最新国产好看的视频,伊人天堂AV在线,国产Aaaaaa视频,蜜臀视频在线观看一区,人妻av色图,密臀久久久精品影片,青青视频免费观看毛片,久草在线观看视,国产三级精品色情在线

詳解Nginx服務器中配置全站HTTPS安全連接的方法

 更新時間:2016年01月06日 12:01:32   作者:姜南  
這篇文章主要介紹了詳解Nginx服務器中配置全站HTTPS安全連接的方法,其中要點還是在于SSL證書的申請,需要的朋友可以參考下

HTTPS就等于HTTP加上TLS(SSL),HTTPS協(xié)議的目標主要有三個:

    數(shù)據(jù)保密性。保證內容在傳輸過程中不會被第三方查看到。就像快遞員傳遞包裹時都進行了封裝,別人無法知道里面裝了什么東西。
    數(shù)據(jù)完整性。及時發(fā)現(xiàn)被第三方篡改的傳輸內容。就像快遞員雖然不知道包裹里裝了什么東西,但他有可能中途掉包,數(shù)據(jù)完整性就是指如果被掉包,我們能輕松發(fā)現(xiàn)并拒收。
    身份校驗。保證數(shù)據(jù)到達用戶期望的目的地。就像我們郵寄包裹時,雖然是一個封裝好的未掉包的包裹,但必須確定這個包裹不會送錯地方。

啟用HTTPS之前需要有證書,而證書需要首先在自己服務器上創(chuàng)建CSR,對應的公鑰和私鑰。這里我全部都拿Nginx服務器舉例,Apache也不會差太多,都是基于openssl的。因為我只有一個主機域名m.fzitv.net,所以證書方便選擇了COMODO的PositiveSSL,每年9刀。需要注意COMODO要求證書至少是2048位,見下面的命令。激活證書的時候需要注意common name那里要填寫自己的域名地址,我因為并不使用jb51.net,所以這里寫的就是m.fzitv.net,需要注意這兩個主機地址是不同的。其他的組織名公司名什么的如果沒有就寫NA,不要留空。下面簡單說一下步驟


1、以root登錄,升級服務器。這里是為了解決OpenSSL的一個大漏洞CVE-2014-0224,因為ChangeCipherSpec消息的問題可能導致中間人攻擊,解密并修改被攻擊的服務器和客戶端之間的通信,從而獲得加密的數(shù)據(jù)。

查看OpenSSL版本,確認至少在1.0.1h以上,

openssl version -a

如果沒有,升級服務器,以Debian為例

apt-get update
apt-get upgrade

2、創(chuàng)建CSR和私鑰

openssl req -new -newkey rsa:2048 -nodes -keyout m.fzitv.net.key -out m.fzitv.net.csr

得到2個文件,私鑰m.fzitv.net.key,CSR文件m.fzitv.net.csr,其中CSR里面的內容在激活證書的時候需要提交

3、購買證書,完成激活,下載證書文件

下載的證書文件通常是一個壓縮包,有些是2個文件,有些是4個文件

如果是2個文件,是這樣的:

  • www_jb51_net.ca-bundle
  • www_jb51_net.crt

如果是4個文件,通常都是這樣的:

  • www_jb51_net.crt
  • COMODORSADomainValidationSecureServerCA.crt
  • COMODORSAAddTrustCA.crt
  • AddTrustExternalCARoot.crt

其中www_slyar_com.ca-bundle就是自動合并了其他3個文件的產物,一個道理

4、合并證書,順序一定不能錯

cat www_jb51_net.crt www_slyar_com.ca-bundle > m.fzitv.net.crt

或者

cat www_slyar_com.crt www_slyar_com.ca-bundle > m.fzitv.net.crt

最后產生的m.fzitv.net.crt是4個文件的合并,此文件與之前產生的m.fzitv.net.key一起組成了Nginx需要使用的證書

5、把m.fzitv.net.crt和m.fzitv.net.key復制到Nginx的conf目錄下,比如/usr/local/nginx/conf/

cp m.fzitv.net.crt m.fzitv.net.key /usr/local/nginx/conf/

6、修改Nginx配置文件或者vhost/下的虛擬主機配置文件,啟用https,配置加密方式等

#合并80和443配置文件也可以,一起配置,最后強制轉移80到443就可以了
listen 80;
listen 443;

#指定證書文件
ssl_certificate m.fzitv.net.crt;
ssl_certificate_key m.fzitv.net.key;

#禁用不安全的SSLv1 2 3,只使用TLS
ssl_protocols TLSv1 TLSv1.1 TLSv1.2;

ssl_prefer_server_ciphers on;

#RC4也是不安全的了,只能去掉
ssl_ciphers EECDH+CHACHA20:EECDH+AES128:RSA+AES128:EECDH+AES256:RSA+AES256:EECDH+3DES:RSA+3DES:!MD5;

