nginx 配置多个https_Nginx系列:https配置

本文介绍了为何需要从HTTP迁移到HTTPS,主要原因是确保数据传输的安全性。HTTPS通过加密和身份验证来保护数据。文章详细阐述了HTTPS的工作原理,包括对称加密和非对称加密,并解释了中间人攻击及如何通过CA签名证书防止这种攻击。接着,教程指导读者检查Nginx的安装情况,安装stream_ssl_preread_module模块,并生成秘钥和CA证书。最后,展示了如何配置Nginx以支持HTTPS,并启动和验证配置。
摘要由CSDN通过智能技术生成
30021c51585d6f2c680914270bf4406a.gif

点击上方「蓝字」关注我们

98911062831fc329662302df673cc543.png

有HTTP了,为什么需要HTTPS

主要原因是HTTP数据传输时没有对数据进行加密,所以导致数据不安全。而HTTPS在HTTP上加了一层,对数据进行加密,这样就保证了数据的安全性。防止传输的数据过程中被不法分子盗用、劫持、篡改,而导致数据信息的泄露。

HTTPS协议的实现

对传输内容进行加密以及身份验证

  • 对称加密:加密秘钥和解密秘钥是一样的

07fb1bdaf918de923361697ad4690f66.png

  • 非对称加密:加密密钥与解密密钥是不一样的,但是是成对的。

91e0ca5b2a4eb30700ecda05a652d652.png

  •  HTTPS加密协议原理

0d28314900a657c39ad8b98a634cc4d5.png

中间人伪造客户端和服务端:(中间人可以伪装成客户端和服务端,中间人可以对数据进行劫持,不安全)

03eeac11d2b011c5275426dc43caad27.png

HTTPS的CA签名证书:(服务端和客户端通过实现约定好的证书进行认证,都会对证书进行校验,所以中间人没法劫持数据,故安全)

 53be8a3a26c89d7054c8079e805ba7f7.png

0x01:先验证Nginx安装情况

在【Nginx系列:Nginx源码安装】 文章中,知道安装Nginx时,必须首先安装openssl openssl-devel依赖 模块,而这两个模块就是HTTPS需要用户的类库;所以毫无疑问安装Nginx时,Linux系统肯定安装了这两个模块;

Nginx的https需要安装with-stream_ssl_preread_module目录,在nginx的源码目录执行以下命令,可以看出nginx默认并不会安装stream_ssl_preread_module模块的,需要重新编译安装一下

cat auto/options | grep YES  | grep ssl

4bc9f0fd5e4fb395699ccbf7b9ab635d.png

安装一下stream_ssl_preread_module模块

./configure --prefix=/usr/local/nginx --user=nginx \
 --group=nginx --with-http_secure_link_module \
--with-http_stub_status_module --with-stream_ssl_preread_module
--with-http_ssl_modulemake
cd objs/
mv nginx /usr/local/nginx/sbin/

0x02:生成秘钥和CA证书

  • 生成key秘钥

先进入Nginx的安装目录,然后生成一个目录,存放密钥和CA证书

cd /usr/local/nginx/conf/
mkdir httpsKeyscd httpsKeys

先看下openssl命令的基本用法

基本语法:openssl genrsa [args] [numbits]说明:args1 对生成的私钥文件是否要使用加密算法进行对称加密: -des : CBC模式的DES加密 -des3 : CBC模式的3DES加密 -aes128 : CBC模式的AES128加密 -aes192 : CBC模式的AES192加密 -aes256 : CBC模式的AES256加密 args2 对称加密密码-passout passwords
    其中passwords为对称加密(des、3des、aes)的密码(使用这个参数就省去了console交互提示输入密码的环节) args3 输出文件-out file : 输出证书私钥文件 [numbits]: 密钥长度,理解为私钥长度 

使用如下命令生成key秘钥

openssl genrsa -idea -out jesonc.key 2048

17f0fbf5de33e96f3952a314c88e33b5.png

执行以上命令需要输入密钥key的密码,这里使用密码:admin,最终在当前目录生成一个jesonc.key的密钥文件。

  • 生成证书签名请求文件(csr文件)

根据密钥文件jesonc.key生成证书签名请求文件jesonc.csr

openssl req -new -key jesonc.key -out jesonc.csr

4622fbb2ab243f37645d0cc0ed339c3e.png

执行命令的过程中需要根据提示输入一些相关的信息,最终会在当前目录生成jesonc.csr文件。

  • 生成证书签名文件(CA文件)

生成证书签名文件(CA文件),有效期设置为10年,这个有效期根据自己的要求设置。

openssl x509 -req -days 3650 -in jesonc.csr \-signkey jesonc.key -out jesonc.crt

0x03:nginx配置https

Nginx配置HTTPS的基本语法如下

ssl开关:

配置语法:listen 443 ssl;  # 1.1版本后这样写

ssl证书文件

配置语法:ssl_certificate file;
默认状态:-
配置方法:http、server

ssl密码文件

配置语法:ssl_certificate_key file;
默认状态:ssl off;
配置方法:http、server

在server模块添加如下配置

        listen       443 ssl;server_name  localhost;ssl_session_cache   shared:SSL:10m;ssl_session_timeout 10m;ssl_certificate /usr/local/nginx/conf/httpsKeys/jesonc.crt; # 证书路径ssl_certificate_key /usr/local/nginx/conf/httpsKeys/jesonc.key; # 请求认证 key 的路径

ec45ea1057cbb2fffad79359f5ea6199.png

启动Nginx

06946a3ee0206692389e70e4063deaac.png

启动Nginx时需要输入密码,这是因为生成证书签名请求文件(csr文件)在A challenge password时我输入了密码。这个密码可以不输入。

验证是否可以访问,虽然目前自签名的证书已经不能使用;但是nginx的HTTPS大致是这样配置的。

1f80eccd385e66d5526f79896db17dcc.png

参考: https://www.cnblogs.com/crazymagic/p/11042333.html
  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值