bg-tutorials

Как установить SSL-сертификат на сервере приложений Alpha Anywhere (Alpha Five)

Это руководство показывает вам как установить SSL-сертификат на Alpha Anywhere Classic Application Server, а также на устаревшем сервере приложений Alpha Five, из которого он вырос. Alpha Software переименовала Alpha Five в Alpha Anywhere начиная с версии 12, и её собственные примечания к выпуску до сих пор публикуются под двойным заголовком «Alpha Anywhere (Alpha Five Version 12)». Панель настроек SSL по сути одинакова в обоих случаях: вкладка SSL в окне Application Server Settings, где вы указываете серверу файл сертификата, приватный ключ и цепочку сертификатов.

Если вы поддерживаете устаревшее развёртывание Alpha Five v10 или v11, приведённые ниже шаги соответствуют вашему окну Application Server Settings. Если вы используете текущую версию Alpha Anywhere, та же вкладка SSL всё ещё применима, плюс современные параметры для минимальной версии протокола TLS и HTTP Strict Transport Security (HSTS), которые мы рассмотрим ближе к концу.

Создание CSR-кода на Alpha Anywhere

Если вы уже создали CSR и получили выпущенные SSL-файлы от вашего Центра сертификации, переходите к разделу Установка SSL-сертификата на Alpha Anywhere.

CSR (Certificate Signing Request) — это блок закодированного текста, содержащий сведения о домене, который вы хотите защитить, и открытый ключ. Центр сертификации использует CSR для выпуска соответствующего сертификата. У вас есть два варианта:

  • Создать CSR автоматически с помощью нашего CSR Generator. Это самый простой способ, если вам не нужно, чтобы приватный ключ был сгенерирован непосредственно на сервере.
  • Создать CSR на сервере Alpha, где приватный ключ никогда не покидает машину, следуя нашему руководству о том, как сгенерировать CSR на Alpha Anywhere. В Application Server есть встроенная кнопка Generate a CSR (Certificate Signing Request) на вкладке SSL, которая создаёт CSR и соответствующий приватный ключ за вас.

Отправьте CSR при оформлении заказа. CA проверяет запрос и, после одобрения, выпускает ваш сертификат и отправляет файлы вам по электронной почте. Продолжите установку ниже.

Установка SSL-сертификата на Alpha Anywhere

После того как ваш CA выпустит сертификат, скачайте ZIP-архив и извлеките его содержимое на сервере. У вас должно быть как минимум три файла: ваш основной сертификат (обычно your_domain_com.crt или .cer), промежуточный / CA bundle-файл от CA, а также приватный ключ, созданный при генерации CSR (файл .key).

Шаг 1: Откройте вкладку SSL в Application Server Settings

  • Запустите Alpha Application Server Control Panel (в Alpha Anywhere это Classic Application Server).
  • Откройте Application Server Settings и выберите вкладку SSL.
  • Установите флажок Enable SSL (или Enable TLS/SSL) в верхней части вкладки.

По умолчанию SSL-слушатель использует порт 443. Если вы измените его (например, на 444, потому что порт 443 уже используется), клиентам потребуется указывать порт в URL, например https://example.com:444.

Шаг 2: Укажите серверу путь к сертификату и приватному ключу

  • Нажмите на значок папки справа от поля SSL Certificate File и укажите путь к серверному сертификату (файл your_domain_com.crt, выпущенный CA). Application Server ожидает сертификат в формате X.509 PEM; если CA указывает только совместимость с серверами, а не форматы, выберите сертификат, совместимый с Apache.
  • Нажмите на значок папки в поле Private Key File и укажите путь к приватному ключу, созданному при генерации CSR.
  • Если вы установили пароль (passphrase) для ключа, введите его в поле Private Key Password. Оставьте поле пустым, если у ключа нет пароля.

Шаг 3: Соберите и назначьте цепочку сертификатов

Публичные сертификаты полагаются на цепочку доверия к корневому CA. Если ваш CA отправил несколько файлов промежуточных сертификатов (обычно с суффиксами вроде CA1, CA2 или intermediate.crt), объедините их в один PEM-файл в порядке цепочки, начиная с ближайшего к листовому сертификату. Откройте каждый файл в простом текстовом редакторе и вставьте их друг за другом в один новый файл:

-----BEGIN CERTIFICATE-----
<contents of first intermediate>
-----END CERTIFICATE-----
-----BEGIN CERTIFICATE-----
<contents of second intermediate (root-closest)>
-----END CERTIFICATE-----

Сохраните объединённый файл с понятным названием, например yourCAname-chain.pem. На вкладке SSL нажмите на значок папки рядом с Certificate Chain File и выберите этот объединённый файл. Оставьте поле цепочки пустым, если ваш CA поставил единый комбинированный промежуточный файл. Нажмите Save после завершения.

В Linux или macOS вы можете создать такой же объединённый файл одной командой:

cat intermediate1.crt intermediate2.crt > yourCAname-chain.pem

Шаг 4: Перезапустите Application Server

Перезапустите Alpha Application Server (или соответствующую службу, если вы запускаете его как службу Windows), чтобы новые настройки TLS вступили в силу. Откройте https://yourdomain.com в браузере, чтобы убедиться, что значок замка присутствует и сертификат соответствует вашему имени хоста.

