Microsoft MVP성태의 닷넷 이야기
글쓴 사람
정성태 (techsharer at outlook.com)
홈페이지
첨부 파일
 
(연관된 글이 4개 있습니다.)

"Let's Encrypt"에서 제공하는 무료 SSL 인증서를 IIS에 적용하는 방법 (2)

예전에 Let's Encrypt 무료 SSL 인증서를 PowerShell을 이용해 IIS에 적용하는 방법을 소개했는데요.

"Let's Encrypt"에서 제공하는 무료 SSL 인증서를 IIS에 적용하는 방법 (1)
; https://www.sysnet.pe.kr/2/0/10958

좀 복잡한 면이 없지 않았지만 사실 이 작업들을 자동화해주는 letsencrypt.exe가 이미 공개되어 있습니다.

Using Let's Encrypt with IIS on Windows 
; https://weblog.west-wind.com/posts/2016/Feb/22/Using-Lets-Encrypt-with-IIS-on-Windows

PKISharp/win-acme 
; https://github.com/PKISharp/win-acme/releases

그래서 다음의 파일을 다운로드해,

win-acme.v1.9.10.1.zip
; https://github.com/PKISharp/win-acme/releases/download/v1.9.10.1/win-acme.v1.9.10.1.zip

압축을 풀고 IIS 서버가 있는 컴퓨터에서 letsencrypt.exe를 실행 후 질문 몇 개에 답해 주면 됩니다.

C:\ssl>letsencrypt.exe

 [INFO] A Simple ACME Client for Windows (WACS)
 [INFO] Software version 1910.1.6661.39349 (RELEASE)
 [INFO] IIS version 10.0
 [INFO] ACME server https://acme-v01.api.letsencrypt.org/
 [INFO] Please report issues at https://github.com/PKISharp/win-acme

 N: Create new certificate
 M: Create new certificate with advanced options
 L: List scheduled renewals
 R: Renew scheduled
 S: Renew specific
 A: Renew *all*
 V: Revoke certificate
 C: Cancel scheduled renewal
 X: Cancel *all* scheduled renewals
 Q: Quit

 Please choose from the menu:

위의 경우 우선 "M" 을 눌러 새로운 인증서 생성을 시작하면 됩니다. 그다음 질문으로 IIS에 바인딩할 수 있는 메뉴가 나오는데,

 Please choose from the menu: M

 [INFO] Running in Advanced mode

 1: Single binding of an IIS site
 2: SAN certificate for all bindings of an IIS site
 3: SAN certificate for all bindings of multiple IIS sites
 4: Manually input host names
 C: Cancel

 Which kind of certificate would you like to create?:

Web Site의 바인딩에 host 이름이 지정된 경우라면 1번을 선택해도 되겠지만, 대개의 경우 host 이름을 지정하지 않았을 것이므로 4번을 선택해 직접 도메인 이름을 입력하면 됩니다.

 Which kind of certificate would you like to create?: 4

 Enter comma-separated list of host names, starting with the primary one: www.sysnet.pe.kr

 [INFO] Plugin Manual generated target [Manual] [1 binding - www.sysnet.pe.kr]

 1: [dns-01] Azure DNS
 2: [dns-01] Run external program/script to create and update records
 3: [http-01] Save file on local (network) path
 4: [http-01] Self-host verification files (recommended)
 5: [http-01] Upload verification file to FTP(S) server
 6: [http-01] Upload verification file to WebDav path
 C: Cancel

 How would you like to validate this certificate?: 

그런 다음 4번 메뉴를 선택해,

 How would you like to validate this certificate?: 4

 1: Create or update ftps bindings in IIS
 2: Create or update https bindings in IIS
 3: Do not run any installation steps
 4: Run a custom script
 C: Cancel

 Which installer should run for the certificate?: 

HTTPS 바인딩을 추가하도록 2번을 선택해 주고,

 Which installer should run for the certificate?: 2

 Would you like to add another installer step? (y/n): - no

 1: Default Web Site

 Choose site to create new bindings:

열거된 웹 사이트 중 원하는 사이트 번호를 선택해 인증서 설치를 진행하면 됩니다. (위의 경우에는 1번을 선택하게 됩니다.)

