bg-tutorials

Cum se instalează un certificat SSL pe serverul de aplicații Alpha Anywhere (Alpha Five)

Acest ghid vă arată cum să instalați un certificat SSL pe Alpha Anywhere Classic Application Server, precum și pe vechiul server de aplicații Alpha Five din care acesta a evoluat. Alpha Software a redenumit Alpha Five în Alpha Anywhere odată cu versiunea 12, iar notele de lansare proprii sunt încă publicate sub titlul dublu „Alpha Anywhere (Alpha Five Version 12)”. Panoul de setări SSL este practic identic în ambele cazuri: o filă SSL în fereastra Application Server Settings, unde indicați serverului fișierul certificatului, cheia privată și lanțul de certificate.

Dacă administrați o instalare veche Alpha Five v10 sau v11, pașii de mai jos corespund ferestrei dumneavoastră Application Server Settings. Dacă folosiți versiunea actuală Alpha Anywhere, aceeași filă SSL este în continuare valabilă, plus opțiunile moderne pentru versiunea minimă a protocolului TLS și pentru HTTP Strict Transport Security (HSTS), pe care le tratăm spre finalul ghidului.

Generați codul CSR pe Alpha Anywhere

Dacă ați generat deja CSR-ul și ați primit fișierele SSL emise de la Autoritatea de Certificare, treceți direct la Instalarea certificatului SSL pe Alpha Anywhere.

CSR-ul (Certificate Signing Request) este un bloc de text codificat care conține detaliile domeniului pe care doriți să-l securizați și o cheie publică. Autoritatea de Certificare folosește CSR-ul pentru a emite un certificat corespunzător. Aveți două opțiuni:

  • Generați CSR-ul automat cu CSR Generator-ul nostru. Aceasta este metoda cea mai simplă dacă nu aveți nevoie ca cheia privată să fie generată chiar pe server.
  • Generați CSR-ul pe serverul Alpha, unde cheia privată nu părăsește niciodată mașina, urmând tutorialul nostru despre cum să generați un CSR pe Alpha Anywhere. Application Server dispune de un buton integrat Generate a CSR (Certificate Signing Request) în fila SSL, care creează CSR-ul și cheia privată corespunzătoare pentru dumneavoastră.

Trimiteți CSR-ul în timpul comenzii. CA validează cererea și, odată aprobată, emite certificatul dumneavoastră și vă trimite fișierele prin e-mail. Continuați cu instalarea de mai jos.

Instalați certificatul SSL pe Alpha Anywhere

După ce CA emite certificatul, descărcați arhiva ZIP și extrageți conținutul pe server. Ar trebui să aveți cel puțin trei fișiere: certificatul principal (de obicei your_domain_com.crt sau .cer), pachetul intermediar / CA de la CA și cheia privată creată la generarea CSR-ului (fișierul .key).

Pasul 1: Deschideți fila SSL din Application Server Settings

  • Lansați Alpha Application Server Control Panel (pe Alpha Anywhere acesta este Classic Application Server).
  • Deschideți Application Server Settings și selectați fila SSL.
  • Bifați caseta Enable SSL (sau Enable TLS/SSL) din partea superioară a filei.

În mod implicit, listener-ul SSL folosește portul 443. Dacă îl modificați (de exemplu în 444, pentru că portul 443 este deja utilizat), clienții vor trebui să includă portul în URL, precum https://example.com:444.

Pasul 2: Indicați serverului certificatul și cheia privată

  • Faceți clic pe pictograma folderului din dreapta câmpului SSL Certificate File și navigați către certificatul de server (fișierul your_domain_com.crt emis de CA). Application Server se așteaptă la un certificat X.509 codificat PEM; dacă CA listează doar compatibilitatea cu serverul, în loc de formate, alegeți certificatul compatibil cu Apache.
  • Faceți clic pe pictograma folderului din câmpul Private Key File și navigați către cheia privată creată la generarea CSR-ului.
  • Dacă ați setat o parolă pentru cheie, introduceți-o în câmpul Private Key Password. Lăsați-l gol dacă cheia nu are parolă.

