内网实现https加密,基本上是收尾工作了!
大家基本的功能折腾完,可以试着折腾一下这个,这个属于完善的部分,不属于必须折腾的部分。
大家在内网进行纯 ip 地址访问的时候,可能会遇到浏览器提示不安全 今天我们来讲一下,在内网环境下,如何实现 https 加密的操作,挂上我们的小锁。
最早的时候,大家见到这个不安全的界面,大多是在刚安装完 esxi 或者 pve 的管理界面看到的,我们就来演示一下如何加密管理界面,来帮助大家实现局域网内 https 访问。
主要涉及以下三个部分的知识点
域名控制台 key 的设置
反向代理工具的使用
Dns 劫持
软件准备
•Proxmox VE 7.2 版
•Lxc 容器 debian-11-standard_11.7-1 版
•Docker
•Docker-composs
•Nginx-proxy-manager-zh
•Openwrt esir 自制版
•Final shell(ssh 客户端)
所需其他
•域名(阿里旗下域名演示)
控制台 key 获取
控制台 key 可以帮助在本地验证域名所有权,更方便的自动化续签证书 登录阿里云后,点击右上角头像,进入 Accesskey 管理, 这里推荐大家使用子用户权限管理,会相对安全不少。
创建用户
进入身份管理——用户——创建用户
设置登录名称和显示名称(没有影响,后续用不到,随意自定义)
勾选 openapi 调用
创建完成后,点击右上角,妥善保存好 csv 文件(包含后续用到的用户名和密码)
制作权限模板
进入权限管理——权限策略——创建权限策略——脚本编辑
{
"Version": "1",
"Statement": [
{
"Action": "alidns:*",
"Resource": "acs:alidns:*:*:domain/kkhhtt.top",
"Effect": "Allow"
},
{
"Action": [
"alidns:DescribeSiteMonitorIspInfos",
"alidns:DescribeSiteMonitorIspCityInfos",
"alidns:DescribeSupportLines",
"alidns:DescribeDomains"
],
"Resource": "acs:alidns:*:*:*",
"Effect": "Allow"
}
]
}
粘贴完成后呢,把文件中的域名部分替换为自己的域名
制作完成后,保存名称 域名控制权限
赋权
选择刚创建好的用户,选择右侧添加权限,点击自定义策略
点击刚才创建好的策略,点击确定
虽然对比直接使用主账户 key,过程复杂了一点,但是账号安全性大大提高!
Nginx-proxy-manager-zh 安装
首先确定,linux 系统已经安装好 docker 和 docker-composs
创建模板文件
首先进入 home 文件夹,创建一个名称为 docker-compose. Yml 的文件 使用模板文件 docker-compose.yml
version: '3'
services:
app:
image: 'chishin/nginx-proxy-manager-zh:2.9.19'
restart: always
network_mode: host
volumes:
- /home/dockee/naginx/data:/data
- /home/dockee/naginx/letsencrypt:/etc/letsencrypt
模板文件部署
cd /home/
#进入home文件夹
docker-compose up -d
默认用户名密码
登录地址:127.0.0.1:81
#自行替换ip地址
Email: admin@example.com
Password: changeme
#登录完成后自行修改
通配符证书申请
点击 ssl 证书,添加 ssl 证书,选择添加 Let's Encrypt 证书
输入准备设置的二级域名,勾选使用 dns 认证
选择阿里云
修改对应的 key 和 secret,将刚才下载的 csv 文件中对应的部分替换进来
dns_aliyun_access_key = 12345678
dns_aliyun_access_key_secret = 1234567890abcdef1234567890abcdef
勾选同意服务条款,点击确定,网页不要关闭,要稍等几分钟,可以看到证书已经申请成功。
Pve
以 pve 控制台为例,我们创建一个代理服务 仪表盘——代理服务——添加代理服务 域名输入 pve. 协议选择 https(因为控制台默认 https 协议) 转发主机输入 pve 主机 ip 地址,端口输入 8006 勾选其他三个选项
进入 ssl,ssl 证书选择申请好的证书 勾选强制 ssl 保存
DNS 劫持
进入 openwrt ——dhcp/dns 最下方——自定义挟持域名 因为是指向本地域名 需要关闭重绑定,或者域名加入白名单,该操作二选一
输入劫持域名 Ip 地址为 nginx-proxy-manager-zh 安装的主机地址
点击保存应用
加密成功
进入劫持域名,这时候可以看到已经完成了小锁加密
作者声明本文无利益相关,欢迎值友理性交流,和谐讨论~





















校验提示文案
校验提示文案
校验提示文案
校验提示文案
校验提示文案
校验提示文案
校验提示文案
校验提示文案
校验提示文案
校验提示文案
校验提示文案
校验提示文案
校验提示文案
校验提示文案
校验提示文案
校验提示文案