Zanîngeh Rêbernameyên hêsan ên ku bi karûbarê Profitserver re bixebitin
Ser Zanîngeh Certbot: Sazkirina Let's Encrypt Certificate

Certbot: Sazkirina Let's Encrypt Certificate


Di vê gotarê de, em ê pêvajoya sazkirin û mîhengkirina Certbot li ser serverek Linux-ê vekolin. Em ê bi berfirehî rave bikin ka meriv çawa sertîfîkayek Let's Encrypt SSL/TLS ji bo domaina xwe bi dest dixe. Her weha em ê rave bikin ka meriv çawa wê li ser serverek webê (wek Nginx an Apache) saz dike û nûvekirina sertîfîkayên otomatîkî saz dike da ku pêwendiyek ewledar a domdar bi çavkaniya weya webê re misoger bike.

Certbot amûrek belaş û çavkaniya vekirî ye ku ji bo bidestxistin û nûkirina otomatîkî ya sertîfîkayên SSL/TLS hatiye sêwirandin . Ew di ewlekirina girêdana di navbera server û xerîdar de rolek girîng dilîze, daneyan ji gihîştina bêdestûr diparêze. Certbot pêvajoya sazkirin û nûkirina sertîfîkayek SSL hêsan dike. Sertîfîka ne tenê ewlehiyê zêde dike, lê di heman demê de baweriya bikarhêneran bi çavkaniya weya webê zêde dike, bi vî rengî hem navûdengê malperê û hem jî rêza wê ya motora lêgerînê baştir dike.

Sazkirina Certbot

Certbot bi xwerû di piraniya belavkirinan de tê de ye, ji ber vê yekê ji bo sazkirina wê li ser pergalên Debian/Ubuntu , hûn tenê hewce ne ku navnîşa pakêtan nûve bikin:

apt update

Piştre, pêvajoya sazkirinê dest pê bikin:

apt install certbot

Certbot pêvekên ku sazkirin û veavakirina sertîfîkayê ji bo serverek malperê hêsan dike piştgirî dike. Ji bo sazkirina van pêvekan, emrê têkildar bikar bînin:

apt install certbot python3-certbot-nginx # for Nginx
apt install certbot python3-certbot-apache # for Apache

Pêvajoya sazkirinê ji bo sîstemên Red Hat (wek RHEL , CentOS , Fedora ) hinekî cuda ye. Di destpêkê de, hûn hewce ne ku depoya EPEL-ê lê zêde bikin:

yum install epel-release

Dûv re amûrê saz bikin:

yum install certbot

Bi heman rengî, vebijarkek heye ku meriv pêvekek ji bo serverek webê ya taybetî hilbijêrin:

yum install python3-certbot-nginx # for Nginx
yum install python3-certbot-apache # for Apache

Piştî sazkirinê, hûn dikarin tavilê dest bi wergirtina sertîfîkayê bikin.

Bidestxistina Sertîfîkaya SSL

Di vê beşê de, em ê pêvajoya wergirtina sertîfîkayek serbixwe ji serverek webê ya taybetî nîqaş bikin, li dûv re jî pêvajoya sazkirina sertîfîkayê ji bo Nginx û Apache vebêjin. Lêbelê, pêşî hewce ye ku meriv hevoksazî û fonksiyona bernameyê fam bike. Ew wiha xuya dike:

certbot command option -d domain

Fermanên sereke hene:

certbot certonly - Sertîfîkayê distîne lê saz nake.
certbot certificates - Ev ferman navnîşek hemî sertîfîkayên sazkirî nîşan dide.
certbot renew - Sertîfîkaya heyî dirêj dike.
certbot revoke - Sertîfîkaya heyî betal dike.
certbot delete - Sertîfîkaya heyî jêdibe.

Vebijarkên herî gelemperî têne bikar anîn ev in:

--nginx - Ji bo verastkirina domainê nivîsarên veavakirina Nginx bikar tîne.
--apache - Ji bo verastkirina domainê nivîsarên veavakirina Apache bikar tîne.
-d - Lîsteya domên ku ji bo sertîfîkayê tê xwestin.
--standalone - Ji bo verastkirina domainê moda serbixwe bikar tîne.
--manual - Verastkirina domainê bi destan pêk tîne.

Ev tenê mînakek ferman û vebijarkên herî pir caran ye. Hûn dikarin xwe bi navnîşa tevahî ya kapasîteyên bernameyê di beşa alîkariyê de nas bikin:

certbot –help
Beşa Alîkariyê ya Amûra Certbot

Niha em ber bi wergirtina sertîfîkayê ve diçin. Wekî mînak, em ê ji bo serverek virtual ji bo domainek asta sêyemîn a belaş mîna yourusername.pserver.space sertîfîkayek bistînin.

Pêşîn, hûn hewce ne ku emrê têkevin:

certbot certonly

Di bersivê de, karûbar dê ji we bipirse ku hûn rêbazek ji bo verastkirina xwediyê domainê hilbijêrin:

Meriv çawa Sertîfîkayek SSL ya Certbot-ê digire

Vebijarka yekem hêsan e ku heke we serverek web-a mîhengkirî tune be an hûn nexwazin guhertinan li yek heyî bikin. Ev rêbaz serverek malperê ya demkî diafirîne ku mafê weya domainê piştrast bike. Ew ji bo sazkirinek hêsan û bilez îdeal e. Dema ku vê rêbazê hilbijêrin, girîng e ku hûn porta 80 belaş bihêlin.

Vebijarka duyemîn bijartir e heke we jixwe serverek webê heye ku kar dike, û hûn dixwazin wê bikar bînin da ku mafê domainê verast bikin. Certbot pelên taybetî di peldankek servera we de cîh dike, ku dûv re ji hêla navenda pejirandinê ve têne kontrol kirin.

Em vebijarka yekem hildibijêrin û paşê bikirtînin. Di vê qonaxê de, hûn ê hewce bibin:

  1. Navnîşanek e-nameyê binivîse;
  2. Mercên karûbarê bipejirînin;
  3. Li ser navê pargîdanî û hevkarên wê qebûl bikin an red bikin;
  4. Navê domainê yê ku sertîfîka jê re tê dayîn diyar bikin.
Daneyên ji bo Bidestxistina Sertîfîkaya SSL

Piştî qedandina pêvajoya derxistina sertîfîkayê bi amûra Certbot re, ew ê rêça pelrêça ku sertîfîkaya hatî derxistin û daneyên hesabê we lê têne hilanîn destnîşan bike:

Daneyên Sertîfîkaya SSL-a Bidestxistî

Tiştê ku dimîne ev e ku hûn belgeya wergirtî bi karûbarê hewce ve girêdin.

Sazkirina Sertîfîkayê ji bo Nginx an Apache

Ev beş destnîşan dike ku hin mercên bingehîn hatine bicîh kirin:

  1. We jixwe serverek webê, an Nginx an Apache saz kiriye û mîheng kiriye. Pêdivî ye ku ew ji înternetê bi navgîniya domaina ku hûn niyeta wergirtina sertîfîkayê jê re digirin ve were gihîştin;
  2. Di dema sazkirina amûrê de, we pêvekek ji bo Nginx an Apache jî bi karanîna fermana guncan saz kir;
  3. Firewall destûrê dide girêdanên li ser portên 80 û 443. Ger ev bender ji pêwendiyan re girtî bin, dê karûbar ji bo girêdanên hatinî peyda nebe. Ji bo bêtir agahdarî li ser operasyona firewallê, me di gotara li ser vê yekê de nîqaş kir sazkirina dîwarê dîwarê li ser Linux.

Gava ku hemî şert têne bicîh kirin, hûn dikarin rasterast bi derxistina sertîfîkayê bimeşin. Em ê pêvajoya bidestxistina sertîfîkayek SSL-ê li ser serverek ku Nginx bikar tîne wekî mînak binirxînin. Lêbelê, heke hûn serverek malperê Apache bikar tînin, pêvajo bi tevahî yek e.

Ji bo bidestxistina sertîfîkayê, hûn hewce ne ku emrê têkevin:

certbot --nginx # for Nginx
certbot --apache # for Apache

Di bersivê de, amûr dê daxwaz bike: navnîşek e-nameyek, razîbûna şertên karanîna karûbarê Let's Encrypt, û destûr ji bo şandina e-nameyê li ser navê karûbar û hevkarên wê.

Ji bo Nginx û Apache Sertîfîkayek SSL-yê bistînin

Piştî vê yekê, hûn ê hewce bikin ku navê domaina ku sertîfîka ji bo wê hatiye dayîn diyar bikin. Certbot dikare bixweber domainê diyar bike ger ew di qada server_name de ji bo mîhengkirina Nginx an ServerName û ServerAlias ​​ji bo Apache hatibe destnîşankirin . Ger neyê destnîşankirin, bername dê we agahdar bike û ji we bipirse ku hûn navê domainê bi destan binivîsin. Dûv re, amûr dê bipirse ka gelo veguheztina daxwazan ji protokola HTTP berbi protokola HTTPS çalak bike. Ji bo sazkirina veguheztina otomatîk, divê hûn vebijarka duyemîn hilbijêrin:

Beralîkirina Daxwazan ji HTTP ber HTTPS

Piştî demekê, Certbot dê we ji wergirtina serketî ya sertîfîkayê ji bo domaina diyarkirî agahdar bike. Ji vê gavê pê ve, dê hemî girêdanên hatinê ji porta 80 berbi 443 ve werin verast kirin. Amûr dê pelrêçiyên ku hûn tê de dikarin hemî daneyên sertîfîkayê û hûrguliyên hesabê Let's Encrypt bibînin nîşan bide:

Weşandina Serkeftî ya Sertîfîkaya Certbot

Di peyamê de dê heyama derbasdar a sertîfîkaya wergirtî û vebijarkên girîng ên ji bo birêvebirina hemî sertîfîkayên çalak jî diyar bike:

  1. bê guman. Ev vebijark ji bo bidestxistin an nûvekirina sertîfîkayê bêyî veavakirina servera malperê ya otomatîkî tê bikar anîn. Certbot tenê dê sertîfîkayê daxwaz bike an nûve bike lê dê di veavakirina serverê de guhartinên otomatîkî neke. Berê, me ev vebijark bikar anî da ku bêyî ku bi serverek webê ve girêdayî be sertîfîkayek werbigire.
  2. nukirin ji bo nûvekirina otomatîkî ya hemî sertîfîkayên ku bi riya Certbot-ê hatine wergirtin û di heyama derbasbûna wan de ne tê bikar anîn. Bername dê hemî sertîfîkayan kontrol bike, û heke yek ji wan di nav 30 rojan an kêmtir de biqede, ew ê bixweber were nûve kirin.

Piştre di rêwerzan de, em ê nîqaş bikin ka meriv çawa sê mehan carekê nûkirina otomatîkî ya sertîfîkayan bêyî destwerdana bikarhêner saz dike.

Nûvekirina Xweseriya Sertîfîkayê li Certbot

Ji bo Debian / Ubuntu

Dema ku van pergalên xebitandinê bikar tînin, Certbot bixweber ji bo nûvekirina otomatîkî ya sertîfîkayên sazkirî skrîptek li navnîşa peywirê zêde dike. Hûn dikarin fonksiyona skrîptê bi fermana jêrîn kontrol bikin:

systemctl status certbot.timer
Kontrolkirina Rewşa Karûbarê certbot.timer

Bersiv dê rewşa xizmetê, û her weha peldanka ku pelê mîhengê tê de heye nîşan bide. Hûn dikarin vê bi karanîna her edîtorek nivîsê vekin. Ger hûn di edîtorên nivîsê yên Linux-ê de xwedî ezmûn nînin, em pêşniyar dikin ku hûn xwe bi nirxandina me ya çareseriyên herî populer nas bikin. Di vê rewşê de, em ê nano bikar bînin:

nano /lib/systemd/system/certbot.timer
Dîtina Veavakirina certbot.timer

Hemî pîvanên girîng têne destnîşan kirin:

