您的位置:首页 > 理论基础 > 计算机网络

tomcat配置https以及nginx使用ssl模块配置HTTPS

2017-05-15 11:33 971 查看
如果希望 Tomcat 支持 Https,主要的工作是配置 SSL 协议

1.生成安全证书

2.配置tomcat

1.1 生成安全证书

第一个 创建证书的命令:
keytool -genkeypair -alias chenzhiyong -dname "CN=test,OU=HE,O=CUI,L=SHENGZHEN,ST=GUANGDONG,C=CN" -keyalg RSA -keystore D:/logs/chen.keystore -validity 365
//第一次写成了 3650000 算不出来日期

keytool -export -alias chenzhiyong -keystore D:/logs/chen.keystore -file D:/logs/chen.crt -storepass 119119

keytool -import -v -trustcacerts -alias chenzhiyong -file D:/logs/chen.crt -keystore ../jre/lib/security/cacerts


1.2 配置tomcat 的 server.xml

<Connector URIEncoding="UTF-8" connectionTimeout="20000" port="80" protocol="HTTP/1.1" redirectPort="443"/>

<Connector SSLEnabled="true" clientAuth="false" maxThreads="150" port="443" protocol="org.apache.coyote.http11.Http11Protocol" scheme="https" secure="true" sslProtocol="TLS"
keystoreFile="D:\\software\\apache-tomcat-7.0.65\\mykey" keystorePass="YOURPASSWORDHERE"/>
<Connector port="8009" protocol="AJP/1.3" redirectPort="443"/>


nginx使用ssl模块配置HTTPS

实验步骤:

1.首先确保机器上安装了openssl和openssl-devel

#yum install openssl
#yum install openssl-devel


2.创建服务器私钥,命令会让你输入一个口令:

openssl genrsa -des3 -out server.key 1024<br>                                                   //生成私钥
#因为以后要给nginx使用。每次reload nginx配置时候都要你验证这个PAM密码的.由于生成时候必须输入密码,你可以输入后 再删掉。


3.创建签名请求的证书(CSR):

openssl req -new -key server.key -out server.csr                                //生成证书颁发机构,用于颁发公钥


4.在加载SSL支持的Nginx并使用上述私钥时除去必须的口令:

cp server.key server.key.org
openssl rsa -in server.key.org -out server.key                                  //除去密码以便reload询问时不需要密码


5.配置nginx

最后标记证书使用上述私钥和CSR:

openssl x509 -req -days 365 -in server.csr -signkey server.key -out server.crt


6.修改Nginx配置文件,让其包含新标记的证书和私钥:

#vim /usr/local/nginx/conf/nginx.conf
http {

include server/*.cn;
}


7.修改Nginx配置文件,让其包含新标记的证书和私钥:

#vim /usr/local/nginx/server/www.localhost.cn
server {
listen       443;                                                                       //监听端口为443
server_name  www.localhost.cn;

ssl                  on;                  //开启ssl
ssl_certificate      /etc/pki/tls/certs/server.crt;      //证书位置
ssl_certificate_key  /etc/pki/tls/certs/server.key;      //私钥位置
ssl_session_timeout  5m;
ssl_protocols  SSLv2 SSLv3 TLSv1;            //指定密码为openssl支持的格式
ssl_ciphers  HIGH:!aNULL:!MD5;              //密码加密方式
ssl_prefer_server_ciphers   on;             //依赖SSLv3和TLSv1协议的服务器密码将优先于客户端密码

location / {
root   html;                        //根目录的相对位置
index  index.html index.htm;
}
}


8.启动nginx服务器.

