bg-tutorials

Cum se instalează un certificat SSL pe IBM HTTP Server

Acest ghid vă oferă instrucțiuni pas cu pas despre cum să instalați un certificat SSL pe IBM HTTP Server (IHS). IHS stochează certificatele într-un fișier bază de date de chei CMS (un fișier .kdb), pe care îl gestionați fie cu instrumentul grafic IKEYMAN, fie cu utilitarul din linia de comandă gsk8capicmd_64.

De asemenea, am realizat un videoclip care vă ghidează prin întregul proces. Puteți urmări videoclipul, puteți citi instrucțiunile sau puteți face ambele lucruri. Puteți viziona videoclipul mai jos.

Generarea unui cod CSR pe IBM HTTP Server

Cererea de semnare a certificatului (CSR) este un bloc de text codificat care conține informațiile dumneavoastră de contact. Pentru a solicita un certificat SSL, creați codul CSR și îl trimiteți autorității de certificare (CA) pentru validare. Odată cu CSR-ul, generați și cheia privată, un element esențial al certificatului SSL. Veți avea nevoie de cheia privată, care pe IHS se află în baza de date de chei, în timpul instalării.

Aveți două opțiuni:

Puteți deschide fișierul CSR cu orice editor de text, inclusiv Notepad, și puteți copia și lipi conținutul acestuia în timpul procesului de comandă SSL cu furnizorul dumneavoastră.

Instalarea unui certificat SSL pe IBM HTTP Server

După ce treceți de validare și primiți fișierele SSL prin e-mail, treceți la instalare. Pe IBM HTTP Server, procesul are două părți: mai întâi importați certificatele în baza de date de chei, apoi îndreptați httpd.conf către acea bază de date de chei și reporniți serverul. Puteți finaliza importul cu instrumentul grafic IKEYMAN sau cu utilitarul din linia de comandă gsk8capicmd_64. Ambele metode sunt prezentate mai jos.

Pasul 1. Pregătiți fișierele certificatului SSL

Din arhiva ZIP trimisă de CA, extrageți următoarele fișiere:

  • Certificatul rădăcină
  • Certificatul intermediar
  • Certificatul principal (de exemplu your_domain.crt)

De asemenea, aveți nevoie de fișierul bază de date de chei (fișierul .kdb) pe care l-ați creat atunci când ați generat CSR-ul, împreună cu parola acestuia. Certificatul semnat poate fi primit doar în aceeași bază de date de chei care a produs cererea de certificat.

Pasul 2. Instalați certificatele rădăcină și intermediar (IKEYMAN)

Certificatele emitente (rădăcină și intermediar) construiesc lanțul de încredere pentru certificatul principal. Adăugați-le mai întâi:

  • Porniți IKEYMAN. Pe UNIX, rulați ikeyman din linia de comandă. Pe Windows, lansați Key Management Utility din folderul de programe IBM HTTP Server.
  • În fereastra principală, selectați Key Database File, apoi Open.
  • Selectați baza dumneavoastră de date de chei (fișierul .kdb) și faceți clic pe OK.
  • Introduceți parola și faceți clic pe OK.
  • În meniul derulant, selectați Signer Certificates, apoi faceți clic pe Add.
  • Navigați către certificatul pe care doriți să îl adăugați, apoi faceți clic pe OK. Adăugați mai întâi certificatul rădăcină, apoi pe cel intermediar. Dați fiecăruia o etichetă clară pentru a-l putea identifica ulterior.

Pasul 3. Instalați certificatul SSL principal (IKEYMAN)

Acum primiți certificatul principal semnat. Primirea acestuia asociază certificatul semnat de CA cu cheia privată deja existentă în baza de date de chei:

  • În IKEYMAN, accesați meniul derulant și selectați Personal Certificates, apoi faceți clic pe Receive.
  • Selectați certificatul SSL principal (de exemplu your_domain.crt) și faceți clic pe OK.

Certificatele dumneavoastră se află acum în baza de date de chei. Continuați cu Pasul 5 pentru a face ca IBM HTTP Server să le servească efectiv.

