操作场景
本文介绍在Windows云主机上安装IIS服务并配置SSL证书的操作流程
前提条件
- 证书已签发
约束条件
- 服务器上开启“443”端口、配置域名前需要完成ICP备案。
- 证书安装前,避免无法使用HTTPS,需要在安装SSL证书的服务器上开启“443”端口、配置域名。
- 如果一个域名有多个服务器,则每一个服务器上都要部署。
- 需要安装证书的服务器的域名必须与证书的域名一致,否则安装证书后提示不安全。
- 证书为国际标准证书。
购买证书
使用OpenSSL工具生成证书
- 下载OpenSSL工具,OpenSSL是目前最流行的SSL密码库工具,可以用来生成证书,OpenSSL工具生成的“server.pem”证书文件需要转换为“server.pfx”文件。
- “pem”文件和生成CSR时的私钥“private.key”默认放在OpenSSL工具安装目录的bin目录下。OpenSSL工具默认安装路径为“C:\Program Files\OpenSSL-Win64”。
- 生成“pem”文件和私钥:openssl req -x509 -sha512 -nodes -days 730 -newkey rsa:2048 -keyout private.key -out server.pem。
- 将pem格式证书转换为pfx格式证书,依据提示需要输入密码:openssl pkcs12 -export -out server.pfx -inkey private.key -in server.pem。
安装证书操作步骤
前提条件:
- 获取证书文件
操作步骤:
1. 安装IIS服务
a. 点击【仪表盘】—>【添加角色和功能】。
b. 在安装类型中选择“基于角色或基于功能的安装”,点击【下一步】。
c. 在服务器选择中选择“从服务器池中选择服务器”。
d. 在服务器角色中选择“Web服务器”。
e. 在功能中选择“.NET Framework3.5功能”。
f. 点击安装,等待安装完成。
2. 为IIS服务配置SSL证书
a. 打开IIS管理控制台,双击“服务器证书”。
b. 在弹出的页面中单击“导入”。
c. 选择“server.pfx”证书文件,输入“keystorePass.txt”文件内的密码,单击确认。
d. 选择目标站点,这里以默认站点为例,选择“编辑绑定”。
e. 在弹出的对话框中,点击“添加”,并填写相关信息,其中类型选择“https”,端口选择默认:“443”,SSL证书选择3.3导入的证书文件,点击“确认”完成绑定。
f. 验证:部署成功后,在浏览器地址栏中输入“https://域名”,如果浏览器地址栏显示安全锁标识,说明证书安装成功。
IIS安装证书常见问题
1. 部署了SSL证书后,网站仍然提示不安全。
原因二:SSL证书过期(详见链接里的Q5)。
原因三:浏览器缓存较多。
解决方法:请清除浏览器缓存或者更换浏览器重试。
2. IIS无法使用同一端口对不同站点绑定不同证书(详见链接里的Q21)。
3. 服务器上成功部署SSL证书后,通过“https://+域名”的方式无法打开网站。
原因一:未开启443端口。
解决办法:在安装SSL证书的服务器上开启“443”端口,同时在安全组增加“443”端口。