HTTPS简单介绍

HTTPS(Hypertext Transfer Protocol over Secure Socket Layer),是以安全为目标的HTTP通道,简单来讲就是HTTP的安全版。即HTTP下增加SSL层,HTTPS的安全基础是SSL。因此加密的具体内容就须要SSL。
它是一个URI scheme(抽象标识符体系),句法类同http:体系,用于安全的http传输数据。https使用的默认port是443.

ssl证书

证书类型简单介绍

要设置安全server,使用公共钥创建一对公私钥对。大多数情况下。发送证书请求(包含自己的公钥),你的公司证明材料以及费用到一个证书颁发机构(CA).CA验证证书请求及您的身份。然后将证书返回给您的安全server。

可是内网实现一个server端和client传输内容的加密,能够自己给自己颁发证书。仅仅须要忽略掉浏览器不信任的警报就可以!

由CA签署的证书为您的server提供两个重要的功能:
  • 浏览器会自己主动识别证书而且在不提示用户的情况下同意创建一个安全连接
  • 当一个CA生成一个签署过的证书,它为提供网页给浏览器的组织提供身份担保。
  • 多数支持ssl的webserver都有一个CA列表,它们的证书会被自己主动接受。当一个浏览器遇到一个其授权CA并不在列表中的证书,浏览器将询问用户是否接受或拒绝连接

生成ssl证书

  1. openssl genrsa -des3 -out wangzhengyi.key 2048

  1. openssl req -new -key wangzhengyi.key -out wangzhengyi.csr




创建一个自己签署的CA证书

  1. openssl req -new -x509 -days 3650 -key wangzhengyi_nopass.key -out wangzhengyi.crt



搭建https虚拟主机

虚拟主机配置文件

  1. upstream sslfpm {
  2. server 127.0.0.1:9000   weight=10   max_fails=3 fail_timeout=20s;
  3. }
  4. server {
  5. listen       192.168.1.*:443;
  6. server_name  192.168.1.*;
  7. #为一个server开启ssl支持
  8. ssl                  on;
  9. #为虚拟主机指定pem格式的证书文件
  10. ssl_certificate      /home/wangzhengyi/ssl/wangzhengyi.crt;
  11. #为虚拟主机指定私钥文件
  12. ssl_certificate_key  /home/wangzhengyi/ssl/wangzhengyi_nopass.key;
  13. #client可以反复使用存储在缓存中的会话參数时间
  14. ssl_session_timeout  5m;
  15. #指定使用的ssl协议
  16. ssl_protocols  SSLv3 TLSv1;
  17. #指定许可的password描写叙述
  18. ssl_ciphers  ALL:!ADH:!EXPORT56:RC4+RSA:+HIGH:+MEDIUM:+LOW:+SSLv2:+EXP;
  19. #SSLv3和TLSv1协议的服务器password需求优先级高于clientpassword
  20. ssl_prefer_server_ciphers   on;
  21. location / {
  22. root   /home/wangzhengyi/ssl/;
  23. autoindex on;
  24. autoindex_exact_size    off;
  25. autoindex_localtime on;
  26. }
  27. # redirect server error pages to the static page /50x.html
  28. #
  29. error_page   500 502 503 504  /50x.html;
  30. error_page   404 /404.html;
  31. location = /50x.html {
  32. root   /usr/share/nginx/www;
  33. }
  34. location = /404.html {
  35. root   /usr/share/nginx/www;
  36. }
  37. # proxy the PHP scripts to fpm
  38. location ~ \.php$ {
  39. access_log  /var/log/nginx/ssl/ssl.access.log  main;
  40. error_log /var/log/nginx/ssl/ssl.error.log;
  41. root /home/wangzhengyi/ssl/;
  42. fastcgi_param   HTTPS   on;
  43. include /etc/nginx/fastcgi_params;
  44. fastcgi_pass    sslfpm;
  45. }
  46. }

HTTPSserver优化

方法

SSL操作须要消耗CPU资源。所以在多处理器的系统,须要启动多个工作进程,并且数量须要不少于可用CPU的个数。最消耗CPU资源的SSL操作是SSL握手。有两种方法能够将每一个client的握手操作数量降到最低:
  1. 保持client长连接。在一个SSL连接发送多个请求
  2. 在并发的连接或者兴许的连接中重用SSL会话參数,这样能够避免SSL握手操作。

会话缓存用于保存SSL会话,这些缓存在工作进程间共享,能够使用ssl_session_cache指令进行配置。

1M缓存能够存放约4000个会话。默认的缓存超时时间是5m。能够使用ssl_session_timeout加大它。


ssl_session_cache指令

  1. 语法:ssl_session_cache off|none|builtin:size|shared:name:size
  2. 使用环境:main,server
  3. 缓存类型:
  4. off -- 硬关闭,nginx明白告诉client这个会话不可重用
  5. none -- 软关闭,nginx告诉client会话可以被重用,可是nginx实际上不会重用它们
  6. bultin -- openssl内置缓存,仅可用于一个工作进程.可能导致内存碎片
  7. shared -- 全部工作进程的共享缓存。(1)缓存大小用字节数指定(2)每一个缓存必须拥有自己的名称(3)同名的缓存可用于多个虚拟主机

优化演示样例

  1. #优化ssl服务
  2. ssl_session_cache   shared:wzy:10m;
  3. #client可以反复使用存储在缓存中的会话參数时间
  4. ssl_session_timeout  10m;

參考链接

http://nginx.org/cn/docs/http/configuring_https_servers.html

nginx搭建httpsserver的更多相关文章

  1. nginx搭建http和rtmp协议的流媒体服务器

    nginx搭建http和rtmp协议的流媒体服务器 时间:2013-09-23 23:52来源:佚名 作者:本站 举报 点击:232次 实验目的:让Nginx支持flv和mp4格式文件,同时支持Rtm ...

  2. Nginx搭建flv视频点播服务器

    Nginx搭建flv视频点播服务器 前一段时间使用Nginx搭建的多媒体服务器只能在缓冲过的时间区域内拖放, 而不能拖放到未缓冲的地方. 这就带来了一个问题: 如果视频限速的速率很小, 那么客户端观看 ...

  3. Nginx搭建反向代理服务器

    [大型网站技术实践]初级篇:借助Nginx搭建反向代理服务器   一.反向代理:Web服务器的“经纪人” 1.1 反向代理初印象 反向代理(Reverse Proxy)方式是指以代理服务器来接受int ...

  4. 关于Symfony2+nginx搭建过程总结

    关于Symfony2+nginx搭建过程总结 最近在试着用nginx+symfony搭建公司的网站,由于nginx不支持pathinfo模式,所以必须修改nginx(我使用的是nginx1.5.1)的 ...

  5. 搭建rtmp直播流服务之1:使用nginx搭建rtmp直播流服务器(nginx-rtmp模块的安装以及rtmp直播流配置)

    欢迎大家积极开心的加入讨论群 群号:371249677 (点击这里进群) 一.方案简要 首先通过对开发方案的仔细研究(实时监控.流媒体.直播流方案的数据源-->协议转换-->服务器--&g ...

  6. Linux+.NetCore+Nginx搭建集群

    本篇和大家分享的是Linux+NetCore+Nginx搭建负载集群,对于netcore2.0发布后,我一直在看官网的文档并学习,关注有哪些新增的东西,我,一个从1.0到2.0的跟随者这里只总结一句话 ...

  7. 基于nginx搭建简易的基于wcf集群的复杂均衡

    很多情况下基于wcf的复杂均衡都首选zookeeper,这样可以拥有更好的控制粒度,但zk对C# 不大友好,实现起来相对来说比较麻烦,实际情况下,如果 你的负载机制粒度很粗糙的话,优先使用nginx就 ...

  8. Nginx 搭建图片服务器

    Nginx 搭建图片服务器 本章内容通过Nginx 和 FTP 搭建图片服务器.在学习本章内容前,请确保您的Linux 系统已经安装了Nginx和Vsftpd. Nginx 安装:http://www ...

  9. Ubuntu 14.10下基于Nginx搭建mp4/flv流媒体服务器(可随意拖动)并支持RTMP/HLS协议(含转码工具)

    Ubuntu 14.10下基于Nginx搭建mp4/flv流媒体服务器(可随意拖动)并支持RTMP/HLS协议(含转码工具) 最近因为项目关系,收朋友之托,想制作秀场网站,但是因为之前一直没有涉及到这 ...

随机推荐

  1. [转]QT QDateTime类、QTimer类

    QDateTime类,头文件#include <QDateTime> 可以使用QDateTime类来获得系统时间.通过QDateTime::currentDateTime()来获取本地系统 ...

  2. C++ 友元类使用 (friend)

    C++中私有变量对外部类是不能直接访问的,也是不能继承的. 使用友元类可以访问类中的私有方法.私有变量,虽然对类的封装有一定的破坏,但是有时也是很实用的. 在实际中,在修改已有代码时,为了不大改动已有 ...

  3. go语言之进阶篇error接口的使用

    1.error接口的使用 示例: package main import "fmt" import "errors" func main() { //var e ...

  4. [leetcode]Merge Intervals @ Python

    原题地址:https://oj.leetcode.com/problems/merge-intervals/ 题意: Given a collection of intervals, merge al ...

  5. asp.net单元测试及查看代码覆盖率详细示例

    在vs2008中创建单元测试 一,打开vs2008,创建一个类库VSTSDemo.因为我在学习的时候用的就是vs2008,其它版本的vs,方法应该差不多,大家自己研究吧 :) 删除掉默认生成的类,然后 ...

  6. 遮罩层中的相对定位与绝对定位(Ajax)

    前提:公司最近做的一个项目列表,然后点击项目,出现背景遮罩层,弹出的数据框需要异步加载数据数据,让这个数据框居中,搞了两天终于总算达到Boss满意的程度,做了半年C/S,反过来做B/S,顿时感到技术还 ...

  7. SciPy 安装不上?

    参考:链接:https://www.zhihu.com/question/30188492/answer/150928275来源:知乎著作权归作者所有.商业转载请联系作者获得授权,非商业转载请注明出处 ...

  8. ESXI部署OVF模板提示用户已取消操作处理方法

    ESXI导出OVF部署到新的ESXI服务器上,Linux主机没有出现用户已取消操作的提示,部署WINDOW虚拟机的时候,提示用户已取消操作,如图: ​首先,要先了解为什么会出现这个问题,原因在于,在做 ...

  9. unity3d shader 学习

    [浅墨Unity3D Shader编程] 着色器参考 [Unity Shaders]

  10. 一个WEB应用的开发流程

    转载:http://www.51testing.com/html/56/n-3721856.html 先说项目开发过程中团队人员的分工协作. 一.人员安排 毕业至今的大部分项目都是独立完成,虽然也有和 ...