标签归档:腾讯云ssl证书

Tomcat SSL证书配置

Tomcat 支持三种不同的证书格式来实现 SSL证书配置,包括 jks、pfx、crt(pem),我们介绍如何在Tomcat 8 安装这三种格式的SSL证书

1. 安装PEM编码的SSL证书

PEM编码的SSL证书通常后缀是 crt 或 pem 的证书文件,一般收到CA签发的证书也是这个格式的,使用文件编辑器打开 server.xml ,这个文件在tomcat 目录下面的 conf 目录下 ,例如你的tomcat 目录是在 c:\tomcat8 ,那么server.xml 文件就是在

C:\tomcat8\conf

最好先备份文件,然后打开文件后,在 <Service name=”Catalina”> 下面添加

  <Connector
protocol=”HTTP/1.1″
port=”443″ maxThreads=”200″
scheme=”https” secure=”true” SSLEnabled=”true”
SSLCertificateFile=”C:\tomcat7\conf\ssl\server.crt”
SSLCertificateKeyFile=”C:\tomcat7\conf\ssl\server.key”
SSLCertificateChainFile =”C:\tomcat7\conf\ssl\ca.crt”
SSLVerifyClient=”optional” SSLProtocol=”TLSv1+TLSv1.1+TLSv1.2″/>

 

将上面的证书文件,私钥文件,以及中级证书文件,改成你自己的文件路径

  • SSLCertificateFile=”域名证书路径”
  • SSLCertificateKeyFile=”私钥路径”
  • SSLCertificateChainFile =”中级证书路径”

然后保存文件,证书安装完毕,重启 tomcat ,让证书生效

 

2. 安装PFX格式证书文件

同样也是打开server.xml文件,在 <Service name=”Catalina”> 下面添加

<Connector port=”443″ protocol=”HTTP/1.1″
maxThreads=”150″
SSLEnabled=”true”
scheme=”https”
secure=”true”
keystoreFile=”PFX证书文件路径”
keystoreType=”PKCS12″
keystorePass=”PFX证书密码”
clientAuth=”false”
SSLProtocol=”TLSv1+TLSv1.1+TLSv1.2″ />

然后保存文件,重启 tomcat ,让SSL证书配置生效

3. 安装JKS格式证书文件

同样也是打开server.xml文件,在 <Service name=”Catalina”> 下面添加

  <Connector port=”443″ protocol=”HTTP/1.1″
maxThreads=”150″ SSLEnabled=”true” scheme=”https” secure=”true”
keystoreFile=”jks证书文件路径”
keystoreType=”JKS”
keystorePass=”jks证书密码”
clientAuth=”false”
SSLProtocol=”TLSv1+TLSv1.1+TLSv1.2″ />

然后保存文件,证书安装完毕,重启 tomcat ,让SSL证书配置生效

TOMCAT 安装PFX格式的SSL证书

这里我们介绍在TOMCAT 安装PFX格式的SSL证书 到服务器上,这种安装方式相对简单一些,适合各种版本的 Tomcat,如果你的证书格式是PEM格式的,要先转换为PFX格式的后才能安装

可以使用我们的在线证书格式转换工具
或者 使用如下OPENSSL命令

openssl pkcs12 -export -out certificate.pfx -inkey server.key -in server.crt -certfile ca.crt

其中 server.crt  是CA颁发的服务器证书,server.key 是私钥(Key),ca.crt是中级证书 , certificate.pfx  是转换后得到的证书,
有了certificate.pfx 这个证书后,下面就可以开始安装了,找到安装 Tomcat 目录下该文件server.xml , 默认是在Tomcat安装目录下的 conf 文件夹中。找到 <Connector port=”8443″ 标签,增加如下属性

keystoreFile=”certificate.pfx
keystoreType=”PKCS12″
keystorePass=”certificate.pfx证书的密码”

其中/path/cert.pfx替换成你的证书所在位置,keystorePass是pfx格式证书的密码。
修改后:

