关于
我的项目
相关阅读
热度排行
- [转] 宫崎骏用动漫教给我们的人生哲理,每一句都能说到心里! - (日期:[八月 24, 2013] 点击:[53,245])
- Google 网页爬虫报告无法连接站点解决办法 - (日期:[七月 20, 2014] 点击:[38,641])
- 架设Tiny Tiny RSS(TTRSS)阅读器,找回Google Reader! - (日期:[九月 27, 2013] 点击:[27,770])
- SkyDrive、DropBox和Google Drive三大公有云存储服务对比 - (日期:[六月 25, 2013] 点击:[25,575])
- 升级到至强E5440后,与i5 CPU笔记本性能对比 - (日期:[二月 18, 2014] 点击:[23,720])
- 公钥私钥加密解密数字证书数字签名详解 - (日期:[四月 19, 2014] 点击:[22,961])
- 本站建站技术合集 - (日期:[九月 20, 2013] 点击:[22,496])
- 使用OpenerDNS解决无法访问Google的问题 - (日期:[七月 5, 2014] 点击:[21,792])
- WordPress博客添加“返回顶部”按钮 - (日期:[七月 14, 2013] 点击:[21,206])
- Linux文件系统基础之inode和dentry - (日期:[三月 13, 2015] 点击:[20,168])
- 云存储中的HTTP鉴权算法分析 - (日期:[二月 7, 2014] 点击:[18,640])
- 存储基础知识之——磁盘阵列原理及操作实战 - (日期:[二月 9, 2014] 点击:[17,497])
- 精选37条强大的常用linux shell命令组合 - (日期:[九月 4, 2013] 点击:[17,429])
- DNS原理、架构和配置详解 - (日期:[九月 6, 2013] 点击:[16,803])
- Netty和Jetty的Java NIO 网络框架模型分析 - (日期:[七月 13, 2013] 点击:[16,334])
- CoreOS 初识之安装 - (日期:[十一月 16, 2014] 点击:[16,171])
- Windows与Linux文件系统互访的几种方法 - (日期:[八月 21, 2014] 点击:[15,734])
- Dijkstra算法求解最短路径分析 - (日期:[七月 12, 2014] 点击:[14,924])
- NAS解决方案实现多媒体文件共享播放 - (日期:[十二月 21, 2014] 点击:[13,918])
- 简介 - (日期:[九月 1, 2012] 点击:[13,758])
- 如何编程实现 2 + 2 = 5? - (日期:[六月 2, 2014] 点击:[13,269])
- 搭建了一个iNews程序 - (日期:[十月 15, 2013] 点击:[13,240])
- 2014年9月曝出的Bash ShellShock漏洞简析 - (日期:[九月 26, 2014] 点击:[13,140])
- 彻底解决WordPress博客垃圾评论的问题 - (日期:[八月 5, 2013] 点击:[13,091])
- 如何使用1M的内存排序100万个8位数 - (日期:[三月 27, 2014] 点击:[12,554])
- 全部日志列表 - (日期:[十一月 11, 2012] 点击:[12,332])
- 关于回调函数和this指针探讨 - (日期:[八月 24, 2014] 点击:[12,209])
- 给定一个long型常量,其值为x,给定long型变量a,要求a & x 的取值集合 - (日期:[九月 8, 2012] 点击:[11,705])
- WordPress建站必备实用插件 - (日期:[八月 7, 2014] 点击:[11,361])
- Amazon 云计算业务全面介绍 - (日期:[三月 9, 2014] 点击:[11,269])
分类目录
文章归档
- 2024年四月 (1)
- 2024年二月 (1)
- 2023年九月 (1)
- 2023年一月 (1)
- 2022年十月 (1)
- 2022年八月 (2)
- 2022年四月 (1)
- 2022年三月 (1)
- 2021年十二月 (2)
- 2021年十月 (2)
- 2021年九月 (1)
- 2021年八月 (1)
- 2021年五月 (1)
- 2021年三月 (2)
- 2021年一月 (2)
- 2020年十二月 (5)
- 2020年十一月 (2)
- 2020年十月 (2)
- 2020年九月 (1)
- 2020年八月 (5)
- 2020年七月 (2)
- 2019年九月 (1)
- 2018年八月 (1)
- 2018年七月 (1)
- 2018年六月 (1)
- 2018年五月 (1)
- 2018年三月 (1)
- 2018年二月 (1)
- 2018年一月 (2)
- 2017年十二月 (3)
- 2017年十月 (4)
- 2017年九月 (1)
- 2017年七月 (1)
- 2017年六月 (1)
- 2016年十二月 (1)
- 2016年十月 (1)
- 2016年九月 (1)
- 2016年七月 (2)
- 2016年六月 (1)
- 2016年二月 (3)
- 2015年十二月 (3)
