当前位置:   article > 正文

群晖DSM下套件及系统网页服务器ssl证书自动更新_群晖更新证书

群晖更新证书

关键字: DSM ssl  证书

起因

群晖下自建服务(alist3)和系统服务在外部网络访问需要加ssl安全证书来实现基础的传输保护。

申请证书和续期手动操作都还好,不算太麻烦,但是每个应用单独证书需要复制和重启,再配合服务重启一套下来就比较麻烦了,于是有了这篇文章和末尾的ssl自动续期和证书自动复制及服务自动重启脚本

方案

免费ssl证书的申请,一般是let's encrypt 或者 Trust Asia ,泛域名三个月续期。手动操作比较繁琐,且三个月操作一次更加的繁琐。

自动化ssl续期/申请工具有:

  • acme.sh (基于linux原生shell,不需要额外的安装其他东西,但是可能一些非常规linux 系统下会有问题,比如群晖内linux)
  • certbot  (基于python,可以用acme代理认证或者直接域名服务商dns更新,大部分云厂商都有插件支持)
  • keyManager (Windows下,可以自动部署到服务器)
  • ......

本来打算直接用acme.sh,但是不知道为什么我这边群晖下(ssh 登录群晖终端) acme.sh 总是openssl报错,懒得去动系统内的依赖(openssl动了可能影响很多东西),搜了下发现certbot也完整实现了acme协议,基于python实现的。

安装 certbot(直接pip 安装就行) 以及 ssl续期 网上有很多教程,就不详细介绍了,脚本中域名和路径、accesskey等自行更改。
 

  1. # ssh
  2. ssh 192.168.1.100
  3. # root权限
  4. sudo su -
  5. # 插件按需安装就行
  6. pip3 install certbot certbot-dns-aliyun certbot-dns-cloudflare certbot-auth-dnspod
  7. # 这里用阿里云演示
  8. ### 配置文件
  9. mkdir -p /etc/letsencrypt/
  10. cat > /etc/letsencrypt/credentials.ini <<EOF
  11. dns_aliyun_access_key = 12345678
  12. dns_aliyun_access_key_secret = 1234567890abcdef1234567890abcdef
  13. EOF
  14. chmod 644 /etc/letsencrypt/credentials.ini
  15. # 申请命令
  16. certbot certonly \
  17. --authenticator=dns-aliyun \
  18. --dns-aliyun-credentials=' /etc/letsencrypt/credentials.ini' \
  19. -d example.com\
  20. -d "*.example.com"
  21. # 手动续期
  22. cerbot renew -q

流程及脚本

这里来讲一下本文的主要目的:

1. 自动续期脚本

2. 复制证书并重启alist

3. 复制证书并重启 nginx

具体路径自己更改

  1. #! /bin/bash
  2. is_updated="false"
  3. check_file_md5_and_replace(){
  4. file1="$1"
  5. file2="$2"
  6. # 检查文件是否存在
  7. if [ ! -f "$file1" ] || [ ! -f "$file2" ]; then
  8. echo "Error: Both files must exist."
  9. return 1
  10. fi
  11. # 计算文件的MD5摘要
  12. md5_file1=$(md5sum "$file1" | awk '{print $1}')
  13. md5_file2=$(md5sum "$file2" | awk '{print $1}')
  14. # 比较MD5摘要
  15. if [ "$md5_file1" != "$md5_file2" ]; then
  16. echo "MD5 mismatch. Copying $file1 to $file2."
  17. cp "$file1" "$file2"
  18. is_updated="true"
  19. echo "Copy complete."
  20. else
  21. echo "MD5 match. No action needed."
  22. fi
  23. }
  24. # 需要续期的域名,自行修改
  25. domain=example.com
  26. ssl_cert=/etc/letsencrypt/live/${domain}/cert.pem
  27. ssl_chain=/etc/letsencrypt/live/${domain}/chain.pem
  28. ssl_fullchain=/etc/letsencrypt/live/${domain}/fullchain.pem
  29. ssl_privkey=/etc/letsencrypt/live/${domain}/privkey.pem
  30. # renew ssl certs
  31. /usr/bin/certbot renew -q
  32. # update alist3 certs
  33. target_ssl_fullchain=/volume1/@appdata/alist3/cert.crt
  34. target_ssl_privkey=/volume1/@appdata/alist3/pri.key
  35. check_file_md5_and_replace ${ssl_fullchain} ${target_ssl_fullchain}
  36. if [ "$is_updated" = "true" ]; then
  37. synopkg restart alist3
  38. is_updated="false"
  39. fi
  40. check_file_md5_and_replace ${ssl_privkey} ${target_ssl_privkey}
  41. # update syno default certs
  42. target_path=/usr/syno/etc/certificate/_archive/VpBstU
  43. target_ssl_cert=${target_path}/cert.pem
  44. target_ssl_chain=${target_path}/chain.pem
  45. target_ssl_fullchain=${target_path}/fullchain.pem
  46. target_ssl_privkey=${target_path}/privkey.pem
  47. check_file_md5_and_replace ${ssl_cert} ${target_ssl_cert}
  48. if [ "$is_updated" = "true" ]; then
  49. systemctl restart nginx
  50. fi
  51. check_file_md5_and_replace ${ssl_chain} ${target_ssl_chain}
  52. check_file_md5_and_replace ${ssl_fullchain} ${target_ssl_fullchain}
  53. check_file_md5_and_replace ${ssl_privkey} ${target_ssl_privkey}
  54. # 查看证书信息
  55. # openssl x509 -in VpBstU/fullchain.pem -text -noout|grep DNS

群晖下套件采用 synopkg 管理

系统服务使用 systemctl 管理

参考来源

使用 Certbot 自动申请并续订阿里云 DNS 免费泛域名证书_tabsp的博客-CSDN博客

Certbot免费证书的安装·使用·自动续期_certbot renew_BlackRockZero的博客-CSDN博客

查看 PEM DER 格式证书命令_centos查看pem证书命令_maimang09的博客-CSDN博客

声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有侵权的内容,请联系我们。转载请注明出处:【wpsshop博客】
推荐阅读
相关标签
  

闽ICP备14008679号