Это руководство содержит пошаговые инструкции о том, как установить SSL-сертификат на IBM HTTP Server (IHS). IHS хранит сертификаты в файле базы данных ключей CMS (файл .kdb), которым вы управляете либо с помощью графического инструмента IKEYMAN, либо с помощью утилиты командной строки gsk8capicmd_64.
Мы также записали видео, которое проведет вас через весь процесс. Вы можете посмотреть видео, прочитать инструкции или сделать и то, и другое. Видео доступно ниже.
Создание кода CSR на IBM HTTP Server
Запрос на подпись сертификата (CSR) — это блок закодированного текста, содержащий вашу контактную информацию. Чтобы подать заявку на SSL-сертификат, вы создаете код CSR и отправляете его в удостоверяющий центр (CA) для проверки. Вместе с CSR вы также генерируете приватный ключ — важный элемент вашего SSL-сертификата. Приватный ключ, который на IHS хранится внутри базы данных ключей, понадобится вам во время установки.
У вас есть два варианта:
- Используйте наш Генератор CSR, чтобы создать CSR автоматически.
- Следуйте нашему пошаговому руководству о том, как сгенерировать CSR на IBM HTTP Server.
Вы можете открыть файл CSR в любом текстовом редакторе, включая Notepad, и скопировать его содержимое во время оформления заказа SSL у вашего поставщика.
Установка SSL-сертификата на IBM HTTP Server
После прохождения проверки и получения файлов SSL по электронной почте переходите к установке. На IBM HTTP Server этот процесс состоит из двух частей: сначала вы импортируете сертификаты в базу данных ключей, затем указываете httpd.conf на эту базу данных ключей и перезапускаете сервер. Импорт можно выполнить с помощью графического инструмента IKEYMAN или утилиты командной строки gsk8capicmd_64. Оба метода рассмотрены ниже.
Шаг 1. Подготовьте файлы SSL-сертификата
Из ZIP-архива, отправленного вашим CA, извлеките следующие файлы:
- Корневой сертификат
- Промежуточный сертификат
- Основной сертификат (например, your_domain.crt)
Вам также понадобится файл базы данных ключей (файл .kdb), созданный при генерации CSR, вместе с его паролем. Подписанный сертификат может быть получен только в ту же базу данных ключей, из которой был создан запрос на сертификат.
Шаг 2. Установите корневой и промежуточный сертификаты (IKEYMAN)
Сертификаты подписантов (корневой и промежуточный) формируют цепочку доверия для вашего основного сертификата. Добавьте их первыми:
- Запустите IKEYMAN. В UNIX выполните команду
ikeymanиз командной строки. В Windows запустите Key Management Utility из папки программ IBM HTTP Server. - В главном окне выберите Key Database File, затем Open.
- Выберите вашу базу данных ключей (файл .kdb) и нажмите OK.
- Введите пароль и нажмите OK.
- В выпадающем меню выберите Signer Certificates, затем нажмите Add.
- Перейдите к сертификату, который хотите добавить, и нажмите OK. Сначала добавьте корневой сертификат, затем промежуточный. Дайте каждому понятную метку, чтобы вы могли идентифицировать его позже.
Шаг 3. Установите основной SSL-сертификат (IKEYMAN)
Теперь получите ваш подписанный основной сертификат. Получение связывает подписанный сертификат от вашего CA с приватным ключом, уже находящимся в базе данных ключей:
- В IKEYMAN перейдите в выпадающее меню и выберите Personal Certificates, затем нажмите Receive.
- Выберите ваш основной SSL-сертификат (например, your_domain.crt) и нажмите OK.
Теперь ваши сертификаты находятся внутри базы данных ключей. Перейдите к шагу 5, чтобы IBM HTTP Server действительно начал их использовать.
Шаг 4 (альтернативный вариант). Импорт сертификатов с помощью CLI gsk8capicmd_64
Если вы предпочитаете командную строку или работаете на сервере без графической среды, используйте gsk8capicmd_64 из каталога bin вашей установки IHS вместо IKEYMAN. Добавьте корневой и промежуточный сертификаты как сертификаты подписантов с помощью действия -cert -add:
gsk8capicmd_64 -cert -add -db /opt/IBM/HTTPServer/key.kdb -pw password -file root.cer -label "Root CA"
gsk8capicmd_64 -cert -add -db /opt/IBM/HTTPServer/key.kdb -pw password -file intermediate.cer -label "Intermediate CA"
Затем получите ваш подписанный основной сертификат в ту же базу данных ключей с помощью действия -cert -receive:
gsk8capicmd_64 -cert -receive -db /opt/IBM/HTTPServer/key.kdb -pw password -file your_domain.crt
Настройте путь к базе данных ключей, пароль и имена файлов в соответствии с вашей средой. Показанный здесь бинарный файл, gsk8capicmd_64, представляет собой 64-битную сборку; в 32-битной установке он называется gsk8capicmd. Он находится в каталоге bin GSKit (например, /opt/IBM/HTTPServer/gsk8/bin), поэтому запускайте его с полным путем или добавьте этот каталог в переменную PATH. Вы можете подтвердить, что сертификаты были импортированы, с помощью:
gsk8capicmd_64 -cert -list -db /opt/IBM/HTTPServer/key.kdb -pw password
Шаг 5. Настройте httpd.conf и перезапустите IHS
Одного импорта сертификата недостаточно: вам также необходимо указать IBM HTTP Server использовать базу данных ключей и прослушивать порт HTTPS. Отредактируйте httpd.conf (в каталоге conf вашей установки IHS) и убедитесь, что модуль SSL загружен, затем настройте виртуальный хост для порта 443:
LoadModule ibm_ssl_module modules/mod_ibm_ssl.so
Listen 443
<VirtualHost *:443>
ServerName www.yourdomain.com
SSLEnable
SSLServerCert "your-certificate-label"
</VirtualHost>
KeyFile "/opt/IBM/HTTPServer/key.kdb"
SSLDisable
- KeyFile: полный путь к файлу базы данных ключей (.kdb). Соответствующий файл-хранилище пароля (.sth) должен находиться рядом с ним, чтобы IHS мог читать базу данных без запроса пароля.
