- android - 多次调用 OnPrimaryClipChangedListener
- android - 无法更新 RecyclerView 中的 TextView 字段
- android.database.CursorIndexOutOfBoundsException : Index 0 requested, 光标大小为 0
- android - 使用 AppCompat 时,我们是否需要明确指定其 UI 组件(Spinner、EditText)颜色
我是Amazon Web Services的新手,一直在尝试在EC2实例上安装SSL证书。我尝试遵循AWS文档,但发现令人困惑。然后,我按照http://www.robertbrewitz.com/2014/09/aws-and-setting-up-a-custom-ssl-certificate/上的指南进行操作。
我通过Go Daddy购买了SSL证书,并使用openssl生成了2个文件:
server.key
server.csr
DigiCertCA.crt
TrustedRoot.crt
star_yourdomain_com.crt
f6f65901b1708ae5.crt
gd_bundle-g2-g1.crt
f6f65901b1708ae5.crt
是我的域证书(但我不确定)。无论如何,该指南说我需要一个Elastic Load Balancer才能安装SSL证书,因此我创建了一个。
openssl rsa -in server.key -text
openssl x509 -inform PEM -in f6f65901b1708ae5.crt
openssl x509 -inform PEM -in gd_bundle-g2-g1.crt
openssl rsa -in server.key -text > aws_private.pem
openssl x509 -inform PEM -in f6f65901b1708ae5.crt > aws_public.pem
openssl x509 -inform PEM -in gd_bundle-g2-g1.crt > aws_public.pem
aws iam upload-server-certificate --server-certificate-name mydomain_com \
--certificate-body file://aws_public.pem --private-key file://aws_private.pem \
--certificate-chain file://aws_chain.pem --path /cloudfront/mydomain_com/
最佳答案
您提到了指南,该指南说应该包含3个文件,其中包括“ DigiCertCA.crt”文件。听起来好像是使用DigiCert作为您的证书提供者而写的,而不是GoDaddy。
证明书
首先,确保“ f6f65901b1708ae5.crt”包含您所请求的证书(并在那里保留任何疑问)。为此,您可以将“ server.csr”文件(即证书签名请求)中的数据(例如,通用名称(CN),DNS主题备用名称(SAN)等)与该“ f6f65901b1708ae5.crt”中的内容进行比较”文件:
$ openssl req -noout -text < server.csr
$ openssl x509 -noout -text < f6f65901b1708ae5.crt
51299:error:0906D06C:PEM routines:PEM_read_bio:no start line:/SourceCache/OpenSSL098/OpenSSL098-52.40.1/src/crypto/pem/pem_lib.c:648:Expecting: TRUSTED CERTIFICATE
$ openssl x509 -in f6f65901b1708ae5.crt -inform DER -out f6f65901b1708ae5.pem -outform PEM
$ openssl x509 -inform PEM -in gd_bundle-g2-g1.crt > aws_public.pem
openssl x509
仅读取指定文件中的第一个证书,因此您需要所有这些证书。
$ openssl rsa -in server.key -text > aws_private.pem
$ aws iam upload-server-certificate \
--server-certificate-name redmatterapp_com2 \
--certificate-body file://f6f65901b1708ae5.crt \
--private-key file://aws_private.pem \
--certificate-chain file://gd_bundle-g2-g1.crt \
--path /cloudfront/redmatterapp_com/
--server-certificate-name
,只是为了确保它不会覆盖/与您的现有配置冲突。作为建议,您可以在名称中包含创建上传证书的日期(或者更好的是,证书何时过期),以提示您将来添加该证书的时间,例如“ redmatterapp_com-2016-02-18”。
--path
选项。如果您使用的是CloudFront,然后将其删除,则强烈建议您再次执行上述
aws iam upload-server-certificate
命令,仅使用不同的
--server-certificate-name
并且不使用
--path
选项(并删除先前的名称)。这可能意味着需要重新配置任何现有的ELB HTTPS侦听器以使用新的证书名称,但这可能是必需的,因为
--path
会影响SSL处理。
--server-certificate-name
字符串/标签的条目。选择该条目,然后单击“保存”。现在,应该为浏览器将信任的SSL / TLS连接正确配置与您的AWS ELB上的该侦听器的连接。
--server-certificate-name
名称)
client ---> HTTP ---> ELB port 80 ---> HTTP ---> server port 80
