分类
ssl证书配置指南

SSL证书安装配置指南(IIS)

一、制作中级CA证书

1.    获取中级CA证书

从邮件中获取中级CA证书: 将证书签发邮件中的“以下是您的中级CA证书”部分里的CA证书的内容(包括“—–BEGIN CERTIFICATE—–”和“—–END CERTIFICATE—–”)粘贴到记事本等文本编辑器中,保存为intermediate1.cer。

注:如您收到的证书签发邮件中,中级CA证书内容有两段,请分别把两个CA证书保存为intermediate1.cer和intermediate2.cer分别进行导入,如只有一段中级CA证书,只生成intermediate1.cer导入即可(中级CA证书数量已邮件为准)。

2.    安装中级CA证书

点击“开始”=>“运行”=>“mmc”
服务器SSL证书安装配置指南(IIS)-1

打开控制台,点击“文件”=>“添加/删除管理单元”

服务器SSL证书安装配置指南(IIS)-2

找到“证书”点击“添加”

服务器SSL证书安装配置指南(IIS)-3

选择“计算机账户”,点击“下一步”

服务器SSL证书安装配置指南(IIS)-4

点击“完成”

服务器SSL证书安装配置指南(IIS)-5

点击“证书(本地计算机)”,选择“中级证书颁发机构”,“证书”

服务器SSL证书安装配置指南(IIS)-6

在空白处点击右键,选择“所有任务”=>“导入”。

服务器SSL证书安装配置指南(IIS)-7

通过证书向导导入中级CA证书intermediate1.cer,

服务器SSL证书安装配置指南(IIS)-8

选择“将所有的证书放入下列存储”,点击“下一步”,点击“完成”。

服务器SSL证书安装配置指南(IIS)-9

二、进行证书格式转换

1,首先准备好制作CSR产生的server.key私钥文件。如您手上没有私钥.key文件,可以联系生成CSR文件人员或联系天威诚信商务人员咨询。

2,将证书签发邮件中的从—–BEGIN到 END—–结束的服务器证书所有内容粘贴到记事本等文本编辑器中。

在服务器证书代码文本结尾,回车换行不留空行,并粘贴中级CA证书代码从—–BEGIN到 END—–结束,每串证书代码之间均需要使用回车换行不留空行,修改文件扩展名,保存包含多段证书代码的文本文件为server.pem文件。

3,使用天威诚信CIM工具 下载地址: https://cim.itrus.cn

点击工具箱,点击证书格式转换,源文件选择pem,目标文件选择pfx,在源证书文件中录入server.pem,源私钥文件中录入server.key文件。(源私钥密码处为空)

4,设置“目标证书别名”为默认的“server”,并在“目标证书密码”中自定义设置PFX文件密码。
服务器SSL证书安装配置指南(IIS)-10

5,点击证书格式转换后,点击保存PFX文件即可下载转换后的文件。

三、安装服务器证书

1.导入服务器证书

点击“导入” 并勾选“允许导出此证书”,录入pfx文件路径和密码点击确定。

服务器SSL证书安装配置指南(IIS)-11

2. 配置服务器证书

选中需要配置证书的站点,并选择右侧“编辑站点”下的“绑定”
服务器SSL证书安装配置指南(IIS)-12

选择“添加” 并设定:

类型:https

端口:443

指派站点证书,点击”确定” ,服务器证书配置完成!

服务器SSL证书安装配置指南(IIS)-13

3.优化配置

为了满足苹果ATS要求和对服务器端加密套件的优化配置,我们制作了一键式优化加密套件工具 ItrusIIS.exe,可以通过一键式操作为IIS服务加密套件设置推荐配置。下载地址: http://www.itrus.cn/soft/ITrusIIS.exe

双击执行“ItrusIIS.exe”,选择“最佳配置”后点击“应用”。

服务器重启之后即可生效。

四、 服务器证书的备份及恢复

在您成功的安装和配置了服务器证书之后,请务必依据下面的操作流程,备份好您的服务器证书,以防证书丢失给您带来不便。

1. 服务器证书的备份

进入IIS管理控制台,并选择“服务器证书”
服务器SSL证书安装配置指南(IIS)-14

选中您的服务器证书项目,并右键选择“导出”
服务器SSL证书安装配置指南(IIS)-15

输入导出的密钥文件文件名、存储路径:,并为导出的pfx格式证书备份文件设置保护密码
服务器SSL证书安装配置指南(IIS)-16

保存好备份的pfx文件即可完成备份操作。

2. 服务器证书的恢复

参考第二部分”安装服务器证书”部分中,中级CA安装配置部分将两张中级CA证书安装到服务器中。

然后进入IIS管理控制台的服务器证书管理页面,右键选择“导入”
服务器SSL证书安装配置指南(IIS)-17

选择您的pfx格式证书备份文件,并输入密钥文件保护密码。
服务器SSL证书安装配置指南(IIS)-18

如果选中“标志此密钥为可导出”则您稍后可以将私钥从该服务器导出。不选中此选项时,私钥将无法从当前服务器中导出。建议您将证书备份文件保存好,不勾选此选项,这将更有利于服务器证书密钥的安全。

