LetsEncrypt免費憑證簡介

Similar documents
PowerPoint 簡報

SSL 數位憑證 OpenVPN 安裝說明

目 錄 第 一 章 weberp 簡 介... 6 第 一 節 概 述... 6 第 二 節 安 全 性... 7 第 三 節 功 能... 7 一 銷 售 及 訂 單... 7 二 稅... 8 三 應 收 帳 款... 8 四 存 貨... 8 五 購 買... 9 六 應 付 帳 款... 9

校友会系统白皮书feb_08


穨japhkesch.PDF

常 见 问 题 SLB 产 品 和 业 务 限 制 SLB 产 品 限 制 SLB 产 品 和 业 务 限 制 限 制 项 普 通 用 户 限 制 描 述 例 外 申 请 方 式 ( 例 外 上 限 ) 创 建 SLB 实 例 的 财 务 限 制 账 户 余 额 大 于 等 于 100 元 现 金

本文由筱驀釹贡献

1 IT IT IT IT Virtual Machine, VM VM VM VM Operating Systems, OS IT

中科曙光云盘系统

AXIS P7224 Video Encoder Blade – Installation Guide

投影片 1

hw4

Microsoft Word - https.doc

untitled

Secoway SVN3000技术建议书V1

目 录 第 五 部 分 第 六 部 分 第 七 部 分 第 八 部 分 投 标 邀 请 投 标 人 须 知 附 表 评 标 方 法 和 评 分 细 则 项 目 需 求 和 技 术 方 案 要 求 1

KillTest 质量更高 服务更好 学习资料 半年免费更新服务

考 試 日 期 :2016/04/24 教 室 名 稱 :602 電 腦 教 室 考 試 時 間 :09: 二 技 企 管 一 胡 宗 兒 中 文 輸 入 四 技 企 四 甲 林 姿 瑄 中 文 輸 入 二 技 企 管 一

QVM330 多阜寬頻路由器

产品手册

项目采购需求编写模板

SVN3000逐点答夊集

快 速 入 门 (Linux) 概 述 文 档 目 的 本 文 档 介 绍 了 如 何 快 速 创 建 Linux 系 统 实 例 远 程 连 接 实 例 部 署 环 境 等 旨 在 引 导 您 一 站 式 完 成 实 例 的 创 建 登 录 和 快 速 环 境 部 署 云 服 务 器 ECS 实

<4D F736F F D D352DBED6D3F2CDF8D7E9BDA8D3EBB9DCC0EDCFEEC4BFBDCCB3CCD5FDCEC42E646F63>

Microsoft Word - PS2_linux_guide_cn.doc

SEC-220

EPSON

封面-12

WebST 3.0管理员手册

Microsoft Word - Mail2000_SecurityPatch_

ESET Smart Security

1. 二 進 制 數 值 ( ) 2 轉 換 為 十 六 進 制 時, 其 值 為 何? (A) ( 69 ) 16 (B) ( 39 ) 16 (C) ( 7 A ) 16 (D) ( 8 A ) 在 電 腦 術 語 中 常 用 的 UPS, 其 主 要 功 能

安全公告

温州市政府分散采购

User Group SMTP

iGENUS爱琴思邮件系统技术白皮书

目 錄 頁 次 政 風 法 令 宣 導 一 行 政 中 立 實 務 探 討 二 收 到 支 付 命 令 不 可 置 之 不 理 3 9 公 務 機 密 維 護 宣 導 一 淺 談 駭 客 攻 擊 14 二 何 不 自 行 設 計 入 侵 防 禦 系 統? 17 安 全 維 護 宣 導 認 識 爆 竹

<4D F736F F D CFB5C1D0CDF8C2E7D3B2C5CCC2BCCFF1BBFAB0B2D7B0B2D9D7F7CAD6B2E15F312E30B0E6B1BE5F>

TRITON AP-WEB TRITON AP-WEB - no more, no less.

