Dina tulisan ieu, urang bakal nalungtik prosés masang sareng ngonpigurasikeun Certbot dina server Linux. Urang bakal ngajelaskeun sacara rinci kumaha kéngingkeun sertipikat Let's Encrypt SSL/TLS pikeun domain anjeun. Urang ogé bakal ngajelaskeun kumaha masangna dina server wéb (sapertos Nginx atanapi Apache) sareng nyetél pembaruan sertipikat otomatis pikeun mastikeun sambungan anu aman sareng sumber daya wéb anjeun.
Certbot nyaéta alat sumber terbuka gratis anu dirancang pikeun akuisisi sareng pembaruan sertipikat SSL/TLS sacara otomatis . Éta maénkeun peran penting dina ngamankeun sambungan antara server sareng klien, ngajagi data tina aksés anu teu sah. Certbot ngagampangkeun prosés pamasangan sareng pembaruan sertipikat SSL. Sertipikat henteu ngan ukur ningkatkeun kaamanan, tapi ogé ningkatkeun kapercayaan pangguna kana sumber daya wéb anjeun, ku kituna ningkatkeun reputasi situs sareng peringkat mesin pencari na.
Masang Certbot
Certbot kaasup dina kalolobaan distribusi sacara standar, janten pikeun masangna dina sistem Debian/Ubuntu , anjeun ngan ukur kedah ngapdet daptar pakét:
apt update
Lajeng, initiate prosés instalasi:
apt install certbot
Certbot ngadukung plugins anu ngagampangkeun setelan sareng konfigurasi sertipikat pikeun pangladén wéb. Pikeun masang plugins ieu, paké paréntah anu cocog:
apt install certbot python3-certbot-nginx # for Nginx
apt install certbot python3-certbot-apache # for Apache
Prosés pamasangan pikeun sistem Red Hat (sapertos RHEL , CentOS , Fedora ) rada béda. Mimitina, anjeun kedah nambihan repositori EPEL:
yum install epel-release
Teras pasang alat:
yum install certbot
Nya kitu, aya pilihan pikeun milih plugin pikeun pangladén wéb khusus:
yum install python3-certbot-nginx # for Nginx
yum install python3-certbot-apache # for Apache
Saatos instalasi, Anjeun bisa langsung neruskeun pikeun ménta sertipikat.
Kéngingkeun Sertipikat SSL
Dina bagian ieu, urang bakal ngabahas prosés pikeun meunangkeun sertipikat sacara mandiri tina pangladén wéb khusus, dituturkeun ku ngajelaskeun prosés masang sertipikat pikeun Nginx sareng Apache. Nanging, penting pisan pikeun ngartos sintaksis sareng fungsionalitas program. Nembongan saperti kieu:
certbot command option -d domain
Paréntah utama kalebet:
certbot certonly - Retrieves sertipikat tapi teu install deui.certbot certificates - Paréntah ieu nunjukkeun daptar sadaya sertipikat anu dipasang.certbot renew - Ngalegaan sertipikat nu aya.certbot revoke - Cabut sertipikat anu aya.certbot delete - Hapus sertipikat anu aya.
Pilihan anu paling sering dianggo nyaéta:
--nginx - Ngagunakeun skrip konfigurasi Nginx pikeun verifikasi domain.--apache - Ngagunakeun Aksara konfigurasi Apache pikeun verifikasi domain.-d - Daptar domain anu dipénta sertipikat.--standalone - Ngagunakeun mode mandiri pikeun verifikasi domain.--manual - Ngalaksanakeun verifikasi domain manual.
Ieu mangrupikeun conto paréntah sareng pilihan anu paling sering. Anjeun tiasa familiarize diri sareng daptar lengkep ngeunaan kamampuan program dina bagian pitulung:
certbot –help
Ayeuna urang teraskeun pikeun kéngingkeun sertipikatna. Salaku conto, urang bakal kéngingkeun sertipikat pikeun server virtual pikeun domain tingkat katilu gratis sapertos yourusername.pserver.space
Kahiji, anjeun kudu ngasupkeun paréntah:
certbot certonly
Salaku tanggepan, utilitas bakal naroskeun anjeun milih metode pikeun marios kapamilikan domain:
Pilihan kahiji merenah lamun teu boga web server ngonpigurasi atawa anjeun teu hayang nyieun parobahan ka nu geus aya. Metoda ieu nyiptakeun pangladén wéb samentara pikeun mastikeun hak anjeun kana domain. Éta idéal pikeun setelan basajan tur gancang. Lamun milih metoda ieu, hal anu penting pikeun ngajaga port 80 bébas.
