https填坑之旅

来源:http://www.cnblogs.com/syjkfind/archive/2016/02/03/5180791.html
-Advertisement-
Play Games

Boss說,我們買了個權威證書,不如做全站式的https吧,讓用戶打開主頁就能看到受信任的綠標。於是我們就開始了填坑之旅。 【只上主域好不好?】 不好。。。console會報出一大堆warning因為圖片域沒有https~瀏覽器證書符號也不是綠色的~ 【在哪裡解密SSL?】 大網站都是架構複雜的啦~


Boss說,我們買了個權威證書,不如做全站式的https吧,讓用戶打開主頁就能看到受信任的綠標。於是我們就開始了填坑之旅。

【只上主域好不好?】

不好。。。console會報出一大堆warning因為圖片域沒有https~瀏覽器證書符號也不是綠色的~

 

【在哪裡解密SSL?】

大網站都是架構複雜的啦~各層負載均衡和動靜分離~其中最經典的就是圖片和應用分離,這也導致了我們要給兩個域配證書。

想過在NginX配,好處是在一臺機上只配一個證書,壞處是多個機器的配置難以管理,所以只好在前面HA層配~

具體怎麼配網上很多教程啦~大概就是配置指向一個文本文件,裡面是功能變數名稱和證書的列表。

 

【測試環境怎麼辦?】

涼拌唄~用openssl生成幾個自簽證書就結了~然後自己手動導入到瀏覽器就可以愉快玩耍了~

大概會是這樣
http://www.centoscn.com/CentOS/config/2014/0220/2423.html

有幾個要點:

1.剛開始的私鑰是有密碼保護的,但是放在伺服器中一般是直接使用的,所以要把該私鑰轉換成無密碼保護的。

2.pem文件等於:crt證書+私鑰,密碼體系pem、X509之類的各種國際標準就不展開了,總之就是些機構信息、密鑰、摘要等。

3.想偷懶的可以簽給*.主域.com,但這樣就沒法提前在測試環境踩坑填坑了,多證書的情況終歸是不同的。

4.密鑰和證書的400許可權設置,非生產環境可隨意~

 

【HSTS好不好?】

當然好,全站式https就該開啟HSTS嚴格傳輸安全,直接在瀏覽器就幫你把http轉為https請求,而不用301回來跳轉。

然而如果有個別頁面確實還沒上https,那就沒辦法了~

 

【爛鬼證書商,在手機瀏覽器打不開?】

怎麼可能啊,證書供應商是權威機構,怎麼會在安卓里沒根證書啊?一般排查之後發現,安卓里確實是有證書商的根證書的。再幾番查資料之後才發現,要配置ca-bundle證書鏈,也就是受信任的根證書層層簽下來的這個依賴關係~手機瀏覽器也能愉快玩耍了~

 

【你的https安全性如何?】

舉個百度的慄子(也不知道ip對不對,不是a.shifen.com那個~)

https://www.ssllabs.com/ssltest/analyze.html?d=baidu.com&s=103.235.46.39

我們網站就類似這樣。。。神馬貴賓犬漏洞啊心臟流血漏洞啊全都露出來了~讀完一大堆英文警告,說什麼會被中間人攻擊利用之類之類的,最後其實就一句話。。。要升級openssl版本,要提高TSL版本。。。

可以看看這篇文章 http://www.oschina.net/news/56159/ssl-v3-poodle

 

【要不要用SNI?】

買CDN服務的時候雲服務商問要不要非SNI支持啊?SNI是什麼呢?Server Name Indication是TSL協議的擴展,用於支持一個IP綁定多個證書。所以非SNI,就是IE7等舊版本瀏覽器的相容問題。。。請用現代瀏覽器。。。

 

【客戶端報錯peer not authenticated】

瀏覽器、手機和一般客戶端訪問似乎是沒問題的,然而天殺的某外部系統接入調用就出問題了。。。網上都說是沒裝證書,然而我們是權威證書啊怎麼會~

然後我寫了個簡單的httpclient調用,在伺服器端啟動調用的返回是正常的,在IDE中啟動調用就報SSL這個錯誤。

幾番排查確認,在jdk1.7中運行正常,在jdk1.6中報錯,這裡用的httpclient是4.1。

然後兩個懷疑,一個是httpclient或jdk中是否有什麼bug,另一個是舊版jdk是否用了太舊的SSL協議而服務端不允許。

這個問題還有待驗證和有待解決。歡迎大牛提建議。

 

至此,近似全站https就跑起來了~好多概念和操作細節就不一一展開了。

最後奉上阮大神對SSL/TSL的原理分析,篇幅不長,但是精要地解釋了https握手和通信的過程。

http://www.ruanyifeng.com/blog/2014/02/ssl_tls.html

 


您的分享是我們最大的動力!

