[文章作者:张宴 本文版本:v1.0 最后修改:2009.11.14 转载请注明原文链接:http://blog.zyan.cc/startssl/]

  HTTPS(全称:Hypertext Transfer Protocol over Secure Socket Layer),是以安全为目标的HTTP通道,简单讲是HTTP的安全版。即HTTP下加入SSL层,HTTPS的安全基础是SSL,因此加密的详细内容请看SSL。

  它是一个URI scheme(抽象标识符体系),句法类同http:体系。用于安全的HTTP数据传输。https:URL表明它使用了HTTP,但HTTPS存在不同于HTTP的默认端口及一个加密/身份验证层(在HTTP与TCP之间)。这个系统的最初研发由网景公司进行,提供了身份验证与加密通讯方法,现在它被广泛用于万维网上安全敏感的通讯,例如交易支付方面。



  1、自行颁发不受浏览器信任的SSL证书:
  HTTPS的SSL证书可以自行颁发,Linux下的颁发步骤如下:
openssl genrsa -des3 -out api.bz.key 1024
openssl req -new -key api.bz.key -out api.bz.csr
openssl rsa -in api.bz.key -out api.bz_nopass.key

  点击在新窗口中浏览此图片

  Nginx.conf的SSL证书配置,使用api.bz_nopass.key,在启动Nginx是无需输入SSL证书密码,而使用api.bz.key则需要输入密码:
引用
server
{
   server_name sms.api.bz;
   listen  443;
   index index.html index.htm index.php;

   root  /data0/htdocs/api.bz;

   ssl on;
   ssl_certificate api.bz.crt;
   ssl_certificate_key api.bz_nopass.key;
   ......
}


  自行颁发的SSL证书虽然能够实现加密传输功能,但得不到浏览器的信任,会出现以下提示:
  点击在新窗口中浏览此图片



  2、受浏览器信任的StartSSL免费SSL证书:
  跟VeriSign一样,StartSSL(网址:http://www.startssl.com,公司名:StartCom)也是一家CA机构,它的根证书很久之前就被一些具有开源背景的浏览器支持(Firefox浏览器、谷歌Chrome浏览器、苹果Safari浏览器等)。

  在今年9月份,StartSSL竟然搞定了微软:微软在升级补丁中,更新了通过Windows根证书认证程序(Windows Root Certificate Program)的厂商清单,并首次将StartCom公司列入了该认证清单,这是微软首次将提供免费数字验证技术的厂商加入根证书认证列表中。现在,在Windows 7或安装了升级补丁的Windows Vista或Windows XP操作系统中,系统会完全信任由StartCom这类免费数字认证机构认证的数字证书,从而使StartSSL也得到了IE浏览器的支持。

  注册成为StartSSL(http://www.startssl.com)用户,并通过邮件验证后,就可以申请免费的可信任的SSL证书了。步骤比较复杂,就不详细介绍了,申请向导的主要步骤如下:
  点击在新窗口中浏览此图片


  点击在新窗口中浏览此图片


  点击在新窗口中浏览此图片



  3、使用案例:
  使用StartSSL免费SSL证书的HTTPS(SSL)网站示例:
  https://sms.api.bz

  点击在新窗口中浏览此图片

  点击在新窗口中浏览此图片



  4、小插曲:
  StartSSL虽然提供的是免费的SSL证书,但服务态度是非常不错的。之前StartSSL并不支持.bz结尾的域名,因为我有一个api.bz域名需要SSL证书,所以我发了份邮件给StartSSL的管理员,要求增加.bz域名,中间还因为.bz域名注册机构对whois查询有限制,出现了一些比较麻烦的问题,最终StartSSL通过修改程序,支持了.bz域名。

  点击在新窗口中浏览此图片

  点击在新窗口中浏览此图片

  点击在新窗口中浏览此图片





技术大类 » 其他Unix技术 | 评论(77) | 引用(0) | 阅读(223833)
Jerry
2010-9-29 16:11
好多浏览器中没有它的根,还是会提示不受信任。  买verisign 太贵了,可以买wosign ,1千多 的就非常好用
www.wosign.com
henqianda Email Homepage
2010-10-19 11:59
这个还是真的不错的啊,我有好多同学都使用的是这种,当然价格上还是偏贵的。



