商用证书 HTTPS 常见部署问题

客户端程序访问 HTTPS 域名时,提示证书不匹配。

原因:客户端不支持 SNI
当域名经过CDN,或者一个IP上有多个不同证书的 HTTPS 网站时,如果客户端程序不支持 SNI,就会提示证书不匹配的现象。

排查步骤:

  1. Windows 用 IE、Firefox、Chrome 等浏览器打开该 https 网站,显示证书正常。
  2. Linux 用 curl -v https://domain.com | head -1 命令,显示证书正常。
    以上任意一个步骤均可以验证服务器证书部署是否有问题。如果服务器证书没有问题,则问题出在客户端不支持 SNI。

解决办法:

  1. 临时不校验证书,等后续客户端的代码升级之后,再进行校验证书。
  2. 升级 http client 客户端的版本库到最新的稳定版本,同时修改相应的配置。
  3. 域名解析不经过CDN,或是该域名在服务器上作为第一个或是唯一的SSL证书部署。[临时回避触发问题的条件,治标不治本]

浏览器访问HTTPS 网站时,静态资源显示有问题, 提示 mix-content

原因:访问流量经过了一个或多个负载均衡,后端代码以为用户访问的还是 HTTP 协议,拼接静态资源的URL仍然以 "http://" 开头。
解决办法: 服务器需要额外配置,某些后端使用旧框架代码需要微调。

nginx 配置

location / {
  proxy_http_version 1.1;
  proxy_set_header Connection "";
  proxy_ignore_client_abort on;
  proxy_pass http://upstream_srv;
  proxy_set_header   Host             $host;
  proxy_set_header   X-Real-IP        $remote_addr;
  proxy_set_header   X-Forwarded-For    $proxy_add_x_forwarded_for;
  proxy_set_header   X-Forwarded-Proto $scheme;
  proxy_set_header   X-Forwarded-Port   $server_port;
}

tomcat 配置

server.xml 文件中,<Host> 节点下面 或是 <Engine> 节点下面 增加这一行:

<Valve className="org.apache.catalina.valves.RemoteIpValve" remoteIpHeader="X-Forwarded-For"  remoteIpProxiesHeader="x-forwarded-by" protocolHeader="X-Forwarded-Proto" protocolHeaderHttpsValue="https"/>

后端代码框架处理:

判断 HTTP 头 X-Forwarded-Proto 为 https 或 HTTPS 头为 on,两种情况存在任意一个,
则认为此服务是 https 协议。

# PHP 代码判断协议 schema
# _SERVER['HTTPS'] == 'on' 或 _SERVER['HTTP_X_FORWARDED_PROTO'] == 'https' 时,为 https 协议
$scheme = ((isset($_SERVER['HTTPS']) && $_SERVER['HTTPS'] == 'on') || (isset($_SERVER['HTTP_X_FORWARDED_PROTO']) && $_SERVER['HTTP_X_FORWARDED_PROTO'] == 'https')) ? 'https' : 'http';

前端代码处理

  • 佛系前端1
    前端代码不判断协议类型,绝对路径不写 http://domain.com/j.js , 也不写 https://domain.com/j.js , 直接写成自适应的 //domain.com/j.js , 谷歌,推特都是这样做的。
  • 佛系前端2
    当然 url中不写域名,写成相对路径的 /path/file.js 或是 ../path/file.js 也是没有问题的。

强制 nginx 跳转到 https


set $flag 0;
if ($scheme = "http")  { set $flag "1${flag}"; }
if ($scheme = "https") { set $flag "0${flag}"; }
if ($http_x_forwarded_proto = "https" ) { set $flag "0${flag}"; }
if ($flag ~ "^1") { rewrite ^(.*)$  https://$host/$1 permanent;}

# HSTS
add_header Strict-Transport-Security "max-age=120; preload";

HTTP/2 协议 不支持 WebSocket

截至到目前,2017年11月,HTTP/2 协议 不支持 WebSocket ,如果有业务需要使用WebSocket 协议,记得要关闭 HTTP/2 。
如果有业务依赖https,又需要推送消息,可考虑 SSE(使用 polyfills 解决 IE/EDGE 的支持问题,如 https://github.com/Yaffle/EventSource

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 204,793评论 6 478
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 87,567评论 2 381
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 151,342评论 0 338
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 54,825评论 1 277
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 63,814评论 5 368
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 48,680评论 1 281
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 38,033评论 3 399
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 36,687评论 0 258
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 42,175评论 1 300
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 35,668评论 2 321
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 37,775评论 1 332
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 33,419评论 4 321
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 39,020评论 3 307
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 29,978评论 0 19
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 31,206评论 1 260
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 45,092评论 2 351
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 42,510评论 2 343

推荐阅读更多精彩内容

  • Android 自定义View的各种姿势1 Activity的显示之ViewRootImpl详解 Activity...
    passiontim阅读 171,454评论 25 707
  • 从三月份找实习到现在,面了一些公司,挂了不少,但最终还是拿到小米、百度、阿里、京东、新浪、CVTE、乐视家的研发岗...
    时芥蓝阅读 42,182评论 11 349
  • 一、作用 不使用SSL/TLS的HTTP通信,就是不加密的通信。所有信息明文传播,带来了三大风险。 (1)窃听风险...
    XLsn0w阅读 10,480评论 2 44
  • 小时候跟随妈妈去爸爸所在的部队生活过好几年。大城市丰富的资源和繁华的景象在我脑海中留下了深刻的印象。爸爸复员...
    张薾阅读 317评论 0 0
  • 风潇潇兮易水寒,壮士一去兮不复还,探魅族兮入某东,仰天呼气兮显魅蓝!
    苏三是只猫阅读 442评论 2 3