Tietopankki Yksinkertaiset ohjeet työskentelemään Profitserver-palvelun kanssa
tärkein Tietopankki Certbot: Let's Encrypt -sertifikaatin asentaminen

Certbot: Let's Encrypt -sertifikaatin asentaminen


Tässä artikkelissa tutkimme asennus- ja määritysprosessia Certbot Linux-palvelimella. Selitämme yksityiskohtaisesti kuinka saada Let's Encrypt SSL/TLS -sertifikaatti verkkotunnuksellesi. Kuvaamme myös, kuinka se asennetaan verkkopalvelimelle (kuten Nginx tai Apache) ja määritetään automaattiset varmenteiden uusimiset varmistaaksesi jatkuvan suojatun yhteyden verkkoresurssisi.

Certbot on ilmainen avoimen lähdekoodin työkalu, joka on suunniteltu automaattiseen hankintaan ja uusimiseen SSL/TLS-sertifikaatit. Sillä on ratkaiseva rooli palvelimen ja asiakkaan välisen yhteyden turvaamisessa ja tietojen suojaamisessa luvattomalta käytöltä. Certbot yksinkertaistaa SSL-varmenteen asennus- ja uusimisprosessia. Sertifikaatti ei ainoastaan ​​lisää turvallisuutta, vaan se myös lisää käyttäjien luottamusta verkkoresurssisi, mikä parantaa sekä sivuston mainetta että sen hakukonesijoituksia.

Certbotin asennus

Certbot sisältyy useimpiin jakeluihin oletuksena, joten se asennetaan Debian / Ubuntu järjestelmät, sinun tarvitsee vain päivittää pakettiluettelo:

apt update

Aloita sitten asennus:

apt install certbot

Certbot tukee laajennuksia, jotka helpottavat verkkopalvelimen varmenteen asennusta ja määrittämistä. Asenna nämä lisäosat käyttämällä vastaavaa komentoa:

apt install certbot python3-certbot-nginx # for Nginx
apt install certbot python3-certbot-apache # for Apache

Asennusprosessi kohteelle Red Hat järjestelmät (esim RHEL, CentOS, Fedora) on hieman erilainen. Aluksi sinun on lisättävä EPEL-arkisto:

yum install epel-release

Asenna sitten työkalu:

yum install certbot

Samoin on mahdollisuus valita laajennus tietylle verkkopalvelimelle:

yum install python3-certbot-nginx # for Nginx
yum install python3-certbot-apache # for Apache

Asennuksen jälkeen voit välittömästi jatkaa sertifikaatin hankkimista.

SSL-sertifikaatin hankkiminen

Tässä osiossa käsittelemme varmenteen hankkimisprosessia tietystä verkkopalvelimesta riippumatta, minkä jälkeen kuvataan varmenteen asennusprosessi Nginxille ja Apachelle. On kuitenkin tärkeää ensin ymmärtää ohjelman syntaksi ja toiminnallisuus. Se näyttää seuraavalta:

certbot command option -d domain

Tärkeimmät komennot sisältävät:

certbot certonly - Hakee varmenteen, mutta ei asenna sitä.
certbot certificates - Tämä komento näyttää luettelon kaikista asennetuista varmenteista.
certbot renew - Laajentaa olemassa olevaa varmennetta.
certbot revoke - Peruuttaa olemassa olevan varmenteen.
certbot delete - Poistaa olemassa olevan varmenteen.

Yleisimmin käytetyt vaihtoehdot ovat:

--nginx - Käyttää Nginx-määritysskriptejä verkkotunnuksen vahvistamiseen.
--apache - Käyttää Apache-määritysskriptejä verkkotunnuksen vahvistamiseen.
-d - Luettelo verkkotunnuksista, joille varmennetta pyydetään.
--standalone - Käyttää itsenäistä tilaa verkkotunnuksen vahvistamiseen.
--manual - Suorittaa manuaalisen verkkotunnuksen vahvistuksen.

Tämä on vain esimerkki yleisimmistä komennoista ja vaihtoehdoista. Voit tutustua täydelliseen luetteloon ohjelman ominaisuuksista ohjeosiossa:

certbot –help
Certbot-työkalun Ohje-osio

Jatkamme nyt todistuksen hankkimista. Esimerkkinä saamme todistuksen a Virtual Server ilmaiselle kolmannen tason verkkotunnukselle, kuten käyttäjänimi.pserver.space

Ensin sinun on syötettävä komento:

certbot certonly

Vastauksena apuohjelma pyytää sinua valitsemaan menetelmän verkkotunnuksen omistajuuden vahvistamiseksi:

Certbotin SSL-sertifikaatin hankkiminen

Ensimmäinen vaihtoehto on kätevä, jos sinulla ei ole määritettyä verkkopalvelinta tai et halua tehdä muutoksia olemassa olevaan palvelimeen. Tämä menetelmä luo väliaikaisen verkkopalvelimen vahvistamaan oikeutesi verkkotunnukseen. Se on ihanteellinen yksinkertaiseen ja nopeaan asennukseen. Tätä menetelmää valittaessa on tärkeää pitää portti 80 vapaana.