#/usr/local/nginx/sbin/nginx -s reload //如果环境允许的话直接杀掉进程在启动nginx


如果出现“[emerg] 10464#0: unknown directive “ssl” in /usr/local/nginx-0.6.32/conf/nginx.conf:74”则说明没有将ssl模块编译进nginx,在configure的时候加上“–with-http_ssl_module”即可

如:[root@localhost nginx-1.4.4]# ./configure --prefix=/usr/local/nginx --user=www --group=www --with-http_stub_status_module --with-http_ssl_module


9.测试网站是否能够通过https访问

https://www.localhost.cn


另外还可以加入如下代码实现80端口重定向到443

server {
listen 80;
server_name www.localhost.cn;
#rewrite ^(.*) https://$server_name$1 permanent;
rewrite ^(.*)$  https://$host$1 permanent;
}


过以下配置,可以设置一个虚拟主机同时支持HTTP和HTTPS

listen 80;
listen 443 default ssl;


简单描述就是: 服务器配置, 仅需修改nginx host配置

2.1、进入nginx目录创建服务器私钥,命令会让你输入一个口令:

openssl genrsa -des3 -out server.key 1024

2.2、创建签名请求的证书(CSR):

openssl req -new -key server.key -out server.csr

2.3、在加载SSL支持的Nginx并使用上述私钥时除去必须的口令

cp server.key server.key.org

openssl rsa -in server.key.org -out server.key

2.4、最后标记证书使用上述私钥和CSR

openssl x509 -req -days 365 -in server.csr -signkey server.key -out server.crt

server {
server_name baidu.com;
listen 443;
ssl on;
ssl_certificate /user/local/nginx/conf/server.crt;
ssl_certificate_key /user/local/nginx/conf/server.key;
location / {
set $fixed_destination $http_destination;
proxy_set_header Host $host;
proxy_set_header X-Real-IP $remote_addr;
proxy_set_header Destination $fixed_destination;
proxy_pass http://SERVERIP:TOMCATPORT; /***如果有多个***/
/***
if ($host ~* '(baidu.com)'){
proxy_pass http://SERVERIP:TOMCATPORT; }
**/
expires 1000000;
}
error_page 500 502 503 504 /50x.html;
location = /50x.html {
root html;
}
}
server{
listen 80;
server_name baidu.com;
location / {
set $fixed_destination $http_destination;
proxy_set_header Host $host;
proxy_set_header X-Real-IP $remote_addr;
proxy_set_header Destination $fixed_destination;
proxy_pass http://SERVERIP:TOMCATPORT; expires 1000000;
}
error_page 500 502 503 504 /50x.html;
location = /50x.html {
root html;
}
}


linux nginx启动 重启 关闭命令

启动操作

nginx -c /usr/local/nginx/conf/nginx.conf


-c参数指定了要加载的nginx配置文件路径

停止操作

停止操作是通过向nginx进程发送信号来进行的

步骤1:查询nginx主进程号

ps -ef | grep nginx


在进程列表里 面找master进程,它的编号就是主进程号了。

步骤2:发送信号

从容停止Nginx:
kill -QUIT 主进程号
例如:kill -QUIT 16391
快速停止Nginx:
kill -TERM 主进程号
强制停止Nginx:
kill -9 主进程号


另外, 若在nginx.conf配置了pid文件存放路径则该文件存放的就是Nginx主进程号,如果没指定则放在nginx的logs目录下。有了pid文 件,我们就不用先查询Nginx的主进程号,而直接向Nginx发送信号了,命令如下:

kill -信号类型’/usr/local/nginx/logs/nginx.pid’

平滑重启

如果更改了配置就要重启Nginx,要先关闭Nginx再打开?不是的,可以向Nginx 发送信号,平滑重启。

平滑重启命令:

kill -HUP 住进称号或进程号文件路径

或者使用

/usr/nginx/sbin/nginx -s reload


注意,修改了配置文件后最好先检查一下修改过的配置文件是否正 确,以免重启后Nginx出现错误影响服务器稳定运行。判断Nginx配置是否正确命令如下:

nginx -t -c /usr/nginx/conf/nginx.conf


或者

/usr/nginx/sbin/nginx -t
内容来自用户分享和网络整理,不保证内容的准确性,如有侵权内容,可联系管理员处理 点击这里给我发消息
标签:  nginx tomcat