<Connector port=”8443″ protocol=”HTTP/1.1″
maxThreads=”150″ SSLEnabled=”true” scheme=”https” secure=”true”
keystoreFile=”/path/certificate.pfx
keystoreType=”PKCS12″
keystorePass=”certificate.pfx证书的密码”
clientAuth=”false”
sslProtocol=”TLS”
ciphers=”TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256,
TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384,
TLS_DHE_RSA_WITH_AES_128_GCM_SHA256,
TLS_DHE_RSA_WITH_AES_256_GCM_SHA384,
TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256,
TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA,
TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384,
TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA,
TLS_DHE_RSA_WITH_AES_128_CBC_SHA256,
TLS_DHE_RSA_WITH_AES_128_CBC_SHA,
TLS_DHE_RSA_WITH_AES_256_CBC_SHA256,
TLS_DHE_RSA_WITH_AES_256_CBC_SHA,
TLS_RSA_WITH_AES_128_GCM_SHA256,
TLS_RSA_WITH_AES_256_GCM_SHA384,
TLS_RSA_WITH_AES_128_CBC_SHA256,
TLS_RSA_WITH_AES_256_CBC_SHA256,
TLS_RSA_WITH_AES_128_CBC_SHA,
TLS_RSA_WITH_AES_256_CBC_SHA,
SSL_RSA_WITH_3DES_EDE_CBC_SHA” />

修改完成,重启tomcat 就可以了。

Pem证书换成tomcat使用的keystore和安装

1. 把密钥和证书转换为PKCS12格式的证书

首先我们要把pem格式的密钥和证书文件转换成Java keystore 能够处理的格式,在这里我们转换为PKCS12格式 ,请运行以下命令

openssl pkcs12 -export -in yourcert.crt -inkey yourkey.key -out newcert.p12 -name tomcat -chain -CAfile ca.crt

运行命令后,请按照提示输入一个你可以记得住的密码。
关于这行命令的说明:

a. yourcert.crt CA颁发的SSL证书,yourkey.key是pem格式的密钥,newcert.p12是转换后的PKCS12格式证书。
b. tomcat tomcat通过这个别名在keystore搜索对应的证书应用到网站上。
c. ca.crt 是中级证书和根证书的合并文件,这样才能保证完整的证书链。

2. 导入PKCS12格式的证书和密钥 得到Java keystore

keytool -importkeystore -deststorepass <a_password_for_your_java_keystore> -destkeypass <a_password_for_the_key_in_the_keystore> -destkeystore tomcat.keystore -srckeystore <exported_private_key_and_cert.p12> -srcstoretype PKCS12 -srcstorepass <the_password_I_told_you_to_remember> -alias tomcat

说明:

运行命令的时候请不要包含任何括号<>;
<a_password_for_your_java_keystore> 这里替换成你自己的密码;
<a_password_for_the_key_in_the_keystore> 这里替换成你自己的密码 如果担心混淆, 可以都设置成相同的密码;
<exported_private_key_and_cert.p12> 刚才在第一步生成的PKCS12格式文件;
<the_password_I_told_you_to_remember> 刚才在第一步设置的密码;

通过这一步我们会生成keystore文件: tomcat.keystore

 

3. 导入中级证书 根证书

keytool -import -alias intermediate1 -keystore tomcat.keystore -trustcacerts -file intermediate1.crt

如果有多个中级证书 请导入其他的中级证书,

keytool -import -alias intermediate2 -keystore tomcat.keystore -trustcacerts -file intermediate2.crt

4. 把在第二步生成的tomcat.keystore 移动到适合保存该文件的目录,

我们将在下一步的配置文件中要引用这个文件。比如 /usr/local/keystore/tomcat.keystore

 

5. 配置tomcat让他能够使用我们新生成的keystore

在tomcat安装目录下的conf文件夹内找到server.xml ,编辑该文件,找到 SSL connector 标签,参考下面的设置做相应的修改。比如要使用的端口 、keystore存放的目录 ,keystore的密码 ,(其他参数的如果请参考相关文档做修改,其他参数如果不明白,请保留默认的数值就可以了)