Toinen vaihtoehto on parempi, jos sinulla on jo toiminnassa verkkopalvelin ja haluat käyttää sitä verkkotunnuksen oikeuden vahvistamiseen. Certbot sijoittaa palvelimellasi olevaan kansioon erityisiä tiedostoja, jotka sitten varmennekeskus tarkistaa.

Valitsemme ensimmäisen vaihtoehdon ja napsautamme seuraavaa. Tässä vaiheessa sinun on:

  1. Anna sähköpostiosoite;
  2. Hyväksy käyttöehdot;
  3. hyväksyä tai kieltäytyä vastaanottamasta sähköpostiviestejä yrityksen ja sen kumppaneiden puolesta;
  4. Määritä verkkotunnuksen nimi, jolle varmenne on myönnetty.
Tiedot SSL-varmenteen saamiseksi

Kun varmenteen myöntämisprosessi on suoritettu Certbot-työkalulla, se näyttää polun hakemistoon, johon myönnetty varmenne ja tilisi tiedot on tallennettu:

Hankitun SSL-sertifikaatin tiedot

Sinun tarvitsee vain linkittää hankittu varmenne vaadittuun palveluun.

Varmenteen asentaminen Nginxille tai Apachelle

Tässä osassa oletetaan, että tietyt perusehdot täyttyvät:

  1. Olet jo asentanut ja määrittänyt verkkopalvelimen, joko Nginxin tai Apachen. Sen on oltava käytettävissä Internetistä sen verkkotunnuksen kautta, jolle aiot hankkia varmenteen;
  2. Työkalun asennuksen aikana asensit myös Nginx- tai Apache-laajennuksen käyttämällä asianmukaista komentoa;
  3. Palomuuri sallii yhteydet portteihin 80 ja 443. Jos nämä portit on suljettu yhteyksiltä, ​​palvelu ei ole käytettävissä tuleville yhteyksille. Lisätietoja palomuurin toiminnasta saat aiheesta artikkelissa palomuurin asettaminen Linuxiin.

Kun kaikki ehdot täyttyvät, voit siirtyä suoraan sertifikaatin myöntämiseen. Tarkastelemme SSL-sertifikaatin hankkimisprosessia palvelimella käyttämällä esimerkkinä Nginxiä. Jos kuitenkin käytät Apache-verkkopalvelinta, prosessi on täysin identtinen.

Varmenteen saamiseksi sinun on annettava komento:

certbot --nginx # for Nginx
certbot --apache # for Apache

Vastauksena työkalu pyytää: sähköpostiosoitetta, suostumusta Let's Encrypt -palvelun käyttöehtoihin sekä lupaa lähettää sähköposteja palvelun ja sen kumppaneiden puolesta.

SSL-sertifikaatin hankkiminen Nginxille ja Apachelle

Tämän jälkeen sinun on määritettävä verkkotunnus, jolle varmenne myönnetään. Certbot voi määrittää verkkotunnuksen automaattisesti, jos se on määritetty palvelimen nimi kenttä varten nginx kokoonpano tai Palvelimen nimi ja Palvelinalias varten Apache. Jos sitä ei ole määritetty, ohjelma ilmoittaa sinulle ja pyytää sinua syöttämään verkkotunnuksen nimen manuaalisesti. Sitten apuohjelma kysyy, sallitaanko pyyntöjen uudelleenohjaus HTTP:stä HTTPS-protokollaan. Jos haluat määrittää automaattisen uudelleenohjauksen, sinun tulee valita toinen vaihtoehto:

Pyyntöjen uudelleenohjaus HTTP:stä HTTPS:ään

Jonkin ajan kuluttua Certbot ilmoittaa sinulle onnistuneesta varmenteen hankinnasta määritetylle verkkotunnukselle. Tästä eteenpäin kaikki saapuvat yhteydet ohjataan portista 80 portista 443. Työkalu näyttää hakemistot, joista löydät kaikki varmennetiedot ja Let's Encrypt -tilin tiedot:

Certbot-sertifikaatin myöntäminen onnistui

Viestissä määritellään myös hankitun varmenteen voimassaoloaika ja tärkeät vaihtoehdot kaikkien aktiivisten varmenteiden hallintaan:

  1. varmasti. Tätä vaihtoehtoa käytetään varmenteen hankkimiseen tai päivittämiseen ilman automaattista verkkopalvelimen määritystä. Certbot vain pyytää tai päivittää varmennetta, mutta ei tee automaattisia muutoksia palvelimen kokoonpanoon. Aiemmin käytimme tätä vaihtoehtoa varmenteen hankkimiseen ilman verkkopalvelinta.
  2. uudistaa käytetään kaikkien Certbotin kautta hankittujen ja niiden voimassaoloajan sisällä olevien varmenteiden automaattiseen uusimiseen. Ohjelma tarkistaa kaikki varmenteet, ja jos jokin niistä vanhenee 30 päivän sisällä tai vähemmän, se uusitaan automaattisesti.

