bg-tutorials

Как установить SSL-сертификат на IBM HTTP Server

Это руководство содержит пошаговые инструкции о том, как установить SSL-сертификат на IBM HTTP Server (IHS). IHS хранит сертификаты в файле базы данных ключей CMS (файл .kdb), которым вы управляете либо с помощью графического инструмента IKEYMAN, либо с помощью утилиты командной строки gsk8capicmd_64.

Мы также записали видео, которое проведет вас через весь процесс. Вы можете посмотреть видео, прочитать инструкции или сделать и то, и другое. Видео доступно ниже.

Создание кода CSR на IBM HTTP Server

Запрос на подпись сертификата (CSR) — это блок закодированного текста, содержащий вашу контактную информацию. Чтобы подать заявку на SSL-сертификат, вы создаете код CSR и отправляете его в удостоверяющий центр (CA) для проверки. Вместе с CSR вы также генерируете приватный ключ — важный элемент вашего SSL-сертификата. Приватный ключ, который на IHS хранится внутри базы данных ключей, понадобится вам во время установки.

У вас есть два варианта:

Вы можете открыть файл CSR в любом текстовом редакторе, включая Notepad, и скопировать его содержимое во время оформления заказа SSL у вашего поставщика.

Установка SSL-сертификата на IBM HTTP Server

После прохождения проверки и получения файлов SSL по электронной почте переходите к установке. На IBM HTTP Server этот процесс состоит из двух частей: сначала вы импортируете сертификаты в базу данных ключей, затем указываете httpd.conf на эту базу данных ключей и перезапускаете сервер. Импорт можно выполнить с помощью графического инструмента IKEYMAN или утилиты командной строки gsk8capicmd_64. Оба метода рассмотрены ниже.

Шаг 1. Подготовьте файлы SSL-сертификата

Из ZIP-архива, отправленного вашим CA, извлеките следующие файлы:

  • Корневой сертификат
  • Промежуточный сертификат
  • Основной сертификат (например, your_domain.crt)

Вам также понадобится файл базы данных ключей (файл .kdb), созданный при генерации CSR, вместе с его паролем. Подписанный сертификат может быть получен только в ту же базу данных ключей, из которой был создан запрос на сертификат.

Шаг 2. Установите корневой и промежуточный сертификаты (IKEYMAN)

Сертификаты подписантов (корневой и промежуточный) формируют цепочку доверия для вашего основного сертификата. Добавьте их первыми:

  • Запустите IKEYMAN. В UNIX выполните команду ikeyman из командной строки. В Windows запустите Key Management Utility из папки программ IBM HTTP Server.
  • В главном окне выберите Key Database File, затем Open.
  • Выберите вашу базу данных ключей (файл .kdb) и нажмите OK.
  • Введите пароль и нажмите OK.
  • В выпадающем меню выберите Signer Certificates, затем нажмите Add.
  • Перейдите к сертификату, который хотите добавить, и нажмите OK. Сначала добавьте корневой сертификат, затем промежуточный. Дайте каждому понятную метку, чтобы вы могли идентифицировать его позже.

Шаг 3. Установите основной SSL-сертификат (IKEYMAN)

Теперь получите ваш подписанный основной сертификат. Получение связывает подписанный сертификат от вашего CA с приватным ключом, уже находящимся в базе данных ключей:

  • В IKEYMAN перейдите в выпадающее меню и выберите Personal Certificates, затем нажмите Receive.
  • Выберите ваш основной SSL-сертификат (например, your_domain.crt) и нажмите OK.

Теперь ваши сертификаты находятся внутри базы данных ключей. Перейдите к шагу 5, чтобы IBM HTTP Server действительно начал их использовать.

Шаг 4 (альтернативный вариант). Импорт сертификатов с помощью CLI gsk8capicmd_64

Если вы предпочитаете командную строку или работаете на сервере без графической среды, используйте gsk8capicmd_64 из каталога bin вашей установки IHS вместо IKEYMAN. Добавьте корневой и промежуточный сертификаты как сертификаты подписантов с помощью действия -cert -add:

gsk8capicmd_64 -cert -add -db /opt/IBM/HTTPServer/key.kdb -pw password -file root.cer -label "Root CA"
gsk8capicmd_64 -cert -add -db /opt/IBM/HTTPServer/key.kdb -pw password -file intermediate.cer -label "Intermediate CA"

Затем получите ваш подписанный основной сертификат в ту же базу данных ключей с помощью действия -cert -receive:

gsk8capicmd_64 -cert -receive -db /opt/IBM/HTTPServer/key.kdb -pw password -file your_domain.crt

Настройте путь к базе данных ключей, пароль и имена файлов в соответствии с вашей средой. Показанный здесь бинарный файл, gsk8capicmd_64, представляет собой 64-битную сборку; в 32-битной установке он называется gsk8capicmd. Он находится в каталоге bin GSKit (например, /opt/IBM/HTTPServer/gsk8/bin), поэтому запускайте его с полным путем или добавьте этот каталог в переменную PATH. Вы можете подтвердить, что сертификаты были импортированы, с помощью:

gsk8capicmd_64 -cert -list -db /opt/IBM/HTTPServer/key.kdb -pw password

Шаг 5. Настройте httpd.conf и перезапустите IHS

Одного импорта сертификата недостаточно: вам также необходимо указать IBM HTTP Server использовать базу данных ключей и прослушивать порт HTTPS. Отредактируйте httpd.conf (в каталоге conf вашей установки IHS) и убедитесь, что модуль SSL загружен, затем настройте виртуальный хост для порта 443:

LoadModule ibm_ssl_module modules/mod_ibm_ssl.so

Listen 443
<VirtualHost *:443>
    ServerName www.yourdomain.com
    SSLEnable
    SSLServerCert "your-certificate-label"
</VirtualHost>

KeyFile "/opt/IBM/HTTPServer/key.kdb"
SSLDisable
  • KeyFile: полный путь к файлу базы данных ключей (.kdb). Соответствующий файл-хранилище пароля (.sth) должен находиться рядом с ним, чтобы IHS мог читать базу данных без запроса пароля.
  • SSLEnable: включает SSL для этого виртуального хоста.
  • SSLServerCert: метка личного сертификата, который нужно использовать. Это необходимо только в том случае, если сертификат не отмечен как используемый по умолчанию в базе данных ключей.