 Choose site to create new bindings: 1

 Enter an email address (not public, used for renewal fail notices): kevin13@chol.net

  Do you agree to https://letsencrypt.org/documents/LE-SA-v1.2-November-15-2017.pdf? (y/n): - yes

 [INFO] Authorize identifier: www.sysnet.pe.kr
 [INFO] Authorizing www.sysnet.pe.kr using http-01 validation (SelfHosting)
 [INFO] Answer should now be browsable at https://www.sysnet.pe.kr/.well-known/acme-challenge/GVrtOpOMcedLCL298fxxfxhCr2RwTrJmwUjivAVK1YY
 [INFO] Authorization result: valid
 [INFO] Requesting certificate www.sysnet.pe.kr 2018/4/10 5:30:59 AM
 [INFO] Saving certificate to C:\ProgramData\win-acme\httpsacme-v01.api.letsencrypt.org
 [INFO] Installing certificate in the certificate store
 [INFO] Adding certificate www.sysnet.pe.kr 2018/4/10 5:30:59 AM to store WebHosting
 [INFO] Installing with IIS...
 [INFO] Adding new https binding :443
 [INFO] Committing 1 https binding changes to IIS
 [INFO] IIS will serve the new certificates after the Application Pool IdleTimeout has been reached.
 [INFO] Adding Task Scheduler entry with the following settings
 [INFO] - Name win-acme httpsacme-v01.api.letsencrypt.org
 [INFO] - Path C:\ssl
 [INFO] - Command letsencrypt.exe --renew --baseuri "https://acme-v01.api.letsencrypt.org/"
 [INFO] - Start at 09:00:00
 [INFO] - Time limit 02:00:00

Do you want to specify the user the task will run as? (y/n): - 

그럼 위에서 보는 것과 같이 이메일 주소를 물어보고 라이선스 동의를 받습니다. 이후 자동적으로 인증서 갱신을 할 수 있도록 작업 관리자에 등록한다는 것과 그것의 실행 계정을 지정할 지를 묻는 메시지가 나옵니다.

지정하지 않으면 "Local SYSTEM" 권한으로 실행되므로 굳이 필요하지 않다면 그냥 No를 선택하고 진행, 설치 프로세스를 완료하면 됩니다.

Do you want to specify the user the task will run as? (y/n): - no

 [INFO] Adding renewal for www.sysnet.pe.kr
 [INFO] Next renewal scheduled at 2018/6/4 5:33:30 AM

 N: Create new certificate
 M: Create new certificate with advanced options
 L: List scheduled renewals
 R: Renew scheduled
 S: Renew specific
 A: Renew *all*
 V: Revoke certificate
 C: Cancel scheduled renewal
 X: Cancel *all* scheduled renewals
 Q: Quit

 Please choose from the menu: q

설치 후 예약 작업을 확인해 보면 다음과 같이 인증서 갱신 작업이 등록된 것을 확인할 수 있습니다.

lets_encrypt_iis_with_renew_1.png

Let's Encrypt 인증서의 업데이트 주기가 3개월이라서,

Let's Encrypt 인증서 업데이트 주기: 90일
; https://www.sysnet.pe.kr/2/0/11005

매번 갱신해 주는 것이 여간 신경 쓰이는 작업이 아닐 수 없었는데요, letsencrypt.exe에서 이것까지 한방에 해결해 줘서 아주 편리하게 SSL 인증서를 IIS 서비스에 설정할 수 있게 되었습니다. ^^

그래서 제 웹 사이트도 기존 StartSSL에서,

3년짜리 유효 기간을 제공하는 StartSSL
; https://www.sysnet.pe.kr/2/0/11124

다시 "Let's Encrypt"로 돌아왔습니다. (참고로, StartSSL 인증서는 현재 크롬을 비롯한 여타 웹 브라우저 프로그램으로부터 거부당하고 있습니다.)

이렇게 편한다니... "Let's Encrypt"를 적용 안 할 이유가 없군요. ^^




[이 글에 대해서 여러분들과 의견을 공유하고 싶습니다. 틀리거나 미흡한 부분 또는 의문 사항이 있으시면 언제든 댓글 남겨주십시오.]