Seuraavaksi ohjeissa pohditaan, miten varmenteiden automaattinen uusiminen ilman käyttäjän toimia asetetaan kolmen kuukauden välein.

Automaattinen varmenteen uusiminen Certbotissa

Debianille/Ubuntulle

Näitä käyttöjärjestelmiä käytettäessä Certbot lisää automaattisesti komentosarjan tehtäväluetteloon asennettujen varmenteiden automaattista uusimista varten. Voit tarkistaa komentosarjan toimivuuden seuraavalla komennolla:

systemctl status certbot.timer
Tarkistetaan certbot.timer-palvelun tilaa

Vastauksessa näkyy palvelun tila sekä konfiguraatiotiedoston sisältävä hakemisto. Voit avata tämän millä tahansa tekstieditorilla. Jos sinulla ei ole kokemusta tekstieditorien käytöstä Linuxissa, suosittelemme tutustumaan niihin yleiskatsaus suosituimmista ratkaisuista. Tässä tapauksessa käytämme nanoa:

nano /lib/systemd/system/certbot.timer
Tarkastelet tiedoston certbot.timer asetuksia

Kaikki tärkeät parametrit on korostettu:

  1. Aikataulun mukaan palvelu kulkee kahdesti päivässä klo 00:00 ja 12:00;
  2. Toinen arvo ilmaisee satunnaisen viiveen sekunneissa, joka lisätään ajastimen käynnistykseen. Tässä tapauksessa se on 43,200 12 sekuntia (XNUMX tuntia), mikä tekee laukaisusta satunnaisemman ja hajauttaa kuormaa;
  3. Tämä parametri varmistaa, että jos ajastimen piti suorittaa järjestelmän sammutuksen aikana, se aktivoituu heti käynnistyksen yhteydessä.

Voit myös suorittaa pakotetun varmenteen uusimisen tarkistuksen komennolla:

certbot renew --dry-run

Tällä komennolla varmenteita ei päivitetä. Sen sijaan työkalu suorittaa toimintoja, jotka ovat samanlaisia ​​kuin varmenteen hankkiminen sen voimassaolon päätyttyä. Näin voit varmistaa palvelun toimivuuden automaattisen uusimisen suhteen.

CentOS:lle, Fedoralle ja muille

Red Hat -perheen järjestelmien automaattisten päivitysten käyttöönottoprosessi vaihtelee hieman. Toisin kuin Debian/Ubuntu, CentOS:ssä ja muissa järjestelmissä sinun on lisättävä tehtävä manuaalisesti ajoittimeen. Tätä varten käytämme cron työkalu:

crontab -e

Lisää sitten avautuvaan tiedostoon seuraava rivi:

0 12 * * * /usr/bin/certbot renew --quiet

Puretaan komennon tärkeimmät argumentit:

  1. Toteutusaika. Tässä tapauksessa komento suoritetaan automaattisesti klo 12:00 joka päivä;
  2. Komento SSL/TLS-varmenteiden uusimiseksi Certbotilla;
  3. --hiljainen lippu vaimentaa lähdön, mikä tekee prosessista piilotetumman ja vähemmän häiritsevän järjestelmälokeissa tai näytössä.

Kun olet lisännyt komennon, sinun on tallennettava tiedostoon tehdyt muutokset.

Aivan kuten Debian/Ubuntu, voit myös käynnistää pakotetun varmenteen uusimisen tarkistuksen:

certbot renew --dry-run

Komennon onnistuneen suorittamisen tulos näyttää seuraavalta:

Renew-komennon onnistuneen tarkistuksen tulos

Yhteenveto

Olemme tutkineet kattavan prosessin Certbotin asentamiseksi ja määrittämiseksi Linux-palvelimelle. Noudattamalla annettuja ohjeita voit onnistuneesti hankkia SSL/TLS-varmenteen Let's Encryptiltä, ​​asentaa sen verkkopalvelimellesi ja määrittää automaattisen uusimisen varmistamaan jatkuvan suojauksen ja lisäämään verkkoresurssiisi kohdistuvaa luottamusta. Certbotin avulla voit helposti luoda luotettavan ja turvallisen ympäristön käyttäjille.

❮ Edellinen artikkeli Linux-paketin ylläpitäjät
Seuraava artikkeli ❯ Palvelimen kuormituksen vähentäminen

Kysy meiltä VPS:stä

Olemme aina valmiita vastaamaan kysymyksiisi milloin tahansa päivällä tai yöllä.