将 Apstra 服务器上的 SSL 证书替换为自签名证书

首次启动 Apstra 服务器时,系统会自动生成一个唯一的自签名证书并将其存储在 Apstra 服务器上(/user/root/etc/aos/nginx.conf.d (nginx.crt是 Web 服务器的公钥,nginx.key也是私钥)。该证书用于对 Apstra 服务器和 REST API 进行加密。它不适用于任何内部设备-服务器连接。由于备份系统时不会保留 HTTPS 证书,因此必须手动备份etc/aos文件夹。我们支持并建议替换默认的 SSL 证书。

该目录 /user/root/etc/aos/nginx.conf.d 包含实际文件和可写文件 nginx.crt , nginx.key 并且在就地升级中保留。此目录是 /etc/aos/nginx.conf.d 只读的,因为它是只读根文件系统的一部分。此目录包含指向可变目录中文件的符号链接:

通过更新中的符号链接目标 /user/root/etc/aos/nginx.conf.d,然后重新启动 aos_nginx_1 容器, nginx 按照符号链接 user/root/etc/aos/nginx.conf.d/nginx.(crt|key) 找到用户已安装和/或生成的新证书和密钥文件。

  1. 备份现有 OpenSSL 密钥。
  2. 如果随机数生成器种子文件 .rnd 在 中不存在 /home/admin,请创建一个。
  3. 生成新的 OpenSSL 私钥和自签名证书。
  4. 要加载新证书,请重新启动 nginx 容器。