---------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------
香港酒店预订jsp空间
ruyi7952 Homepage
2011-1-3 05:31
从微软的PDF里可以找到StartCOM也就是StartSSL的母公司通过了三个根证书认证,但是WIN7旗舰版上就找不到这个根证书了。
StartCOM发布的全部证书全部被提示无效。。。相当悲剧!!
ioshin Email Homepage
2011-1-17 07:37
关于<a href="http://ioshin.com/" class="url fn">SSL Certificate</a>,免费的缺点是不受Firefox,Safari等主流浏览器的信任, 即使是IE也不是每个版本都兼容的, 对于互联网用户来说,老弹出警告是个痛苦的经历!
Sevi Email
2011-3-3 14:34
question 貌似只是首年免费,次年需要购买,是这样吗?
lili Homepage
2011-3-9 17:00
张老师,你有个错误吧,生成的csr,配置的crt,对不对?
小歪 Homepage
2011-3-21 12:03
搞了个ssl证书就是有点小贵啊。。。
cracker
2011-3-29 15:36
好像没写怎么生成crt

我在网上找了一下:
openssl x509 -req -days 365 -in api.bz.csr -signkey api.bz.key -out api.bz.crt
伊水笑 Email Homepage
2011-8-14 02:34
申请成功啦 很好用,谢谢了By 伊水笑
ee Homepage
2011-10-15 20:02
dfdeeee
louis vuitton uk Email Homepage
2011-11-23 09:30
This louis vuitton uk for sale belongs to the sounding just what are termed as Louis Vuitton vintage best sellers, many other products and services for the reason that range appearing companies.You will easily notice the unfold zippers of this coach outlet store online. That is the decoration. There are some inside pockets for you as well. They are easy to match your clothes and to carry.Let us inspire your inner beauty with fine christian louboutin sale. Purse the elegance in bridal wedding. Enjoy the fashion.
wedding520 Email Homepage
2011-12-27 15:59
ワイドネックライン、'V'ネックやボートネックラインは、一般にキャップスリーブとドレスのために選ばれている。ボートスタイルのネックラインと幅広いネックラインのためには、オフショルダーのキャップスリーブを追加することができます。オフショルダーのウエディングドレスは、数年以来、結婚式の摩耗で人気のパターンになっても流行で、今日でもあります。カラードレス 格安.のこのスタイルで素敵に見える模様のオフショルダーの袖に行く同じシースのサテンからステッチ/オフショルダーのキャップスリーブの上に薄いと飾ったときに裾フレアのビットとシースのサテンのイブニングドレスとスパゲッティネックラインがすごい見えます。
金鑫 Email Homepage
2012-4-11 11:07
视乎证书失效了!IE3 IE7都过不了了!
代写博士论文 Homepage
2012-6-5 15:12
这种证书只能算是和VeriSign/GlobalSign产品中的低端类,不提供SGC强制的功能,只能作为体验使用而已。
和田玉黄玉 Homepage
2012-6-5 15:13
好像不能申请二级域名的
返利网可信吗 Homepage
2012-6-5 15:14
FF3.5.3 过不了,还是有警告提示
雅马哈贴片机 Homepage
2012-6-8 13:59
it could be understood
lirourou77 Email Homepage
2012-9-5 14:08
Lvjing Hai, the flexibility to delay the basic pension policy, if implemented, will do the elderly occupied by young people to work. In this regard, countries <b>discount designer clothes<b>      
should be to stimulate economic growth, new jobs, to alleviate this problem.

His analysis, private enterprises and foreign enterprises, joint ventures, to attract a large number of employment staff in order to enable flexibility to delay in receiving the basic pension policies can be implemented smoothly, it seems, or should the broad-brush approach to enforce appropriate.

Chu Fu-ling: each year involving tens of millions <b>wholesale designer handbags<b>      
of people

Chu Fu Ling told reporters in the country to implement the flexibility to delay the basic pension policies each year may involve tens of millions of people, and thus lead to the problem of young people unable to enter these positions. This massive amount of posts can not be vacated, may be <b>designer handbags for less<b>      
difficult through the newly developed position, such as to resolve all of a sudden.
分页: 3/4 第一页 上页 1 2 3 4 下页 最后页
发表评论
表情
emotemotemotemotemot
emotemotemotemotemot
emotemotemotemotemot
emotemotemotemotemot
emotemotemotemotemot
打开HTML
打开UBB
打开表情
隐藏
记住我
昵称   密码   游客无需密码
网址   电邮   [注册]