[연관 글]






[최초 등록일: ]
[최종 수정일: 4/10/2018]

Creative Commons License
이 저작물은 크리에이티브 커먼즈 코리아 저작자표시-비영리-변경금지 2.0 대한민국 라이센스에 따라 이용하실 수 있습니다.
by SeongTae Jeong, mailto:techsharer at outlook.com

비밀번호

댓글 작성자
 



2018-04-10 01시21분
참... 최근에 wildcard 인증서도 지원한다는 소식이 있었죠. ^^

Let’s Encrypt Wildcard SSL Certificates are Here!
; https://laravel-news.com/lets-encrypt-wildcard-ssl-certificates-are-here
정성태

... 46  47  48  49  50  [51]  52  53  54  55  56  57  58  59  60  ...
NoWriterDateCnt.TitleFile(s)
12350정성태9/25/202013934Windows: 175. 윈도우 환경에서 클라이언트 소켓의 최대 접속 수 [2]파일 다운로드1
12349정성태9/25/20208886Linux: 32. Ubuntu 20.04 - docker를 위한 tcp 바인딩 추가
12348정성태9/25/20209605오류 유형: 658. 리눅스 docker - Got permission denied while trying to connect to the Docker daemon socket at unix:///var/run/docker.sock
12347정성태9/25/202023763Windows: 174. WSL 2의 네트워크 통신 방법 [4]
12346정성태9/25/20208852오류 유형: 657. IIS - http://localhost 방문 시 Service Unavailable 503 오류 발생
12345정성태9/25/20208557오류 유형: 656. iisreset 실행 시 "Restart attempt failed." 오류가 발생하지만 웹 서비스는 정상적인 경우파일 다운로드1
12344정성태9/25/20209737Windows: 173. 서비스 관리자에 "IIS Admin Service"가 등록되어 있지 않다면?
12343정성태9/24/202019268.NET Framework: 945. C# - 닷넷 응용 프로그램에서 메모리 누수가 발생할 수 있는 패턴 [5]
12342정성태9/24/202010599디버깅 기술: 171. windbg - 인스턴스가 살아 있어 메모리 누수가 발생하고 있는지 확인하는 방법
12341정성태9/23/20209753.NET Framework: 944. C# - 인스턴스가 살아 있어 메모리 누수가 발생하고 있는지 확인하는 방법파일 다운로드1
12340정성태9/23/20209488.NET Framework: 943. WPF - WindowsFormsHost를 담은 윈도우 생성 시 메모리 누수
12339정성태9/21/20209475오류 유형: 655. 코어 모드의 윈도우는 GUI 모드의 윈도우로 교체가 안 됩니다.
12338정성태9/21/20208992오류 유형: 654. 우분투 설치 시 "CHS: Error 2001 reading sector ..." 오류 발생
12337정성태9/21/202010292오류 유형: 653. Windows - Time zone 설정을 바꿔도 반영이 안 되는 경우
12336정성태9/21/202012797.NET Framework: 942. C# - WOL(Wake On Lan) 구현
12335정성태9/21/202022206Linux: 31. 우분투 20.04 초기 설정 - 고정 IP 및 SSH 설치
12334정성태9/21/20207651오류 유형: 652. windbg - !py 확장 명령어 실행 시 "failed to find python interpreter"
12333정성태9/20/20208090.NET Framework: 941. C# - 전위/후위 증감 연산자에 대한 오버로딩 구현 (2)
12332정성태9/18/202010110.NET Framework: 940. C# - Windows Forms ListView와 DataGridView의 예제 코드파일 다운로드1
12331정성태9/18/20209296오류 유형: 651. repadmin /syncall - 0x80090322 The target principal name is incorrect.
12330정성태9/18/202010322.NET Framework: 939. C# - 전위/후위 증감 연산자에 대한 오버로딩 구현 [2]파일 다운로드1
12329정성태9/16/202012249오류 유형: 650. ASUS 메인보드 관련 소프트웨어 설치 후 ArmouryCrate.UserSessionHelper.exe 프로세스 무한 종료 현상
12328정성태9/16/202012430VS.NET IDE: 150. TFS의 이력에서 "Get This Version"과 같은 기능을 Git으로 처리한다면?
12327정성태9/12/202010043.NET Framework: 938. C# - ICS(Internet Connection Sharing) 제어파일 다운로드1
12326정성태9/12/20209560개발 환경 구성: 516. Azure VM의 Network Adapter를 실수로 비활성화한 경우
12325정성태9/12/20209119개발 환경 구성: 515. OpenVPN - 재부팅 후 ICS(Internet Connection Sharing) 기능이 동작 안하는 문제
... 46  47  48  49  50  [51]  52  53  54  55  56  57  58  59  60  ...