#301轉移
if ($server_port = 80) {
return 301 https://$server_name$request_uri;
}

7、測試Nginx配置文件并重新reload配置文件

Nginx -t
service nginx reload

這樣服務器的HTTPS就配置完了。

既然HTTPS非常安全,數(shù)字證書費用也不高,那為什么互聯(lián)網(wǎng)公司不全部使用HTTPS呢?原因主要有兩點:

HTTPS對速度的影響非常明顯。每個HTTPS連接一般會增加1-3個RTT,加上加解密對性能的消耗,延時還有可能再增加幾十毫秒。
HTTPS對CPU計算能力的消耗很嚴重,完全握手時,web server的處理能力會降低至HTTP的10%甚至以下。

HTTPS為什么會嚴重降低性能?主要是握手階段時的大數(shù)運算。其中最消耗性能的又是密鑰交換時的私鑰解密階段(函數(shù)是rsa_private_decryption)。這個階段的性能消耗占整個SSL握手性能消耗的95%。

然而隨著各大網(wǎng)站的相繼跟進與硬件的摩爾定律下,為了安全而做這點性能犧牲還是值得的。

相關文章

  • Nginx啟動常見錯誤及解決方法

    Nginx啟動常見錯誤及解決方法

    重新啟動服務器發(fā)現(xiàn)報nginx: [error] open() "/usr/local/nginx/logs/nginx.pid" failed (2: No such file or directory)錯誤,怎么回事如何解決呢,下面腳本之家小編給大家解答下
    2016-08-08
  • 詳解nginx服務器http重定向到https的正確寫法

    詳解nginx服務器http重定向到https的正確寫法

    本篇文章主要介紹了nginx服務器http重定向到https的正確寫法 ,具有一定的參考價值,感興趣的小伙伴們可以參考一下
    2017-05-05
  • CentOS 7下編譯安裝Nginx 1.11.10教程

    CentOS 7下編譯安裝Nginx 1.11.10教程

    這篇文章主要介紹了在CentOS 7下編譯安裝Nginx 1.11.10的方法,文中給出了詳細的安裝步驟,相信對大家具有一定的參考價值,需要的朋友們下面來一起看看吧。
    2017-03-03
  • Nginx如何實現(xiàn)對城市以及指定IP的訪問限制

    Nginx如何實現(xiàn)對城市以及指定IP的訪問限制

    本文介紹了如何使用Nginx代理MySQL連接并限制可訪問IP,以及如何通過第三方模塊ngx_http_geoip2_module實現(xiàn)基于國家/城市訪問限制
    2025-03-03
  • nginx虛擬主機配置實例詳解

    nginx虛擬主機配置實例詳解

    這篇文章主要介紹了nginx虛擬主機配置實例詳解的相關資料,需要的朋友可以參考下
    2017-06-06
  • Nginx學習之靜態(tài)文件服務器配置方法

    Nginx學習之靜態(tài)文件服務器配置方法

    本篇文章主要介紹了Nginx學習之靜態(tài)文件服務器配置方法,小編覺得挺不錯的,現(xiàn)在分享給大家,也給大家做個參考。一起跟隨小編過來看看吧
    2018-02-02
  • Nginx配置及熱升級的詳細介紹

    Nginx配置及熱升級的詳細介紹

    Nginx與Apache一樣,都是web服務器,但是Nginx比Apache多一些功能,比如Nginx可以做代理,可以做負載均衡,這篇文章主要介紹了Nginx配置以及熱升級,需要的朋友可以參考下
    2024-07-07
  • 詳解Nginx 502錯誤解決辦法

    詳解Nginx 502錯誤解決辦法

    這篇文章主要介紹了詳解Nginx 502錯誤解決辦法的相關資料,這里說明幾種可能出現(xiàn)的502錯誤的實例,并一一說明如何解決,需要的朋友可以參考下
    2017-08-08
  • 詳解NGINX訪問https跳轉到http的解決方法

    詳解NGINX訪問https跳轉到http的解決方法

    這篇文章主要介紹了詳解NGINX訪問https跳轉到http的解決方法,非常具有實用價值,需要的朋友可以參考下
    2017-06-06
  • Nginx報404錯誤的詳細解決方法

    Nginx報404錯誤的詳細解決方法

    最近打開網(wǎng)站看看結果提示:nginx 404 not found,所以這篇文章主要給大家介紹了關于Nginx報404錯誤的簡單解決方法,文中通過圖文介紹的非常詳細,需要的朋友可以參考下
    2022-07-07

最新評論

司法| 宁德市| 洪湖市| 海晏县| 长寿区| 长治县| 周至县| 内乡县| 祥云县| 郑州市| 陆丰市| 景泰县| 邵阳县| 凭祥市| 城固县| 玛纳斯县| 彭阳县| 缙云县| 仙游县| 丰都县| 荔波县| 江华| 特克斯县| 抚远县| 左云县| 彝良县| 莱阳市| 宽城| 锡林浩特市| 石城县| 通榆县| 阜康市| 沂源县| 伽师县| 平阳县| 鹤山市| 遂昌县| 武鸣县| 新野县| 潮州市| 克东县|