bg-tutorials

如何在 Alpha Anywhere (Alpha Five) 应用服务器上安装 SSL 证书

本指南将向您展示如何在 Alpha Anywhere Classic Application Server以及它的前身、传统的Alpha Five应用服务器上安装 SSL 证书。Alpha Software 在版本 12 将 Alpha Five 更名为 Alpha Anywhere,其发行说明目前仍以”Alpha Anywhere (Alpha Five Version 12)”的双重标题发布。两者的 SSL 设置面板基本相同:都是 Application Server Settings 窗口中的一个SSL标签页,您需要在此指定证书文件、私钥和证书链的位置。

如果您维护的是传统的 Alpha Five v10 或 v11 部署,下面的步骤与您的Application Server Settings窗口完全对应。如果您使用的是当前版本的 Alpha Anywhere,同样的 SSL 标签页依然适用,此外还多了针对最低 TLS 协议版本和 HTTP Strict Transport Security(HSTS)的现代选项,我们将在文末介绍。

在 Alpha Anywhere 上生成 CSR 代码

如果您已经生成了 CSR,并从您的证书颁发机构收到了签发的 SSL 文件,请直接跳到在 Alpha Anywhere 上安装 SSL 证书

CSR(证书签名请求)是一段编码文本,包含您要保护的域名信息和一个公钥。证书颁发机构使用 CSR 来签发匹配的证书。您有两个选择:

  • 使用我们的CSR 生成器自动生成 CSR。如果您不需要在服务器本身生成私钥,这是最简便的方式。
  • 按照我们的教程如何在 Alpha Anywhere 上生成 CSR,直接在 Alpha 服务器上生成 CSR,这样私钥永远不会离开该机器。Application Server 在 SSL 标签页中内置了一个Generate a CSR (Certificate Signing Request)按钮,可以为您同时创建 CSR 和匹配的私钥。

在下单时提交 CSR。CA 会验证请求,一旦审核通过,就会签发您的证书并将文件通过邮件发送给您。之后请继续进行下面的安装步骤。

在 Alpha Anywhere 上安装 SSL 证书

CA 签发证书后,下载 ZIP 压缩包并在服务器上解压其内容。您至少应该拥有三个文件:主证书(通常命名为your_domain_com.crt.cer)、来自 CA 的中间证书/CA 证书包,以及在生成 CSR 时创建的私钥(.key文件)。

步骤 1:在 Application Server Settings 中打开 SSL 标签页

  • 启动Alpha Application Server Control Panel(在 Alpha Anywhere 中,这就是Classic Application Server)。
  • 打开Application Server Settings,选择SSL标签页。
  • 勾选标签页顶部的Enable SSL(或Enable TLS/SSL)复选框。

默认情况下,SSL 侦听器使用端口 443。如果您更改了端口(例如因为端口 443 已被占用而改为 444),客户端在访问时需要在 URL 中包含该端口号,例如https://example.com:444

步骤 2:将服务器指向您的证书和私钥

  • 点击SSL Certificate File框右侧的文件夹图标,浏览并选择您的服务器证书(CA 签发的your_domain_com.crt文件)。Application Server 要求使用 X.509 PEM 编码的证书;如果 CA 只提供服务器兼容性列表而非格式列表,请选择与 Apache 兼容的证书。
  • 点击Private Key File框中的文件夹图标,浏览并选择您在生成 CSR 时创建的私钥。
  • 如果您为密钥设置了口令,请在Private Key Password框中输入。如果密钥没有设置口令,则留空。

步骤 3:构建并指定证书链

公共证书的信任建立在通往根 CA 的信任链之上。如果您的 CA 发送了多个中间证书文件(通常带有诸如CA1CA2intermediate.crt之类的后缀),请按照链顺序(叶证书最近的排在最前)将它们合并成一个单独的 PEM 文件。用纯文本编辑器打开每个文件,然后将它们逐一粘贴到一个新文件中:

-----BEGIN CERTIFICATE-----
<contents of first intermediate>
-----END CERTIFICATE-----
-----BEGIN CERTIFICATE-----
<contents of second intermediate (root-closest)>
-----END CERTIFICATE-----

将合并后的文件保存为一个清晰易辨的名称,例如yourCAname-chain.pem。在SSL标签页中,点击Certificate Chain File旁边的文件夹图标并选择该合并文件。如果您的 CA 提供的是单个打包的中间证书文件,则可将证书链字段留空。完成后点击Save

在 Linux 或 macOS 上,您可以用一条命令生成同样的合并文件:

cat intermediate1.crt intermediate2.crt > yourCAname-chain.pem

步骤 4:重启 Application Server

重启 Alpha Application Server(如果您将其作为 Windows 服务运行,则重启该服务),以使新的 TLS 设置生效。在浏览器中打开https://yourdomain.com,确认锁形图标已出现,并且证书与您的主机名匹配。

强化配置(Alpha Anywhere)

