Bu kılavuz, IBM HTTP Server (IHS) üzerine SSL sertifikası nasıl kurulur konusunda adım adım talimatlar sunar. IHS, sertifikaları bir CMS anahtar veritabanı dosyasında (.kdb dosyası) saklar; bu dosyayı IKEYMAN grafik arayüz aracıyla veya gsk8capicmd_64 komut satırı yardımcı programıyla yönetirsiniz.
Ayrıca tüm süreci adım adım anlatan bir video da kaydettik. Videoyu izleyebilir, talimatları okuyabilir ya da her ikisini birlikte yapabilirsiniz. Videoyu aşağıda izleyebilirsiniz.
IBM HTTP Server üzerinde CSR kodu oluşturma
Sertifika İmzalama Talebi (CSR), iletişim bilgilerinizi içeren kodlanmış bir metin bloğudur. Bir SSL sertifikası için başvurmak amacıyla CSR kodunuzu oluşturur ve doğrulama için Sertifika Yetkilinize (CA) gönderirsiniz. CSR ile birlikte, SSL sertifikanızın temel bir bileşeni olan özel anahtarınızı da oluşturursunuz. Kurulum sırasında, IHS’de anahtar veritabanının içinde bulunan özel anahtara ihtiyacınız olacaktır.
İki seçeneğiniz var:
- CSR’yi otomatik olarak oluşturmak için CSR Oluşturucu aracımızı kullanın.
- IBM HTTP Server üzerinde CSR nasıl oluşturulur konulu adım adım eğitimimizi takip edin.
CSR dosyanızı Notepad dahil herhangi bir metin düzenleyiciyle açabilir ve içeriğini SSL sipariş sürecinde satıcınıza kopyalayıp yapıştırabilirsiniz.
IBM HTTP Server üzerine SSL sertifikası kurma
Doğrulamayı geçtikten ve SSL dosyalarınızı e-posta yoluyla aldıktan sonra kuruluma geçin. IBM HTTP Server’da bu işlem iki bölümden oluşur: önce sertifikaları anahtar veritabanına içe aktarırsınız, ardından httpd.conf dosyasını bu anahtar veritabanına yönlendirir ve sunucuyu yeniden başlatırsınız. İçe aktarma işlemini IKEYMAN grafik arayüz aracıyla veya gsk8capicmd_64 komut satırı yardımcı programıyla tamamlayabilirsiniz. Her iki yöntem de aşağıda ele alınmıştır.
Adım 1. SSL sertifika dosyalarınızı hazırlayın
CA’nızın size gönderdiği ZIP arşivinden aşağıdaki dosyaları çıkarın:
- Kök sertifika
- Ara sertifika
- Birincil sertifika (örneğin your_domain.crt)
Ayrıca CSR oluştururken oluşturduğunuz anahtar veritabanı dosyasına (.kdb dosyası) ve parolasına da gereksiniminiz vardır. İmzalanan sertifika, yalnızca sertifika talebini üreten aynı anahtar veritabanına alınabilir.
Adım 2. Kök ve ara sertifikaları kurun (IKEYMAN)
İmzalayan sertifikalar (kök ve ara) birincil sertifikanız için güven zincirini oluşturur. Önce bunları ekleyin:
- IKEYMAN’ı başlatın. UNIX’te komut isteminden
ikeymankomutunu çalıştırın. Windows’ta, IBM HTTP Server program klasöründen Key Management Utility (Anahtar Yönetim Aracı) uygulamasını başlatın. - Ana pencerede Key Database File seçeneğini, ardından Open öğesini seçin.
- Anahtar veritabanınızı (.kdb dosyası) seçin ve OK tuşuna basın.
- Parolanızı girin ve OK tuşuna basın.
- Açılır menüde Signer Certificates öğesini seçin, ardından Add tuşuna basın.
- Eklemek istediğiniz sertifikaya gidin, ardından OK tuşuna basın. Önce kök sertifikayı, ardından ara sertifikayı ekleyin. Daha sonra tanıyabilmeniz için her birine anlaşılır bir etiket verin.
Adım 3. Birincil SSL sertifikasını kurun (IKEYMAN)
Şimdi imzalanmış birincil sertifikanızı alın. Bu işlem, CA’nızdan gelen imzalı sertifikayı anahtar veritabanında zaten bulunan özel anahtarla ilişkilendirir:
- IKEYMAN’da açılır menüye gidin ve Personal Certificates öğesini seçin, ardından Receive tuşuna basın.