SiteView技术白皮书

64 [ 46 ] (p297) 1924 :? [ 47 ] (p570) ; ; ; ; ; ; ; ; ; ; ; [ 11 ]; [ 35 ] [ 49 ] [ 32 ] ( ) [ 48 ] (p 425) [ 50 ] (p 670 6

~# nano /etc/my.cnf [mysqld] character_set_server=utf8 character_set_client=utf8 max_heap_table_size=90m tmp_table_size=64m join_buffer_size=64m innod

1. ( B ) IT (A) (B) (C) (D) 2. ( A ) (A) (B) (C) (D) 3. ( B ) (A) GPS (B) GIS (C) ETC (D) CAI 4. ( D ) (A) (B) (C) (D) 5. ( B ) (Stored Program) (A) H

untitled

李 老 他 自 己 却 老 是 自 称 科 员, 老 说 我 李 科 员 怎 样 怎 样, 倒 好 像 这 是 一 个 值 得 他 夸 耀 的 什 么 官 衔 一 样 他 是 我 们 这 个 衙 门 里 资 格 最 老 的 科 员, 他 自 己 却 说 是 这 个 衙 门 里 最 没 有 出 息 的

Pchome

結合IC卡之校園安全網頁系統的設計與實現

1 产 品 简 介 特 性 包 装 产 品 外 观 电 脑 系 统 要 求 硬 件 安 装 软 件 安 装 软 件 操 作 IP

Outlook 2007 設定說明 Offic 企業郵件 / 虛擬主機郵件 / Office 365

ARIS Design Platform

Azure_s

注意事项:


<4D F736F F D20C540A468BAC2BFEFB3F8A657B6B7AABE2E646F63>

epub 61-2

网康科技•互联网控制网关

Microsoft Word - DIR-615_B2_Manual_1.00_T_.doc

<4D F736F F D20A5F1A4FBA473A6DBA662C149AE76BB50B0A8AFAAB944A440AC78A67BA976C149BEC7ABE4B751AABAB56FAE692E646F63>


? 這 全 都 是 市 政 府 提 供 給 我 的 資 料 低 底 盤 公 車 計 畫 96 年 預 算 新 台 幣 4,500 萬 元 97 年 預 算 新 台 幣 1 億 6,500 萬 元 98 年 預 算 新 台 幣 3 億 2,300 萬 元, 共 有 307 台 低 底 盤 公 車,99

关于建立境内违法互联网站黑名单管理制度的通知

菩提道次第廣論

繁 華 國 小 101 學 年 母 親 節 感 恩 惜 福 - 跳 蚤 市 場 暨 科 學 闖 關 遊 戲 親 子 活 動 實 施 計 畫 一 依 據 : 本 校 101 學 年 度 校 務 計 畫 及 行 事 曆 二 目 的 : 1. 培 養 學 生 感 恩 惜 物 知 福 惜 福 的 節 儉 觀

台 中 市 北 屯 區 東 山 里 橫 坑 9 林 志 明 巷 89-5 菜 豆 菜 大 漿 果 菜 豆 菜 大 漿 果 小 漿 果 核 果 柑 桔 無 陳 錦 生 新 竹 市 香 山 區


育儿小故事(四)

經濟統計資料庫管理資訊系統

untitled

turbomail方案

EPSON

11 for Server 教育版續約 for Server 教育版續約 套 5, for Virtual Host 教育版 for Virtual Host 教育版 套 29, for Virtual Host 教育版續約 for Virtual Host 教育版續約 套


TPM BIOS Infineon TPM Smart TPM Infineon TPM Smart TPM TPM Smart TPM TPM Advanced Mode...8

目 录 1. 简 介 受 支 持 的 版 本... 3 ESET NOD32 Antivirus Kerio 专 用 版 2010 ESET 有 限 公 司 版 权 所 有 ESET NOD32 Antivirus 由 ESET 有 限 公 司 开 发 详 情 请 访 问

Transcription:

