TGViewer
LinuxSkill - Сводки с прода и Шпаргалки LinuxSkill - Сводки с прода и Шпаргалки @linuxskill · 10.7K subscribers
Post #191 9.82K
🔐🌐 ""Усиление безопасности веб-серверов Linux с помощью самоподписанных сертификатов"" 🛡️🖥️

Системные администраторы Linux, важность HTTPS в современном вебе неоспорима, и иногда возникает необходимость быстро настроить сертификацию, особенно в закрытых или тестовых средах. Вот почему предлагается взглянуть на простой и удобный способ создания самоподписанных сертификатов для ваших веб-серверов, используя только встроенные инструменты системы. 🚀📝

🔹 Создание ключа и сертификата для CA:

mkdir ~/tls && cd ~/tls
openssl ecparam -out myCA.key -name prime256v1 -genkey
openssl req -x509 -new -nodes -key myCA.key -sha256 -days 9999 -out myCA.crt


🔹 Генерация ключа и CSR для сервера:

openssl genrsa -out domainname.key 2048
openssl req -new -key domainname.key -out domainname.csr



🔹 Подготовка конфигурационного файла:
 mcedit domainname.ext


Добавьте следующие строки в файл:
 authorityKeyIdentifier=keyid,issuer
basicConstraints=CA:FALSE
keyUsage = digitalSignature, nonRepudiation, keyEncipherment, dataEncipherment
subjectAltName = @alt_names

[alt_names]
IP.1 = IP_ADDRESS
DNS.1 = domainname.internal


🔹 Генерация сертификата на основе CSR:

openssl x509 -req -in domainname.csr -CA myCA.crt -CAkey myCA.key
-CAcreateserial -out domainname.crt -days 9999 -sha256 -extfile domainname.ext


🔹 Копирование сертификата и ключа в директорию веб-сервера:

mkdir /etc/nginx/certs
cp domainname.crt /etc/nginx/certs/.
cp domainname.key /etc/nginx/certs/.


🔹 Создание файла dhparam:

openssl dhparam -out /etc/ssl/certs/dhparam.pem 2048


🔹 Добавление конфигурации в Nginx:

listen 443 http2 ssl;
server_name domainname.internal IP_ADDRESS;
ssl_certificate /etc/nginx/certs/domainname.crt;
ssl_certificate_key /etc/nginx/certs/domainname.key;
ssl_dhparam /etc/ssl/certs/dhparam.pem;


🔹 Перезапуск Nginx:

nginx -t
nginx -s reload


🔹 Добавление CA в доверенные на локальном сервере:

cp myCA.crt /usr/local/share/ca-certificates/.
update-ca-certificates


Теперь можно безопасно подключаться к веб-серверу по доменному имени или IP-адресу, используя самоподписанный сертификат на 9999 дней без предупреждений браузера.

Эта инструкция станет отличным ресурсом для быстрой настройки и обеспечения безопасности ваших веб-серверов, особенно когда доступ к Let's Encrypt ограничен или невозможен.
___________________________

Дополнительный материал:
🧠 - Защита сети и протоколов
Telegram Linux Skill - Освой Linux c нуля до DevOps Бесплатный курс по Linux c нуля до DevOps 🎥 12. Безопасность и сетевые аспекты: - Защита сети и протоколов В этом уроке рассматриваются следующие темы: - Введение в ufw и его использование для упрощения настройки брандмауэра в Linux. - Настройка политик…
  • 👍 21
  • 🔥 4
More from @linuxskill
  1. Oct 7, 2026Post #1243
  2. Oct 6, 2026GitOps-практики: развёртываем сервис через ArgoCD Классический CI/CD запускает деплой. Но…
  3. Oct 5, 2026Post #1241
  4. Oct 2, 2026📊 Диск тормозит, а iostat показывает норму? Ищем хвост задержек Приложение подвисает на з…
  5. Sep 30, 2026💀 CPU под 100%, а в top пусто? Ловим невидимые процессы через eBPF Сервер греется, в шапк…
  6. Sep 28, 2026🔥 Знаешь только ip a? 10 неочевидных команд ip для Linux Большинство админов знают про ip…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →