An dësem Artikel wäerte mir de Prozess vun der Installatioun a Konfiguratioun vu Certbot op engem Linux-Server ënnersichen. Mir erklären am Detail, wéi Dir e Let's Encrypt SSL/TLS-Zertifikat fir Är Domain kritt. Mir beschreiwen och, wéi Dir et op engem Webserver (wéi Nginx oder Apache) installéiert a wéi Dir automatesch Zertifikatsverlängerungen opstellt, fir eng kontinuéierlech sécher Verbindung mat Ärer Webressource ze garantéieren.
Certbot ass e gratis Open-Source-Tool, dat fir den automateschen Akaf an d'Erneierung vun SSL/TLS-Zertifikater entwéckelt gouf . Et spillt eng entscheedend Roll bei der Sécherung vun der Verbindung tëscht dem Server an dem Client a schützt d'Donnéeën virun onerlaabten Zougang. Certbot vereinfacht den Installatiouns- an Erneierungsprozess vun engem SSL-Zertifikat. Den Zertifikat verbessert net nëmmen d'Sécherheet, mee et stäerkt och d'Vertraue vun de Benotzer an Är Webressource, wouduerch souwuel d'Reputatioun vun der Websäit wéi och hir Sichmaschinne-Ranking verbessert ginn.
Certbot installéieren
Certbot ass standardméisseg an de meeschte Verdeelungen abegraff, dofir musst Dir just d'Packagelëscht aktualiséieren fir et op Debian/Ubuntu Systemer z'installéieren:
apt update
Fänkt dann den Installatiounsprozess un:
apt install certbot
Certbot ënnerstëtzt Plugins déi d'Setup an d'Konfiguratioun vum Zertifika fir e Webserver erliichteren. Fir dës Plugins z'installéieren, benotzt de entspriechende Kommando:
apt install certbot python3-certbot-nginx # for Nginx
apt install certbot python3-certbot-apache # for Apache
Den Installatiounsprozess fir Red Hat Systemer (wéi RHEL , CentOS , Fedora ) ass liicht anescht. Ufanks musst Dir den EPEL Repository derbäisetzen:
yum install epel-release
Installéiert dann den Tool:
yum install certbot
Ähnlech gëtt et eng Optioun fir e Plugin fir e spezifesche Webserver ze wielen:
yum install python3-certbot-nginx # for Nginx
yum install python3-certbot-apache # for Apache
No der Installatioun kënnt Dir direkt weidergoen fir den Zertifika ze kréien.
En SSL Zertifika ze kréien
An dëser Rubrik diskutéiere mir de Prozess fir e Certificat onofhängeg vun engem spezifesche Webserver ze kréien, gefollegt vun der Beschreiwung vum Prozess fir den Zertifikat fir Nginx an Apache z'installéieren. Wéi och ëmmer, et ass wesentlech fir d'éischt d'Syntax a Funktionalitéit vum Programm ze verstoen. Et erschéngt wéi follegt:
certbot command option -d domain
D'Haaptbefehle enthalen:
certbot certonly - Retrives den Zertifikat awer installéiert et net.certbot certificates - Dëse Kommando weist eng Lëscht vun all installéiert Certificaten.certbot renew - Verlängert déi bestehend Zertifikat.certbot revoke - Revokéiert déi bestehend Zertifikat.certbot delete - Läscht déi bestehend Zertifikat.
Déi meescht benotzt Optiounen sinn:
--nginx - Benotzt Nginx Konfiguratiounsskripter fir Domain Verifizéierung.--apache - Benotzt Apache Konfiguratiounsskripter fir Domain Verifizéierung.-d - Eng Lëscht vun Domainen fir déi den Zertifika ugefrot gëtt.--standalone - Benotzt de Standalone Modus fir Domain Verifizéierung.--manual - Féiert manuell Domain Verifizéierung.
Dëst ass just e Beispill vun den heefegste Kommandoen an Optiounen. Dir kënnt Iech mat der kompletter Lëscht vu Programmfäegkeeten an der Hëllefssektioun vertraut maachen:
certbot –help
Mir kréien elo den Zertifikat. Zum Beispill kréie mir en Zertifikat fir e virtuelle Server fir eng gratis Drëttniveau-Domän wéi ÄreBenotzernumm.pserver.space.
Als éischt musst Dir de Kommando aginn:
certbot certonly
Als Äntwert wäert d'Utility Iech froen eng Method ze wielen fir d'Domain Besëtzer z'iwwerpréiwen:
Déi éischt Optioun ass praktesch wann Dir kee konfiguréierte Webserver hutt oder Dir wëllt keng Ännerunge fir en existente maachen. Dës Method erstellt en temporäre Webserver fir Äert Recht op d'Domain ze bestätegen. Et ass ideal fir en einfachen a schnelle Setup. Wann Dir dës Method auswielt, ass et wichteg Port 80 fräi ze halen.