<Connector port=”8443″
maxThreads=”200″
scheme=”https”
secure=”true”
SSLEnabled=”true”
keystoreFile=”/usr/local/keystore/tomcat.keystore”
keystorePass=”123456789″
clientAuth=”false”
sslProtocol=”TLS”/>

重启tomcat  使SSL证书生效

tomcat http跳转到https

首先确认网站已经可以http 和https方式访问,然后找到

tomcat/conf/web.xml

这个文件,在这个文件里面的

</welcome-file-list>

后面加上如下代码

<login-config>
<!– Authorization setting for SSL –>
<auth-method>CLIENT-CERT</auth-method>
<realm-name>Client Cert Users-onlyArea</realm-name>
</login-config>
<security-constraint>
<!– Authorization setting for SSL –>
<web-resource-collection >
<web-resource-name>SSL</web-resource-name>
<url-pattern>/*</url-pattern>
</web-resource-collection>
<user-data-constraint>
<transport-guarantee>CONFIDENTIAL</transport-guarantee>
</user-data-constraint>
</security-constraint>

然后重启tomcat

 

Digicert 多域 单个证书上最多有250个域 HTTPS证书多域名SSL加密

品牌 Digicert
适用于 企业官网、电子商务、金融
验证方式 企业验证 (OV)
签发时间 3~5个工作日
企业证明 营业执照复印件
支持域名 1900元首次4个,添加1个域名600元,最大支持250个域名(详询客服套餐报价)
保护域名 org.com + org.cn + org.com.cn
内部域名  不支持
增加域名  支持 首次增加4个,最多250个全域名
手机支持  支持
加密等级
安全保障 $1,000,000
浏览器支持 99.9%
重新签发 无限制、免费
私钥长度 2048+
加密强度 最高至256-bit
网站签章 Digicert

 

TB2wffSdR0kpuFjSsppXXcGTXXa-2414500903

无限服务器许可

大多数其他证书颁发机构的SSL证书(包括通配符证书)仅获得一个物理服务器的许可。但是使用DigiCert的无限服务器许可证,您可以在任意数量的服务器上使用您的证书。您甚至可以为每个服务器生成具有唯一密钥对的单独的证书。这是最终的灵活性。

此外,每个多域(SAN)证书附带4个基本价格中包含的SAN名称。但不要忘记,您可以在多域(SAN)证书的整个生命周期购买额外的SAN。这些SAN名称为您提供了配置灵活性。例如,您可以保护多个域,多个子域或两个域和子域的混合。

如果您在环境中使用Exchange服务器,则可以使用多域(SAN)证书在一个IP地址上运行多个服务,例如OWA,SMTP,自动发现,ActiveSync和Outlook无处不在。

SSL证书安装配置 申请https证书 多系统SSL安装支持ios/app小程序

问:安装是如何收费?

答:在本店购买此域名的SSL证书,亲提供服务器远程信息,安装费用为100元.

 

问:SSL配置安装需要多长时间?

答:一般是10-30分钟,特殊情况店小二会与您沟通。

问:为什么远程安装配置要贵一些?

答:远程操作不会像本地操作流畅,远程不是用我们电脑操作,工具软件也用不习惯!
如果需要远程配置,请在电脑或服务器上安装teamviewer或者向日葵,QQ和旺旺远程比较卡,操作不方便。

问:配置完成标准是什么?

答:网址可以通过https链接访问即视为完成!(例如:https://www.aaa.com)

问:我需要做什么准备!

答:先保证网站的http链接可以访问。

问:配置完成后能否退款??

答:配置成功后不支持退款(如果因为服务器环境或者其它问题没有完成SSL安装配置的,可退款)

问:安装SSL证书可以防御劫持吗?

答:成功安装SSL证书后,使用https链接访问,可以防止域名劫持,网站内强插广告,跳转页面等,但需要注意地区劫持,网吧劫持有些无法防御。

问:支持苹果ATS(App Transport Security)标准和小程序吗?

答:支持!可以完美兼容ATS标准和小程序,让您的App通过苹果App Store的上线审核,但有以下情况无法通过:

1.Windows2003的iis6,不支持ATS。

2.openssl版本低于1.0.1 ,不支持Tls1.2 。常见建站工具phpstudy2014即不支持。

问:我的服务器可以安装多少个证书?

