SSL 인증서 무료 받아 사용하기 - 자동 업데이트(인증서 자동 갱신) > 리눅스서버
리눅스서버

SSL 인증서 무료 받아 사용하기 - 자동 업데이트(인증서 자동 갱신)

조회 3,009회 댓글 0건
  • 현재 페이지 주소 복사
  • 페이스북으로 공유
  • X 로  공유
  • 트위터로  공유
  • 네이버 블로그로 공유
  • 네이버 카페 공유하기
  • 네이버 라인 공유하기
  • 네이버 밴드 공유하기
  • 링크드인으로 공유하기

무료로 3개월 사용할 수 있는 SSL 인증서 입니다.

아래 옵션에서 --manual  들어간것은 생성은 잘 되지만 자동 갱신이 안되기 때문에 없는 옵션을 사용해서 생성해야 자동 갱신이 됩니다.


# 1) 참고한 사이트

https://docs.aws.amazon.com/ko_kr/AWSEC2/latest/UserGuide/SSL-on-amazon-linux-2.html#letsencrypt

yum install -y certbot python2-certbot-apache


# 아래는 와일드카드 인증서 받는 법.

https://devlog.jwgo.kr/2019/04/16/get-ssl-cert-from-letsencrypt/


# 와일드카드 인증서 받는 방법.

https://hiseon.me/server/letsencrypt-wildcard-certificate/


# 아파치 인증서 적용방법.

https://hiseon.me/server/letsencrypt-ssl-certificate/


* 어떤 것이든 뭐라도 하나 더 붙으면 다른것이다.

초보자가 착각할 수 있는 부분인데. 또는 일반이거나. 앞에 www 붙은것과 아무것도 없는 도메인은 다른것이다.

의미 없는 0이 하나 더 붙은 천만원과 1억은 다른것이다.


* 웹서버에 추가해 준다.

  SSLCertificateFile      "/etc/letsencrypt/archive/도메인/cert1.pem"

  SSLCertificateKeyFile   "/etc/letsencrypt/archive/도메인/privkey1.pem"

  SSLCertificateChainFile "/etc/letsencrypt/archive/도메인/fullchain1.pem"


● 인증서 받기
certbot -d 도메인 -d www.도메인 


* 아파치 환경설정 방식

웹루트 방식은 404 나오지 않도록. 디렉토리 및 접근이 가능해야 되면 아래와 같은 방식으로도 받을 수 있습니다.

아래 명령 후 3가지 물어봤을 때 1번 아파치 웹서버 선택하면 됩니다.

certbot --register-unsafely-without-email certonly -d "pabburi.co.kr" -d "www.pabburi.co.kr"

1: Apache Web Server plugin (apache)

2: Spin up a temporary webserver (standalone)

3: Place files in webroot directory (webroot)


● 와일드카드 인증서 받기

추가적인 비용이 들어가는 것이 아니라 무료 인증서 이기 때문에 큰 문제가 되지 않으면 도메인을 추가 할때 설정 필요 없는 와일드카드 방식을 사용 하곤 합니다.

네임서버에서 TXT 레코드로 _acme-challenge 추가해 줘야 합니다. - 네임서버를 통해서만 가능 합니다. - 

와일드 카드이면 아래 처럼 두개 들어갑니다. 기본적인것 1개 그리고 * 들어간것 1개

- 아래는 자동갱신이 안됩니다. Route53 라이브러리가 있기는 하던데요. 꼭 필요하신분은 AWS 인증키 넣고 하는 방법 찾아 보시면 됩니다.

certbot --register-unsafely-without-email certonly --manual --preferred-challenges dns -d "*.도메인" -d "도메인" 


● 확인하는 디렉토리

/etc/letsencrypt/archive/도메인

위처럼 디렉토리를 확인화여 간단하게 보거나 아래 명령으로 자세히 볼 수 있습니다.

아래 명령으로 나온 Certificate Name 이름으로 아래 revoke 해지명령의 옵션인 --cert-name 으로 사용 하면 됩니다.

certbot certificates 


● 삭제

삭제만 되는것이지 초기화 되는 것은 아니다. 아래 명령을 내리면 해당 목록이 나오며 번호로 선택하여 삭제 할 수 있다.

certbot delete


● 해지명령

임의 파일을 삭제 하지 말고 이 명령을 사용 해야 합니다.

이름을 어떤것 넣어야 할지 남감할 텐데요. /etc/letsencrypt/renewal/ 이 안에 있는것을 넣으시면 됩니다. .conf 제외한것

 certbot revoke --cert-name pabburi.co.kr


● 재계약하기

certbot renewal


● 웹루트 인증 방식(일반적으로 이 방식을 사용)

실행하는곳에 웹서버가 같이 있어야 합니다. 도메인에 대한 웹서버가 있어야 된다는 의미 입니다.

확인하려 들어 올때는 http 로 들어 옵니다. 

즉, http 에도 설정이 되어 있어야 인식이 된다는 의미 인데요. 오류가 나면 보여주기 때문에 보면 http 임을 알 수 있습니다.

certbot --register-unsafely-without-email certonly --webroot --webroot-path /웹루트경로/public_html -d "도메인.co.kr" -d "도메인"


예를 들면 다음과 같이 실행하면 자동으로 받아집니다.

