在Nginx或Tengine服务器上安装证书
更新时间:2024-03-26
百度智能云SSL证书服务支持下载证书安装到Nginx、Tengine服务器上,本文介绍了证书安装的具体操作。
前提条件
您的Nginx或Tengine服务器需具备以下条件:
- 服务器已开启了443端口(HTTPS服务的默认端口)。
- 服务器上已安装了http_ssl_module模块(启用SSL功能)。
背景信息
本文档以CentOS 7、Nginx 1.15.6为例。
本文档证书名称以 domain
为示例,如证书文件名称为 domain.crt
,证书密钥文件名称为 domain.key
。
下载的Nginx证书压缩文件解压后包含:
- .crt:证书文件,crt扩展名的证书文件采用Base64-encoded的PEM格式文本文件,可根据需要修改成
.pem
等扩展名。 - .key:证书的密钥文件。申请证书时如果选择使用已有的CSR方式申请证书,则下载的证书文件压缩包中不会包含.key文件(私钥文件),key文件在您生成CSR时已经生成了,需要您将自己手动生成的私钥文件拷贝到
cert
目录下并命名为domain.key
。
证书的格式详见 主流数字证书都有哪些格式。
操作指南
- 登录百度智能云 SSL证书控制台。
- 在SSL证书页面,定位到需要下载的证书并单击证书条目右下角的管理证书
- 打开后点击证书下载对话框。选择 PEM_nginx&apache(非百度证书下载PEM_nginx) 格式并且键入证书压缩密码(注意不是证书密码也不是订单密码),OV、EV证书还会有订单密码输入框,请输入申请证书是填写的密码
-
解压Nginx证书,您将看到文件夹中有3个文件:
- 证书文件(以
.cer
、crt
、pem
为后缀或文件类型) - 密钥文件(以
.key
为后缀或文件类型) - 证书链文件(以
_ca.cer
或_ca.crt
为后缀或文件类型)
- 证书文件(以
-
在Nginx安装目录下创建
cert
目录,并将下载的证书文件,和密钥文件拷贝到cert
目录中。说明: 如果您在申请证书时选择使用已有的CSR申请证书,请将对应的密钥文件放到
cert
目录中,并命名为domain.key
。 -
打开Nginx安装目录 > conf文件夹 > nginx.conf文件,在
nginx.conf
文件中找到以下属性:# HTTPS server server { listen 443; server_name localhost; ssl on; ssl_session_timeout 5m; ssl_protocols TLSv1 TLSv1.1 TLSv1.2; ssl_ciphers ALL:!ADH:!EXPORT56:RC4+RSA:+HIGH:+MEDIUM:+LOW:+SSLv2:+EXP; ssl_prefer_server_ciphers on; location / { ……
修改
nginx.conf
文件如下:# 以下属性中以ssl开头的属性代表与证书配置有关,其他属性请根据自己的需要进行配置。 server { listen 443; server_name localhost; # localhost修改为您证书绑定的域名。 ssl on; #设置为on启用SSL功能。 root html; index index.html index.htm; ssl_certificate cert/domain_ca.crt; # 将domain_ca.crt替换成您证书链的文件名(非百度证书为domain.crt或domain.pem)。 ssl_certificate_key cert/domain.key; # 将domain.key替换成您证书的密钥文件名。 ssl_session_timeout 5m; # 指定SSL/TLS会话的超时时间 ssl_ciphers ECDHE-RSA-AES128-GCM-SHA256:ECDHE:ECDH:AES:HIGH:!NULL:!aNULL:!MD5:!ADH:!RC4; #使用此加密套件。 ssl_protocols TLSv1 TLSv1.1 TLSv1.2; #使用该协议进行配置。 ssl_prefer_server_ciphers on; location / { root html; #站点目录。 index index.html index.htm; } }
- 保存
nginx.conf
文件后退出。 - 重启Nginx服务器。
-
(可选步骤)设置http请求自动跳转https。
在需要跳转的http站点下添加以下
rewrite
语句,实现 http 访问自动跳转到 https 页面server { listen 80; server_name localhost; rewrite ^(.*)$ https://$host$1 permanent; location / { index index.html index.htm; }
后续操作
证书安装完成后,可通过登录证书绑定域名的方式验证证书是否安装成功。
https://domain:port #domain替换成证书绑定的域名,默认443端口可以忽略不输入
如果网页地址栏出现 小锁 标志,表示证书安装成功。
验证证书是否安装成功时,如果网站无法通过 https 正常访问,需确认您安装证书的服务器443端口是否已开启或被其他工具拦截。