答:Windows2003系统 IIS6 和 Windows2008的 IIS7/IIS7.5,每个独立IP只能安装一本证书(如果换不了系统的亲们,推荐通配符或者多域名证书)

Tomcat8.5以前的版本,只能安装一张证书,8.5以后的版本支持安装多个证书!

Apache 和 Nginx 的常用版本都不限制证书个数,

Windows2012系统 IIS8 支持单IP多张证书。

问:虚拟主机可以安装SSL证书吗?

答:这个问题需要咨询您的虚拟主机提供商,如果他们支持SSL模块就可以。

问:网站使用了CDN可以安装SSL证书吗?

答:这个问题需要咨询您的CDN提供商。

问:证书安装好浏览器就会显示小绿锁吗?

答:360浏览器小绿锁显示灰色,谷歌浏览器不显示绿色安全二字,如果您的网页安装SSL证书后没有显示绿锁或者https访问网页变形,那是因为网页源码中引用了非https的不安全连接,被屏蔽掉了。

将页面中引用的 js css img 等文件,都修改为兼容 https 引用即可。

问:证书会被吊销吗?

答:正常情况下是不会的,如因厂商问题导致的证书不被信任,厂商会负责重新签发。
做违法网站随时可能会被注销,概不负责。

AlphaSSL 通配符 https SSL证书 256位加密 动态安全签章 包安装

产品概览

AlphaSSL 域名型通配符 SSL证书

AlphaSSL Wildcard Certificates

AlphaSSL提供的服务器SSL证书能使您的客户与您的网站之间进行安全数据传输, 确保交易的安全性和完整性。RapidSSL域名型SSL证书支持128/256位加密,有着非常高的性价比。

无需提交书面审核资料,仅需进行域名所有权验证,申请方便快捷

最高支持256位加密强度可为在线数据传输提供安全保障

支持所有主流浏览器和移动设备

价值1万美元赔付保障

AlphaSSL安全网站签章,向客户证明您致力于保障他们的安全

证书有效期内免费提供证书补发服务

 

产品特点

产品品牌 O1CN01o3vMRg1UyQi1H0CTz_671702586
适用行业 个人网站、企业网站 – 该证书不需审核企业(单位)资质,更适合于个人网站使用
验证方式 域名验证 (DV) – Email验证、DNS解析验证、文件验证
签发时间 10分钟 – 自动验证域名控制权,最快只要10分钟即可签发证书
支持域名 一个域名
保护域名 *.google.com 支持无限二级域名
增加域名 不支持
手机支持 支持IOS、安卓手机平板电脑等移动终端 — 支持苹果 ATS安全标准。
安全保障 10,000美元
浏览器支持 支持99.9%的电脑和手机浏览器、操作系统。
重新签发 无限制、免费
私钥长度 2048+
加密强度 最高至256-bit
加密算法 RSA、DSA
服务器授权 无限
网站签章 O1CN01o3vMRg1UyQi1H0CTz_6717025861

 

功能和特色

安全网站签章

拥有 AlphaSSL 证书的同时,您还可同时拥有了一个网站安全签章。将该标志放在网站上,可以时刻提醒在线用户,所有在线提交的数据信息正在受到高强度的加密传输保护。更为重要的是,AlphaSSL 安全网站签章的技术可以确保该标志不会被假冒或钓鱼网站非法使用。

WebTrust国际安全审计认证

WebTrust是由全球两大著名注册会计师协会AICPA(美国注册会计师协会)和CICA(加拿大注册会计师协会)共同制定的安全审计标准,主要对互联网服务商的系统及业务运作逻辑安全性、保密性等共计七项内容进行近乎严苛的审查和鉴证。

 

常见问题

是不是直接拍下给你们域名就可以了?

申请证书需要您配合验证域名所有权,而且证书接口都在国外,由于网络或接口原因, 并不是随时都可以申请!拍前请先联系客服!

证书申请需要多长时间?

域名验证通过后,一般10分钟左右颁发证书!

各种SSL证书的区别!