- Birincil SSL sertifikanızı (örneğin your_domain.crt) seçin ve OK tuşuna basın.
Sertifikalarınız artık anahtar veritabanının içinde. IBM HTTP Server’ın bunları gerçekten sunması için Adım 5’e geçin.
Adım 4 (alternatif). Sertifikaları gsk8capicmd_64 CLI ile içe aktarma
Komut satırını tercih ediyorsanız veya grafik arayüzü olmayan bir sunucudaysanız, IKEYMAN yerine IHS kurulumunuzun bin dizinindeki gsk8capicmd_64 aracını kullanın. Kök ve ara sertifikaları -cert -add eylemiyle imzalayan sertifikalar olarak ekleyin:
gsk8capicmd_64 -cert -add -db /opt/IBM/HTTPServer/key.kdb -pw password -file root.cer -label "Root CA"
gsk8capicmd_64 -cert -add -db /opt/IBM/HTTPServer/key.kdb -pw password -file intermediate.cer -label "Intermediate CA"
Ardından imzalanmış birincil sertifikanızı -cert -receive eylemiyle aynı anahtar veritabanına alın:
gsk8capicmd_64 -cert -receive -db /opt/IBM/HTTPServer/key.kdb -pw password -file your_domain.crt
Anahtar veritabanı yolunu, parolayı ve dosya adlarını kendi ortamınıza göre ayarlayın. Burada gösterilen ikili dosya, gsk8capicmd_64, 64-bit yapıdır; 32-bit bir kurulumda ise gsk8capicmd olarak adlandırılır. Bu araç GSKit bin dizininde bulunur (örneğin /opt/IBM/HTTPServer/gsk8/bin), bu nedenle tam yolu kullanarak çalıştırın veya bu dizini PATH’inize ekleyin. Sertifikaların içe aktarıldığını şu komutla doğrulayabilirsiniz:
gsk8capicmd_64 -cert -list -db /opt/IBM/HTTPServer/key.kdb -pw password
Adım 5. httpd.conf dosyasını yapılandırma ve IHS’yi yeniden başlatma
Sertifikayı içe aktarmak tek başına yeterli değildir: ayrıca IBM HTTP Server’a anahtar veritabanını kullanmasını ve HTTPS portunu dinlemesini söylemeniz gerekir. httpd.conf dosyasını düzenleyin (IHS kurulumunuzun conf dizininde bulunur) ve SSL modülünün yüklendiğinden emin olun, ardından 443 portu için bir sanal ana bilgisayar yapılandırın:
LoadModule ibm_ssl_module modules/mod_ibm_ssl.so
Listen 443
<VirtualHost *:443>
ServerName www.yourdomain.com
SSLEnable
SSLServerCert "your-certificate-label"
</VirtualHost>
KeyFile "/opt/IBM/HTTPServer/key.kdb"
SSLDisable
- KeyFile: anahtar veritabanı (.kdb) dosyanızın tam yolu. Eşleşen depolama dosyası (.sth), IHS’nin veritabanını parola sormadan okuyabilmesi için bu dosyanın yanında bulunmalıdır.
- SSLEnable: o sanal ana bilgisayar için SSL’yi etkinleştirir.
- SSLServerCert: sunulacak kişisel sertifikanın etiketi. Bu ayara yalnızca sertifika anahtar veritabanında varsayılan olarak işaretlenmemişse gereksiniminiz olur.
Dosyayı kaydedin ve IHS bin dizininden apachectl komutuyla IBM HTTP Server’ı yeniden başlatın. Yeniden başlatma eylemi, uygulamadan önce yapılandırmayı kontrol eder, böylece bir yazım hatası sitenizi sessizce çökertmez:
/opt/IBM/HTTPServer/bin/apachectl restart
Tebrikler, SSL sertifikanız artık IBM HTTP Server’ınızda kurulu ve sunulur durumda.
IBM Domino server üzerine SSL sertifikası kurma
IBM Domino server üzerine bir SSL sertifikası kurmak için, tüm SSL sertifika dosyalarınızı CSR oluşturma sırasında kullandığınız aynı Key Ring dosyasıyla birleştirirsiniz.
