申请Let’s Encrypt永久免费SSL证书过程教程及常见问题

配置证书https://easy.zhetao.com/
 
虽然目前Let’s Encrypt免费SSL证书默认是90天有效期,可是咱们也能够到期自动续约,不影响咱们的尝试和使用,为了考虑到文章的真实性和之后的实战性,老左准备利用一些时间分篇幅的展示在应用Let’s Encrypt证书的过程,这篇文章分享申请的方法教程。
第1、安装Let’s Encrypt前的准备工做
根据官方的要求,咱们在VPS、服务器上部署Let’s Encrypt免费SSL证书以前,须要系统支持Python2.7以上版本以及支持GIT工具。这个须要根据咱们不一样的系统版本进行安装和升级,由于有些服务商提供的版本兼容是完善的,尤为是debian环境兼容性比CentOS好一些。
好比CentOS 6 64位环境不支持GIT,咱们还能够参考” Linux CentOS 6 64位系统安装Git工具环境教程“和” 9步骤升级CentOS5系统Python版本到2.7“进行安装和升级。最为 简单的就是Debian环境不支持,能够运行”apt-get -y install git”直接安装支持,若是是CentOS直接运行”yum -y install git-core”支持。这个具体遇到问题在讨论和搜索解决方案,由于每一个环境、商家发行版均可能不一样。在这篇文章中,老左采用的是debian 7 环境。
第2、快速获取Let’s Encrypt免费SSL证书
在以前的博文中老左也分享过几篇关于SSL部署的过程,我本身也搞的晕乎晕乎的,获取证书和布局仍是比较复杂的,Let’s Encrypt确定是考虑到推广HTTPS的普及型会让用户简单的获取和部署SSL证书,因此能够采用下面简单的一键部署获取证书。
PS:在获取某个站点证书文件的时候,咱们须要在安装PYTHON2.7以及GIT,更须要将域名解析到当前VPS主机IP中。
git clone https://github.com/letsencrypt/letsencrypt

cd letsencrypt

./letsencrypt-auto certonly --standalone --email admin@laozuo.org -d laozuo.org -d www.laozuo.org
而后执行上面的脚本,咱们须要根据本身的实际站点状况将域名更换成本身须要部署的。
 
快速获取Let’s Encrypt免费SSL证书
看到这个界面,直接Agree回车。

 

Let’s Encrypt安装成功
 
而后看到这个界面表示部署成功。目前根据你们的反馈以及老左的测试,若是域名是用的国内DNS,包括第三那方DNSPOD等,均可能获取不到域名信息。

 

Let’s Encrypt国内域名DNS不支持
这里咱们能够看到有”The server could not connect to the client to verify the domain”的错误提示信息,包括也有其余提示错误,”The server experienced an internal error :: Error creating new registration”咱们在邮局的时候不要用国内免费邮局。因此,若是咱们是海外域名就直接先用域名自带的DNS。
第3、Let’s Encrypt免费SSL证书获取与应用
在完成Let’s Encrypt证书的生成以后,咱们会在”/etc/letsencrypt/live/laozuo.org/”域名目录下有4个文件就是生成的密钥证书文件。
cert.pem – Apache服务器端证书
chain.pem – Apache根证书和中继证书
fullchain.pem – Nginx所须要ssl_certificate文件
privkey.pem – 安全证书KEY文件
若是咱们使用的Nginx环境,那就须要用到fullchain.pem和privkey.pem两个证书文件,在部署Nginx的时候须要用到(参考: LNMP一键包环境安装SSL安全证书且部署HTTPS网站URL过程)。在这篇文章中老左就不详细演示Let’s Encrypt证书证书的安装,后面再从新折腾一篇文章详细的部署证书的安装Nginx和Apache。
ssl_certificate /etc/letsencrypt/live/laozuo.org/fullchain.pem;
ssl_certificate_key /etc/letsencrypt/live/laozuo.org/privkey.pem;
好比咱们在Nginx环境中,只要将对应的ssl_certificate和ssl_certificate_key路径设置成咱们生成的2个文件就能够,最好不要移动和复制文件,由于续期的时候直接续期生成的目录文件就能够,不须要再手工复制。
第4、解决Let’s Encrypt免费SSL证书有效期问题
咱们从生成的文件中能够看到,Let’s Encrypt证书是有效期90天的,须要咱们本身手工更新续期才能够。
./letsencrypt-auto certonly --renew-by-default --email admin@laozuo.org -d laozuo.org -d www.laozuo.org
这样咱们在90天内再去执行一次就能够解决续期问题,这样又能够继续使用90天。若是咱们怕忘记的话也能够制做成定时执行任务,好比每月执行一次。
第5、关于Let’s Encrypt免费SSL证书总结
经过以上几个步骤的学习和应用,咱们确定学会了利用Let’s Encrypt免费生成和获取SSL证书文件,随着Let’s Encrypt的应用普及,SSL之后直接免费不须要购买,由于大部分主流浏览器都支持且有更多的主流商家的支持和赞助,HTTPS之后看来也是趋势。在Let’s Encrypt执行过程在中咱们须要解决几个问题。
A – 域名DNS和解析问题。在配置Let’s Encrypt免费SSL证书的时候域名必定要解析到当前VPS服务器,并且DNS必须用到海外域名DNS,若是用国内免费DNS可能会致使获取不到错误。
B – 安装Let’s Encrypt部署以前须要服务器支持PYTHON2.7以及GIT环境,要不没法部署。
C – Let’s Encrypt默认是90天免费,须要手工或者自动续期才能够继续使用。
 
 
 
nginx 配置方法 红色部分替换 图上 标红的地方
server {
 
listen 80;
listen 443 ssl;
 
 
 
ssl_certificate /etc/letsencrypt/live/www.emenotec.com/fullchain.pem;
ssl_certificate_key /etc/letsencrypt/live/www.emenotec.com/privkey.pem;
ssl_ciphers “EECDH+AESGCM:EDH+AESGCM:AES256+EECDH:AES256+EDH”;
ssl_protocols TLSv1 TLSv1.1 TLSv1.2;
ssl_prefer_server_ciphers on;
ssl_session_cache shared:SSL:10m;
 
server_name www.emenotec.com emenotec.com;
 
# rewrite ^(.*)$ https://$host$1 permanent;
# access_log /var/log/nginx/access.log main;
 
location / {
root /www/magento2/blog;
index index.php index.html index.htm;
 
if (-f $request_filename/index.html){
rewrite (.*) $1/index.html break;
}
if (-f $request_filename/index.php){
rewrite (.*) $1/index.php;
}
if (!-f $request_filename){
rewrite (.*) /index.php;
}
}
rewrite /wp-admin$ $scheme://$host$uri/ permanent;
 
location ~ \.php$ {
root /www/magento2/blog;
fastcgi_pass unix:/run/php/php7.0-fpm.sock;
fastcgi_index index.php;
fastcgi_param SCRIPT_FILENAME $document_root$fastcgi_script_name;
include fastcgi_params;
}
}
 
 
证书上传添加到 stackpath
 
 
自动续期
首先咱们须要将可执行文件 移动一个公共目录。
若是要放到root目录下,只要处理好权限问题也是能够的。
 
手动延期
1
./certbot-auto renew –dry-run
 
利用Cron自动延期
注意路径问题。
1
./certbot-auto renew –quiet
 
crontab -e
在打开的编辑器中添加以下内容(每月1号凌晨3点更新)
0 0 3 * * ./certbot-auto renew –dry-run
相关文章
相关标签/搜索