實戰申請Let's Encrypt永久免費SSL證書過程教程及常見問題

Let's Encrypt免費SSL證書的出現,也會對傳統提供付費SSL證書服務的商家有不小的打擊。到目前爲止,Let's Encrypt得到IdenTrust交叉簽名,這就是說能夠應用且支持包括FireFox、Chrome在內的主流瀏覽器的兼容和支持,雖然目前是公測階段,可是也有很多的用戶在自有網站項目中正式使用起來。html

雖然目前Let's Encrypt免費SSL證書默認是90天有效期,可是咱們也能夠到期自動續約,不影響咱們的嘗試和使用。nginx

第1、安裝Let's Encrypt前的準備工做git

根據官方的要求,咱們在VPS、服務器上部署Let's Encrypt免費SSL證書以前,須要系統支持Python2.7以上版本以及支持GIT工具。github

這個須要根據咱們不一樣的系統版本進行安裝和升級,由於有些服務商提供的版本兼容是完善的,尤爲是debian環境兼容性比CentOS好一些。centos

好比CentOS 6 64位環境不支持GIT,咱們還能夠參考"Linux CentOS 6 64位系統安裝Git工具環境教程"和"9步驟升級CentOS5系統Python版本到2.7"進行安裝和升級。瀏覽器

最爲 簡單的就是Debian環境不支持,能夠運行"apt-get -y install git"直接安裝支持,若是是CentOS直接運行"yum -y install git-core"支持。安全

這個具體遇到問題在討論和搜索解決方案,由於每一個環境、商家發行版均可能不一樣。服務器

我用的環境是centos7,故已此爲例。工具

第2、快速獲取Let's Encrypt免費SSL證書佈局

獲取證書和佈局仍是比較複雜的,Let's Encrypt確定是考慮到推廣HTTPS的普及型會讓用戶簡單的獲取和部署SSL證書,因此能夠採用下面簡單的一鍵部署獲取證書。

git clone https://github.com/letsencrypt/letsencrypt
cd letsencrypt
./letsencrypt-auto certonly --standalone --email admin@***.com -d ***.com -d www.***.com

而後執行上面的腳本,咱們須要根據本身的實際站點狀況將域名更換成本身須要部署的。

我用的是nginx代理服務器

稍微注意一下:若是nginx在啓動的狀況下,可能生成不了證書,請關閉nginx,在執行上方腳本。

執行腳本後會出現選項 Agree  或 Cancel  

填A 按Enter鍵便可

第3、Let's Encrypt免費SSL證書獲取與應用

在完成Let's Encrypt證書的生成以後,咱們會在"/etc/letsencrypt/live/***.com/"域名目錄下有4個文件就是生成的密鑰證書文件。

cert.pem  - Apache服務器端證書
chain.pem  - Apache根證書和中繼證書
fullchain.pem  - Nginx所須要ssl_certificate文件
privkey.pem - 安全證書KEY文件

我使用的Nginx環境,那就須要用到fullchain.pem和privkey.pem兩個證書文件。

ssl_certificate /etc/letsencrypt/live/***.com/fullchain.pem;
ssl_certificate_key /etc/letsencrypt/live/***.com/privkey.pem;

在Nginx環境中,只要將對應的ssl_certificate和ssl_certificate_key路徑設置成咱們生成的2個文件就能夠,最好不要移動和複製文件,由於續期的時候直接續期生成的目錄文件就能夠,不須要再手工複製。

第4、解決Let's Encrypt免費SSL證書有效期問題

咱們從生成的文件中能夠看到,Let's Encrypt證書是有效期90天的,須要咱們本身手工更新續期才能夠。

./letsencrypt-auto certonly --renew-by-default --email admin@***.com -d ***.com -d www.***.com

這樣咱們在90天內再去執行一次就能夠解決續期問題,這樣又能夠繼續使用90天。若是咱們怕忘記的話也能夠製做成定時執行任務,好比每月執行一次。

第5、關於Let's Encrypt免費SSL證書總結

A - 域名DNS和解析問題。在配置Let's Encrypt免費SSL證書的時候域名必定要解析到當前VPS服務器,並且DNS必須用到海外域名DNS,若是用國內免費DNS可能會致使獲取不到錯誤。

B - 安裝Let's Encrypt部署以前須要服務器支持PYTHON2.7以及GIT環境,要不沒法部署。

C - 須要關閉nginx代理服務器,執行生成證書命令才能生成證書成功。

D - Let's Encrypt默認是90天免費,須要手工或者自動續期才能夠繼續使用。

相關文章
相關標籤/搜索