Adım 1. SSL sertifika dosyalarınızı hazırlayın
Aşağıdaki dosyalara sahip olduğunuzdan emin olun:
- Kök sertifika
- Ara sertifika
- Birincil sertifika
Adım 2. Sertifikaları kurun
- Domino Admin panelinizde sistem veritabanına gidin ve Domino Server Certificate Administration (CERTSRV.NSF) dosyasını bulun.
- Install Trusted Root Certificate into Key Ring öğesine tıklayın ve CSR oluşturma sırasında yarattığınız Key Ring dosyasının adını girin.
- kök sertifikanızı yüklemek için mevcut üç seçenekten birini belirleyin. En kolay yol, dosya konumuna göz atmaktır.
- Merge Certificate into Key Ring öğesine tıklayın.
- ara sertifikanız için önceki üç adımı tekrarlayın.
- Install Certificate into Key Ring öğesine tıklayın ve Key Ring dosya adınızı (CSR oluşturma sırasında yarattığınız dosyayı) girin.
- Birincil sertifikanızın yolunu belirtin ve Merge Certificate into Key Ring öğesine tıklayın.
Tebrikler, IBM Domino web sunucunuza bir SSL sertifikası kurdunuz.
SSL kurulumunuzu test edin
IBM HTTP Server üzerine bir SSL sertifikası kurduktan sonra, sitenizde herhangi bir SSL hatası olmadığını doğrulamak için SSL yapılandırmanız üzerinde bir tanılama testi çalıştırın. SSL Checker aracımızla, zincir sırası ve son kullanma tarihleri dahil olmak üzere SSL sertifikanız üzerinde anında bir tarama ve rapor alabilirsiniz.
Sıkça Sorulan Sorular
IBM HTTP Server, sertifikaları ve özel anahtarları standart Apache’deki gibi ayrı PEM dosyalarında değil, .kdb uzantılı bir CMS anahtar veritabanı dosyasında saklar. Bu anahtar veritabanını IKEYMAN grafik arayüz aracıyla veya gsk8capicmd_64 komut satırı yardımcı programıyla yönetirsiniz ve IHS’yi httpd.conf içindeki KeyFile yönergesiyle bu dosyaya yönlendirirsiniz.
Her iki araç da aynı .kdb anahtar veritabanını yönetir. IKEYMAN, masaüstünde veya ekranı olan bir sunucuda kullanışlı olan grafik (Java) tabanlı bir arayüzdür. gsk8capicmd_64 yardımcı programı ise aynı işi komut satırından yapar; bu da başsız (ekransız) sunucular ve betik yazımı için daha iyi bir seçimdir. İmzalayan sertifikaları eklemek ve birincil sertifikanızı almak için her ikisini de kullanabilirsiniz.
Sertifikayı anahtar veritabanına içe aktarmak işin yalnızca yarısıdır. IBM HTTP Server, KeyFile yönergesini .kdb dosyasına yönlendirmediğiniz, 443 portu için sanal ana bilgisayara SSLEnable (ve sertifika varsayılan değilse SSLServerCert) eklemediğiniz ve IHS’yi yeniden başlatmadığınız sürece sertifikayı sunmaz. Ayrıca sunucunun 443 portunu dinlediğini ve bir depolama (.sth) dosyasının anahtar veritabanının yanında bulunduğunu doğrulayın.
-cert -receive eylemini kullanın ve CSR’yi oluşturan aynı anahtar veritabanını hedef gösterin. Örneğin:gsk8capicmd_64 -cert -receive -db /opt/IBM/HTTPServer/key.kdb -pw password -file your_domain.crt
Önce kök ve ara sertifikaları -cert -add ile ekleyin, aksi halde zincir eksik kalır.
IHS kurulumunuzun bin dizininden apachectl restart komutunu çalıştırın, örneğin /opt/IBM/HTTPServer/bin/apachectl restart. Bu, IHS’yi yeniden başlatmanın desteklenen yoludur ve uygulamadan önce yapılandırmayı doğrular. httpd ikili dosyasını doğrudan çağırmayın, çünkü gerekli GSKit kitaplıklarını bulamaz.
Bugün SSL Dragon’dan sipariş vererek SSL Sertifikalarında %10 indirimden yararlanın!
Hızlı düzenleme, güçlü şifreleme, %99,99 tarayıcı güvenilirliği, özel destek ve 25 günlük para iade garantisi. Kupon kodu: SAVE10