分类
ssl证书配置指南

SSL证书安装配置指南(ELB)

一、生成证书请求

*密钥文件不区分操作系统平台,推荐使用CIM客户端工具。

*下载CIM:
*https://cim.itrus.cn

运行CIM客户端,点击工具箱,点击CSR生成,然后填写证书注册信息,点击生成,然后下拉至底部,点击保存CSR和私钥。请确保您填写的信息真实性和准确性,否则会导致证书申请失败。
以下是示例信息:

服务器SSL证书安装配置指南(ELB)-1
*使用CIM工具创建csr文件之后,将生成的server.csr文件发送给天威诚信,等待证书的签发。请同时备份server.key文件并稍后上传到服务器上进行配置。
*在您收到证书签发邮件之前,请不要删除压缩包中的server.key文件,以避免私钥丢失而导致证书无法安装。

注:如SSL证书已签发,不需要再次生成CSR,开始安装证书即可。

 二、安装服务器证书
1、获取服务器证书
将证书签发邮件中的从BEGIN到 END结束的服务器证书内容(包括“—–BEGIN CERTIFICATE—–”和“—–END CERTIFICATE—–”) 粘贴到记事本等文本编辑器中,保存为server.pem文件
2、获取CA证书
将证书签发邮件中的从BEGIN到 END结束的中级CA证书内容部分里的第一段CA证书的内容(包括“—–BEGIN CERTIFICATE—–”和“—–END CERTIFICATE—–”)粘贴到同一个记事本等文本编辑器中,修改文件扩展名,保存为ca.pem文件。
3、EC2的控制台-负载均衡器-添加侦听器,对以下选择进行配置
Protocol : portHTTPS:443(默认端口)
Default action(s)选择默认侦听规则
Security policy选择启用的HTTPS加密协议和套件(默认)
Default SSL certificate下拉选 “Import”-“IAM”管理器

Certificate name自定义证书存储名称
Certificate private keyserver.key文本编码
Certificate body:server.pem文本编码
Certificate chainca.pem文本编码
服务器SSL证书安装配置指南(ELB)-2
设置完成后,选择“SAVA”按钮保存配置即可生效。
三、  服务器证书的备份及恢复

在您成功的安装和配置了服务器证书之后,请务必依据下面的操作流程,备份好您的服务器证书,以防证书丢失给您带来不便。
1.     服务器证书的备份
备份服务器证书私钥文件server.key,服务器证书文件server.pem,和中级证书文件ca.pem可完成服务器证书的备份操作。

分类
ssl证书配置指南

SSL证书安装配置指南(Haproxy for Linux)

注:haproxy 1.5.0 dev 12 及以上版本原生支持ssl,非原生ssl的配置方法不在本文范围内,本文以centos为例。

一、  生成证书请求

您需要使用CSR生成工具来创建证书请求。
1. 下载AutoCSR:
http://www.itrus.cn/soft/autocsr.rar

2.生成服务器证书私钥及证书请求
运行AutoCSR.bat文件,按照操作提示填写证书注册信息。
以下是示例信息:
通用名(域名):    test.itrus.com.cn
组织名称:          iTrus China Co.,Ltd.
部门名称:          VTN Support
省市名称:          Beijing
市或区名:          Beijing

3.备份私钥并提交证书请求
在程序目录下,将生成Cert目录。请妥善保存该目录下证书私钥文件server.key,并将证书请求文件certreq.csr提交给天威诚信

二、安装服务器证书

1.获取服务器证书文件
将证书签发邮件中的包含服务器证书代码的文本复制出来(包括”—–BEGIN CERTIFICATE—-“和“—–END CERTIFICATE—–”)粘贴到记事本等文本编辑器中。
为保障服务器证书在客户端的兼容性,服务器证书需要安装两张中级CA证书(不同品牌证书,可能只有一张中级证书)。
在服务器证书代码文本结尾,回车换行不留空行,并分别粘贴两张中级CA证书代码(包括“—–BEGIN CERTIFICATE—–”和“—–END CERTIFICATE—–”,每串证书代码之间均需要使用回车换行不留空行),
将私钥文件代码(包括“—–BEGIN RSA PRIVATE KEY—–“和(”—–END RSA PRIVATE KEY—– “)粘贴至最后,每串证书代码之间均需要使用回车换行不留空行,
修改文件扩展名,保存包含四段代码的文本文件为server.pem文件(如果只有一张中级证书,则只需要粘贴一张中级证书代码即可)。

