В этом руководстве описана процедура ручной установки SSL-сертификата в систему WNAM 2.
Подготовка сертификата
Перед установкой убедитесь, что у вас есть следующие файлы:
- Сертификат (обычно файл с расширением .pem)
- Приватный ключ (файл .pem)
Установка сертификата
1. Подключитесь к серверу WNAM 2 и отредактируйте конфигурационный файл nginx
Используйте SSH для доступа к серверу, на котором развернута система.
Система WNAM 2 по умолчанию запускается на TCP порту 8080. Можно оставить запуск системы на этом порту, но рекомендуется использовать проксирующий сервер nginx для обработки запросов на порту 80, для SSL шифрования (порт 443), контроля доступа и кэширования.
Установка сервера Nginx производится следующей командой:
apt-get install nginx
Дале следует отредактировать конфигурационный файл /etc/nginx/sites-available/wnam2:
server {listen 80;access_log /var/log/nginx/access.log;location / {proxy_pass http://127.0.0.1:8080/;
proxy_set_header X-Real-IP $remote_addr;
proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for;
proxy_read_timeout 120;
proxy_connect_timeout 120;
}}
Если имеется SSL-сертификат (купленный, или приобретенный от Let's Encrypt) и требуется использовать сервер системы WNAM 2 так, чтобы он был доступен абонентам по протоколу HTTPS, необходимо использовать следующую конфигурацию:
server {
listen 80 default_server;
return 301 https://$server_name$request_uri;
server_name wnam.provider.ru;
}server {
listen 443 ssl default_server;
ssl_certificate /etc/letsencrypt/live/wnam.provider.ru/fullchain.pem;
ssl_certificate_key /etc/letsencrypt/live/wnam.provider.ru/privkey.pem;ssl_protocols TLSv1 TLSv1.1 TLSv1.2;
ssl_prefer_server_ciphers on;
ssl_ciphers "EECDH+AESGCM:EDH+AESGCM:AES256+EECDH:AES256+EDH";
ssl_ecdh_curve secp384r1;
ssl_session_cache shared:SSL:10m;
ssl_session_tickets off;
ssl_stapling on;
ssl_stapling_verify on;
resolver 8.8.8.8 8.8.4.4 valid=300s;
resolver_timeout 5s;
add_header Strict-Transport-Security "max-age=63072000; includeSubdomains";
add_header X-Frame-Options SAMEORIGIN;
add_header X-Content-Type-Options nosniff;ssl_dhparam /etc/ssl/certs/dhparam.pem;root /var/www/html;index index.html;server_name wnam.provider.ru;location / {
proxy_pass http://127.0.0.1:8080/;
proxy_set_header X-Real-IP $remote_addr;
proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for;
proxy_set_header Host $host;
proxy_set_header X-Forwarded-Proto $scheme;
proxy_read_timeout 120;
proxy_connect_timeout 120;
}}
2. Не забудьте сгенерировать файл dhparams:
openssl dhparam -out /etc/ssl/certs/dhparam.pem 4096
3, Затем необходимо создать ссылку:
cd /etc/nginx/sites-enabledln -s ../sites-available/wnam2 wnam2
4. Далее требуется обязательно удалить /etc/nginx/sites-enabled/default:
rm /etc/nginx/sites-enabled/default
5. Затем проверить правильность конфигурационного файла командой:
nginx -t
6. После произведенных действий следует перезапустить сервис:
service nginx restart
Проверка работы SSL
1. Откройте веб-интерфейс WNAM 2 по HTTPS:
https://ваш.домен.ru
2. Убедитесь, что соединение защищено (в браузере должен отображаться значок замка).