Усиление конфигурации (Alpha Anywhere)

Текущие сборки Alpha Anywhere добавляют на вкладку SSL два параметра, которые стоит проверить:

  • Minimum Protocol Version. Установите его как минимум на TLS 1.2. TLS 1.0 и 1.1 признаны устаревшими всеми основными браузерами и CA. Если ваша клиентская база это поддерживает, установите минимум на TLS 1.3 для максимально надёжного согласования соединения. Обратите внимание, что выбор TLS 1.3 отключает TLS 1.2; старые клиенты, не поддерживающие 1.3, не смогут подключиться, поэтому сначала проверьте свою аудиторию.
  • HTTP Strict Transport Security (HSTS). Включите HSTS, чтобы браузеры отказывались переключаться обратно на HTTP. Установите Maximum Age в секундах (начните с небольшого значения во время тестирования, затем увеличьте до 31536000, то есть один год, для production). Включайте Include subdomains только когда каждый поддомен обслуживается по HTTPS, и включайте Preload только если вы планируете отправить домен в списки предзагрузки браузеров.

Для публичных развёртываний вы также можете разместить перед Alpha Application Server современный обратный прокси, такой как nginx, Apache, IIS или Caddy. Завершайте TLS на прокси и передавайте обычный HTTP-трафик на Application Server через интерфейс loopback. Такой подход упрощает ротацию сертификатов, даёт вам обновление на основе ACME с Let’s Encrypt и изолирует Application Server от публичной сети.

Проверка установки SSL

После установки откройте свой сайт по https:// и проверьте значок замка, а затем запустите более глубокую внешнюю проверку с помощью нашего SSL Checker. Отчёт выявляет проблемы с цепочкой, несовпадения имён хостов, просроченные или самоподписанные сертификаты, а также слабые протоколы или шифры, чтобы вы обнаружили проблемы раньше, чем пользователи.

Вы также можете напрямую опросить слушатель из командной строки, чтобы подтвердить сертификат, который представляет сервер, и согласованный протокол:

openssl s_client -connect yourdomain.com:443 -servername yourdomain.com < /dev/null 
  | openssl x509 -noout -issuer -subject -dates

Часто задаваемые вопросы

Поддерживается ли Alpha Five до сих пор?

Alpha Software переименовала Alpha Five в Alpha Anywhere начиная с версии 12. Активная разработка ведётся на Alpha Anywhere, которая до сих пор использует тот же движок Classic Application Server и ту же вкладку настроек SSL, описанную выше. Устаревшие развёртывания Alpha Five v10 и v11 всё ещё работают и принимают современные сертификаты X.509, но для новых установок используйте текущую версию Alpha Anywhere, чтобы получить современные параметры Minimum Protocol Version и HSTS.

Какой формат сертификата требуется Alpha Application Server?

Сертификат X.509 в формате PEM (текстовый файл, закодированный в base64, начинающийся с ——BEGIN CERTIFICATE——). Если ваш Центр сертификации указывает серверные платформы вместо форматов, выберите загрузку, совместимую с Apache. Пакеты PFX или PKCS#12 не используются напрямую; если у вас есть только они, сначала преобразуйте пакет в отдельные файлы сертификата и ключа, например, с помощью наших инструментов конвертации SSL.

Почему мне нужен файл цепочки сертификатов?

Браузеры и API-клиенты строят цепочку доверия от вашего серверного сертификата до корневого CA, которому они уже доверяют. Если промежуточные сертификаты между вашим сертификатом и этим корнем отсутствуют, некоторые клиенты (особенно мобильные приложения, старые браузеры и инструменты командной строки) сообщат о недоверенной или неполной цепочке, даже если сам сертификат действителен. Всегда заполняйте поле Certificate Chain File промежуточными сертификатами, предоставленными вашим CA.

Нужно ли перезапускать Application Server после установки сертификата?

Да. Alpha Application Server считывает настройки TLS при запуске, поэтому перезапустите сервер (или его службу Windows) после сохранения изменений на вкладке SSL. То же самое применимо при ротации или продлении сертификата.

Можно ли запустить Alpha Anywhere за nginx, Apache или IIS для HTTPS?

Да, и для production это более чистый подход. Завершайте TLS на современном обратном прокси и передавайте обычный HTTP-трафик на Alpha Application Server через локальный loopback. Прокси обрабатывает HTTPS, перенаправления с HTTP на HTTPS, HSTS и продление сертификата (включая ACME с Let’s Encrypt), в то время как Application Server сосредоточен на самом приложении.

Какую минимальную версию TLS выбрать?

Установите Minimum Protocol Version на TLS 1.2 для максимальной совместимости или на TLS 1.3 для наивысшей безопасности, если ваша аудитория использует современные браузеры и клиенты. TLS 1.0 и 1.1 не следует использовать на публичных сайтах. Если вы выберете TLS 1.3, протестируйте с клиентами, которые фактически используют ваши пользователи, перед запуском в production, поскольку выбор 1.3 отключает 1.2 на слушателе.

Сэкономьте 10% на SSL-сертификатах при заказе сегодня!

Быстрая выдача, надежное шифрование, 99,99% доверия к браузеру, специализированная поддержка и 25-дневная гарантия возврата денег. Код купона: SAVE10

Детальное изображение дракона в полете
Написано

Опытный автор контента, специализирующийся на SSL-сертификатах. Превращает сложные темы кибербезопасности в понятный, увлекательный контент. Вносите свой вклад в повышение уровня цифровой безопасности с помощью впечатляющих рассказов.