【导读】SSL证书部署不再依赖运维经验积累。本文基于新网多年交付实践提炼出适配Nginx/Apache/Tomcat/IIS四大平台的标准操作路径,全程无需命令行调试即可实现HTTPS上线。
多数企业在首次配置SSL时遭遇混合内容警告、证书链不完整或私钥权限错误等问题。根源在于未区分证书类型(DV/OV/EV)、忽略中间CA文件合并顺序,以及忽视HTTP重定向策略设置。
据新网技术支持中心统计,26%的部署异常源于证书PEM格式拼接错误;19%因Web服务器TLS协议版本过低导致握手失败。
新网为全部已购SSL证书用户提供免费部署指导服务。推荐按如下逻辑推进:
openssl x509 -noout -modulus -in domain.crt | openssl md5 与 openssl rsa -noout -modulus -in domain.key | openssl md5 输出一致即有效
Nginx需将三个文件分别指向server块内的ssl_certificate、ssl_certificate_key、ssl_trusted_certificate指令;Apache则要求把.crt与.ca-bundle合并为单个.pem后赋值给SSLCertificateFile参数;IIS支持PFX导入但必须勾选“标记为可导出”。
Tomcat用户注意:keystore.jks生成过程不可省略-keyalg RSA -validity 3650 参数,否则默认仅一年有效期。

*本文由新网(Xinnet)内容中心编辑整理,转载请注明出处。
延伸阅读:
Q1:通配符SSL证书能否用于子域三级目录?
Q2:更换CDN厂商后原SSL证书还能继续复用吗?