//\(oo)/\
Система: Debian/Ubuntu
Шаги:
Генерируем сертификат:
IP=внешний_ip_сервера
openssl req -x509 -nodes -days 4365 -newkey rsa:2048 \
-keyout /etc/apache2/ssl/apache.key \
-out /etc/apache2/ssl/apache.crt \
-subj "/CN=$IP" \
-addext "subjectAltName=IP:$IP"
Жмем Enter на все вопросы, кроме "Common Name (eg, fully qualified host name) []:", на этот вопрос отвечаем IP-адресом сервера.
openssl сгенерирует новый приватный ключ RSA, которым будет подписан наш сертификат, и конечный файл будет записан в /etc/ssl/private/apache.key. Сам сертификат будет располагаться здесь /etc/ssl/certs/apache.crt, и будет валидным еще 4365 дней.
Наша настройка будет простой, поэтому мы не будем заморачиваться с Diffie-Hellman (это нужно настраивать только для супер-параноидальных случаев - perfect forward secrecy).
Теперь настроим Apache.
Создаем файл с настройками:
И записываем туда данный конфиг:
Config
SSLCipherSuite EECDH+AESGCM:EDH+AESGCM:AES256+EECDH:AES256+EDH
SSLProtocol All -SSLv2 -SSLv3 -TLSv1 -TLSv1.1
SSLHonorCipherOrder On
Header always set X-Frame-Options DENY
Header always set X-Content-Type-Options nosniff
SSLCompression off
SSLUseStapling on
SSLStaplingCache "shmcb:logs/stapling-cache(150000)"
SSLSessionTickets Off
Далее, настроим виртуальный хост.
Обычно настройки содержатся в файле:
Изменим соответствующие строки в нем на такие:
Config
SSLCertificateFile /etc/ssl/certs/apache.crt
SSLCertificateKeyFile /etc/ssl/private/apache.key
Так мы подсветили путь к нашему ключу и сертификату.
SSL теперь должен заработать.
При подключении по
Подключение Telegram Webhook будет рассмотрено в следующей статье.
.: ● $COOKIES Community в TG | DEVBLOG в TG |