-Advertisement-
Play Games
更多相關文章
  • 有時候我們需要編寫一些迎合IOS用戶使用習慣的uwp應用,我在這裡整理一下仿IOS頁面切換效果的代碼。 先分析IOS的頁面切換。用戶使用左右滑動方式進行前進和後退,播放類似於FlipView的切換動畫。導航到新頁面時,使用頁面前進的動畫。 UWP自帶很多切換效果,位於 Windows.UI.Xaml...
  • 當我們向GlobalConfiguration.Configuration.MessageHandlers添加一個DelegatingHandler派生類後,很容易發生即使命中了Action,但方法參數值為null的問題。
  • 在文章《Python程式員從小白到大神必讀資料彙總(一)到(三)》裡面介紹了基礎學習資料和一點點的進階資料,今天小編收集了5篇帶有實例乾貨的資料,趕緊來看看吧!另外,喜歡寫博客的博主可以申請加工程師博主交流群:391519124,分享你的博文,和大牛們一起交流技術~ 一、GitHub上有趣的pyth
  • 修改haproxy配置文件 基本功能:1.獲取記錄2.添加記錄3.刪除記錄 代碼結構:三個函數一個主函數 知識點:1.python簡單數據結構的使用:列表、字典等 2.python兩個模塊的使用:os和json a.os.rename('文件1','文件2') b.json完成自動識別字典、列表,並
  • 直接用set就行,比如: l = [1, 1, 2, 2, 3, 4, 5] s = set(l) c = [i for i in s] print c 結果為: [1, 2, 3, 4, 5] 其中第三行利用了python的列表生成式
  • 外部腳本 在這個認證模塊中,當ejabberd啟動,它將啟動一個腳本去調用它的認證任務. 服務管理員可以使用任何的變成語言去編寫外部腳本,ejabberd與腳本之間的介面詳情的描述在ejabberd開髮指南中. 這裡也有一些認證腳本的實例. 鏈接:https://www.ejabberd.im/ex
  • 在JDK1.0中,Date類是唯一的一個代表時間的類,但是由於Date類不便於實現國際化,所以從JDK1.1版本開始,推薦使用Calendar類進行時間和日期處理。 一、這裡簡單介紹一下Date類的使用。 1、使用Date類代表當前系統時間 Date d = new Date(); System.o
  • Widget Factory 題意:有n件裝飾品,有m組信息。(1 <= n ,m<= 300)每組信息有開始的星期和結束的星期(是在mod 7範圍內的)並且還包括num種裝飾品的種類(1~n),其中每種裝飾品所用的時間3 <= x[i] <= 9;種類的輸入可以重覆; 思路: 1.根據輸入建立增廣
一周排行
    -Advertisement-
    Play Games
  • .Net8.0 Blazor Hybird 桌面端 (WPF/Winform) 實測可以完整運行在 win7sp1/win10/win11. 如果用其他工具打包,還可以運行在mac/linux下, 傳送門BlazorHybrid 發佈為無依賴包方式 安裝 WebView2Runtime 1.57 M ...
  • 目錄前言PostgreSql安裝測試額外Nuget安裝Person.cs模擬運行Navicate連postgresql解決方案Garnet為什麼要選擇Garnet而不是RedisRedis不再開源Windows版的Redis是由微軟維護的Windows Redis版本老舊,後續可能不再更新Garne ...
  • C#TMS系統代碼-聯表報表學習 領導被裁了之後很快就有人上任了,幾乎是無縫銜接,很難讓我不想到這早就決定好了。我的職責沒有任何變化。感受下來這個系統封裝程度很高,我只要會調用方法就行。這個系統交付之後不會有太多問題,更多應該是做小需求,有大的開發任務應該也是第二期的事,嗯?怎麼感覺我變成運維了?而 ...
  • 我在隨筆《EAV模型(實體-屬性-值)的設計和低代碼的處理方案(1)》中介紹了一些基本的EAV模型設計知識和基於Winform場景下低代碼(或者說無代碼)的一些實現思路,在本篇隨筆中,我們來分析一下這種針對通用業務,且只需定義就能構建業務模塊存儲和界面的解決方案,其中的數據查詢處理的操作。 ...
  • 對某個遠程伺服器啟用和設置NTP服務(Windows系統) 打開註冊表 HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\W32Time\TimeProviders\NtpServer 將 Enabled 的值設置為 1,這將啟用NTP伺服器功 ...
  • title: Django信號與擴展:深入理解與實踐 date: 2024/5/15 22:40:52 updated: 2024/5/15 22:40:52 categories: 後端開發 tags: Django 信號 松耦合 觀察者 擴展 安全 性能 第一部分:Django信號基礎 Djan ...
  • 使用xadmin2遇到的問題&解決 環境配置: 使用的模塊版本: 關聯的包 Django 3.2.15 mysqlclient 2.2.4 xadmin 2.0.1 django-crispy-forms >= 1.6.0 django-import-export >= 0.5.1 django-r ...
  • 今天我打算整點兒不一樣的內容,通過之前學習的TransformerMap和LazyMap鏈,想搞點不一樣的,所以我關註了另外一條鏈DefaultedMap鏈,主要調用鏈為: 調用鏈詳細描述: ObjectInputStream.readObject() DefaultedMap.readObject ...
  • 後端應用級開發者該如何擁抱 AI GC?就是在這樣的一個大的浪潮下,我們的傳統的應用級開發者。我們該如何選擇職業或者是如何去快速轉型,跟上這樣的一個行業的一個浪潮? 0 AI金字塔模型 越往上它的整個難度就是職業機會也好,或者說是整個的這個運作也好,它的難度會越大,然後越往下機會就會越多,所以這是一 ...
  • @Autowired是Spring框架提供的註解,@Resource是Java EE 5規範提供的註解。 @Autowired預設按照類型自動裝配,而@Resource預設按照名稱自動裝配。 @Autowired支持@Qualifier註解來指定裝配哪一個具有相同類型的bean,而@Resourc... ...