在 Linux 环境下,使用 acme.sh 脚本来轻松自动化管理网站域名的证书获取和更新部署
最编程
2024-07-27 16:16:53
...
acme.sh_install_ubuntu_自动申请域名ssl证书
- Linux 下基于 acme.sh 脚本实现域名证书的自动签注与续签部署
0.前言
- 目前的网站如果不使用 https 进行加密的网站大多会被浏览器标注个大大的“不安全”,看着 low,实际上也不安全
- 本文旨在解决上面这个问题,为你提供一个舒爽的上网站点
- 基于 acme.sh 脚本工具实现域名证书的自动申请,签发,部署,自动续签并部署证书
1.安装 acme.sh
- 普通用户和 root 用户都可以安装使用,但是建议 root 安装
- 使用说明:https://github.com/acmesh-official/acme.sh/wiki/How-to-install
1.1.方法1-在线安装-使用脚本一键安装
curl https://get.acme.sh | sh
# or
wget -O - https://get.acme.sh | sh
1.2.方法2-离线安装-下载软件离线安装
git clone https://github.com/acmesh-official/acme.sh.git
cd ./acme.sh
./acme.sh --install
## 安装时可以选择自定义部分参数
git clone https://github.com/acmesh-official/acme.sh.git
cd acme.sh
./acme.sh --install -m my@example.com \
--home ~/myacme \
--config-home ~/myacme/data \
--cert-home ~/mycerts \
--accountemail "my@example.com" \
--accountkey ~/myaccount.key \
--accountconf ~/myaccount.conf \
--useragent "this is my client."
- 安装参数说明
--home is a customized dir to install acme.sh in. By default, it installs into ~/.acme.sh
--config-home is a writable folder, acme.sh will write all the files(including cert/keys, configs) there. By default, it's in --home
--cert-home is a customized dir to save the certs you issue. By default, it's saved in --config-home.
--accountemail is the email used to register account to Let's Encrypt, you will receive renewal notice email here. Default is empty.
--accountkey is the file saving your account private key. By default it's saved in --config-home.
--useragent is the user-agent header value used to send to Let's Encrypt.
----------------------
- 安装完成,需要重新登陆控制台以便脚本命令生效
1.3.优化配置
## 配置快捷方式,命令别名
ll ~/.acme.sh/
alias acme.sh=~/.acme.sh/acme.sh
2.生成域名证书
- 验证域名的所有权
2.1.方法1-手动验证 DNS 解析生成证书
- 特点:不需要AKSK,不需要有 web 服务器和公网 IP,需要手动更新证书
# 执行以下命令,将返回的 txt 解析记录配置到对应的域名解析中
acme.sh --issue --dns -d www.zuiyoujie.com --yes-I-know-dns-manual-mode-enough-go-ahead-please
# 解析完成后,使用以下命令生成域名证书
acme.sh --renew -d www.zuiyoujie.com
2.2.方法2-自动验证 DNS 解析生成证书
- 特点:需要AKSK,可以自动更新证书
# 在 aliyun 创建子账号生成 AKSK,授权 AliyunDNSFullAccess
Ali_Key="AKAK"
Ali_Secret="SKSK"
export Ali_Key="AKAK"
export Ali_Secret="SKSK"
# 申请单个域名证书
acme.sh --issue --dns dns_ali -d www.zuiyoujie.com
# 申请*域名证书和通配符域名证书
acme.sh --issue --dns dns_ali -d zuiyoujie.com -d *.zuiyoujie.com
-
会在工作目录生成以第一个域名为名称的目录,里面存放生成的配置文件和证书文件
-
AKSK 会被自动记录到 account.conf 文件中,
-
修改 account.conf 文件可以开启日志
-