Déi zweet Optioun ass léiwer wann Dir schonn e Webserver funktionnéiert, an Dir wëllt se benotze fir d'Recht op d'Domain z'iwwerpréiwen. Certbot placéiert speziell Dateien an engem Dossier op Ärem Server, déi dann vum Zertifizéierungszenter gepréift ginn.
Mir wielen déi éischt Optioun a klickt nächst. Op dëser Etapp musst Dir:
- Gitt eng E-Mailadress un;
- Averstanen op d'Konditioune vum Service;
- Averstanen oder refuséieren E-Mailen am Numm vun der Firma a senge Partner ze kréien;
- Gitt den Domain Numm un fir deen den Zertifika ausgestallt gëtt.
Nodeems Dir den Zertifikatausgabeprozess mam Certbot-Tool ofgeschloss hutt, gëtt et de Wee an de Verzeechnes unzeginn, wou de erausginn Zertifikat an d'Donnéeë fir Äre Kont gespäichert sinn:
Alles wat bleift ass fir Iech de kritt Zertifika un den erfuerderlechen Service ze verbannen.
Installéiere vum Zertifika fir Nginx oder Apache
Dës Sektioun gëtt ugeholl datt verschidde fundamental Bedéngungen erfëllt sinn:
- Dir hutt schonn e Webserver installéiert a konfiguréiert, entweder Nginx oder Apache. Et muss vum Internet iwwer den Domain Numm zougänglech sinn, fir deen Dir wëllt den Zertifika ze kréien;
- Während der Installatioun vum Tool hutt Dir och e Plugin fir Nginx oder Apache mat dem passenden Kommando installéiert;
- D'Firewall erlaabt Verbindungen op Häfen 80 an 443. Wann dës Häfen fir Verbindungen zougemaach sinn, gëtt de Service fir Entréeën Verbindungen net disponibel. Fir méi Detailer iwwer Firewall Operatioun, hu mir dëst am Artikel iwwer diskutéiert eng Firewall op Linux opzestellen.
Wann all Konditioune erfëllt sinn, kënnt Dir direkt op d'Zertifikatsausgab virugoen. Mir betruechten de Prozess fir en SSL Zertifikat op engem Server ze kréien deen Nginx als Beispill benotzt. Wéi och ëmmer, wann Dir en Apache Webserver benotzt, ass de Prozess komplett identesch.
Fir den Zertifika ze kréien, musst Dir de Kommando aginn:
certbot --nginx # for Nginx
certbot --apache # for Apache
Als Äntwert wäert d'Tool froen: eng E-Mailadress, Zoustëmmung fir d'Benotzungsbedingunge vum Let's Encrypt Service, an d'Erlaabnis fir E-Mailen am Numm vum Service a senge Partner ze schécken.
Duerno musst Dir den Domainnumm uginn, fir deen d'Zertifikat ausgestallt ass. Certbot kann den Domainnumm automatesch bestëmmen, wann en am Feld "server_name" fir d'Nginx -Konfiguratioun oder am "ServerName" a "ServerAlias " fir Apache uginn gouf . Wann en net uginn ass, informéiert de Programm Iech a freet Iech, den Domainnumm manuell anzeginn. Dann freet den Utility, ob d'Ëmleedung vun Ufroen vum HTTP- op den HTTPS-Protokoll aktivéiert soll ginn. Fir automatesch Ëmleedung anzestellen, sollt Dir déi zweet Optioun wielen:
No enger Zäit wäert Certbot Iech iwwer déi erfollegräich Acquisitioun vum Zertifika fir de spezifizéierte Domain informéieren. Vun dësem Punkt un ginn all erakommen Verbindunge vum Hafen 80 op 443 ëmgeleet. D'Tool weist d'Verzeichnisser an deenen Dir all d'Zertifikatdaten an d'Let's Encrypt Account Detailer fannt:
De Message wäert och d'Validitéit Period vun der kritt Zertifikat uginn a wichteg Optiounen fir d'Gestioun vun all aktiv Certificaten:
- bestëmmt. Dës Optioun gëtt benotzt fir den Zertifika ze kréien oder ze aktualiséieren ouni automatesch Webserverkonfiguratioun. Certbot wäert nëmmen den Zertifika ufroen oder aktualiséieren, awer keng automatesch Ännerungen un der Serverkonfiguratioun maachen. Virdrun hu mir dës Optioun benotzt fir en Zertifika ze kréien ouni un engem Webserver gebonnen ze sinn.