client ---> HTTPS --> ELB port 443 --> HTTP ---> server port 80
X-Forwarded-For
(以及其他请求标头)。
openssl s_client
验证SSL握手是否有效:
$ openssl s_client -connect example.com:443
CONNECTED(00000003)
depth=3 /C=US/O=The Go Daddy Group, Inc./OU=Go Daddy Class 2 Certification Authority
verify error:num=19:self signed certificate in certificate chain
verify return:0
---
Certificate chain
0 s:/OU=Domain Control Validated/CN=redmatterapp.com
i:/C=US/ST=Arizona/L=Scottsdale/O=GoDaddy.com, Inc./OU=http://certs.godaddy.com/repository//CN=Go Daddy Secure Certificate Authority - G2
1 s:/C=US/ST=Arizona/L=Scottsdale/O=GoDaddy.com, Inc./OU=http://certs.godaddy.com/repository//CN=Go Daddy Secure Certificate Authority - G2
i:/C=US/ST=Arizona/L=Scottsdale/O=GoDaddy.com, Inc./CN=Go Daddy Root Certificate Authority - G2
2 s:/C=US/ST=Arizona/L=Scottsdale/O=GoDaddy.com, Inc./CN=Go Daddy Root Certificate Authority - G2
i:/C=US/O=The Go Daddy Group, Inc./OU=Go Daddy Class 2 Certification Authority
3 s:/C=US/O=The Go Daddy Group, Inc./OU=Go Daddy Class 2 Certification Authority
i:/C=US/O=The Go Daddy Group, Inc./OU=Go Daddy Class 2 Certification Authority
---
Server certificate
-----BEGIN CERTIFICATE-----
...
-----END CERTIFICATE-----
subject=/OU=Domain Control Validated/CN=example.com
issuer=/C=US/ST=Arizona/L=Scottsdale/O=GoDaddy.com, Inc./OU=http://certs.godaddy.com/repository//CN=Go Daddy Secure Certificate Authority - G2
---
No client certificate CA names sent
---
SSL handshake has read 4929 bytes and written 456 bytes
---
New, TLSv1/SSLv3, Cipher is AES128-SHA
Server public key is 2048 bit
Secure Renegotiation IS supported
Compression: NONE
Expansion: NONE
SSL-Session:
Protocol : TLSv1
Cipher : AES128-SHA
...
Timeout : 300 (sec)
Verify return code: 0 (ok)
---
curl
,如下所示:
$ curl -kv https://example.com/
-v
选项显示更多信息,尤其是证书是否与DNS名称匹配。
-k
告诉
curl
忽略任何证书不匹配/问题,以便我们然后可以查看有关事物的详细信息。
curl
命令(或浏览器)中使用自动生成的ELB DNS名称,则很可能会看到安全警告/问题。为什么?因为HTTPS的一部分正在验证您在URL中使用的DNS名称是否与服务器证书中的域名/主机名匹配,所以可以作为证书中的公用名(CN)或作为DNS使用者备用名称(SAN)之一。而且您可能没有在向GoDaddy的证书签名请求(CSR)中包含ELB DNS名称。
www.example.com CNAME to aws-elb-1.elb.amazonaws.com
curl
命令(或浏览器):
curl -kv https://www.example.com/
curl -v
输出中看到)是
Host
请求标头的内容。某些HTTP服务器(即在后端实例上运行的HTTP服务器)对此值非常挑剔。他们希望
Host
标头匹配其配置中的某些内容,如果不匹配,他们可能会拒绝该请求。
关于ssl - 在Amazon EC2 ELB上安装SSL证书,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/35468996/
我想知道 Amazon CloudSearch 和 Kendra 之间的主要区别是什么?为什么同一家公司的产品有两种不同的工具相互竞争?两者看起来都一样,我不确定功能有何不同。它是如何相互区分的。 A
我在一家小型电子商务网站工作,我们希望迁移到所有 Amazon 托管服务,但我不确定 RDS 和 SimpleDB 的确切区别。 RDS可以用MySQL,SimpleDB不行吗? 最佳答案 RDS 基
关闭。这个问题是opinion-based .它目前不接受答案。 想改善这个问题吗?更新问题,以便可以通过 editing this post 用事实和引文回答问题. 7年前关闭。 Improve t
任何人都知道如何 ELB如果我注册多个 EC2 将分发请求不同大小的实例。说一 m1.medium , 一 m1.large和一个 m1.xlarge . 如果我注册EC2会不会不一样相同大小的实例?