可以指定多个域名,但是域名不能有重复,例如 www.zuiyoujie.com 和 *.zuiyoujie.com,后者包含前者,但是 zuiyoujie.com 和 *.zuiyoujie.com 没有包含关系
-
其他服务商的变量名称可以到上面的文档或者 dnsapi 目录中的脚本中查看
-
支持的DNS域名服务商:https://github.com/acmesh-official/acme.sh/wiki/dnsapi
-
详细的 api 用法: https://github.com/Neilpang/acme.sh/blob/master/dnsapi/README.md
-
关于泛域名需要注意的事项
1.泛域名是带通配符的域名,只能代表所有的二级域名
类似 "com" "cn" 是*域名
类似 "zuiyoujie.com" 是一级域名,
类似 "www.zuiyoujie.com" 是二级域名
类似 "blog.www.zuiyoujie.com" 是三级域名
类似 "*.zuiyoujie.com" 是一个泛域名,可以涵盖所有二级域名,但是不包含一级域名 "zuiyoujie.com" 和三级域名 "blog.www.zuiyoujie.com"
2.申请一个泛域名证书并不能应用于所有网站
需要同时为泛域名 "*.zuiyoujie.com" 和一级域名 "zuiyoujie.com" 申请证书
3.三级域名需要单独申请域名证书
2.3.http 验证生成证书
- HTTP 服务验证方式对服务器上安装的 web 服务有要求,需要有 web 服务器
2.3.1.自行生成验证文件进行验证
acme.sh --issue -d www.zuiyoujie.com --webroot /home/wwwroot/www.zuiyoujie.com/
- 这种方式要求用户对 http 服务器有操作权限可以上传文件,最简单的是在 http 服务器上部署 acme.sh 脚本
- 该命令需要指定域名,指定域名站点所在网站的根目录,acme.sh 会在网站根目录生成验证文件,完成验证,之后自动清理验证文件
2.3.2.调用服务配置文件进行验证
# 如果 web 服务是 apt 或者 yum 安装的 apache,acme.sh 可以从 apache 的配置中自动完成验证,不需要指定网站根目录
acme.sh --issue -d www.zuiyoujie.com.com --apache
# 如果 web 服务是 apt 或者 yum 安装的 nginx 或者反代,acme.sh 可以从 nginx 的配置中自动完成验证,不需要指定网站根目录
acme.sh --issue -d www.zuiyoujie.com.com --nginx
# 如果服务器没有运行 web 服务,80 端口是空闲的,那么 acme.sh 还能伪装成一个 webserver, 临时监听 80 端口,完成验证
acme.sh --issue -d www.zuiyoujie.com.com --standalone
3.部署证书到指定位置
curl https://get.acme.sh | sh
# or
wget -O - https://get.acme.sh | sh
git clone https://github.com/acmesh-official/acme.sh.git
cd ./acme.sh
./acme.sh --install
## 安装时可以选择自定义部分参数
git clone https://github.com/acmesh-official/acme.sh.git
cd acme.sh
./acme.sh --install -m my@example.com \
--home ~/myacme \
--config-home ~/myacme/data \
--cert-home ~/mycerts \
--accountemail "my@example.com" \
--accountkey ~/myaccount.key \
--accountconf ~/myaccount.conf \
--useragent "this is my client."
--home is a customized dir to install acme.sh in. By default, it installs into ~/.acme.sh
--config-home is a writable folder, acme.sh will write all the files(including cert/keys, configs) there. By default, it's in --home
--cert-home is a customized dir to save the certs you issue. By default, it's saved in --config-home.
--accountemail is the email used to register account to Let's Encrypt, you will receive renewal notice email here. Default is empty.
--accountkey is the file saving your account private key. By default it's saved in --config-home.
--useragent is the user-agent header value used to send to Let's Encrypt.