아래처럼 --manual 이 옵션이 들어가지 않아야 자동 갱신 됩니다.

certbot --register-unsafely-without-email certonly --webroot --webroot-path /home/pabburi/public_html -d "www.pabburi.co.kr" -d "pabburi.co.kr" 

위처럼. 도메인이 2개 이상이 들어갔을때 어떤 도메인으로 디렉토리가 생성되느냐에 대한 문제가 있으니 필요시 반드시 확인이 필요하며 제 경우는 보통 앞쪽에 있는것으로 생성 되었습니다.



실패는 1간당 5회인데 자세한 것은 아래 사이트에서 확인이 가능 하다

https://letsencrypt.org/docs/rate-limits/


------------ 아래는 스케줄에 넣는것 ------------

39 1 * * * root certbot renew --no-self-upgrade


로그를 확인해 보니 실행이 안된것은 아니었다ㅣ

Jul 11 13:39:01 서버명 CROND[23216]: (root) CMD (root certbot renew --no-self-upgrade)



----- 아래는 갱신하면서 추가 사항 입니다. -----

결국은 갱신이 아니라 다시 받았습니다.

* 수동으로 인증 받기

--manual 옵션을 넣어줘야 인증키에 해당하는 것을 볼 수 있습니다.

더불어 갱신할때 오류가 발생하는데 인증서 받을때 어떤 방식으로 받았는지 적어 두는것이 좋습니다.

웹서버를 통한인증 이었는지 DNS 였는지 ... 3개월쯤 되어서 적어 둔게 없으면 어렵습니다.


아래 방식은 --manual 옵션으로 인해 자동으로 갱신이 안됩니다.

[root@pabburi /home/pabburi/public_html] certbot --register-unsafely-without-email --manual certonly -d "pabburi.com" -d "www.pabburi.com"     

Saving debug log to /var/log/letsencrypt/letsencrypt.log

Plugins selected: Authenticator manual, Installer None

Requesting a certificate for pabburi.com and www.pabburi.com

Performing the following challenges:

http-01 challenge for pabburi.com


- - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - -

Create a file containing just this data:


1fm-gB1uVKeObMI0Xc6pyNO123xjZ6sJ_IFCR6fAghQ.dFpzsDiZz7CVojyxnC23_v9vhN2AZgEPlSrHxjfRIWI


And make it available on your web server at this URL:


http://pabburi.com/.well-known/acme-challenge/1fm-gB1uVKeOb234Xc6pyNOBAdxjZ6sJ_IFCR345ghQ


- - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - -

위와 같이 나오면 해당 위치에 파일을 생성해 주면 됩니다.

echo '1fm-gB1uVKeObMI0Xc6pyNO123xjZ6sJ_IFCR6fAghQ.dFpzsDiZz7CVojyxnC23_v9vhN2AZgEPlSrHxjfRIWI' > /home/pabburi/public_html/.well-known/acme-challenge/1fm-gB1uVKeOb234Xc6pyNOBAdxjZ6sJ_IFCR345ghQ



* 추가사항 - https 자동전환 설정 문제

https로 전환을 해야 되어 아파치 환경설정에서 Rewrite 룰을 설정해 놓았으면 위 http 인증 방식으로 문제가 된다.

이럴때는 아래를 추가하여 예외 디렉토리를 넣어 주면 해결이 된다.

  RewriteRule ^/.well-known/acme-challenge/ - [L] 


* 자동 연장을 할 때 아래와 같은 오류가 발생하는 이유는 생성할때 --manual 옵션을 주었기 때문입니다. 

즉, 자동으로 갱신을 하기 위해선 이 옵션을 주면 안되고 웹루트 경로를 준다음 생성해야 됩니다.

Failed to renew certificate ohomall.co.kr with error: The manual plugin is not working; there may be problems with your existing configuration.

The error was: PluginError('An authentication script must be provided with --manual-auth-hook when using the manual plugin non-interactively.',)