  1. Bername diyar dike ku dê xizmet rojê du caran saet 00:00 û 12:00 bimeşe;
  2. Nirxa duyemîn derengiyek rasthatî di çirkeyan de destnîşan dike ku dê li destpêka demjimêrê were zêdekirin. Di vê rewşê de, ew 43,200 saniye (12 saet) e, ku destpêkirinê randomtir dike û barkirinê belav dike;
  3. Ev parametre piştrast dike ku ger demjimêr di dema girtina pergalê de were darve kirin, ew ê di destpêka destpêkirinê de tavilê were çalak kirin.

Her weha hûn dikarin bi fermanê ve kontrolek bi zorê ya nûkirina sertîfîkayê bimeşînin:

certbot renew --dry-run

Bi karanîna vê fermanê, sertîfîka nayên nûve kirin. Di şûna wê de, amûr dê di dema qedandina wê de çalakiyên mîna wergirtina sertîfîkayê pêk bîne. Bi vî rengî, hûn dikarin fonksiyona karûbarê di derbarê nûvekirina otomatîk de piştrast bikin.

Ji bo CentOS, Fedora, û yên din

Pêvajoya çalakkirina nûvekirinên otomatîk li ser pergalên malbata Red Hat hinekî cûda ye. Berevajî Debian/Ubuntu, ji bo CentOS û pergalên din, hûn hewce ne ku peywirek bi destan li plansazkerê zêde bikin. Ji bo vê yekê, em ê amûra cron bikar bînin :

crontab -e

Dûv re, di pelê ku vedibe, rêza jêrîn lê zêde bike:

0 12 * * * /usr/bin/certbot renew --quiet

Ka em argumanên sereke yên fermanê bişkînin:

  1. Dema îdamê. Di vê rewşê de, ferman dê her roj di 12:00 de bixweber bixebite;
  2. Fermana nûkirina sertîfîkayên SSL/TLS bi karanîna Certbot;
  3. Ew --rehet ala hilberanê ditepisîne, pêvajoyê di têketin an dîmenderê de veşartî û kêmtir tevlihev dike.

Piştî lê zêdekirina fermanê, hûn hewce ne ku guhertinên di pelê de hilînin.

Mîna ku bi Debian / Ubuntu re, hûn dikarin kontrolek bi zorê ya nûvekirina sertîfîkayê jî bidin destpêkirin:

certbot renew --dry-run

Encama pêkanîna serketî ya fermanê wiha xuya dike:

Encama Kontrolek Serkeftî ya Fermana Nûvekirinê

Xelasî

Me pêvajoya berfireh a sazkirin û mîhengkirina Certbot li ser serverek Linux vekolandiye. Bi şopandina rêwerzên peydakirî, hûn dikarin bi serfirazî sertîfîkayek SSL/TLS ji Let's Encrypt bistînin, wê li ser servera xweya webê saz bikin, û nûvekirina otomatîkî mîheng bikin da ku parastina domdar û pêbaweriya zêde di çavkaniya xweya webê de peyda bikin. Bi Certbot re, hûn dikarin bi hêsanî ji bo bikarhêneran jîngehek pêbawer û ewledar biafirînin.

❮ Gotara berê Rêvebirên pakêbarê Linux
Nivîsa din ❯ Kêmkirina barkirina serverê

Li ser VPS-ê ji me bipirsin

Em her dem amade ne ku di her wextê rojê û şevê de bersiva pirsên we bidin.