Pilihan kadua langkung saé upami anjeun parantos gaduh pangladén wéb anu beroperasi, sareng anjeun badé nganggo éta pikeun pariksa hak kana domain. Certbot nempatkeun file khusus dina polder dina server anjeun, anu teras dipariksa ku pusat sertifikasi.
Urang milih pilihan kahiji teras klik salajengna. Dina tahap ieu, anjeun bakal kedah:
- Lebetkeun alamat surélék;
- Satuju kana syarat jasa;
- Satuju atanapi nolak nampi email atas nama perusahaan sareng mitra;
- Sebutkeun nami domain anu sertipikatna dikaluarkeun.
Saatos réngsé prosés penerbitan sertipikat sareng alat Certbot, éta bakal nunjukkeun jalur ka diréktori dimana sertipikat anu dikaluarkeun sareng data akun anjeun disimpen:
Sadaya anu tetep nyaéta pikeun anjeun ngaitkeun sertipikat anu dicandak ka jasa anu diperyogikeun.
Masang Sertipikat pikeun Nginx atanapi Apache
Bagian ieu nganggap yén sababaraha syarat dasar parantos dicumponan:
- Anjeun parantos masang sareng ngonpigurasi pangladén wéb, boh Nginx atanapi Apache. Éta kedah diaksés tina internét ngalangkungan nami domain anu anjeun badé kéngingkeun sertipikat;
- Salila pamasangan alat, anjeun ogé masang plugin pikeun Nginx atanapi Apache nganggo paréntah anu luyu;
- Firewall ngamungkinkeun sambungan dina palabuhan 80 jeung 443. Lamun palabuhan ieu ditutup keur sambungan, jasa bakal sadia pikeun sambungan asup. Pikeun langkung rinci ngeunaan operasi firewall, urang bahas ieu dina tulisan ngeunaan nyetel firewall dina Linux.
Sakali sadaya kaayaan dicumponan, anjeun tiasa langsung kana penerbitan sertipikat. Kami bakal mertimbangkeun prosés kéngingkeun sertipikat SSL dina server nganggo Nginx salaku conto. Nanging, upami anjeun nganggo pangladén wéb Apache, prosésna sami pisan.
Pikeun kéngingkeun sertipikat, anjeun kedah ngalebetkeun paréntah:
certbot --nginx # for Nginx
certbot --apache # for Apache
Salaku réspon, alat bakal nyuhunkeun: alamat email, idin kana syarat pamakean jasa Let's Encrypt, sareng idin pikeun ngirim email atas nama jasa sareng mitra na.
Saatos éta, anjeun kedah nangtukeun nami domain anu ngaluarkeun sertipikatna. Certbot tiasa sacara otomatis nangtukeun domain upami éta ditangtukeun dina kolom server_name pikeun konfigurasi Nginx atanapi ServerName sareng ServerAlias pikeun Apache . Upami henteu ditangtukeun, program éta bakal ngabéjaan anjeun sareng nyuhunkeun anjeun pikeun ngalebetkeun nami domain sacara manual. Teras, utilitas bakal naroskeun naha kedah ngaktipkeun pangalihan pamundut tina protokol HTTP ka HTTPS. Pikeun nyetél pangalihan otomatis, anjeun kedah milih pilihan anu kadua:
Saatos sababaraha waktos, Certbot bakal nginpokeun ka anjeun ngeunaan suksés akuisisi sertipikat pikeun domain anu ditangtukeun. Ti titik ieu ka hareup, sadaya sambungan asup bakal dialihkeun ti port 80 ka 443. Alat bakal mintonkeun diréktori dimana anjeun bisa manggihan sakabeh data sertipikat jeung rinci akun Hayu urang Encrypt:
Suratna ogé bakal nangtukeun periode validitas sertipikat anu dicandak sareng pilihan penting pikeun ngatur sadaya sertipikat aktip:
- pastina. Pilihan ieu dianggo pikeun kéngingkeun atanapi ngapdet sertipikat tanpa konfigurasi pangladén wéb otomatis. Certbot ngan bakal nyuhunkeun atanapi ngapdet sertipikat tapi moal ngadamel parobihan otomatis kana konfigurasi server. Saméméhna, urang ngagunakeun pilihan ieu pikeun ménta sertipikat tanpa dihijikeun ka web server.
