内网实现https加密,基本上是收尾工作了!

2023-06-11 10:50:18 4点赞 52收藏 10评论

大家基本的功能折腾完,可以试着折腾一下这个,这个属于完善的部分,不属于必须折腾的部分。

大家在内网进行纯 ip 地址访问的时候,可能会遇到浏览器提示不安全 今天我们来讲一下,在内网环境下,如何实现 https 加密的操作,挂上我们的小锁。

内网实现https加密,基本上是收尾工作了!

最早的时候,大家见到这个不安全的界面,大多是在刚安装完 esxi 或者 pve 的管理界面看到的,我们就来演示一下如何加密管理界面,来帮助大家实现局域网内 https 访问。

内网实现https加密,基本上是收尾工作了!

主要涉及以下三个部分的知识点

域名控制台 key 的设置

反向代理工具的使用

Dns 劫持

软件准备

•Proxmox VE 7.2 版

•Lxc 容器 debian-11-standard_11.7-1 版

•Docker

•Docker-composs

•Nginx-proxy-manager-zh

•Openwrt esir 自制版

•Final shell(ssh 客户端)

所需其他

•域名(阿里旗下域名演示)

控制台 key 获取

控制台 key 可以帮助在本地验证域名所有权,更方便的自动化续签证书 登录阿里云后,点击右上角头像,进入 Accesskey 管理, 这里推荐大家使用子用户权限管理,会相对安全不少。

内网实现https加密,基本上是收尾工作了!

内网实现https加密,基本上是收尾工作了!

创建用户

进入身份管理——用户——创建用户

内网实现https加密,基本上是收尾工作了!


设置登录名称和显示名称(没有影响,后续用不到,随意自定义)

勾选 openapi 调用

内网实现https加密,基本上是收尾工作了!

创建完成后,点击右上角,妥善保存好 csv 文件(包含后续用到的用户名和密码)

内网实现https加密,基本上是收尾工作了!

制作权限模板

进入权限管理——权限策略——创建权限策略——脚本编辑

内网实现https加密,基本上是收尾工作了!

内网实现https加密,基本上是收尾工作了!

{

"Version": "1",

"Statement": [

{

"Action": "alidns:*",

"Resource": "acs:alidns:*:*:domain/kkhhtt.top",

"Effect": "Allow"

},

{

"Action": [

"alidns:DescribeSiteMonitorIspInfos",

"alidns:DescribeSiteMonitorIspCityInfos",

"alidns:DescribeSupportLines",

"alidns:DescribeDomains"

],

"Resource": "acs:alidns:*:*:*",

"Effect": "Allow"

}

]

}

粘贴完成后呢,把文件中的域名部分替换为自己的域名

制作完成后,保存名称 域名控制权限

内网实现https加密,基本上是收尾工作了!

赋权

选择刚创建好的用户,选择右侧添加权限,点击自定义策略

内网实现https加密,基本上是收尾工作了!


点击刚才创建好的策略,点击确定

内网实现https加密,基本上是收尾工作了!

虽然对比直接使用主账户 key,过程复杂了一点,但是账号安全性大大提高!

Nginx-proxy-manager-zh 安装

首先确定,linux 系统已经安装好 docker 和 docker-composs

创建模板文件

首先进入 home 文件夹,创建一个名称为 docker-compose. Yml 的文件 使用模板文件 docker-compose.yml

内网实现https加密,基本上是收尾工作了!

version: '3'

services:

app:

image: 'chishin/nginx-proxy-manager-zh:2.9.19'

restart: always

network_mode: host

volumes:

- /home/dockee/naginx/data:/data

- /home/dockee/naginx/letsencrypt:/etc/letsencrypt

模板文件部署

cd /home/

#进入home文件夹

docker-compose up -d

内网实现https加密,基本上是收尾工作了!

默认用户名密码

登录地址:127.0.0.1:81

#自行替换ip地址

Email: admin@example.com

Password: changeme

#登录完成后自行修改

通配符证书申请

点击 ssl 证书,添加 ssl 证书,选择添加 Let's Encrypt 证书

输入准备设置的二级域名,勾选使用 dns 认证

选择阿里云

内网实现https加密,基本上是收尾工作了!

修改对应的 key 和 secret,将刚才下载的 csv 文件中对应的部分替换进来

dns_aliyun_access_key = 12345678

dns_aliyun_access_key_secret = 1234567890abcdef1234567890abcdef

勾选同意服务条款,点击确定,网页不要关闭,要稍等几分钟,可以看到证书已经申请成功。

Pve

以 pve 控制台为例,我们创建一个代理服务 仪表盘——代理服务——添加代理服务 域名输入 pve. 协议选择 https(因为控制台默认 https 协议) 转发主机输入 pve 主机 ip 地址,端口输入 8006 勾选其他三个选项

进入 ssl,ssl 证书选择申请好的证书 勾选强制 ssl 保存

内网实现https加密,基本上是收尾工作了!

内网实现https加密,基本上是收尾工作了!

DNS 劫持

进入 openwrt ——dhcp/dns 最下方——自定义挟持域名 因为是指向本地域名 需要关闭重绑定,或者域名加入白名单,该操作二选一

内网实现https加密,基本上是收尾工作了!

内网实现https加密,基本上是收尾工作了!


输入劫持域名 Ip 地址为 nginx-proxy-manager-zh 安装的主机地址

点击保存应用

加密成功

进入劫持域名,这时候可以看到已经完成了小锁加密

内网实现https加密,基本上是收尾工作了!


作者声明本文无利益相关,欢迎值友理性交流,和谐讨论~

展开 收起
10评论

  • 精彩
  • 最新
  • 🤔内网到底需不需要https是一个还存在争议的话题,https是更安全的http,但是在内网变得更安全,是为了抵御谁的攻击?

    校验提示文案

    提交
    这个纯属看着好看 安全上起不到什么作用

    校验提示文案

    提交
    收起所有回复
  • 最安全的不是应该将敏感的业务不要开放至公网吗,不明白你把pve开放到公网意义何在

    校验提示文案

    提交
    仔细看,大兄弟,这是内网 [皱眉]

    校验提示文案

    提交
    收起所有回复
  • 我用https只是为了消除烦人的提醒

    校验提示文案

    提交
  • 我关心需不需要支付毛爷爷

    校验提示文案

    提交
  • 我内网的话,host把域名绑定内网ip,导入域名证书,然后用域名访问也是https,也还是内网速度啊

    校验提示文案

    提交
  • 证书就行了

    校验提示文案

    提交
  • 看不懂在内网上https,但大为震撼 [惊喜]

    校验提示文案

    提交
  • 我的esxi就是这样画蛇添足的操作,搞得无法打开web页面,实在受不了才重置了esxi

    校验提示文案

    提交
提示信息

取消
确认
评论举报

相关文章推荐

更多精彩文章
更多精彩文章
最新文章 热门文章
52
扫一下,分享更方便,购买更轻松