----------------------
## 配置快捷方式,命令别名
ll ~/.acme.sh/
alias acme.sh=~/.acme.sh/acme.sh
# 执行以下命令,将返回的 txt 解析记录配置到对应的域名解析中
acme.sh --issue --dns -d www.zuiyoujie.com --yes-I-know-dns-manual-mode-enough-go-ahead-please
# 解析完成后,使用以下命令生成域名证书
acme.sh --renew -d www.zuiyoujie.com
# 在 aliyun 创建子账号生成 AKSK,授权 AliyunDNSFullAccess
Ali_Key="AKAK"
Ali_Secret="SKSK"
export Ali_Key="AKAK"
export Ali_Secret="SKSK"
# 申请单个域名证书
acme.sh --issue --dns dns_ali -d www.zuiyoujie.com
# 申请*域名证书和通配符域名证书
acme.sh --issue --dns dns_ali -d zuiyoujie.com -d *.zuiyoujie.com
会在工作目录生成以第一个域名为名称的目录,里面存放生成的配置文件和证书文件
AKSK 会被自动记录到 account.conf 文件中,
修改 account.conf 文件可以开启日志
可以指定多个域名,但是域名不能有重复,例如 www.zuiyoujie.com 和 *.zuiyoujie.com,后者包含前者,但是 zuiyoujie.com 和 *.zuiyoujie.com 没有包含关系
其他服务商的变量名称可以到上面的文档或者 dnsapi 目录中的脚本中查看
支持的DNS域名服务商:https://github.com/acmesh-official/acme.sh/wiki/dnsapi
详细的 api 用法: https://github.com/Neilpang/acme.sh/blob/master/dnsapi/README.md
关于泛域名需要注意的事项
1.泛域名是带通配符的域名,只能代表所有的二级域名
类似 "com" "cn" 是*域名
类似 "zuiyoujie.com" 是一级域名,
类似 "www.zuiyoujie.com" 是二级域名
类似 "blog.www.zuiyoujie.com" 是三级域名
类似 "*.zuiyoujie.com" 是一个泛域名,可以涵盖所有二级域名,但是不包含一级域名 "zuiyoujie.com" 和三级域名 "blog.www.zuiyoujie.com"
2.申请一个泛域名证书并不能应用于所有网站
需要同时为泛域名 "*.zuiyoujie.com" 和一级域名 "zuiyoujie.com" 申请证书
3.三级域名需要单独申请域名证书
acme.sh --issue -d www.zuiyoujie.com --webroot /home/wwwroot/www.zuiyoujie.com/
# 如果 web 服务是 apt 或者 yum 安装的 apache,acme.sh 可以从 apache 的配置中自动完成验证,不需要指定网站根目录
acme.sh --issue -d www.zuiyoujie.com.com --apache
# 如果 web 服务是 apt 或者 yum 安装的 nginx 或者反代,acme.sh 可以从 nginx 的配置中自动完成验证,不需要指定网站根目录
acme.sh --issue -d www.zuiyoujie.com.com --nginx
# 如果服务器没有运行 web 服务,80 端口是空闲的,那么 acme.sh 还能伪装成一个 webserver, 临时监听 80 端口,完成验证
acme.sh --issue -d www.zuiyoujie.com.com --standalone
前面证书生成以后,接下来需要把证书 copy 到真正需要用它的地方
默认生成的证书都放在安装目录下: ~/.acme.sh/, 请不要直接使用此目录下的文件这里面的文件都是内部使用,而且目录结构可能会变化
正确的使用方法是使用 --install-cert 指定目标位置,证书文件会被 copy 过去
- 实例演示
# apache2 示例:普通单域名
acme.sh --install-cert -d www.zuiyoujie.com \
--cert-file /data/wwwroot/www.zuiyoujie.com/ssl/www.zuiyoujie.com.crt \
--key-file /data/wwwroot/www.zuiyoujie.com/ssl/www.zuiyoujie.com.key \
--fullchain-file /data/wwwroot/www.zuiyoujie.com/ssl/fullchain.pem \
--reloadcmd "service apache2 force-reload"
# nginx 示例:通配符域名
acme.sh --install-cert -d zuiyoujie.com \
--fullchain-file /etc/nginx/conf/ssl/all.zuiyoujie.com.crt \
--key-file /etc/nginx/conf/ssl/all.zuiyoujie.com.key \
--reloadcmd "nginx -s reload"
- 1.以上命令不会生成证书,而是在证书目录查找指定域名的目录进行复制,所以需要预先生成证书
- 2.手动部署完成,部署配置会添加到域名证书配置文件中以达到自动部署的效果
4.配置自动更新域名证书
- 证书有效期为90天,可以配置定时任务自动更新域名证书
crontab -e
-----------------------------
27 0 * * * "/root/.acme.sh"/acme.sh --cron --home "/root/.acme.sh" > /dev/null
-----------------------------
- 实例演示:
root@zuiyoujie:~/.acme.sh# "/root/.acme.sh"/acme.sh --cron --home "/root/.acme.sh"
[Tue Aug 25 19:38:43 CST 2020] ===Starting cron===
[Tue Aug 25 19:38:43 CST 2020] Already uptodate!
