使用sqlmap对某php网站进行注入实战及安全防范

使用sqlmap对某php网站进行注入实战一般来讲一旦网站存在sql注入漏洞,通过sql注入漏洞轻者可以获取数据,严重的将获取webshell以及服务器权限,但在实际漏洞利用和测试过程中,也可能因为服务器配置等情况导致无法获取权限。1.1php注…

网站缓存【我只是单纯的保存网站!】

首先不要问我为什么要保存网站!不要问我保存离线网站有什么意义!【我只是单纯的保存网站!】 首先我们需要工具 WebZip 绿色中文版 使用教程 自写简洁教程! 转载于:https://www.cnblogs.com/userzf/p/9829725.html

【工具】ArchiveBox - 收藏夹管理、网站快照爬虫

文章目录github:https://github.com/ArchiveBox/ArchiveBox demo:https://demo.archivebox.io/