宜蘭大學區域網路中心 2016

WHY SSL/TLS? Sniffing http Password With Ettercap 2

WHAT IS SSL/TLS? SSL (Secure Socket Layer) 安全通訊協定 一種安全協定, 目的是為網際網路通訊, 提供安全及資料完整性保障 TLS(Transport Layer Security) 傳輸層安全協議 基於 SSL 所建立更新 更安全的資料傳輸方式 HTTPS FTPS SMTPS HTTP over (SSL/TLS) = HTTPS FTP over (SSL/TLS) = FTPS SMTP over (SSL/TLS) = SMTPS 3

SSL/TLS 運作方式 From Youtube : SSL TLS HTTPS process explained in 7 minutes 1. 使用者要求建立 SSL 連線 2. 網站回應 SSL 憑證 3. 使用者透過 CA( 憑證中心 ) 確認該憑證是正確的 4. 使用者回覆已確認憑證無誤, 可以建立連線 5. 網站與使用者間已建立 SSL 連線 4

優缺點 免費 SSL/TLS 憑證服務 付費 SSL/TLS 憑證服務 優點 簡單化自動化快速核發免費 使用時間長 (1~3 年 ) 可人工驗證申請人真實性安全性較高 缺點 使用期限較短只能驗證網站所權無法確認身份憑證可能被濫用 申請程序繁瑣核發工作天長付費 5

一般憑證申請流程 6

免費 SSL 憑證服務 Letsencrypt (ISRG) https://letsencrypt.org/ StartSSL(StartCom) https://www.startssl.com/ CloudFlare https://www.cloudflare.com/ssl/ Wosign( 沃通 ) http://freessl.wosign.com/freessl AffirmTrust http://www.affirmtrust.com/ 7

什麼是 LET S ENCRYPT ISRG 於 2015 年提供的免費憑證簽發服務 是一個由多個組織和公司共同資助 (Cisco, Akami, Mozilla) 提高網際網路安全的非營利性公益組織 基於 ACME 協議提供了一套自動化的證書管理服務 包括憑證的發行 更新 撤銷等功能 一切都是免費的 2016/4/16 已發行超過 170 萬個憑證, 有 380 萬個網站使用 8

LET S ENCRYPT 特色 免費 : 每個網站都可申請一個免費憑證 自動 : 在網站主機上可自動化申請憑證的流程 安全 : 在使用者及憑證機構端, 已支援 TLS 的運作 透明 : 所有憑證的發行與撤銷記錄均可開放給需要調查的人員 開放 : 提供標準化的 API, 伺服器可自動申請發行及重新取得憑證 互助 : 透過社群網站的方式相互交流, 解決相關問題 9

LET S ENCRYPT 憑證申請流程 1 2 1. 在網站伺服器上產生金鑰 2. 通知 Let s Encrypt 伺服器, 要註冊一個網域名稱 3. Let s Encrypt 伺服器要求放一個特定的內容在網站上, 並可讓外部存取 ed98 = Let s Encrypt 提供的序號 (9cf0b331)+ 網站金鑰所產生 3 10

LET S ENCRYPT 憑證申請流程 4 5 4. 網站通知 Let s Encrypt 已將內容放在網站上 5. Let s Encrypt 確認內容無誤後, 發行憑證給網站 11

申請注意事項 Names/Certificate 一張憑證內, 最多可使用 100 個網域名稱 certbot certonly --webroot -w /var/www/example -d example.com Certificates/Domain 每個 domain 每個星期最多可以產生 20 個憑證 [blog.example.com] Certificates/FQDNset 每個星期每個 FQDN 組合不可超過 5 個憑證 [www.example.com, example.com] Registrations/IP address 在 3 小時內, 單一 IP 可註冊的次數不可超過 500 次 12

LET S ENCRYPT 安裝 ~WINDOWS 篇 (1/8) 安裝環境 Windows 2008 R2 + IIS 7.5 1. 下載最新版 letsencrypt-win-simple v1.9.1 用戶端軟體 : https://github.com/lone-coder/letsencrypt-win-simple/releases/ 2. 然後在目錄中執行 letsencrypt 命令, 進行第一次初始設定以系統管理員身分執行 letsencrypt.exe 13

LET S ENCRYPT 安裝 ~WINDOWS 篇 (2/8) 3. 設定你的 mail ( 用於更新失敗通知 ) 4. 同意 LE-SA-v1.0.1-July-27-2015.pdf 使用條款 14

