2、受浏览器信任的StartSSL免费SSL证书:
跟VeriSign一样,StartSSL(网址:
http://www.startssl.com,公司名:StartCom)也是一家CA机构,它的根证书很 久之前就被一些具有开源背景的浏览器支持(Firefox浏览器、谷歌Chrome浏览器、苹果Safari浏览器等)。
在今年9月 份,StartSSL竟然搞定了微软:微软在升级补丁中,更新了通过Windows根证书认证程序(Windows Root Certificate Program)的厂商清单,并首次将StartCom公司列入了该认证清单,这是微软首次将提供免费数字验证技术的厂商加入根证书认证列表中。现在,在 Windows 7或安装了升级补丁的Windows Vista或Windows XP操作系统中,系统会完全信任由StartCom这类免费数字认证机构认证的数字证书,从而使StartSSL也得到了IE浏览器的支持。
注册成为StartSSL用户,并通过邮件验证后,就可以申请免费的可信任的SSL证书了。步骤比较复杂,就不详细介绍了,申请向导的主要步骤如下:
startssl在9月微软补丁更新中被支持,使得startssl证书得到承认。申请流程如下:
小编的系统环境是windows 7。请不要使用chrome和IE8,否则将无法生成KEY而无法申请成功,建议使用firefox。
control panel / sign-up 注意填写正确资料。收到邮件后复制验证码。然后可以生成一个证书,注意,startssl不是以用户名、密码来验证用户的,是用证书来验证用户的。所以生成证书后(火狐会导入证书),注意备份证书。丢失证书后只能重新注册。登录后还要验证域名才能为该域名生成SSL证书,可以选择在whois里的邮箱、hostmaster@domain、 postmaster@domain或者webmaster@domain。
然后就可以在Certificates wizard里就可以申请SSL证书了。有效期一年。
把你申请时的private key拿去Decrypt private key,然后把生成的key保存起来。然后在Retieve certificate里选择你申请的域名,就可以得到cer文件,保存起来,放到nginx的conf目录。在nginx里这样配置:
server { server_name security.meettea.com; listen 443; index index.html index.htm index.php; root /data0/htdocs/security.meettea.com; ssl on; ssl_certificate security.cer; ssl_certificate_key security.key; } nginx -s reload下如果没有任何提示,就说明配置成功了。
可惜firefox3.5测试,不信任class 1的证书。在startssl forum看到官方人员说firefox3.5不支持是因为没有配置好。经过配置解决了firefox 3.5不信任该证书的问题,ubuntu studio下测试通过。步骤是:
这是因为需要把startssl的根证书和sub class1的证书附上,因为是他们把证书颁发给你,firefox需要这张证书才认识你的证书。此外opera测试没通过,这点是因为连startssl自己都没有被opera通过。