2.配置服务器证书
安装openssl开发库
yum install openssl-devel
下载代码
wget http://haproxy.1wt.eu/download/1.5/src/devel/haproxy-1.5-dev19.tar.gz
解包后进入haproxy目录进行编译
make TARGET=linux26 USE_OPENSSL=1 ADDLIB=-lz
完成后检查ssl库是否正常链接
ldd haproxy | grep ssl
如果ssl库链接正常就可以进行下一步安装
make install PREFIX=/usr/local/haproxy
此部分是要安装到的目标目录
完成后在配置文件的frontend中加入ssl代码
bind 0.0.0.0:443 ssl crt /usr/local/haproxy/server.pem ciphers HIGH:!aNULL:!MD5
此部分是证书文件,下划线部分是加密算法限制(非必要,但建议配置)

保存退出,并重启服务。
通过https方式访问您的站点,测试站点证书的安装配置。

三、服务器证书备份与恢复

在您成功的安装和配置了服务器证书之后,请务必依据下面的操作流程,备份好您的服务器证书,以防证书丢失给您的系统应用带来不便。
1. 服务器证书的备份
备份服务器证书私钥文件server.key,以及服务器证书文件server.pem即可完成服务器证书的备份操作。

2. 服务器证书的恢复
请参照服务器证书配置部分,将服务器证书密钥文件恢复到您的服务器上,并修改配置文件,恢复服务器证书的应用。

分类
ssl证书配置指南

SSL证书安装配置指南(SLB)

一、 生成证书请求

*密钥文件不区分操作系统平台,推荐使用CIM客户端工具。

*下载CIM:
*https://cim.itrus.cn

运行CIM客户端,点击工具箱,点击CSR生成,然后填写证书注册信息,点击生成,然后下拉至底部,点击保存CSR和私钥。请确保您填写的信息真实性和准确性,否则会导致证书申请失败。
以下是示例信息:

Elementor #26291-1

*使用CIM工具创建csr文件之后,将生成的server.csr文件发送给天威诚信,等待证书的签发。请同时备份server.key文件并稍后上传到服务器上进行配置。
*在您收到证书签发邮件之前,请不要删除压缩包中的server.key文件,以避免私钥丢失而导致证书无法安装。

注:如SSL证书已签发,不需要再次生成CSR,开始安装证书即可。

二、安装服务器证书

1. 获取服务器证书中级CA证书
将证书签发邮件中的包含服务器证书代码的文本复制出来(包括“—–BEGIN CERTIFICATE—–”和“—–END CERTIFICATE—–”)粘贴到记事本等文本编辑器中。

为保障服务器证书在客户端的兼容性,服务器证书需要安装中级CA证书。

在服务器证书代码文本结尾,回车换行不留空行,粘贴证书签发邮件中的“以下是您的中级CA证书”部分里的第一段CA证书的内容(包括“—–BEGIN CERTIFICATE—–”和“—–END CERTIFICATE—–”),每串证书代码之间均需要使用回车换行不留空行,修改文件扩展名,保存包含两段证书代码的文本文件为server.pem文件。
2. 进入SLB控制台配置SSL证书
进入阿里服务的管理账户,打开SLB控制台选择“创建证书”

Elementor #26291-1

Elementor #26291-1imgSpider 采集中…

证书名称:自定义证书的名称,如itrus
证书内容: server.pem文件文本内容
私钥内容:server.key文件文本内容

证书region: 选择同SLB实例的Region区域

Elementor #26291-2

imgSpider 采集中…

3,添加SLB实例侦听规则
在SLB实例中配置SLB转发侦听规则。SLB协议选择“HTTPS”,端口“443”,后端协议选择“HTTP”端口选择“80”(根据实际的后端应用服务端口填写),证书 选择创建的证书自定义名称。

Elementor #26291-3

配置完成之后,点击保存即可配置完毕。

三、服务器证书的备份及恢复

在您成功的安装和配置了服务器证书之后,请务必依据下面的操作流程,备份好您的服务器证书,以防证书丢失给您带来不便。
1. 服务器证书的备份
备份服务器证书私钥文件server.key,服务器证书文件server.pem,即可完成服务器证书的备份操作。

分类
ssl证书配置指南

天威诚信SSL证书工具使用说明

  天威诚信SSL证书工具专业版,集CSR生成CSR校验证书格式转换证书配置检测于一体,在客户端上即可完成CSR 在线自动生成并能快速校验CSR信息,实现不同证书间的格式互转,快速有效的检测出证书的安装状态,操作简单,易于上手,是SSL证书安装使用过程中不可或缺的得力干将。