根据验证类型,证书分为域名验证型DV,企业验证型OV和EV。

域名验证型DV证书,验证域名所有权即可颁发。

企业验证型OV和EV证书需验证企业信息以及域名所有权即可颁发。

根据证书功能,证书分为单域名、多域名、通配符。

单域名例如给 abc.com 申请,那么 www.abc.com 也可以用,而 m.abc.com 等子域名就需要另外单独申请!

多域名证书 abc.com 和 www.abc.com 都独立算一条!

通配符证书 *.abc.com 根域名和本域名的所有二级域名都可以用!

证书颁发后是否可以更换域名,是否可以退款?

证书颁发后不可以更换域名!证书颁发后不可以退款!

SSl证书申请流程!

1.提交域名给我们。

2.做域名解析认证,新增加的认证解析记录不会影响已有解析及网站访问。

3.域名解析不方便或解析功能不支持时,可选择文件验证,在网站根目录下放一个txt文本文件,

此文件由我们生成并发送给您。

4.认证通过后我们会将证书发送给您。

安装SSL证书可以防御劫持吗?

安装SSL证书,使用https链接访问,可以防御电信联通移动等运营商劫持,

也就是在运营商在网站内强插广告,跳转页面等。

证书可以通过苹果及小程序ATS检测吗?

本店所售证书完全符合ATS配置标准,只有以下情况无法通过检测!

1.Windows2003的iis6,不支持ATS。

2.openssl版本低于1.0.1 ,不支持Tls1.2 。常见建站工具phpstudy2014即不支持。

我的服务器可以安装多少个证书?

Windows2003系统 IIS6 和 Windows2008的 IIS7.5,每个独立IP只能安装一张证书,

Tomcat8.5以前的版本,只能安装一张证书,8.5以后的版本支持安装多张证书!

Apache 和 Nginx 的常用版本都能支持单IP多张证书,

Windows2012系统 IIS8 支持单IP多张证书。

IIS6和IIS7多站点如何部署证书?

1.如果不是asp程序,更换nginx或者apache使用,这是首选方案。

2.如果是asp程序,升级2012系统使用IIS8,可以支持多证书部署。

3.购买多域名证书或者通配符证书,把要用到的域名做到一张证书「可联系客服购买多域名版证书」。

虚拟主机可以安装SSL证书吗?

这个问题需要咨询您的虚拟主机提供商,

有的主机虽然控制面板没有SSL证书部署功能,但客服人员可以手工安装!

网站使用了CDN可以安装SSL证书吗?

这个问题需要咨询您的CDN提供商,

一般大的CDN厂商都有SSL功能,只是有的要收费版才支持!

已知阿里云CDN免费版也支持SSL功能!

证书安装好浏览器就会显示小绿锁吗?

360浏览器小绿锁显示灰色,谷歌浏览器不显示绿色安全二字,https访问网页变形,

都是因为https页面中引用了 http 的资源链接所致!

将页面中引用的 js css img 等文件,都修改为 https 引用即可!

证书会被注销吗?

正常情况下是不会的,如因厂商问题导致的证书不被信任,厂商会负责重新签发!

做违法网站随时可能会被注销,概不负责!

Sectigo Certum SSL证书 IP证书 HTTPS 数字证书 公网IP证书

 

O1CN017xx5Po1knvc2KceFk_3030274729

如需开具增值税发票,请联系客服。

电子发票当天通过电子邮件发出,纸质发票次日邮寄。

Geotrust单域名型SSL证书

产品亮点

适合包含有重要信息,访问量较大的个人网站或企业网站,支持所有主流操作系统和浏览器,包括各种手机和平板电脑等移动设备,只需要验证域名使用权,不需要提交任何证明证件,最快只要5-30分钟就可以收到证书,该证书包含一个可点击的动态签章。提交订单后,完成域名使用权验证,即可签发证书。

产品说明

适合包含有重要信息,访问量较大的个人网站或企业网站,支持所有主流操作系统和浏览器,包括各种手机和平板电脑等移动设备,只需要验证域名使用权,不需要提交任何证明证件,最快只要5-30分钟就可以收到证书,该证书包含一个可点击的动态签章。提交订单后,完成域名使用权验证,即可签发证书。