Сохраните файл и перезапустите IBM HTTP Server с помощью apachectl из каталога bin IHS. Действие перезапуска проверяет конфигурацию перед ее применением, поэтому опечатка не приведет к незаметному отключению сайта:

/opt/IBM/HTTPServer/bin/apachectl restart

Поздравляем, ваш SSL-сертификат теперь установлен и используется на вашем IBM HTTP Server.

Установка SSL-сертификата на сервере IBM Domino

Чтобы установить SSL-сертификат на сервере IBM Domino, вы объединяете все файлы SSL-сертификата в тот же файл Key Ring, который использовался при генерации CSR.

Шаг 1. Подготовьте файлы SSL-сертификата

Убедитесь, что у вас есть следующие файлы:

  • Корневой сертификат
  • Промежуточный сертификат
  • Основной сертификат

Шаг 2. Установите сертификаты

  • В панели администратора Domino перейдите к системной базе данных и найдите файл Domino Server Certificate Administration (CERTSRV.NSF).
  • Нажмите Install Trusted Root Certificate into Key Ring и введите имя файла Key Ring, созданного при генерации CSR.
  • Выберите один из трех доступных вариантов для загрузки вашего корневого сертификата. Самый простой способ — перейти к местоположению файла.
  • Нажмите Merge Certificate into Key Ring.
  • Повторите предыдущие три шага для вашего промежуточного сертификата.
  • Нажмите Install Certificate into Key Ring и введите имя файла Key Ring (тот же, что вы создали при генерации CSR).
  • Укажите путь к вашему основному сертификату и нажмите Merge Certificate into Key Ring.

Поздравляем, вы установили SSL-сертификат на своем веб-сервере IBM Domino.

Проверьте установку SSL

После установки SSL-сертификата на IBM HTTP Server проведите диагностический тест конфигурации SSL, чтобы убедиться, что на вашем сайте нет ошибок SSL. С помощью нашего SSL Checker вы можете мгновенно просканировать сертификат и получить отчет, включающий порядок цепочки и сроки действия.

Часто задаваемые вопросы

Где IBM HTTP Server хранит SSL-сертификаты?

IBM HTTP Server хранит сертификаты и приватные ключи в файле базы данных ключей CMS с расширением .kdb, а не в отдельных файлах PEM, как стандартный Apache. Вы управляете этой базой данных ключей с помощью графического инструмента IKEYMAN или утилиты командной строки gsk8capicmd_64, а указываете IHS на нее с помощью директивы KeyFile в httpd.conf.

В чем разница между IKEYMAN и gsk8capicmd_64?

Оба инструмента управляют одной и той же базой данных ключей .kdb. IKEYMAN — это графический (Java) интерфейс, полезный на рабочем столе или сервере с дисплеем. Утилита gsk8capicmd_64 выполняет ту же работу из командной строки, что является лучшим выбором для серверов без графического интерфейса и для написания сценариев. Вы можете использовать любой из них для добавления сертификатов подписантов и получения основного сертификата.

Почему мой сертификат установлен, но сайт все еще не защищен?

Импорт сертификата в базу данных ключей — это только половина работы. IBM HTTP Server не будет использовать его, пока вы не укажете директиву KeyFile на файл .kdb, добавите SSLEnableSSLServerCert, если сертификат не установлен по умолчанию) в виртуальный хост на порту 443 и перезапустите IHS. Также убедитесь, что сервер прослушивает порт 443 и что файл-хранилище пароля (.sth) находится рядом с базой данных ключей.

Как получить подписанный сертификат с помощью gsk8capicmd_64?

Используйте действие -cert -receive и укажите ту же базу данных ключей, из которой был сгенерирован CSR. Например:
gsk8capicmd_64 -cert -receive -db /opt/IBM/HTTPServer/key.kdb -pw password -file your_domain.crt
Сначала добавьте корневой и промежуточный сертификаты с помощью -cert -add, иначе цепочка будет неполной.

Как перезапустить IBM HTTP Server после установки сертификата?

Выполните команду apachectl restart из каталога bin вашей установки IHS, например /opt/IBM/HTTPServer/bin/apachectl restart. Это поддерживаемый способ перезапуска IHS, который проверяет конфигурацию перед ее применением. Не вызывайте бинарный файл httpd напрямую, так как он не сможет найти необходимые библиотеки GSKit.

Сэкономьте 10% на SSL-сертификатах при заказе сегодня!

Быстрая выдача, надежное шифрование, 99,99% доверия к браузеру, специализированная поддержка и 25-дневная гарантия возврата денег. Код купона: SAVE10

Детальное изображение дракона в полете
Написано

Опытный автор контента, специализирующийся на SSL-сертификатах. Превращает сложные темы кибербезопасности в понятный, увлекательный контент. Вносите свой вклад в повышение уровня цифровой безопасности с помощью впечатляющих рассказов.