tomcat配置https以及nginx使用ssl模块配置HTTPS

如果希望 Tomcat 支持 Https,主要的工作是配置 SSL 协议
1.生成安全证书
2.配置tomcat

1.1 生成安全证书

第一个 创建证书的命令:
keytool -genkeypair -alias chenzhiyong -dname "CN=test,OU=HE,O=CUI,L=SHENGZHEN,ST=GUANGDONG,C=CN" -keyalg RSA -keystore D:/logs/chen.keystore -validity 365  
//第一次写成了 3650000 算不出来日期


keytool -export -alias chenzhiyong -keystore D:/logs/chen.keystore -file D:/logs/chen.crt -storepass 119119



keytool -import -v -trustcacerts -alias chenzhiyong -file D:/logs/chen.crt -keystore ../jre/lib/security/cacerts   

1.2 配置tomcat 的 server.xml

    <Connector URIEncoding="UTF-8" connectionTimeout="20000" port="80" protocol="HTTP/1.1" redirectPort="443"/>

<Connector SSLEnabled="true" clientAuth="false" maxThreads="150" port="443" protocol="org.apache.coyote.http11.Http11Protocol" scheme="https" secure="true" sslProtocol="TLS" keystoreFile="D:\\software\\apache-tomcat-7.0.65\\mykey" keystorePass="YOURPASSWORDHERE"/>
   <Connector port="8009" protocol="AJP/1.3" redirectPort="443"/>

nginx使用ssl模块配置HTTPS

实验步骤:

1.首先确保机器上安装了openssl和openssl-devel

#yum install openssl
#yum install openssl-devel

2.创建服务器私钥,命令会让你输入一个口令:

openssl genrsa -des3 -out server.key 1024<br>                                                   //生成私钥
#因为以后要给nginx使用。每次reload nginx配置时候都要你验证这个PAM密码的.由于生成时候必须输入密码,你可以输入后 再删掉。

3.创建签名请求的证书(CSR):

openssl req -new -key server.key -out server.csr                                //生成证书颁发机构,用于颁发公钥

4.在加载SSL支持的Nginx并使用上述私钥时除去必须的口令:

cp server.key server.key.org
openssl rsa -in server.key.org -out server.key                                  //除去密码以便reload询问时不需要密码

5.配置nginx
最后标记证书使用上述私钥和CSR:

openssl x509 -req -days 365 -in server.csr -signkey server.key -out server.crt

6.修改Nginx配置文件,让其包含新标记的证书和私钥:

#vim /usr/local/nginx/conf/nginx.conf
http {

        include server/*.cn; }

7.修改Nginx配置文件,让其包含新标记的证书和私钥:

#vim /usr/local/nginx/server/www.localhost.cn
server {
        listen       443;                                                                       //监听端口为443
        server_name  www.localhost.cn;

        ssl                  on;                  //开启ssl
        ssl_certificate      /etc/pki/tls/certs/server.crt;      //证书位置
        ssl_certificate_key  /etc/pki/tls/certs/server.key;      //私钥位置
        ssl_session_timeout  5m;
        ssl_protocols  SSLv2 SSLv3 TLSv1;            //指定密码为openssl支持的格式
        ssl_ciphers  HIGH:!aNULL:!MD5;              //密码加密方式
        ssl_prefer_server_ciphers   on;             //依赖SSLv3和TLSv1协议的服务器密码将优先于客户端密码

        location / {
            root   html;                        //根目录的相对位置
            index  index.html index.htm;
        }
    }

8.启动nginx服务器.

