背景:使用最简单的方法改造节约时间,本身项目处于内网环境没必要弄这玩意,可以简单弄
准备工作
sudo mkdir -p /etc/nginx/ssl
sudo mv server.key server.crt /etc/nginx/ssl/
sudo chmod 600 /etc/nginx/ssl/server.key # 保护私钥权限
第一步:服务器生成证书
openssl req -x509 -nodes -days 365 -newkey rsa:2048 \
-keyout /etc/nginx/ssl/server.key \
-out /etc/nginx/ssl/server.crt \
-subj "/CN=172.18.19.135" \
-addext "basicConstraints=CA:TRUE" \
-addext "keyUsage=digitalSignature,keyCertSign" \
-addext "subjectAltName=IP:172.18.19.135" # 关键!必须包含 IP SAN
其中172.18.19.135是我自己的ip
第二步:证书授权(我省的麻烦所以直接给了777)

第三步:nginx配置

关注下证书路径以及server_name,其中的cn就是我申请时候的cn:172.18.19.135
第四步:还需要确认服务器的getenforce 状态

如果是以下结果还需要执行以下命令
sudo chcon -R -t httpd_sys_content_t /etc/nginx/ssl/
之后重启nginx
第五步:客户端电脑安装签名证书
把server.crt这个证书拿到本地电脑上双击安装

之后清理浏览器缓存,清除 SSL 缓存并重启