- SSLEnable: включает SSL для этого виртуального хоста.
- SSLServerCert: метка личного сертификата, который нужно использовать. Это необходимо только в том случае, если сертификат не отмечен как используемый по умолчанию в базе данных ключей.
Сохраните файл и перезапустите IBM HTTP Server с помощью apachectl из каталога bin IHS. Действие перезапуска проверяет конфигурацию перед ее применением, поэтому опечатка не приведет к незаметному отключению сайта:
/opt/IBM/HTTPServer/bin/apachectl restart
Поздравляем, ваш SSL-сертификат теперь установлен и используется на вашем IBM HTTP Server.
Установка SSL-сертификата на сервере IBM Domino
Чтобы установить SSL-сертификат на сервере IBM Domino, вы объединяете все файлы SSL-сертификата в тот же файл Key Ring, который использовался при генерации CSR.
Шаг 1. Подготовьте файлы SSL-сертификата
Убедитесь, что у вас есть следующие файлы:
- Корневой сертификат
- Промежуточный сертификат
- Основной сертификат
Шаг 2. Установите сертификаты
- В панели администратора Domino перейдите к системной базе данных и найдите файл Domino Server Certificate Administration (CERTSRV.NSF).
- Нажмите Install Trusted Root Certificate into Key Ring и введите имя файла Key Ring, созданного при генерации CSR.
- Выберите один из трех доступных вариантов для загрузки вашего корневого сертификата. Самый простой способ — перейти к местоположению файла.
- Нажмите Merge Certificate into Key Ring.
- Повторите предыдущие три шага для вашего промежуточного сертификата.
- Нажмите Install Certificate into Key Ring и введите имя файла Key Ring (тот же, что вы создали при генерации CSR).
- Укажите путь к вашему основному сертификату и нажмите Merge Certificate into Key Ring.
Поздравляем, вы установили SSL-сертификат на своем веб-сервере IBM Domino.
Проверьте установку SSL
После установки SSL-сертификата на IBM HTTP Server проведите диагностический тест конфигурации SSL, чтобы убедиться, что на вашем сайте нет ошибок SSL. С помощью нашего SSL Checker вы можете мгновенно просканировать сертификат и получить отчет, включающий порядок цепочки и сроки действия.
Часто задаваемые вопросы
IBM HTTP Server хранит сертификаты и приватные ключи в файле базы данных ключей CMS с расширением .kdb, а не в отдельных файлах PEM, как стандартный Apache. Вы управляете этой базой данных ключей с помощью графического инструмента IKEYMAN или утилиты командной строки gsk8capicmd_64, а указываете IHS на нее с помощью директивы KeyFile в httpd.conf.
Оба инструмента управляют одной и той же базой данных ключей .kdb. IKEYMAN — это графический (Java) интерфейс, полезный на рабочем столе или сервере с дисплеем. Утилита gsk8capicmd_64 выполняет ту же работу из командной строки, что является лучшим выбором для серверов без графического интерфейса и для написания сценариев. Вы можете использовать любой из них для добавления сертификатов подписантов и получения основного сертификата.
Импорт сертификата в базу данных ключей — это только половина работы. IBM HTTP Server не будет использовать его, пока вы не укажете директиву KeyFile на файл .kdb, добавите SSLEnable (и SSLServerCert, если сертификат не установлен по умолчанию) в виртуальный хост на порту 443 и перезапустите IHS. Также убедитесь, что сервер прослушивает порт 443 и что файл-хранилище пароля (.sth) находится рядом с базой данных ключей.
Используйте действие -cert -receive и укажите ту же базу данных ключей, из которой был сгенерирован CSR. Например:gsk8capicmd_64 -cert -receive -db /opt/IBM/HTTPServer/key.kdb -pw password -file your_domain.crt
Сначала добавьте корневой и промежуточный сертификаты с помощью -cert -add, иначе цепочка будет неполной.
Выполните команду apachectl restart из каталога bin вашей установки IHS, например /opt/IBM/HTTPServer/bin/apachectl restart. Это поддерживаемый способ перезапуска IHS, который проверяет конфигурацию перед ее применением. Не вызывайте бинарный файл httpd напрямую, так как он не сможет найти необходимые библиотеки GSKit.
Сэкономьте 10% на SSL-сертификатах при заказе сегодня!
Быстрая выдача, надежное шифрование, 99,99% доверия к браузеру, специализированная поддержка и 25-дневная гарантия возврата денег. Код купона: SAVE10