当前版本的 Alpha Anywhere 在 SSL 标签页中新增了两个您应该检查的设置:

  • Minimum Protocol Version(最低协议版本)。请至少将此设置为TLS 1.2。TLS 1.0 和 1.1 已被所有主流浏览器和 CA 弃用。如果您的客户群支持,请将最低版本设置为TLS 1.3以实现最强的协商能力。请注意,选择 TLS 1.3 会禁用 TLS 1.2;不支持 1.3 的旧客户端将无法连接,因此请先确认您的用户群体情况。
  • HTTP Strict Transport Security(HSTS)。启用 HSTS,使浏览器拒绝回退到 HTTP。设置以秒为单位的Maximum Age(测试期间从较小的值开始,正式上线后再提高到31536000,即一年)。只有当所有子域名都通过 HTTPS 提供服务时才勾选Include subdomains,只有当您打算将该域名提交到浏览器预加载列表时才勾选Preload

对于面向公众的部署,您还可以在 Alpha Application Server 前面放置一个现代的反向代理,例如 nginx、Apache、IIS 或 Caddy。在代理上终止 TLS,并通过环回接口将纯 HTTP 转发给 Application Server。这种模式简化了证书轮换,让您能够使用 Let’s Encrypt 进行基于 ACME 的续期,同时使 Application Server 与公共网络保持隔离。

测试 SSL 安装

安装完成后,通过https://打开您的网站并检查锁形图标,然后使用我们的SSL Checker运行更深入的外部扫描。该报告会标记证书链问题、主机名不匹配、过期或自签名证书,以及弱协议或加密套件选择,让您能在用户发现问题之前先行发现并修复。

您还可以直接从命令行查询该侦听器,以确认服务器出示的证书和协商的协议:

openssl s_client -connect yourdomain.com:443 -servername yourdomain.com < /dev/null 
  | openssl x509 -noout -issuer -subject -dates

常见问题

Alpha Five 是否仍受支持?

Alpha Software 在版本 12 将 Alpha Five 重新命名为Alpha Anywhere。目前的活跃开发都在 Alpha Anywhere 上进行,它依然搭载着与上文所述相同的 Classic Application Server 引擎以及相同的 SSL 设置标签页。传统的 Alpha Five v10 和 v11 部署仍可正常运行并接受当前的 X.509 证书,但对于新安装,建议使用当前版本的 Alpha Anywhere,这样您就能获得现代的Minimum Protocol VersionHSTS选项。

Alpha Application Server 需要什么证书格式?

需要 PEM 格式的 X.509 证书(一种以 —–BEGIN CERTIFICATE—– 开头的 base64 编码文本文件)。如果您的证书颁发机构列出的是服务器平台而非格式,请选择与Apache兼容的下载版本。PFX 或 PKCS#12 证书包不能直接使用;如果您手头只有这种格式,请先将其转换为独立的证书和密钥文件,例如使用我们的SSL 转换工具

为什么我需要证书链文件?

浏览器和 API 客户端会从您的服务器证书一直构建到它们已经信任的根 CA,形成一条信任链。如果您的证书与该根证书之间缺少中间证书,某些客户端(尤其是移动应用、旧版浏览器和命令行工具)会报告信任链不受信任或不完整,即使证书本身是有效的。请务必在Certificate Chain File字段中填入您的 CA 提供的中间证书。

安装证书后我需要重启 Application Server 吗?

是的。Alpha Application Server 在启动时读取 TLS 设置,因此在 SSL 标签页保存更改后,请重启服务器(或其 Windows 服务)。轮换或续期证书时同样适用此规则。

我可以将 Alpha Anywhere 部署在 nginx、Apache 或 IIS 后面来实现 HTTPS 吗?

可以,而且对于生产环境而言,这是更简洁的方案。在现代反向代理上终止 TLS,并通过本地环回接口将纯 HTTP 转发给 Alpha Application Server。代理负责处理 HTTPS、HTTP 到 HTTPS 的重定向、HSTS 以及证书续期(包括使用 Let’s Encrypt 的 ACME),而 Application Server 则专注于应用程序本身。

我应该选择哪个最低 TLS 版本?

Minimum Protocol Version设置为TLS 1.2以获得最广泛的兼容性,或者如果您的用户群使用现代浏览器和客户端,可设置为TLS 1.3以获得最强的安全性。任何面向公众的网站都不应使用 TLS 1.0 和 1.1。如果您选择 TLS 1.3,请先用用户实际使用的客户端进行测试后再正式上线,因为选择 1.3 会在该侦听器上禁用 1.2。

立即订购 SSL 证书, 可节省 10% 的费用!

快速发行, 强大加密, 99.99% 的浏览器信任度, 专业支持和 25 天退款保证. 优惠券代码 SAVE10

龙飞行的详细图像
撰写人

经验丰富的内容撰稿人, 擅长 SSL 证书. 将复杂的网络安全主题转化为清晰, 引人入胜的内容. 通过有影响力的叙述, 为提高数字安全作出贡献.