LET S ENCRYPT 安裝 ~WINDOWS 篇 (3/8) 5. 選擇您要申請的網站 如下圖所示, 選擇 1àIIS earth.niu.edu.tw 15

LET S ENCRYPT 安裝 ~WINDOWS 篇 (4/8) 6. 這裡詢問是否需要指定使用者, 選擇 N 7. 看到此畫面就表示憑證已經自動放入 IIS 裡面了 16

LET S ENCRYPT 安裝 ~WINDOWS 篇 (5/8) 8. 檢視 IIS 裡 Let s Encrypt 核發的憑證, 有效期限為 90 天 17

LET S ENCRYPT 安裝 ~WINDOWS 篇 (6/8) 9. 檢視工作排程 : 已自動新增憑證更新的工作排程 排程名稱為 :letsencrypt-win-simple httpsacme-v01.api.letsencrypt.org 每天上午 09:00 檢查並更新, 不需擔心憑證 90 天到期! 18

LET S ENCRYPT 安裝 ~WINDOWS 篇 (7/8) 10. 擊點瀏覽器左上方網址列綠色鎖頭 檢查網站的憑證有效, 並且經過可信賴的第三方單位驗證 19

LET S ENCRYPT 安裝 ~WINDOWS 篇 (8/8) Let s Encrypt For Windows Server 申請憑證參考資料 Official Documentation https://letsencrypt.readthedocs.org/en/latest/intro.html Let s Encrypt unofficial Windows Client https://github.com/lone-coder/letsencrypt-win-simple Let s Encrypt unofficial Windows Client releases https://github.com/lone-coder/letsencrypt-win-simple/releases/ 20

LET S ENCRYPT 安裝 ~LINUX 篇 (1/4) 參考網站 : https://letsencrypt.tw/ 設定方式 (CentOS + Apache) 安裝必要套件 curl openssl mod_ssl git 下載 letsencrypt.sh cd ~; git clone https://github.com/lukas2511/dehydrated.git 將程式放在指定目錄 mkdir /etc/dehydrated/ cp ~/dehydrated/dehydrated /etc/dehydrated/ chmod a+x /etc/dehydrated/dehydrated 21

LET S ENCRYPT 安裝 ~LINUX 篇 (2/4) 設定方式 (CentOS) 建立 SSL certificate 證驗證過程時所需要的目錄 mkdir -p /var/www/dehydrated/ 在 Apache 設定檔中新增路徑 Alias /.well-known/acme-challenge/ /var/www/dehydrated/ (Let s Encrypt 會到該目錄中確認驗證內容 ) 產生 SSL certificate /etc/dehydrated/dehydrated -c -d < 要申請的網域名稱 > 22

LET S ENCRYPT 安裝 ~LINUX 篇 (3/4) 設定方式 (CentOS) 確認是否有成功產生憑證 ls /etc/dehydrated/certs/< 網域名稱 >/ ( 會有 cert chain fullchain privkey 等檔案 ) 修改 Apache 的 SSL 設定 (/etc/httpd/conf.d/ssl.conf) SSLCertificateFile /etc/dehydrated/certs/< 網域名稱 >/cert.pem SSLCertificateChainFile /etc/dehydrated/certs/< 網域名稱 >/chain.pem SSLCertificateKeyFile /etc/dehydrated/certs/< 網域名稱 >/privkey.pem 重新啟動 Apache service httpd restart 23

LET S ENCRYPT 安裝 ~LINUX 篇 (4/4) 自動檢查並更新憑證 編輯 /etc/cron.d/letsencrypt-letsencrypt 新增下列內容 0 0 * * * root sleep $(expr $(printf "\%d" "0x$(hostname md5sum cut -c 1-8)") \% 86400); ( /etc/dehydrated/dehydrated -c -d < 網域名稱 >; /usr/sbin/service apache2 reload ) > /tmp/dehydrated-letsencrypt.log 2>&1 24

DigiCert SSL Installation Diagnostics Tool https://www.digicert.com/help/ 25