Pasul 3: Construiți și atribuiți lanțul de certificate

Certificatele publice se bazează pe un lanț de încredere care duce înapoi la o CA rădăcină. Dacă CA v-a trimis mai multe fișiere de certificat intermediar (denumite de obicei cu sufixe precum CA1, CA2 sau intermediate.crt), concatenați-le într-un singur fișier PEM, în ordinea lanțului, cu cel mai apropiat de certificatul final primul. Deschideți fiecare fișier într-un editor de text simplu și lipiți-le unul după altul într-un fișier nou:

-----BEGIN CERTIFICATE-----
<contents of first intermediate>
-----END CERTIFICATE-----
-----BEGIN CERTIFICATE-----
<contents of second intermediate (root-closest)>
-----END CERTIFICATE-----

Salvați fișierul combinat cu un nume clar, de exemplu yourCAname-chain.pem. În fila SSL, faceți clic pe pictograma folderului de lângă Certificate Chain File și selectați acel fișier combinat. Lăsați câmpul lanțului necompletat dacă CA v-a trimis un singur fișier intermediar combinat. Faceți clic pe Save când ați terminat.

Pe Linux sau macOS puteți obține același fișier combinat cu o singură comandă:

cat intermediate1.crt intermediate2.crt > yourCAname-chain.pem

Pasul 4: Reporniți Application Server

Reporniți Alpha Application Server (sau serviciul, dacă îl rulați ca serviciu Windows) pentru ca noile setări TLS să intre în vigoare. Deschideți https://yourdomain.com într-un browser pentru a confirma prezența lacătului și faptul că certificatul corespunde numelui de host.

Consolidați configurația (Alpha Anywhere)

Versiunile actuale de Alpha Anywhere adaugă două setări în fila SSL pe care ar trebui să le verificați:

  • Minimum Protocol Version. Setați acest lucru la minimum TLS 1.2. TLS 1.0 și 1.1 sunt considerate depreciate de toate browserele și CA-urile majore. Dacă baza dumneavoastră de clienți o permite, setați minimul la TLS 1.3 pentru cea mai puternică negociere. Rețineți că selectarea TLS 1.3 dezactivează TLS 1.2; clienții mai vechi care nu suportă 1.3 nu se vor putea conecta, așa că verificați mai întâi publicul dumneavoastră.
  • HTTP Strict Transport Security (HSTS). Activați HSTS pentru ca browserele să refuze revenirea la HTTP. Setați o valoare Maximum Age în secunde (începeți cu una mică pe durata testării, apoi ridicați-o la 31536000, adică un an, pentru producție). Bifați Include subdomains doar dacă fiecare subdomeniu este servit prin HTTPS și bifați Preload doar dacă intenționați să trimiteți domeniul în listele de preîncărcare ale browserelor.

Pentru instalări publice, puteți plasa și un proxy invers modern, precum nginx, Apache, IIS sau Caddy, în fața Alpha Application Server. Terminați TLS-ul pe proxy și redirecționați HTTP simplu către Application Server pe interfața loopback. Acest model simplifică rotația certificatelor, vă oferă reînnoire bazată pe ACME cu Let’s Encrypt și menține Application Server izolat de rețeaua publică.

Testați instalarea SSL

După instalare, deschideți site-ul dumneavoastră prin https:// și verificați lacătul, apoi rulați o scanare externă mai amănunțită cu SSL Checker-ul nostru. Raportul semnalează probleme de lanț, nepotriviri de nume de host, certificate expirate sau autosemnate, precum și alegeri slabe de protocol sau cifru, astfel încât să identificați problemele înainte ca utilizatorii să o facă.