[Tue Aug 25 19:38:43 CST 2020] Upgrade success!
[Tue Aug 25 19:38:43 CST 2020] Auto upgraded to: 2.8.7
[Tue Aug 25 19:38:43 CST 2020] Renew: 'zuiyoujie.com'
[Tue Aug 25 19:38:43 CST 2020] Skip, Next renewal time is: Sat Oct 24 11:34:27 UTC 2020
[Tue Aug 25 19:38:43 CST 2020] Add '--force' to force to renew.
[Tue Aug 25 19:38:43 CST 2020] Skipped zuiyoujie.com
[Tue Aug 25 19:38:43 CST 2020] ===End cron===
5.其他常用命令
5.1.更新域名证书
# 更新证书,如果证书未到期可能需要加 --force 参数强制签注
acme.sh --renew --dns dns_ali -d www.zuiyoujie.com --force
5.2.查看管理域名证书
# 查看现有证书列表
acme.sh --list
# 删除指定的证书(不会删除证书目录和文件)
acme.sh --remove -d www.zuiyoujie.com
# 或者直接删除证书目录
rm -rf www.zuiyoujie.com
5.3.更新 acme.sh 脚本
# 手动更新脚本
acme.sh --upgrade
# 配置自动更新脚本
acme.sh --upgrade --auto-upgrade
# 关闭自动更新脚本
acme.sh --upgrade --auto-upgrade 0
6.故障处理
- 参考: https://github.com/Neilpang/acme.sh/wiki/How-to-debug-acme.sh
如果出错,请添加 debug log:
acme.sh --issue ..... --debug
或者:
acme.sh --issue ..... --debug 2
10.参考地址
-
官方仓库: https://github.com/acmesh-official/acme.sh
-
官方文档-中文: https://github.com/acmesh-official/acme.sh/wiki/说明
-
其他地址: https://www.ioiox.com/archives/87.html
推荐阅读
-
在 Linux 环境下,使用 acme.sh 脚本来轻松自动化管理网站域名的证书获取和更新部署
-
包婷婷 (201550484)作业一 统计软件简介与数据操作-SPSS(Statistical Product and Service Solutions),"统计产品与服务解决方案"软件。最初软件全称为"(SolutionsStatistical Package for the Social Sciences),但是随着SPSS产品服务领域的扩大和服务深度的增加,SPSS公司已于2000年正式将英文全称更改为"统计产品与服务解决方案",标志着SPSS的战略方向正在做出重大调整。为IBM公司推出的一系列用于统计学分析运算、数据挖掘、预测分析和决策支持任务的软件产品及相关服务的总称SPSS,有Windows和Mac OS X等版本。 1984年SPSS总部首先推出了世界上第一个统计分析软件微机版本SPSS/PC+,开创了SPSS微机系列产品的开发方向,极大地扩充了它的应用范围,并使其能很快地应用于自然科学、技术科学、社会科学的各个领域。世界上许多有影响的报刊杂志纷纷就SPSS的自动统计绘图、数据的深入分析、使用方便、功能齐全等方面给予了高度的评价。 R统计软件介绍 R是一套完整的数据处理、计算和制图软件系统。其功能包括:数据存储和处理系统;数组运算工具(其向量、矩阵运算方面功能尤其强大);完整连贯的统计分析工具;优秀的统计制图功能;简便而强大的编程语言:可操纵数据的输入和输出,可实现分支、循环,用户可自定义功能。 与其说R是一种统计软件,还不如说R是一种数学计算的环境,因为R并不是仅仅提供若干统计程序、使用者只需指定数据库和若干参数便可进行一个统计分析。R的思想是:它可以提供一些集成的统计工具,但更大量的是它提供各种数学计算、统计计算的函数,从而使使用者能灵活机动的进行数据分析,甚至创造出符合需要的新的统计计算方法。 