档案管理系统通信加密实操指南:零门槛一步步落地
前期准备
需满足以下条件即可操作,无需复杂前置依赖:
- CentOS 7/8 操作系统的服务器,内存≥1GB,磁盘≥20GB
- 服务器具备公网IP(公网部署)或内网固定IP(内网部署)
- 已部署的档案管理系统后端服务,监听端口为非占用端口(默认常用8080)
核心必填前置操作:若为云服务器,需在控制台安全组放通80、443端口;物理服务器需执行防火墙命令开放对应端口:
``` firewall-cmd --add-service=http --permanent firewall-cmd --add-service=https --permanent firewall-cmd --reload ```服务器环境与Nginx部署
2.1 安装Nginx
执行以下完整命令,10秒完成安装启动:
``` yum install nginx -y systemctl start nginx systemctl enable nginx ```验证Nginx启动:执行curl -I http://127.0.0.1,返回200 OK则正常。
2.2 配置加密证书(分两种场景)
根据档案系统部署环境选择对应证书,全程无需手动修改配置文件核心路径外参数:
2.2.1 公网部署:Let's Encrypt免费证书
执行命令自动生成并配置证书,无需手动调整Nginx配置:
``` yum install certbot python2-certbot-nginx -y certbot --nginx ```
按照提示输入你的域名,选择“是否自动跳转HTTP到HTTPS”时输入y,完成后自动生成加密配置。
2.2.2 内网部署:自签名证书
执行完整命令生成4096位加密证书,有效期365天,无需手动填其他信息:
``` openssl req -x509 -newkey rsa:4096 -keyout /etc/pki/tls/private/nginx-selfsigned.key -out /etc/pki/tls/certs/nginx-selfsigned.crt -days 365 -nodes -subj "/C=CN/ST=Beijing/L=Beijing/O=Test/OU=IT/CN=你的内网IP或域名" ```修改Nginx配置文件(打开/etc/nginx/nginx.conf,在http块末尾添加server段),完整配置如下:
关键修改:将配置中proxy_pass后的端口(8080)替换为你的档案系统后端实际监听端口。
保存配置后执行systemctl restart nginx生效。
档案系统加密连通性验证
执行以下两个命令验证加密完全生效,缺一不可:
- 验证HTTP自动跳转HTTPS:执行
curl -L http://你的域名或IP,返回200 OK则跳转正常 - 验证加密协议版本:执行
openssl s_client -connect 你的域名或IP:443 | grep "Protocol\|Cipher",显示TLSv1.2或TLSv1.3则加密协议符合安全要求
应急回退方案
若配置后无法访问,按以下步骤1分钟内回退到未加密状态:
- 打开Nginx配置文件
/etc/nginx/nginx.conf,注释掉新增的ssl server段(在每行行首加) - 执行命令重启Nginx:
systemctl restart nginx - 检查端口监听:执行
netstat -tulpn | grep nginx,确认仅监听80端口