- 2015年十一月 (2)
- 2015年十月 (1)
- 2015年八月 (2)
- 2015年七月 (4)
- 2015年六月 (1)
- 2015年三月 (2)
- 2015年二月 (1)
- 2015年一月 (4)
- 2014年十二月 (2)
- 2014年十一月 (2)
- 2014年十月 (5)
- 2014年九月 (8)
- 2014年八月 (11)
- 2014年七月 (17)
- 2014年六月 (7)
- 2014年五月 (15)
- 2014年四月 (16)
- 2014年三月 (14)
- 2014年二月 (5)
- 2013年十二月 (5)
- 2013年十一月 (3)
- 2013年十月 (13)
- 2013年九月 (13)
- 2013年八月 (13)
- 2013年七月 (9)
- 2013年六月 (8)
- 2013年五月 (1)
- 2013年三月 (3)
- 2013年一月 (1)
- 2012年十一月 (1)
- 2012年九月 (12)
- 2012年八月 (3)
- 2011年二月 (1)
- 2009年三月 (1)
- 2009年二月 (1)
- 2008年十一月 (1)
- 2008年六月 (1)
- 2008年四月 (1)
- 2008年三月 (1)
使用let’s encrypt制作免费HTTPS证书
在外网访问家里的NAS服务器上面的jAlbum相册时,使用HTTPS更安全。之前使用的一直是自签发的证书,在自己的手机上面导入了自签发证书的CA,因此浏览器一直显示安全的绿色。今天在其他手机上面使用HTTPS访问时,打不开页面,使用HTTP访问则没问题,很快就想到这是证书的问题,自签发证书的根证书没有安装。但是总不能每次有新的设备访问时就要求其安装CA证书,除非这个服务能做到像12306那么不可或缺(12306上线很多年都不购买商用证书,一直要求用户下载证书安装到本地,这种做法很危险)。
let’s encrypt上线已经有好几年了。一直没条件使用,今天想着拿来用下。有自己的域名,能自定义解析结果。有这个条件就足够使用let’s encrypt生成证书了。首先是查看官网,官网推荐使用certbot生成证书。certbot默认的验证方式是,在常用的web服务根目录创建文件和文件夹,然后工具使用指定域名下载,能下载到,则说明请求生成证书者是域名和网站管理员。验证时使用默认HTTP端口,80端口。由于我的jAlbum部署在家里,电信关闭了443和80端口(实测同时关闭的还有SMB端口445)。这样使用这种方式没办法验证管理员。
还提供了一种standalone方式,这种方式是certbot自行启动一个web服务端,同样,80端口不开放,无法验证。
继续寻求其他验证方式,有一种不依赖web服务的方式,使用DNS验证,这也是一些搜索引擎网站登入网站的时候常用的方式。letsencrypt的使用方法还比一般的设置DNS TXT记录的方式复杂。它使用的是动态添加记录,因此需要提供dns解析服务的账号的访问凭据才能使用。好在很多人制作了方便一键式工具,推荐使用如下工程:
root@shentar-raspberry:~/cert/letsencrypt-dnspod# git remote -v
origin http://github.com/YJBeetle/letsencrypt-dnspod.git (fetch)
origin http://github.com/YJBeetle/letsencrypt-dnspod.git (push)
配置好domains.txt,其中logintoken为dnspod给出的访问密钥。domain为二级域名,record为子域名。
填写好后,还要主要record一定要在dnspod上面已经解析,并且解析记录必须是A记录,实测CNAME无法完成校验。
然后执行
bash letsencrypt-dnspod.sh
即可生成证书和私钥文件。位于certs/codefine.site目录内。
整个制作流程并不复杂。
对于jAlbum而言,需要将pem文件导入到jks格式的证书库文件中。使用如下命令可以实现:
openssl pkcs12 -export -in fullchain.pem -inkey privkey.pem -out pkcs.p12 -name NAME
keytool -importkeystore -deststorepass PASSWORD_STORE -destkeypass PASSWORD_KEYPASS -destkeystore keystore.jks -srckeystore pkcs.p12 -srcstoretype PKCS12 -srcstorepass STORE_PASS -alias NAME
openssl命令将pem文件导出到pkcs12格式的库中,keytool命令再将pkcs12格式的库导入到jks格式的库中。
这样一个可用于java程序加载的keystore文件就做好了,其内包含的证书由于有了letsencrypt的CA签发,具备公信力,可以被一般WEB客户端识别。最终的效果如下图:
| WEB网络, 建站技术 | 这篇文章归档在: | 标签: HTTPS, jAlbum, JKS keystore证书, LETSENCRYPT, SSL, SSL证书. | 永久链接:链接 | 评论(0) |