В этом руководстве описана процедура ручной установки SSL-сертификата в систему WNAM 2.
| В будущих версиях планируется добавить функционал автоматической установки сертификатов. |
Перед установкой убедитесь, что у вас есть следующие файлы:
- Сертификат (обычно файл с расширением .pem)
- Приватный ключ (файл .pem)
Установка сертификата
Используйте SSH для доступа к серверу, на котором развернута система.
Система WNAM 2 по умолчанию запускается на TCP порту 8080. Можно оставить запуск системы на этом порту, но рекомендуется использовать проксирующий сервер nginx для обработки запросов на порту 80, для SSL шифрования (порт 443), контроля доступа и кэширования.
Установка сервера Nginx производится следующей командой:
apt-get install nginx
Дале следует отредактировать конфигурационный файл /etc/nginx/sites-available/wnam2:
server {listen 80;access_log /var/log/nginx/access.log;location / {proxy_pass http://127.0.0.1:8080/;
proxy_set_header X-Real-IP $remote_addr;
proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for;
proxy_read_timeout 120;
proxy_connect_timeout 120;
}}
Если имеется SSL-сертификат (купленный, или приобретенный от Let's Encrypt) и требуется использовать сервер системы WNAM 2 так, чтобы он был доступен абонентам по протоколу HTTPS, необходимо использовать следующую конфигурацию:
server {
listen 80 default_server;
return 301 https://$server_name$request_uri;
server_name wnam.provider.ru;
}server {
listen 443 ssl default_server;
ssl_certificate /etc/letsencrypt/live/wnam.provider.ru/fullchain.pem;
ssl_certificate_key /etc/letsencrypt/live/wnam.provider.ru/privkey.pem;ssl_protocols TLSv1 TLSv1.1 TLSv1.2;
ssl_prefer_server_ciphers on;
ssl_ciphers "EECDH+AESGCM:EDH+AESGCM:AES256+EECDH:AES256+EDH";
ssl_ecdh_curve secp384r1;
ssl_session_cache shared:SSL:10m;
ssl_session_tickets off;
ssl_stapling on;
ssl_stapling_verify on;
resolver 8.8.8.8 8.8.4.4 valid=300s;
resolver_timeout 5s;
add_header Strict-Transport-Security "max-age=63072000; includeSubdomains";
add_header X-Frame-Options SAMEORIGIN;
add_header X-Content-Type-Options nosniff;ssl_dhparam /etc/ssl/certs/dhparam.pem;root /var/www/html;index index.html;server_name wnam.provider.ru;location / {
proxy_pass http://127.0.0.1:8080/;
proxy_set_header X-Real-IP $remote_addr;
proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for;
proxy_set_header Host $host;
proxy_set_header X-Forwarded-Proto $scheme;
proxy_read_timeout 120;
proxy_connect_timeout 120;
}}
openssl dhparam -out /etc/ssl/certs/dhparam.pem 4096
cd /etc/nginx/sites-enabledln -s ../sites-available/wnam2 wnam2
rm /etc/nginx/sites-enabled/default
nginx -t
service nginx restart
1. Откройте веб-интерфейс WNAM 2 по HTTPS:
https://ваш.домен.ru
2. Убедитесь, что соединение защищено (в браузере должен отображаться значок замка).