Amazon EventBridge 使开发人员能够将第 3 方事件驱动的应用程序与 Amazon 服务连接起来。 Amazon AppFlow 还提供与第 3 方应用程序的事件驱动集成。 对于事件驱
我想通过电子邮件或短信向特定用户(只有一个)发送验证码。我已经通过 Amazon SES 成功地做到了。但我没有尝试通过Amazon SMS然而。我发现自己陷入了调查的兔子洞AWS Pinpoint
关闭。这个问题不满足Stack Overflow guidelines .它目前不接受答案。 想改善这个问题吗?更新问题,使其成为 on-topic对于堆栈溢出。 6年前关闭。 Improve thi
我想使用 Amazon Glacier 镜像 S3 存储桶。 Glacier FAQ状态: Amazon S3 now provides a new storage option that enabl
我正在尝试在 Amazon RDS 上托管数据库,而数据库将存储信息的实际内容(视频)将托管在 Amazon S3 上。我对这个过程有一些疑问,希望有人能帮助我。 Amazon RDS 上托管的数
我刚刚开始使用 AWS EC2。我知道 EC2 就像一台远程计算机,我几乎可以在其中完成我想做的所有事情。后来我知道了ECS。我知道它使用 Docker,但我对这两者之间的关系感到困惑。 ECS 只是
什么时候我会使用 SNS 和 SQS,为什么它们总是耦合在一起? 最佳答案 SNS是一个分布式发布-订阅系统。当发布者将消息发送到 SNS 时,消息就会被推送给订阅者。 SQS是分布式排队系统。消息不
已关闭。此问题不符合Stack Overflow guidelines 。目前不接受答案。 这个问题似乎不是关于 a specific programming problem, a software
已关闭。这个问题是 off-topic 。目前不接受答案。 想要改进这个问题吗? Update the question所以它是on-topic用于堆栈溢出。 已关闭10 年前。 Improve th
我计划在 amazon EC2 中拥有一个多服务器架构,其中服务器需要相互通信。这些服务器需要位于不同的亚马逊地区(不同的数据中心)。我可以只使用亚马逊ec2的内部网络吗?有哪些安全问题?我是否应该在
我在帐户 B 中有 S3 存储桶“跨存储桶”。现在我希望帐户 A 中存在的 EC2 访问帐户 B 中的此存储桶“跨存储桶”。 我需要使用 IAM 角色来实现此目的,因为我们不允许创建用户。 我已使用以
我有使用 Backbone.js 构建的单页应用程序。 我在 Amazon S3 上托管应用程序(应用程序仅包含静态文件)。 我使用 CloudFront 作为 Bucket CDN。 应用程序通过
我可以连接到 ElastiCache来自 EC2 实例 的 VPC 中的 Redis 实例。但我想知道是否有办法连接到 Amazon EC2 实例之外的 ElastiCache Redis 节点,例如
我有几个微实例可以正常工作数周。两者都在运行WordPress博客。在过去的24小时内,其中一个已经停止。即使重新启动,我也无法插入。另一个实例工作正常。 ssh: connect to host e
我尝试了以下方法: SELECT * FROM generate_series(2,4); generate_series ----------------- 2
如何使用PHP API将包含子文件夹和文件的文件夹复制/复制到S3存储桶中的另一个目录中? $s3->copy_object仅复制文件夹,而不复制其中的文件和子文件夹。 我是否必须使用$s3->lis
我是一名优秀的程序员,十分优秀!