- erneieren gëtt fir d'automatesch Erneierung vun all Certificaten benotzt, déi duerch Certbot kritt goufen a bannent hirer Validitéitsperiod sinn. De Programm iwwerpréift all Certificaten, a wann ee vun hinnen bannent 30 Deeg oder manner ofleeft, gëtt se automatesch erneiert.
Nächst an den Instruktioune wäerte mir diskutéieren wéi d'automatesch Erneierung vun Certificaten ouni Benotzerinterventioun all dräi Méint opgeriicht gëtt.
Automatesch Zertifikat Erneierung am Certbot
Fir Debian/Ubuntu
Wann Dir dës Betribssystemer benotzt, füügt Certbot automatesch e Skript op d'Tasklëscht fir d'automatesch Erneierung vun installéierten Certificaten. Dir kënnt d'Funktionalitéit vum Skript mat dem folgenden Kommando iwwerpréiwen:
systemctl status certbot.timer
D'Äntwert weist de Status vum Service un, souwéi den Dossier mat der Konfiguratiounsdatei. Dir kënnt dëst mat all Texteditor opmaachen. Wann Dir keng Erfahrung mat Texteditoren a Linux hutt, empfeele mir Iech, Iech mat eiser Iwwersiicht iwwer déi populärste Léisungen vertraut ze maachen. An dësem Fall benotze mir nano:
nano /lib/systemd/system/certbot.timer
All wichteg Parameteren sinn markéiert:
- Den Zäitplang weist datt de Service zweemol am Dag um 00:00 an 12:00 leeft;
- En zweete Wäert weist eng zoufälleg Verspéidung a Sekonnen un, déi dem Start vum Timer bäigefüügt ginn. An dësem Fall ass et 43,200 Sekonnen (12 Stonnen), wat de Start méi zoufälleg mécht an d'Laascht verdeelt;
- Dëse Parameter garantéiert datt wann den Timer soll wärend engem Systemausschalt ausgefouert ginn, en direkt beim Start aktivéiert gëtt.
Dir kënnt och eng gezwongen Scheck vun der Zertifikat Erneierung mam Kommando ausféieren:
certbot renew --dry-run
Mat dësem Kommando ginn d'Zertifikater net aktualiséiert. Amplaz wäert d'Tool Aktiounen ausféieren ähnlech wéi e Certificat ze kréien no sengem Verfall. Op dës Manéier kënnt Dir d'Funktionalitéit vum Service betreffend automatesch Erneierung garantéieren.
Fir CentOS, Fedora, an anerer
De Prozess fir automatesch Updates op Systemer aus der Red Hat Famill z'aktivéieren ass liicht anescht. Am Géigesaz zu Debian/Ubuntu musst Dir fir CentOS an aner Systemer manuell eng Aufgab an de Scheduler bäifügen. Dofir benotze mir den Cron- Tool:
crontab -e
Dann, an der Datei déi opmaacht, füügt déi folgend Linn derbäi:
0 12 * * * /usr/bin/certbot renew --quiet
Loosst eis d'Haaptargumenter vum Kommando ofbriechen:
- D'Ausféierung Zäit. An dësem Fall gëtt de Kommando automatesch all Dag um 12:00 lafen;
- De Kommando fir SSL / TLS Zertifikater mat Certbot ze erneieren;
- d' -- roueg Fändel ënnerdréckt d'Output, sou datt de Prozess méi verstoppt a manner opdrénglech am System Logbicher oder Display mécht.
Nodeems Dir de Kommando bäigefüügt hutt, musst Dir d'Ännerungen an der Datei späicheren.
Just wéi mat Debian/Ubuntu, kënnt Dir och eng gezwongen Kontroll vun Zertifikat Erneierung initiéieren:
certbot renew --dry-run
D'Resultat vun enger erfollegräicher Ausféierung vum Kommando gesäit wéi follegt aus:
Conclusioun
Mir hunn de komplette Prozess vun der Installatioun an der Konfiguratioun vun Certbot op engem Linux Server exploréiert. Andeems Dir déi geliwwert Instruktioune befollegt, kënnt Dir erfollegräich en SSL / TLS Zertifika vu Let's Encrypt kréien, et op Ärem Webserver installéieren, an automatesch Erneierung konfiguréieren fir kontinuéierleche Schutz a verstäerkt Vertrauen an Ärer Webressource ze garantéieren. Mat Certbot kënnt Dir einfach en zouverléisseg a séchert Ëmfeld fir d'Benotzer erstellen.