 

证书名称: GeoTrust 域名型SSL证书

品牌 : Geotrust

包含域名数量:  1个域名www or non-www

证书类型: DV域名型 (域名控制权审核)

安全保险50万美元

支持所有主流浏览器,移动设备支持

免费重新颁发

加密强度40-256位自适应加密

产品价格

版本名称 计费项 新购
Geotrust单域名型SSL证书 版本基础价格 1000元

客户案例

腾讯云 阿里云SSL证书 免费版DV SSL申请安装配置技术服务

产品说明

腾讯云 阿里云SSL证书 免费版DV SSL申请安装配置技术服务
HTTPS配置SSL证书 加密CA证书 安装服务、SSL证书,在云上签发各品牌数字证书,实现网站、ECS 、虚拟主机HTTPS化,使网站可信,防劫持、防篡改、防监听。

Symantec是 SSL/TLS 证书的领先提供商,为全球一百多万台网络服务器提供安全防护。

免费新根证书,切入DigiCert PKI体系,兼容性如下操作系统版本IOS 5.0+、Android 2.3.3+、JRE 1.6.5+、WIN 7+。免费数字证书,最多保护一个明细子域名如www.yunwei123.com ,不支持通配符。如需要所有二级域名都支持的证书请选择  通配符证书

产品价格

版本名称 计费项 新购
安装配置SSL 版本基础价格 100元
服务器包月代维(单台) 版本基础价格 1000元
通配符证书一年+配置 版本基础价格 700元
通配符证书二年+配置 版本基础价格 1200元
网站HTTP转换为HTTPS 版本基础价格 300元
SSL TLS 1.2配置 版本基础价格 300元

用户评价

证书配置 SSL证书安装 SSL域名数字证书 微信小程序HTTPS解决 SSL证书申请 证书配置服务

专业提供 微信小程序https ssl证书申请安装配置SSL证书申请 SSL证书安装配置服务,宝塔面板安装web环境配置SSL证书部署https应用网站搭建服务 小程序证书部署|discuz https|宝塔部署SSL证书|证书更换 SSL https证书配置 SSL证书配置 https证书 证书安装配置 https加密 SSL证书申请 ssl证书配置

服务项目:

根据您选购的具体套餐版本为您实施服务。如您需要咨询选购,可点击页面右下角“联系我们”,或店铺内服务旺旺,我们欢迎您随时咨询。

专业工程师一对一服务:全品牌 专业提供SSL服务支撑,网站 HTTPS  证书 申请 验证,安装配置。可实现云上全品牌 SSL 证书服务。本服务按域名个数付费,如 您购买1张单域名证书,购买1次服务即可;如您购买的为通配符证书、或多域名证书,则需按照具体域名个数付费。

不支持调整网站混合资源代码,不支持 SSL 模块的环境无法安装证书,购买前可咨询客服人员,我们非常愿意协助您选择您需要的服务,以免产生不必要的操作。

产品价格

版本名称 计费项 新购
DNS/文件 辅助验证服务(服务时间 工作日9点-18点)(不包含安装服务) 版本基础价格 340元
HTTPS (ssl证书)安装配置(服务时间 工作日9点-18点) 版本基础价格 400元
HTTPS VIP加急修复(每日9点-21点 其他时间可预约) 版本基础价格 1000元
证书安全专家咨询(企业级解决方案+证书规划设计) 版本基础价格 500元
套餐1 DNS/文件 辅助验证服务+标准安装配置(服务时间 工作日9-18点) 版本基础价格 740元
套餐2 DNS/文件 辅助验证服务+VIP安装服务(每日9点-21点 其他时间可预约) 版本基础价格 1340元
套餐3 IP证书(含1个IP)一年期+HTTPS VIP安装修复 版本基础价格 2200元
套餐4 IP证书(含5个IP)一年期+HTTPS VIP安装修复 版本基础价格 6000元
证书申请流程点击页面右下角-联系我们-可免费咨询 版本基础价格 1000000元

客户案例