De asemenea, puteți interoga direct listener-ul din linia de comandă pentru a confirma certificatul prezentat de server și protocolul negociat:

openssl s_client -connect yourdomain.com:443 -servername yourdomain.com < /dev/null 
  | openssl x509 -noout -issuer -subject -dates

Întrebări frecvente

Este Alpha Five încă suportat?

Alpha Software a redenumit Alpha Five în Alpha Anywhere odată cu versiunea 12. Dezvoltarea activă are loc pe Alpha Anywhere, care încă folosește același motor Classic Application Server și aceeași filă de setări SSL descrisă mai sus. Instalările vechi Alpha Five v10 și v11 funcționează în continuare și acceptă certificate X.509 actuale, dar pentru instalări noi folosiți versiunea actuală de Alpha Anywhere, pentru a beneficia de opțiunile moderne Minimum Protocol Version și HSTS.

Ce format de certificat necesită Alpha Application Server?

Un certificat X.509 în format PEM (un fișier text codificat base64 care începe cu ––BEGIN CERTIFICATE––). Dacă Autoritatea de Certificare listează platforme de server în loc de formate, alegeți descărcarea compatibilă cu Apache. Pachetele PFX sau PKCS#12 nu sunt utilizate direct; dacă acesta este tot ce aveți, convertiți pachetul întâi într-un fișier separat de certificat și cheie, de exemplu cu instrumentele noastre de conversie SSL.

De ce am nevoie de un fișier cu lanțul de certificate?

Browserele și clienții API construiesc un lanț de încredere de la certificatul serverului dumneavoastră până la o CA rădăcină în care au deja încredere. Dacă certificatele intermediare dintre certificatul dumneavoastră și acea rădăcină lipsesc, unii clienți (în special aplicații mobile, browsere mai vechi și instrumente din linia de comandă) vor raporta un lanț netrusted sau incomplet, chiar dacă certificatul propriu-zis este valid. Completați întotdeauna câmpul Certificate Chain File cu certificatele intermediare furnizate de CA.

Trebuie să repornesc Application Server după instalarea unui certificat?

Da. Alpha Application Server citește setările TLS la pornire, așa că reporniți serverul (sau serviciul Windows corespunzător) după salvarea modificărilor din fila SSL. Același lucru se aplică și atunci când rotiți sau reînnoiți certificatul.

Pot rula Alpha Anywhere în spatele lui nginx, Apache sau IIS pentru HTTPS?

Da, iar pentru producție acesta este modelul mai adecvat. Terminați TLS-ul pe un proxy invers modern și redirecționați HTTP simplu către Alpha Application Server pe interfața locală loopback. Proxy-ul gestionează HTTPS, redirecționările HTTP-to-HTTPS, HSTS și reînnoirea certificatelor (inclusiv ACME cu Let’s Encrypt), în timp ce Application Server se concentrează pe aplicația propriu-zisă.

Ce versiune minimă de TLS ar trebui să aleg?

Setați Minimum Protocol Version la TLS 1.2 pentru cea mai largă compatibilitate, sau la TLS 1.3 pentru cea mai bună securitate, dacă publicul dumneavoastră folosește browsere și clienți moderni. TLS 1.0 și 1.1 nu ar trebui folosite pe niciun site accesibil publicului. Dacă selectați TLS 1.3, testați cu clienții pe care utilizatorii dumneavoastră îi folosesc efectiv, înainte de a lansa în producție, întrucât selectarea versiunii 1.3 dezactivează 1.2 pe listener.

Economisește 10% la certificatele SSL în momentul plasării comenzii!

Eliberare rapidă, criptare puternică, încredere în browser de 99,99%, suport dedicat și garanție de returnare a banilor în 25 de zile. Codul cuponului: SAVE10

A detailed image of a dragon in flight

Autor cu experiență, specializat în certificate SSL. Transformă subiectele complexe despre securitatea cibernetică în conținut clar și captivant. Contribuie la îmbunătățirea securității digite prin narațiuni cu impact.