该语言的语法表面上类似 C,但在语义上是函数设计语言(functional programming language)的变种并且和Lisp 以及 APL有很强的兼容性。特别的是,它允许在"语言上计算"(computing on the language)。这使得它可以把表达式作为函数的输入参数,而这种做法对统计模拟和绘图非常有用。 R是一个免费的*软件,它有UNIX、LINUX、MacOS和WINDOWS版本,都是可以免费下载和使用的。在R主页那儿可以下载到R的安装程序、各种外挂程序和文档。在R的安装程序中只包含了8个基础模块,其他外在模块可以通过CRAN获得。 二、R语言 R是用于统计分析、绘图的语言和操作环境。R是属于GNU系统的一个*、免费、源代码开放的软件,它是一个用于统计计算和统计制图的优秀工具。 R作为一种统计分析软件,是集统计分析与图形显示于一体的。它可以运行于UNIX,Windows和Macintosh的操作系统上,而且嵌入了一个非常方便实用的帮助系统,相比于其他统计分析软件,R还有以下特点: 1.R是*软件。这意味着它是完全免费,开放源代码的。可以在它的网站及其镜像中下载任何有关的安装程序、源代码、程序包及其源代码、文档资料。标准的安装文件身自身就带有许多模块和内嵌统计函数,安装好后可以直接实现许多常用的统计功能。[2] 2.R是一种可编程的语言。作为一个开放的统计编程环境,语法通俗易懂,很容易学会和掌握语言的语法。而且学会之后,我们可以编制自己的函数来扩展现有的语言。这也就是为什么它的更新速度比一般统计软件,如,SPSS,SAS等快得多。大多数最新的统计方法和技术都可以在R中直接得到。[2] 3. 所有R的函数和数据集是保存在程序包里面的。只有当一个包被载入时,它的内容才可以被访问。一些常用、基本的程序包已经被收入了标准安装文件中,随着新的统计分析方法的出现,标准安装文件中所包含的程序包也随着版本的更新而不断变化。在另外版安装文件中,已经包含的程序包有:base一R的基础模块、mle一极大似然估计模块、ts一时间序列分析模块、mva一多元统计分析模块、survival一生存分析模块等等.[2] 4.R具有很强的互动性。除了图形输出是在另外的窗口处,它的输入输出窗口都是在同一个窗口进行的,输入语法中如果出现错误会马上在窗口口中得到提示,对以前输入过的命令有记忆功能,可以随时再现、编辑修改以满足用户的需要。输出的图形可以直接保存为JPG,BMP,PNG等图片格式,还可以直接保存为PDF文件。另外,和其他编程语言和数据库之间有很好的接口。[2] 5.如果加入R的帮助邮件列表一,每天都可能会收到几十份关于R的邮件资讯。可以和全球一流的统计计算方面的专家讨论各种问题,可以说是全世界最大、最前沿的统计学家思维的聚集地.[2] R是基于S语言的一个GNU项目,所以也可以当作S语言的一种实现,通常用S语言编写的代码都可以不作修改的在R环境下运行。 R的语法是来自Scheme。R的使用与S-PLUS有很多类似之处,这两种语言有一定的兼容性。S-PLUS的使用手册,只要稍加修改就可作为R的使用手册。所以有人说:R,是S-PLUS的一个“克隆”。 但是请不要忘了:R是免费的(R is free)。R语言源代码托管在github,具体地址可以看参考资料。[3] 。 R语言的下载可以通过CRAN的镜像来查找。 R语言有域名为.cn的下载地址,有六个,其中两个由Datagurn,由 中国科学技术大学提供的。R语言Windows版,其中由两个下载地点是Datagurn和 USTC提供的。 三、stata Stata 是一套提供其使用者数据分析、数据管理以及绘制专业图表的完整及整合性统计软件。它提供许许多多功能,包含线性混合模型、均衡重复反复及多项式普罗比模式。用Stata绘制的统计图形相当精美。 新版本的STATA采用最具亲和力的窗口接口,使用者自行建立程序时,软件能提供具有直接命令式的语法。Stata提供完整的使用手册,包含统计样本建立、解释、模型与语法、文献等超过一万余页的出版品。 除此之外,Stata软件可以透过网络实时更新每天的最新功能,更可以得知世界各地的使用者对于STATA公司提出的问题与解决之道。使用者也可以透过Stata. Journal获得许许多多的相关讯息以及书籍介绍等。另外一个获取庞大资源的管道就是Statalist,它是一个独立的listserver,每月交替提供使用者超过1000个讯息以及50个程序。 四、PYTHON