下载地址: http://www.itrus.cn/soft/ItrusSSL/ItrusCsr.exe 

20170427155956_20907

一,CSR生成
按照工具提示的信息填写您申请证书的真实信息,点击生成CSR文件。下图为填写示例:

20170427160057_97101

*注:目前主流密钥算法为RSA,长度为2048位, 签名算法为SHA256。

20170427160142_35990

通过点击保存私钥文件和CSR文件,保存文件到本地。私钥文件您需要在本地备份并妥善保管,CSR申请文件需要提交给商务人员。

二,CSR校验
字符串校验:您可以打开制作的CSR文件,并把字符串复制到空白框中并点击“验证CSR文件”。

20170427160227_13058

文件校验:通过添加本地CSR文件并进行验证。

20170427160327_20696

三,证书格式转换
1,PEM转JKS
1,首先准备好server.pem证书文件和server.key私钥文件。
2,将证书签发邮件中的包含服务器证书代码的文本复制出来(包括“—–BEGIN CERTIFICATE—–”和“—–END CERTIFICATE—–”)粘贴到记事本等文本编辑器中。 
在服务器证书代码文本结尾,回车换行不留空行,并粘贴中级CA证书代码(包括“—–BEGIN CERTIFICATE—–”和“—–END CERTIFICATE—–”,每串证书代码之间均需要使用回车换行不留空行),修改文件扩展名,保存包含多段证书代码的文本文件为server.pem文件。
3,在源证书文件中录入server.pem,源私钥文件中录入server.key文件。(如果您的.key私钥文件没有设置密码,源私钥密码处可以为空)
4,在“目标证书别名”选择中这是JKS文件密钥别名,并在“目标证书密码”中设置JKS文件密码。

20170427161431_69362

5,点击证书格式转换后,点击保存JKS文件即可下载转换后的文件。

2,PEM转PFX

1,首先准备好server.pem证书文件和server.key私钥文件。
2,将证书签发邮件中的包含服务器证书代码的文本复制出来(包括“—–BEGIN CERTIFICATE—–”和“—–END CERTIFICATE—–”)粘贴到记事本等文本编辑器中。 
在服务器证书代码文本结尾,回车换行不留空行,并粘贴中级CA证书代码(包括“—–BEGIN CERTIFICATE—–”和“—–END CERTIFICATE—–”,每串证书代码之间均需要使用回车换行不留空行),修改文件扩展名,保存包含多段证书代码的文本文件为server.pem文件。
3,在源证书文件中录入server.pem,源私钥文件中录入server.key文件。(如果您的.key私钥文件没有设置密码,源私钥密码处可以为空)
4,在“目标证书别名”选择中这是PFX文件密钥别名,并在“目标证书密码”中设置PFX文件密码。

20180410103626_56779

5,点击证书格式转换后,点击保存PFX文件即可下载转换后的文件。

3,JKS转PEM
1,“源证书文件”中选择您需要转换的.jks格式文件,并设置源文件密码。
2,私钥文件包含密码为转换后的目标私钥密码,建议为空。

20170427161306_22028

3,点击证书格式转换后,点击保存PEM文件即可下载转换后的文件。
压缩文件包含server.key私钥文件,server.pem服务器证书文件(包含中级证书文件),chain.pem 中级证书文件。

4,JKS转PFX
1,“源证书文件”中选择您需要转换的.jks格式文件,并设置JKS文件密码。
2,在“目标证书别名”选择中这是PFX文件密钥别名,并在“目标证书密码”中设置PFX文件密码。

20170427162433_75190

3,点击证书格式转换后,点击保存PFX文件即可下载转换后的文件。

5,PFX转PEM
1,“源证书文件”中选择您需要转换的.pfx格式文件,并设置PFX文件密码。
2,私钥文件包含密码为转换后的PEM文件私钥密码,建议为空。

20170427161132_82883

3,点击证书格式转换后,点击保存PEM文件即可下载转换后的文件。
压缩文件包含server.key私钥文件,server.pem服务器证书文件(包含中级证书文件),chain.pem 中级证书文件。

6,PFX转JKS
1,“源证书文件”中选择您需要转换的.pfx格式文件,并设置PFX文件密码。
2,在“目标证书别名”选择中这是JKS文件密钥别名,并在“目标证书密码”中设置JKS文件密码。

20170427161018_87148

3,点击证书格式转换后,点击保存JKS文件即可下载转换后的文件。

四,证书配置检测
如图输入您的域名即可显示证书信息和证书链信息。
默认为443端口,如果您需要自定义端口请输入如www.itrus.com.cn:8443来进行检测。

20170427160748_44662
20170427160749_31977