Pasul 4 (alternativ). Importați certificatele cu interfața de linie de comandă gsk8capicmd_64

Dacă preferați linia de comandă sau vă aflați pe un server fără mediu grafic, utilizați gsk8capicmd_64 din directorul bin al instalării dumneavoastră IHS în locul IKEYMAN. Adăugați certificatele rădăcină și intermediar ca certificate emitente cu acțiunea -cert -add:

gsk8capicmd_64 -cert -add -db /opt/IBM/HTTPServer/key.kdb -pw password -file root.cer -label "Root CA"
gsk8capicmd_64 -cert -add -db /opt/IBM/HTTPServer/key.kdb -pw password -file intermediate.cer -label "Intermediate CA"

Apoi primiți certificatul principal semnat în aceeași bază de date de chei cu acțiunea -cert -receive:

gsk8capicmd_64 -cert -receive -db /opt/IBM/HTTPServer/key.kdb -pw password -file your_domain.crt

Ajustați calea bazei de date de chei, parola și numele fișierelor pentru a se potrivi mediului dumneavoastră. Executabilul prezentat aici, gsk8capicmd_64, este versiunea pe 64 de biți; pe o instalare pe 32 de biți acesta este gsk8capicmd. Se află în directorul bin al GSKit (de exemplu /opt/IBM/HTTPServer/gsk8/bin), așa că rulați-l cu calea completă sau adăugați acel director la PATH. Puteți confirma că certificatele au fost importate cu:

gsk8capicmd_64 -cert -list -db /opt/IBM/HTTPServer/key.kdb -pw password

Pasul 5. Configurați httpd.conf și reporniți IHS

Importarea certificatului nu este suficientă de una singură: trebuie, de asemenea, să indicați IBM HTTP Server să utilizeze baza de date de chei și să asculte pe portul HTTPS. Editați httpd.conf (în directorul conf al instalării dumneavoastră IHS) și asigurați-vă că modulul SSL este încărcat, apoi configurați o gazdă virtuală pentru portul 443:

LoadModule ibm_ssl_module modules/mod_ibm_ssl.so

Listen 443
<VirtualHost *:443>
    ServerName www.yourdomain.com
    SSLEnable
    SSLServerCert "your-certificate-label"
</VirtualHost>

KeyFile "/opt/IBM/HTTPServer/key.kdb"
SSLDisable
  • KeyFile: calea completă către fișierul dumneavoastră bază de date de chei (.kdb). Fișierul stash corespunzător (.sth) trebuie să se afle lângă acesta pentru ca IHS să poată citi baza de date fără a solicita o parolă.
  • SSLEnable: activează SSL pentru acea gazdă virtuală.
  • SSLServerCert: eticheta certificatului personal de servit. Aveți nevoie de aceasta doar dacă certificatul nu este marcat ca implicit în baza de date de chei.

Salvați fișierul și reporniți IBM HTTP Server cu apachectl din directorul bin al IHS. Acțiunea de repornire verifică configurația înainte de a o aplica, astfel încât o greșeală de tastare nu va scoate site-ul din funcțiune pe ascuns:

/opt/IBM/HTTPServer/bin/apachectl restart

Felicitări, certificatul dumneavoastră SSL este acum instalat și servit pe IBM HTTP Server.

Instalarea unui certificat SSL pe serverul IBM Domino

Pentru a instala un certificat SSL pe serverul IBM Domino, combinați toate fișierele certificatului SSL în același fișier Key Ring pe care l-ați utilizat în timpul generării CSR-ului.

