<
html>
【导读】Nginx作为主流Web服务器,正确部署SSL证书是实现HTTPS访问的基础环节。本文基于生产环境验证流程编写,覆盖密钥准备、配置修改、语法校验到重载生效全链路。
背景与现状
Nginx默认不支持HTTPS,需手动加载SSL模块并绑定有效证书文件。当前超96%的企业官网已强制启用HTTPS,未及时部署将导致浏览器标记为“不安全”。同时,HTTP/2与现代前端框架依赖TLS层建立连接。
技术与关联
SSL证书在Nginx中通过server块内的listen指令调用。关键参数包括:
- ssl_certificate:指定PEM格式公钥证书(含中间CA)
- ssl_certificate_key:指向私钥文件(权限应设为600)
- ssl_protocols:至少启用TLSv1.2及以上版本
- ssl_ciphers:推荐ECDHE+AESGCM类高强度套件

建议与方案
以下是经新网技术支持团队反复验证的四步法:
- 确认OpenSSL版本≥1.1.1,并编译Nginx时开启--with-http_ssl_module选项
- 上传.crt与.key文件至/etc/nginx/ssl目录;执行chmod 600 /etc/nginx/ssl/*.key防止越权读取
- 编辑站点conf,在server{}内新增443端口监听及完整SSL参数组
- 运行nginx -t检测语法有效性;成功后执行systemctl reload nginx立即生效

常见问题
- Q:重启Nginx报错“no ssl certificate was specified”怎么办?
- A:检查ssl_certificate路径是否拼写错误,以及该路径下是否存在对应文件且SELinux上下文允许Nginx读取
- Q:Chrome提示NET::ERR_CERT_AUTHORITY_INVALID?
- A:说明缺少中级证书链,请合并根证与中间证为单个.pem文件再引用
*本文由新网(Xinnet)内容中心编辑整理,转载请注明出处。