https://satisfactoryplace.tistory.com/309

https://joanne.tistory.com/271






  • 현재 페이지 주소 복사
  • 페이스북으로 공유
  • X 로  공유
  • 트위터로  공유
  • 네이버 블로그로 공유
  • 네이버 카페 공유하기
  • 네이버 라인 공유하기
  • 네이버 밴드 공유하기
  • 링크드인으로 공유하기
전체 185건 1 페이지
  • profile_image 설치된 확장 프로그램: SFTP Natizyskunk▷ sftp 서버 설정sftp가 ssh 서버에서 설정이 되어 있지 아니하면 아래와 같이 설정 후 재싲가 해야 한다.   vim /etc/ssh/ssh_config  Subsystem sftp /usr/lib/openssh/sftp-server  systemctl restart sshd▷ 잘 설정 했는데 안된다면 .bashrc 수정 (중요)vi ~/.bashrc# SFTP / non-interactive session 보호case $- in    *i*) ;;    *) return;;esac▷ 윈도…
  • profile_image swappiness는 커널이 RAM의 데이터를 스왑 공간으로 얼마나 공격적으로 옮길지 결정하는 값입니다. (0~100 사이)- 60 (기본값): 어느 정도 메모리가 차면 스왑을 사용하기 시작합니다.- 10 (권장): 물리 메모리가 거의 가득 찼을 때만 스왑을 사용합니다.- 0: 물리 메모리가 완전히 바닥나기 전까지 스왑을 절대 사용하지 않습니다. ▷ Swappiness 값 수정 (메모리 우선 사용)  /etc/sysctl.conf  파일 맨 아래에 vm.swappiness=10을 추가하고 저장  sudo sysctl -p를 입력해 즉시 반영▷ 스왑 메모리 완전히 끄기완전히 끄기만 하면…
  • profile_image 개발자라면 한 번쯤 이런 생각을 해봤을 것이다. "MySQL 잘 쓰고 있는데 굳이 바꿔야 하나?" 충분히 이해 하는데 익숙한 도구를 버리는 것은 언제나 두렵기 마련이죠. 경험이 많은 분들은 알겠지만 무슨일이 벌어질지 모르니까 하지만 데이터베이스 세계의 흐름은 이미 방향을 틀었고 그 중심에는 PostgreSQL이 있습니다. 숫자가 말해주는 현실PostgreSQL은 DB-Engines 선정 "올해의 DBMS" 상을 2017년부터 2024년까지 총 다섯 차례나 수상했고 지난 7년 중 5년을 PostgreSQL이 가져간 셈이다. 나머지 2년은 Snowflake가 받았을 뿐 MySQL은 단 한 번도 이름을 올리지 못했다…
  • profile_image 왜? 소스 설치를 하는가 하면 패키지 관리자 설치는 버전이 낮아서 그렇지요.tmux는 터미널 멀티플렉서(Terminal Multiplexer)로 하나의 터미널 창 안에서 여러 세션을 동시에 관리할 수 있게 해주는 도구를 말함. ▷ 주요 기능- 화면 분할(수평/수직)- 세션 유지(SSH 연결이 끊어져도 작업이 유지됨)- 여러 윈도우와 패널 간 전환- 세션 공유(다른 사용자와 같은 세션 접속) ▷ 필요한 경우 예전 전송방식 설치curl -sL https://github.com/trzsz/trzsz-go/releases/download/v1.2.0/trzsz_1.2.0_linux_x86_64.tar.gz -…
  • profile_image 인터넷에는 공인IP만 다닐 수 있는데 사설IP나 예약된 다른 IP 대역이 들어올 수는 없습니다.공인IP가 아니기 때문에 중간에 라우팅이 안되기 때문에 그렇지요. 하지만 문제는 정상적인 사용자도 있을 수 있기 때문 프록시 서버를 통해서 들어오는 경우인데 이런 경우는 프록시서버의 IP를 막을 수는 없습니다.막는 통로는 방화벽, 웹서버, 프로그램 등을 통해서 막는 방법이 있겠지만 여기서 배포방식이 아닌 오래전에 대형 업체에서 많이 사용하는 방법으로 갱신시키는 형태로 적용을 시킨다면 모니터링과 대응이 빠른 프로그램을 이용하는것도 괜찮습니다.    function blockBogonIp(): void&…
  • profile_image 이 uptime 수치가 시스템의 CPU 코어 수(또는 쓰레드 수)보다 낮으면 시스템이 여유롭다는 의미며 높으면 CPU 자원 부족 등으로 인해 작업들이 대기하고 있어 시스템에 과부하가 걸렸을 가능성이 높습니다.▷ Load AverageCPU가 처리해야 할 작업의 대기열 길이입니다. - 1.0 = CPU 1개가 100% 사용 중 - 4.0 = CPU 4개가 필요한 작업량 (또는 1개 CPU가 4배 과부하) - 일반적으로 CPU 코어 수 이하면 정상 자동처리 할때 대략 이렇게 프로그램 작성 해서 처리 하면 되며 요즘 LLM에 물어 보면 더 잘 알려 주기도 합니다.중요한것은 주기적으로 시스템 부하를 체크 해서 내가 생…
  • profile_image 검색엔진이 필요해서 제미니에게 아래와 같이 질문을 했다.> 리눅스에서 무료로 사용하면 좋은것 또는 AWS에서 쉽게 사용할만한 검색엔진을 추천 받고 싶어예상대로 엘라스틱 서치와 아파치 솔라 추천해 주는데 이걸 언제 메뉴얼 보고 테스트 하나 싶어 예전에 사용했던 스핑크스가 생각이 나서 이번에 설치하고 테스트 해봤습니다.---직접 설치해서 사용하는 검색엔진에서 사용할만한 프로그램중 하나인 러시아산 스핑크스 검색엔진 입니다.웬만한 중소 사이트에서 사용하는데 무리가 없을정도 이고 검색 결과는 본래 수동으로 손을 봐야 하는것도 많기 때문에 사용 검색엔진이라고 본인의 입맞에 딱 맞을 수도 있지만 아닌경우도 있습니다.상…

상업적 이용 금지. 컨텐츠는 개인 용도로만 사용이 가능 합니다.