Pasul 1. Pregătiți fișierele certificatului SSL

Asigurați-vă că aveți următoarele fișiere:

  • Certificatul rădăcină
  • Certificatul intermediar
  • Certificatul principal

Pasul 2. Instalați certificatele

  • În panoul dumneavoastră de administrare Domino, mergeți la baza de date de sistem și localizați fișierul Domino Server Certificate Administration (CERTSRV.NSF).
  • Faceți clic pe Install Trusted Root Certificate into Key Ring și introduceți numele fișierului Key Ring pe care l-ați creat în timpul generării CSR-ului.
  • Selectați una dintre cele trei opțiuni disponibile pentru a încărca certificatul rădăcină. Cea mai simplă modalitate este să navigați către locația fișierului.
  • Faceți clic pe Merge Certificate into Key Ring.
  • Repetați cei trei pași anteriori pentru certificatul dumneavoastră intermediar.
  • Faceți clic pe Install Certificate into Key Ring și introduceți numele fișierului Key Ring (cel pe care l-ați creat în timpul generării CSR-ului).
  • Specificați calea către certificatul dumneavoastră principal și faceți clic pe Merge Certificate into Key Ring.

Felicitări, ați instalat un certificat SSL pe serverul web IBM Domino.

Testați instalarea SSL

După ce instalați un certificat SSL pe IBM HTTP Server, rulați un test de diagnosticare a configurației dumneavoastră SSL pentru a confirma că nu există erori SSL care afectează site-ul. Cu SSL Checker puteți obține o scanare instantanee și un raport despre certificatul dumneavoastră SSL, inclusiv ordinea lanțului și datele de expirare.

Întrebări frecvente

Unde stochează IBM HTTP Server certificatele SSL?

IBM HTTP Server stochează certificatele și cheile private într-un fișier bază de date de chei CMS cu extensia .kdb, nu în fișiere PEM separate ca Apache standard. Gestionați acea bază de date de chei cu instrumentul grafic IKEYMAN sau cu utilitarul din linia de comandă gsk8capicmd_64, și îndreptați IHS către aceasta cu directiva KeyFile din httpd.conf.

Care este diferența dintre IKEYMAN și gsk8capicmd_64?

Ambele instrumente gestionează aceeași bază de date de chei .kdb. IKEYMAN este o interfață grafică (Java), utilă pe un desktop sau un server cu afișaj. Utilitarul gsk8capicmd_64 realizează aceeași muncă din linia de comandă, ceea ce reprezintă alegerea mai bună pentru serverele fără interfață grafică și pentru scriptare. Puteți utiliza oricare dintre ele pentru a adăuga certificatele emitente și pentru a primi certificatul dumneavoastră principal.

De ce certificatul meu este instalat, dar site-ul tot nu este securizat?

Importarea certificatului în baza de date de chei reprezintă doar jumătate din sarcină. IBM HTTP Server nu îl va servi până când nu îndreptați directiva KeyFile către fișierul .kdb, adăugați SSLEnable (și SSLServerCert dacă certificatul nu este cel implicit) unei gazde virtuale pe portul 443 și reporniți IHS. De asemenea, confirmați că serverul ascultă pe portul 443 și că un fișier stash (.sth) se află lângă baza de date de chei.

Cum primesc un certificat semnat cu gsk8capicmd_64?

Utilizați acțiunea -cert -receive și îndreptați-o către aceeași bază de date de chei care a generat CSR-ul. De exemplu:
gsk8capicmd_64 -cert -receive -db /opt/IBM/HTTPServer/key.kdb -pw password -file your_domain.crt
Adăugați mai întâi certificatele rădăcină și intermediar cu -cert -add, altfel lanțul va fi incomplet.

Cum repornesc IBM HTTP Server după instalarea certificatului?

Rulați apachectl restart din directorul bin al instalării dumneavoastră IHS, de exemplu /opt/IBM/HTTPServer/bin/apachectl restart. Aceasta este metoda acceptată de repornire a IHS și validează configurația înainte de a o aplica. Nu apelați direct executabilul httpd, deoarece nu va găsi bibliotecile GSKit necesare.

Economisește 10% la certificatele SSL în momentul plasării comenzii!

Eliberare rapidă, criptare puternică, încredere în browser de 99,99%, suport dedicat și garanție de returnare a banilor în 25 de zile. Codul cuponului: SAVE10

A detailed image of a dragon in flight

Autor cu experiență, specializat în certificate SSL. Transformă subiectele complexe despre securitatea cibernetică în conținut clar și captivant. Contribuie la îmbunătățirea securității digite prin narațiuni cu impact.