Outils pour utilisateurs

Outils du site


admin:services:letsencrypt

Différences

Ci-dessous, les différences entre deux révisions de la page.

Lien vers cette vue comparative

Les deux révisions précédentesRévision précédente
Prochaine révision
Révision précédente
Dernière révisionLes deux révisions suivantes
admin:services:letsencrypt [2020/04/27 06:23] – [Vue d'ensemble du système] zertrinadmin:services:letsencrypt [2020/04/27 17:03] – mise à jour zertrin
Ligne 29: Ligne 29:
   le webroot qui consiste à rediriger les requêtes des serveurs LE dans un dossier différent de celui de l'application web usuelle.   le webroot qui consiste à rediriger les requêtes des serveurs LE dans un dossier différent de celui de l'application web usuelle.
  
-Nous choisirons ici le deuxième méthode le plus souvent.+Nous choisirons ici la deuxième méthode.
  
 Pour un nginx la configuration à placer dans le vhost est la suivante :  Pour un nginx la configuration à placer dans le vhost est la suivante : 
Ligne 153: Ligne 153:
 mkdir -p /var/www/letsencrypt/.well-known/acme-challenge mkdir -p /var/www/letsencrypt/.well-known/acme-challenge
 </code> </code>
- 
  
 Pour éviter de définir pour chaque site un bloc de configuration pour HTTP afin de rediriger les navigateurs vers la version HTTPS de chaque site, on peut créer un fichier '''/etc/apache2/sites-available/000-no-tls.conf''' avec : Pour éviter de définir pour chaque site un bloc de configuration pour HTTP afin de rediriger les navigateurs vers la version HTTPS de chaque site, on peut créer un fichier '''/etc/apache2/sites-available/000-no-tls.conf''' avec :
 +
 <file apache /etc/apache2/sites-available/000-no-tls.conf> <file apache /etc/apache2/sites-available/000-no-tls.conf>
 <VirtualHost *:80> <VirtualHost *:80>
Ligne 194: Ligne 194:
  
 On s'assurera que le module '''mod_rewrite''' est bien chargé : On s'assurera que le module '''mod_rewrite''' est bien chargé :
 +
   a2enmod rewrite   a2enmod rewrite
 +
 Ensuite, il faut activer la configuration du site qui gère HTTP avec : Ensuite, il faut activer la configuration du site qui gère HTTP avec :
 +
   a2ensite 000-no-tls   a2ensite 000-no-tls
  
-Enfin, on peut supprimer tous les VHOST HTTP pour ne laisser que les blocs qui concernent HTTPS dans les fichiers de configuration d'Apache. Puis on recharge la configuration d'apache :+Enfin, on peut supprimer tous les VHOST HTTP pour ne laisser que les blocs qui concernent HTTPS dans les fichiers de configuration d'Apache. 
 + 
 +Notamment, s'il n'est pas utilisé pour autre chose, il faut désactiver la config ''000-default.conf'' avec ''a2dissite 000-default.conf''. Sinon il prend précédence sur le ''000-no-tls.conf'' qu'on vient de définir. 
 + 
 +Puis on recharge la configuration d'apache : 
   service apache2 reload   service apache2 reload
  
Ligne 205: Ligne 213:
   - Créer un fichier de test : ''echo 'This is a test' > /var/www/letsencrypt/.well-known/acme-challenge/test''   - Créer un fichier de test : ''echo 'This is a test' > /var/www/letsencrypt/.well-known/acme-challenge/test''
   - Depuis une autre machine, utiliser le oneliner suivant pour tester l'accès à ce fichier de test (remplacer ''quigon ldap-ro wiki-backup git'' par les sous-domaines à tester) :   - Depuis une autre machine, utiliser le oneliner suivant pour tester l'accès à ce fichier de test (remplacer ''quigon ldap-ro wiki-backup git'' par les sous-domaines à tester) :
 +  - s'assurer de voir ''This is a test'' retourné pour chaque sous domaine (et donc pas une erreur 404).
  
 <code> <code>
Ligne 224: Ligne 233:
  
 # ---------------------------------- # ----------------------------------
-#  EXAMPLE POUR QUIGON.FEDEREZ.NET+#  EXAMPLE POUR EXMAPLE.FEDEREZ.NET
 #  À ADAPTER EN FONCTION DU SERVEUR #  À ADAPTER EN FONCTION DU SERVEUR
 # ---------------------------------- # ----------------------------------
Ligne 233: Ligne 242:
 PATH=/usr/local/sbin:/usr/local/bin:/usr/sbin:/usr/bin:/sbin:/bin PATH=/usr/local/sbin:/usr/local/bin:/usr/sbin:/usr/bin:/sbin:/bin
  
-FULLCHAINPATH="/etc/letsencrypt/live/EXAMPLE.federez.net/fullchain.pem"+# remplacer avec le bon chemin, cf le --cert-name ci-dessous 
 +FULLCHAINPATH="/etc/letsencrypt/live/EXMAPLE.federez.net/fullchain.pem"
  
 if [[ -e "$FULLCHAINPATH" ]] if [[ -e "$FULLCHAINPATH" ]]
Ligne 244: Ligne 254:
 echo "Renewing federez.net with letsencrypt-auto..." echo "Renewing federez.net with letsencrypt-auto..."
  
-Pour le moment, il faut absolument éviter de retirer un sous-domaine de la liste des domaines +Bien s'assurer que le --cert-name est définisinon il y aura des problèmes si on veut retirer des domaines. 
-après que le certificat ait été déjà émis. Lors du renouvellement une nouvelle “lignée” de +De préférence mettre le meme nom que le premier domaine demandé, qui est de préférence le FQDN du serveur.
-# certificats sera créée ne se trouvant pas dans le dossier de destination attendu par les services. +
-+
-# Ceci est du au bug https://github.com/letsencrypt/letsencrypt/issues/2071 +
-+
-# Il est cependant possible d'ajouter des SAN sans problème.+
  
 /usr/bin/letsencrypt certonly --config /etc/letsencrypt/cli.ini --non-interactive --quiet \ /usr/bin/letsencrypt certonly --config /etc/letsencrypt/cli.ini --non-interactive --quiet \
-  -d quigon.federez.net \+  --cert-name EXMAPLE.federez.net \ 
 +  -d EXMAPLE.federez.net \
   -d ldap-ro.federez.net \   -d ldap-ro.federez.net \
   -d wiki-backup.federez.net \   -d wiki-backup.federez.net \
Ligne 283: Ligne 289:
   echo "Restarting services ..."   echo "Restarting services ..."
   /bin/systemctl reload apache2.service   /bin/systemctl reload apache2.service
-  /bin/systemctl reload postfix.service+  /bin/systemctl reload postfix.service
   # /bin/systemctl reload proftpd.service   # /bin/systemctl reload proftpd.service
   # /bin/systemctl restart dovecot.service   # /bin/systemctl restart dovecot.service
admin/services/letsencrypt.txt · Dernière modification : 2020/06/17 18:23 de zertrin

Donate Powered by PHP Valid HTML5 Valid CSS Driven by DokuWiki