lnmp1.5使用Let'sEncrypt创建SSL证书自动续期问题

softyun3年前云服务器65

飘易有一台服务器安装了LNMP 1.5的运行环境,然后创建虚拟主机VHOST的时候,使用了Let'sEncrypt创建了免费的SSL证书,这个证书是完全免费的,但是有3个月的限制,意味着3个月后就需要续期,幸运的是LNMP已经自动帮我们添加了一个计划任务,用于Let'sEncrypt SSL免费证书的自动续期。

 

LNMP 提供了一个 ACME.SH 脚本,方便我们执行SSL续期。

 

查看cron计划任务:

crontab -l52 0 * * * "/usr/local/acme.sh"/acme.sh --cron --home "/usr/local/acme.sh" > /dev/null

这个自动续期的脚本 acme.sh 会每天自动运行一次。

 

但是飘易发现有几个域名的SSL证书到期了之后,并没有自动续期成功。于是手动执行以下这个脚本:

[Fri Jan 17 14:16:21 CST 2020] Renew: 'dongfang.piaoyi.org'[Fri Jan 17 14:16:24 CST 2020] Single domain='dongfang.piaoyi.org'[Fri Jan 17 14:16:24 CST 2020] Getting domain auth token for each domain[Fri Jan 17 14:16:24 CST 2020] Getting webroot for domain='dongfang.piaoyi.org'[Fri Jan 17 14:16:24 CST 2020] Getting new-authz for domain='dongfang.piaoyi.org'[Fri Jan 17 14:16:27 CST 2020] The new-authz request is ok.[Fri Jan 17 14:16:27 CST 2020] Verifying:dongfang.piaoyi.org[Fri Jan 17 14:16:31 CST 2020] dongfang.piaoyi.org:Verify error:Invalid response from dongfang.piaoyi.org/.well-known/acme-challenge/JyjWREY2lkrcpAFAD5gkZ0LffaTB2xQxB9Id-my5Puw: [Fri Jan 17 14:16:31 CST 2020] Please check log file for more details: /usr/local/acme.sh/acme.sh.log[Fri Jan 17 14:16:32 CST 2020] Error renew dongfang.piaoyi.org.

从这个错误来看,可以看到SSL需要验证域名下的这个文件:

[Fri Jan 17 14:16:27 CST 2020] _currentRoot='/storage/wwwroot/dongfang.piaoyi.org'[Fri Jan 17 14:16:27 CST 2020] wellknown_path='/storage/wwwroot/dongfang.piaoyi.org/.well-known/acme-challenge'[Fri Jan 17 14:16:27 CST 2020] writing token:JyjWREY2lkrcpAFAD5gkZ0LffaTB2xQxB9Id-my5Puw to /storage/wwwroot/dongfang.piaoyi.org/.well-known/acme-challenge/JyjWREY2lkrcpAFAD5gkZ0LffaTB2xQxB9Id-my5Puw[Fri Jan 17 14:16:27 CST 2020] Changing owner/group of .well-known to www:.....[Fri Jan 17 14:16:31 CST 2020] dongfang.piaoyi.org:Verify error:Invalid response from dongfang.piaoyi.org/.well-known/acme-challenge/JyjWREY2lkrcpAFAD5gkZ0LffaTB2xQxB9Id-my5Puw:

可以看到Let'sEncrypt ACME.sh 这个脚本在写验证文件时,写错路径了:

lnmp或lnmpa 的话 /usr/local/nginx/conf/ssl/域名/域名.conf lamp的话 /usr/local/apache/conf/ssl/域名/域名.conf

Le_Webroot='/storage/wwwroot/dongfang.piaoyi.org'

修改为

Le_Webroot='/storage/wwwroot/dongfang.piaoyi.org/public'

 

重新执行acme脚本:

[Fri Jan 17 14:36:05 CST 2020] Renew: 'dongfang.piaoyi.org'[Fri Jan 17 14:36:06 CST 2020] Single domain='dongfang.piaoyi.org'[Fri Jan 17 14:36:06 CST 2020] Getting domain auth token for each domain[Fri Jan 17 14:36:06 CST 2020] Getting webroot for domain='dongfang.piaoyi.org'[Fri Jan 17 14:36:06 CST 2020] Getting new-authz for domain='dongfang.piaoyi.org'[Fri Jan 17 14:36:10 CST 2020] The new-authz request is ok.[Fri Jan 17 14:36:10 CST 2020] Verifying:dongfang.piaoyi.org[Fri Jan 17 14:36:14 CST 2020] Success[Fri Jan 17 14:36:14 CST 2020] Verify finished, start to sign.[Fri Jan 17 14:36:15 CST 2020] Cert success.[Fri Jan 17 14:36:15 CST 2020] Your cert is in  /usr/local/nginx/conf/ssl/dongfang.piaoyi.org/dongfang.piaoyi.org.cer [Fri Jan 17 14:36:15 CST 2020] Your cert key is in  /usr/local/nginx/conf/ssl/dongfang.piaoyi.org/dongfang.piaoyi.org.key [Fri Jan 17 14:36:16 CST 2020] The intermediate CA cert is in  /usr/local/nginx/conf/ssl/dongfang.piaoyi.org/ca.cer [Fri Jan 17 14:36:16 CST 2020] And the full chain certs is there:  /usr/local/nginx/conf/ssl/dongfang.piaoyi.org/fullchain.cer [Fri Jan 17 14:36:16 CST 2020] Run reload cmd: /etc/init.d/nginx reloadReload service nginx...  done[Fri Jan 17 14:36:16 CST 2020] Reload success

SSL 续期成功!

并且以后再过期的时候,CRON计划任务也会自动续期了。

 

 

其他问题

1、如果之前在nginx的配置文件里启用了 http 强制跳转到 http 的配置,这个地方也会续期失败,需要临时先将这段配置注释掉:

        # http重定向301跳转http        #if ($server_port !~ 443){        #    rewrite ^(.*)$ $host$1 permanent;        #}

原因很简单,现在http已经过期了,再强制跳转到http去验证下面的文件,当然是不成功的。

 

2、如果你有PC站和移动站自动跳转适配过,也需要注意临时取消自动跳转,比如 移动端的配置:

        # PC客户端跳转        if ($http_user_agent !~* (mobile|nokia|iphone|ipad|android|samsung|htc|blackberry)) {            #rewrite ^(.*) tai.test$1 redirect;        }

否则验证文件会跳转到对应的PC端路径下去拉取,这个当然是错误的。

 

3、频率限制错误

    new-authz error: {"type":"urn:acme:error:rateLimited","detail":"Error creating new authz :: too many failed authorizations recently: see letsencrypt.org/docs/rate-limits/","status": 429} 

这个是说明触发了SSL认证的频率限制了,目前有一个限制是:每个账户每小时每域名有最多验证失败 5 次的限制。我们稍微等一会就好了。关于这个频率限制,具体参考: letsencrypt.org/docs/rate-limits/

免责声明:本文内容来自用户上传并发布,站点仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。请核实广告和内容真实性,谨慎使用。

相关文章

怎么防止网站域名被劫持

防止网站域名被劫持的方法:1、为域名注册商和注册邮箱设置复杂密码,并经常更换,注意不要使用相同的用户名和密码;2、定期检查域名帐户信息和域名whois信息,清理Web网点中存在的可疑文件;3、配置We...

香港大带宽服务器价格的决定因素有哪些

香港大带宽服务器价格的决定因素有:1、硬件配置因素,不同的硬件配置租用的价格不同,硬件配置越高,价格越高;2、网络环境的选择不同,包括带宽大小和线路类型,租用的价格都有所不同。具体内容如下:1、硬件配...

便宜日本云服务器试用要留意哪些问题

在试用便宜的日本云服务器时,需要留意以下问题:1、服务协议在试用之前,务必仔细阅读服务协议,了解计划的限制和规定,以及可能的费用和退款政策。2、硬件配置便宜的云服务器通常具有较低的硬件配置,例如较少的...

云服务器的性能表现在哪些方面?

为什么现在很多企业都更加愿意多花点经费,也要选择云主机作为企业网站的服务器?不仅仅是因为云主机的优越性能,更是因为现在的云计算时代已经成为了潮流。下面我们来一起认识云服务器具备哪些优势,让企业获得更好...

租用一台服务器大概需要多少钱

租用一台服务器大概需要多少钱?这是企业选择服务器租用或者服务器托管最为关注的问题,现在企业为了能够让网站更安全,不受其他网站牵连,独享IP资源,会选择独立IP主机。今天小编给大家说说服务器租用的价格问...

100G防御的香港高防服务器要多少钱?

在大数据横行的时代,如何保障数据的安全显得尤为重要,无论是自身机密文件还是客户资料都需要保护好,如何保障我们的数据安全呢?高防服务器就随世出现,推出10G~100G防御的香港高防服务器,能有效的抵抗D...