- pembaharuan dipaké pikeun pembaharuan otomatis sadaya sertipikat nu geus diala ngaliwatan Certbot sarta aya dina periode validitas maranéhanana. Program bakal mariksa sadaya sertipikat, sareng upami salah sahijina tamat dina 30 dinten atanapi kirang, éta bakal otomatis di-renew.
Salajengna dina petunjuk, urang bakal ngabahas kumaha nyetél pembaharuan otomatis sertipikat tanpa campur tangan pangguna unggal tilu bulan.
Pembaruan Sertipikat Otomatis dina Certbot
Pikeun Debian/Ubuntu
Nalika nganggo sistem operasi ieu, Certbot otomatis nambihan naskah kana daptar tugas pikeun pembaharuan otomatis sertipikat anu dipasang. Anjeun tiasa pariksa pungsionalitas naskah nganggo paréntah di handap ieu:
systemctl status certbot.timer
Résponna bakal némbongkeun status layanan, kitu ogé diréktori anu ngandung file konfigurasi. Anjeun tiasa muka ieu nganggo éditor téks naon waé. Upami anjeun teu acan kantos nganggo éditor téks dina Linux, kami nyarankeun anjeun pikeun ngawanohkeun diri anjeun kana tinjauan kami ngeunaan solusi anu paling populér. Dina hal ieu, urang bakal nganggo nano:
nano /lib/systemd/system/certbot.timer
Sadaya parameter penting disorot:
- Jadwal nunjukkeun yén layanan bakal ngajalankeun dua kali sapoé di 00:00 jeung 12:00;
- Nilai kadua nunjukkeun reureuh acak dina sababaraha detik nu bakal ditambahkeun kana timer mimiti. Dina hal ieu, éta 43,200 detik (12 jam), nu ngajadikeun peluncuran leuwih acak sarta nyebarkeun beban;
- Parameter ieu mastikeun yén upami timer sakuduna dieksekusi nalika sistem pareum, éta bakal langsung diaktipkeun saatos ngamimitian.
Anjeun ogé tiasa ngajalankeun pamariksaan paksa pembaharuan sertipikat kalayan paréntah:
certbot renew --dry-run
Ngagunakeun paréntah ieu, sertipikat moal diropéa. Sabalikna, alat bakal ngalakukeun tindakan anu sami sareng kéngingkeun sertipikat nalika béakna. Ku cara ieu, anjeun tiasa mastikeun pungsionalitas jasa ngeunaan pembaharuan otomatis.
Pikeun CentOS, Fedora, sareng anu sanésna
Prosés ngaktipkeun apdet otomatis dina sistem kulawarga Red Hat rada béda. Teu siga Debian/Ubuntu, pikeun CentOS sareng sistem anu sanés, anjeun kedah nambihan tugas sacara manual kana panjadwal. Pikeun ieu, urang bakal nganggo alat cron :
crontab -e
Teras, dina file anu dibuka, tambahkeun garis ieu:
0 12 * * * /usr/bin/certbot renew --quiet
Hayu urang ngarecah argumen utama paréntah:
- Waktu palaksanaan. Dina hal ieu, paréntah bakal otomatis dijalankeun dina 12:00 unggal poe;
- Paréntah pikeun nganyarankeun sertipikat SSL / TLS nganggo Certbot;
- nu --sepi bandéra suppresses kaluaran, sahingga prosés leuwih disumputkeun na kirang intrusive dina log sistem atawa tampilan.
Saatos nambihan paréntah, anjeun kedah nyimpen parobihan dina file.
Sapertos sareng Debian/Ubuntu, anjeun ogé tiasa ngamimitian pamariksaan paksa pembaharuan sertipikat:
certbot renew --dry-run
Hasil tina palaksanaan paréntah anu suksés sapertos kieu:
kacindekan
Kami parantos ngajajah prosés komprehensif pikeun masang sareng ngonpigurasikeun Certbot dina server Linux. Ku nuturkeun paréntah anu disayogikeun, anjeun tiasa suksés kéngingkeun sertipikat SSL/TLS ti Let's Encrypt, pasang dina pangladén wéb anjeun, sareng konpigurasikeun pembaharuan otomatis pikeun mastikeun panyalindungan kontinyu sareng ningkatkeun kapercayaan kana sumber wéb anjeun. Kalayan Certbot, anjeun tiasa nyiptakeun lingkungan anu dipercaya sareng aman pikeun pangguna.