#/usr/local/nginx/sbin/nginx -s reload //如果环境允许的话直接杀掉进程在启动nginx

如果出现“[emerg] 10464#0: unknown directive “ssl” in /usr/local/nginx-0.6.32/conf/nginx.conf:74”则说明没有将ssl模块编译进nginx,在configure的时候加上“–with-http_ssl_module”即可

如:[root@localhost nginx-1.4.4]# ./configure --prefix=/usr/local/nginx --user=www --group=www --with-http_stub_status_module --with-http_ssl_module

9.测试网站是否能够通过https访问

https://www.localhost.cn

另外还可以加入如下代码实现80端口重定向到443

server {
listen 80;
server_name www.localhost.cn;
#rewrite ^(.*) https://$server_name$1 permanent;
rewrite ^(.*)$  https://$host$1 permanent;
}

过以下配置,可以设置一个虚拟主机同时支持HTTP和HTTPS

listen 80;
listen 443 default ssl;

简单描述就是: 服务器配置, 仅需修改nginx host配置
2.1、进入nginx目录创建服务器私钥,命令会让你输入一个口令:
openssl genrsa -des3 -out server.key 1024

2.2、创建签名请求的证书(CSR):
openssl req -new -key server.key -out server.csr

2.3、在加载SSL支持的Nginx并使用上述私钥时除去必须的口令
cp server.key server.key.org
openssl rsa -in server.key.org -out server.key

2.4、最后标记证书使用上述私钥和CSR
openssl x509 -req -days 365 -in server.csr -signkey server.key -out server.crt

server {
        server_name baidu.com;
        listen 443;
        ssl on;
        ssl_certificate /user/local/nginx/conf/server.crt;
        ssl_certificate_key /user/local/nginx/conf/server.key;
       location / {
               set $fixed_destination $http_destination;
               proxy_set_header Host $host;
               proxy_set_header X-Real-IP $remote_addr;
               proxy_set_header Destination $fixed_destination;
              proxy_pass http://SERVERIP:TOMCATPORT;
             /***如果有多个***/
           /*** if ($host ~* '(baidu.com)'){ proxy_pass http://SERVERIP:TOMCATPORT; } **/
          expires 1000000;
      }
         error_page 500 502 503 504 /50x.html;
         location = /50x.html {
             root html;
         }
}
server{
          listen 80;
         server_name baidu.com;
        location / {
               set $fixed_destination $http_destination;
               proxy_set_header Host $host;
               proxy_set_header X-Real-IP $remote_addr;
               proxy_set_header Destination $fixed_destination;
               proxy_pass http://SERVERIP:TOMCATPORT;
               expires 1000000;
        }
       error_page 500 502 503 504 /50x.html;
       location = /50x.html {
          root html;
     }
}

linux nginx启动 重启 关闭命令

启动操作

nginx -c /usr/local/nginx/conf/nginx.conf 

-c参数指定了要加载的nginx配置文件路径

停止操作
停止操作是通过向nginx进程发送信号来进行的

步骤1:查询nginx主进程号

ps -ef | grep nginx

在进程列表里 面找master进程,它的编号就是主进程号了。

步骤2:发送信号

从容停止Nginx:
kill -QUIT 主进程号  
例如:kill -QUIT 16391
快速停止Nginx:
kill -TERM 主进程号  
强制停止Nginx:
kill -9 主进程号  

另外, 若在nginx.conf配置了pid文件存放路径则该文件存放的就是Nginx主进程号,如果没指定则放在nginx的logs目录下。有了pid文 件,我们就不用先查询Nginx的主进程号,而直接向Nginx发送信号了,命令如下:

kill -信号类型’/usr/local/nginx/logs/nginx.pid’

平滑重启

如果更改了配置就要重启Nginx,要先关闭Nginx再打开?不是的,可以向Nginx 发送信号,平滑重启。
平滑重启命令:

kill -HUP 住进称号或进程号文件路径
或者使用

/usr/nginx/sbin/nginx -s reload  

注意,修改了配置文件后最好先检查一下修改过的配置文件是否正 确,以免重启后Nginx出现错误影响服务器稳定运行。判断Nginx配置是否正确命令如下:

nginx -t -c /usr/nginx/conf/nginx.conf 

或者

/usr/nginx/sbin/nginx -t 

你可能感兴趣的:(tomcat,nginx)