tomcat配置https以及nginx使用ssl模块配置HTTPS

时间:2022-04-26 19:59:05

如果希望 Tomcat 支持 Https,主要的工作是配置 SSL 协议
1.生成安全证书
2.配置tomcat

1.1 生成安全证书

第一个 创建证书的命令:
keytool -genkeypair -alias chenzhiyong -dname "CN=test,OU=HE,O=CUI,L=SHENGZHEN,ST=GUANGDONG,C=CN" -keyalg RSA -keystore D:/logs/chen.keystore -validity 365
//第一次写成了 3650000 算不出来日期


keytool -export -alias chenzhiyong -keystore D:/logs/chen.keystore -file D:/logs/chen.crt -storepass 119119



keytool -import -v -trustcacerts -alias chenzhiyong -file D:/logs/chen.crt -keystore ../jre/lib/security/cacerts

1.2 配置tomcat 的 server.xml

    <Connector URIEncoding="UTF-8" connectionTimeout="20000" port="80" protocol="HTTP/1.1" redirectPort="443"/>

<Connector SSLEnabled="true" clientAuth="false" maxThreads="150" port="443" protocol="org.apache.coyote.http11.Http11Protocol" scheme="https" secure="true" sslProtocol="TLS"
keystoreFile="D:\\software\\apache-tomcat-7.0.65\\mykey" keystorePass="YOURPASSWORDHERE"/>

<Connector port="8009" protocol="AJP/1.3" redirectPort="443"/>

nginx使用ssl模块配置HTTPS

实验步骤:

1.首先确保机器上安装了openssl和openssl-devel

#yum install openssl
#yum install openssl-devel

2.创建服务器私钥,命令会让你输入一个口令:

openssl genrsa -des3 -out server.key 1024<br>                                                   //生成私钥
#因为以后要给nginx使用。每次reload nginx配置时候都要你验证这个PAM密码的.由于生成时候必须输入密码,你可以输入后 再删掉。

3.创建签名请求的证书(CSR):

openssl req -new -key server.key -out server.csr                                //生成证书颁发机构,用于颁发公钥

4.在加载SSL支持的Nginx并使用上述私钥时除去必须的口令:

cp server.key server.key.org
openssl rsa -in server.key.org -out server.key //除去密码以便reload询问时不需要密码

5.配置nginx
最后标记证书使用上述私钥和CSR:

openssl x509 -req -days 365 -in server.csr -signkey server.key -out server.crt

6.修改Nginx配置文件,让其包含新标记的证书和私钥:

#vim /usr/local/nginx/conf/nginx.conf
http {

include server/*.cn;
}

7.修改Nginx配置文件,让其包含新标记的证书和私钥:

#vim /usr/local/nginx/server/www.localhost.cn
server {
listen 443; //监听端口为443
server_name www.localhost.cn;

ssl on;           //开启ssl
ssl_certificate /etc/pki/tls/certs/server.crt; //证书位置
ssl_certificate_key /etc/pki/tls/certs/server.key; //私钥位置
ssl_session_timeout 5m;
ssl_protocols SSLv2 SSLv3 TLSv1;      //指定密码为openssl支持的格式
ssl_ciphers HIGH:!aNULL:!MD5; //密码加密方式
ssl_prefer_server_ciphers on; //依赖SSLv3和TLSv1协议的服务器密码将优先于客户端密码

location / {
root html; //根目录的相对位置
index index.html index.htm;
}
}

8.启动nginx服务器.

#/usr/local/nginx/sbin/nginx -s reload //如果环境允许的话直接杀掉进程在启动nginx

如果出现“[emerg] 10464#0: unknown directive “ssl” in /usr/local/nginx-0.6.32/conf/nginx.conf:74”则说明没有将ssl模块编译进nginx,在configure的时候加上“–with-http_ssl_module”即可

如:[root@localhost nginx-1.4.4]# ./configure --prefix=/usr/local/nginx --user=www --group=www --with-http_stub_status_module --with-http_ssl_module

9.测试网站是否能够通过https访问

https://www.localhost.cn

另外还可以加入如下代码实现80端口重定向到443

server {
listen 80;
server_name www.localhost.cn;
#rewrite ^(.*) https://$server_name$1 permanent;
rewrite ^(.*)$ https://$host$1 permanent;
}

过以下配置,可以设置一个虚拟主机同时支持HTTP和HTTPS

listen 80;
listen 443 default ssl;

简单描述就是: 服务器配置, 仅需修改nginx host配置
2.1、进入nginx目录创建服务器私钥,命令会让你输入一个口令:
openssl genrsa -des3 -out server.key 1024

2.2、创建签名请求的证书(CSR):
openssl req -new -key server.key -out server.csr

2.3、在加载SSL支持的Nginx并使用上述私钥时除去必须的口令
cp server.key server.key.org
openssl rsa -in server.key.org -out server.key

2.4、最后标记证书使用上述私钥和CSR
openssl x509 -req -days 365 -in server.csr -signkey server.key -out server.crt

server {
server_name baidu.com;
listen 443;
ssl on;
ssl_certificate /user/local/nginx/conf/server.crt;
ssl_certificate_key /user/local/nginx/conf/server.key;
location / {
set $fixed_destination $http_destination;
proxy_set_header Host $host;
proxy_set_header X-Real-IP $remote_addr;
proxy_set_header Destination $fixed_destination;
proxy_pass http://SERVERIP:TOMCATPORT;
/***如果有多个***/
/***
if ($host ~* '(baidu.com)'){
proxy_pass http://SERVERIP:TOMCATPORT;
}
**/

expires 1000000;
}
error_page 500 502 503 504 /50x.html;
location = /50x.html {
root html;
}
}
server{
listen 80;
server_name baidu.com;
location / {
set $fixed_destination $http_destination;
proxy_set_header Host $host;
proxy_set_header X-Real-IP $remote_addr;
proxy_set_header Destination $fixed_destination;
proxy_pass http://SERVERIP:TOMCATPORT;
expires 1000000;
}
error_page 500 502 503 504 /50x.html;
location = /50x.html {
root html;
}
}

linux nginx启动 重启 关闭命令

启动操作

nginx -c /usr/local/nginx/conf/nginx.conf 

-c参数指定了要加载的nginx配置文件路径

停止操作
停止操作是通过向nginx进程发送信号来进行的

步骤1:查询nginx主进程号

ps -ef | grep nginx

在进程列表里 面找master进程,它的编号就是主进程号了。

步骤2:发送信号

从容停止Nginx:
kill -QUIT 主进程号
例如:kill -QUIT 16391
快速停止Nginx:
kill -TERM 主进程号
强制停止Nginx:
kill -9 主进程号

另外, 若在nginx.conf配置了pid文件存放路径则该文件存放的就是Nginx主进程号,如果没指定则放在nginx的logs目录下。有了pid文 件,我们就不用先查询Nginx的主进程号,而直接向Nginx发送信号了,命令如下:

kill -信号类型’/usr/local/nginx/logs/nginx.pid’

平滑重启

如果更改了配置就要重启Nginx,要先关闭Nginx再打开?不是的,可以向Nginx 发送信号,平滑重启。
平滑重启命令:

kill -HUP 住进称号或进程号文件路径
或者使用

/usr/nginx/sbin/nginx -s reload  

注意,修改了配置文件后最好先检查一下修改过的配置文件是否正 确,以免重启后Nginx出现错误影响服务器稳定运行。判断Nginx配置是否正确命令如下:

nginx -t -c /usr/nginx/conf/nginx.conf 

或者

/usr/nginx/sbin/nginx -t