更新网站绑定的证书
当防护网站的部署模式为“云模式‑CNAME接入”或“独享模式”且“对外协议”为“HTTPS”时,需要上传证书,并使证书绑定到防护网站。
如果绑定的证书即将到期,为了不影响网站的使用,避免WAF防护规则失效、网站访问异常等问题,建议在证书到期前完成全流程证书更新操作。您为避免证书到期引发业务故障,可提前配置WAF告警通知,接收证书到期提醒,及时更新证书。
约束条件
- 域名和证书需要一一对应,泛域名只能使用泛域名证书。如果您没有泛域名证书,只有单域名对应的证书,则只能在WAF中按照单域名的方式逐条添加域名进行防护。
- WAF当前仅支持PEM格式证书。如果证书为非PEM格式,请参考转换证书格式将证书转换为PEM格式,再上传。
- 拥有“SCM Administrator”和“SCM FullAccess”权限的IAM用户才能选择SCM证书。
- 更新证书前,请确认WAF和更新的证书在同一账号下。
系统影响
- 证书过期后,对源站的影响是覆灭性的,比主机崩溃和网站无法访问的影响还要大,且会造成WAF的防护规则不生效,故建议您在证书到期前及时更新证书。
- 更新证书不会影响业务,更换过程中会使用旧证书,更新成功后,自动切为新证书,新证书立刻生效。
- 同时更新后端服务器上的证书配置和WAF域名绑定证书的配置会影响网站访问业务,建议您在业务量少时进行更新。
操作流程
| 步骤 | 说明 |
|---|---|
| 接收到期告警,核对证书状态,提前规划更新操作窗口。 | |
| 完成证书续签申请、域名校验,获取并按需转换为WAF支持的PEM证书文件。 | |
| 将新证书导入WAF,确认证书状态正常。 | |
| 完成域名证书替换提交,WAF 缝切换新证书,业务无中断。 | |
| 验证网站访问、证书信息与业务功能,确认新证书生效、防护正常。 |
步骤一:接收并确认证书到期告警通知
- 提前配置WAF告警通知。
如果用户已提前配置WAF证书到期告警通知,会从设置的到期提前通知时间起,按照配置的提前通知频率通过消息通知服务SMN,以短信或邮件的方式给用户发送通知。
- 核查告警信息。
收到证书到期告警后,可在防护对象列表,核对目标防护域名、当前绑定证书的到期时间、证书类型等信息,确认证书确为即将到期状态,排除误告警情况。
- 制定更新计划。
根据证书到期时间,预留充足操作周期,优先选择凌晨、周末等业务低峰期规划后续更新操作,规避业务高峰期操作风险。
步骤二:在CA平台申请/续签SSL证书
证书可以从华为云云证书与管理服务(CCM)申请,也可从其他CA机构购买,只要获取到证书文件和私钥,即可在WAF中使用。本文以从华为云云证书与管理服务(CCM)申请/续签SSL证书进行说明。
步骤三:上传证书到WAF
如果从华为云云证书与管理服务(CCM)申请的证书已推送到WAF,则无需单独上传。
- 登录Web应用防火墙控制台。
- 在控制台左上角,单击
图标,选择区域或项目。 - (可选) 如果您已开通企业项目,在左侧导航栏上方单击“按企业项目筛选”下拉框,选择您所在的企业项目。完成后,页面将为您展示该企业项目下的相关数据。
- 在左侧导航栏,选择。
- 在证书列表左上方,单击“添加证书”。
- 在“添加证书”面板,根据要添加的证书类型,完成如下配置后,单击“确定”。
表1 添加国际证书 参数
参数说明
取值样例
证书类型
选择要添加的证书类型。此处选择“国际证书”。
国密证书
证书名称
填写证书名称。
waf_international
证书文件
证书的公钥证书文件,PEM编码,包含公钥、防护域名、有效期、签发机构等公开信息。WAF在HTTPS握手时将证书下发客户端,用于站点身份校验与密钥加密。
可以以文本方式打开待添加证书中的PEP格式的文件(后缀名为.pep),将证书内容复制到此处。
-----BEGIN CERTIFICATE-----
MIIDIjCCAougAwIBAgIJALV96mEtVF4EMA0GCSqGSIb3DQEBBQUAMGoxCzAJBgNVBAYTAnh4MQswCQYDVQQIEwJ4eDELMAkGA1UEBxMCeHgxCzAJBgNVBAoTAnh4MQswCQYDVQQLEwJ
-----END CERTIFICATE-----
证书私钥
与证书文件配对的私有密钥,PEM编码,存储于WAF侧。用于解密会话密钥与握手签名,属于高危敏感信息,禁止外泄。证书文件与证书私钥必须匹配,否则上传失败。
可以以文本方式打开待添加证书中的KEY格式的文件(后缀名为.key),将私钥复制到此处。
-----BEGIN RSA PRIVATE KEY-----
MIICXQIBAAKBgQDFPN9ojPndxSC4E1pqWQVKGHCFlXAAGBOxbGfSzXqzsoyacotueqMqXQbxrPSQFATeVmhZPNVEMdvcAMjYsV/mymtAwVqVA6q/OFdX/b3UHO+b/VqLo3J5SrM
-----END RSA PRIVATE KEY-----
校验证书和私钥是否匹配
勾选该项。如果证书和私钥不匹配,可单击“如何解决证书与私钥不匹配问题”,查看解决方法。
-
表2 添加国密证书 参数
参数说明
取值样例
证书类型
选择要添加的证书类型。此处选择“国密证书”。
国密证书
证书名称
填写证书名称。
waf_chinese
签名文件
国密双证书体系中的公钥证书,携带SM2签名公钥,用于服务端身份认证与报文签名校验,可对外公开。
以文本方式打开待上传证书里的签名证书PEM格式的文件(后缀名为“.pem”),将证书内容复制到此处。
-----BEGIN CERTIFICATE-----
MIIDIjCCAougAwIBAgIJALV96mEtVF4EMA0GCSqGSIb3DQEBBQUAMGoxCzAJBgNVBAYTAnh4MQswCQYDVQQIEwJ4eDELMAkGA1UEBxMCeHgxCzAJBgNVBAoTAnh4MQswCQYDVQQLEwJ
-----END CERTIFICATE-----
签名私钥
与签名证书配对的私钥,保存在WAF侧,用于生成数字签名,证明报文未被篡改,属于敏感信息禁止外泄。
以文本方式打开待上传证书里的签名私钥KEY格式的文件(后缀名为“.key”),将私钥复制到此处。
-----BEGIN RSA PRIVATE KEY-----
MIICXQIBAAKBgQDFPN9ojPndxSC4E1pqWQVKGHCFlXAAGBOxbGfSzXqzsoyacotueqMqXQbxrPSQFATeVmhZPNVEMdvcAMjYsV/mymtAwVqVA6q/OFdX/b3UHO+b/VqLo3J5SrM
-----END RSA PRIVATE KEY-----
加密证书
国密双证书体系中的公钥证书,携带SM2加密公钥,客户端使用该证书公钥加密会话密钥,证书可对外公开。
以文本方式打开待上传证书里的加密证书PEM格式的文件(后缀名为“.pem”),将证书内容复制到此处。
-----BEGIN CERTIFICATE-----
MIIDIjCCAougAwIBAgIJALV96mEtVF4EMA0GCSqGSIb3DQEBBQUAMGoxCzAJBgNVBAYTAnh4MQswCQYDVQQIEwJ4eDELMAkGA1UEBxMCeHgxCzAJBgNVBAoTAnh4MQswCQYDVQQLEwJ
-----END CERTIFICATE-----
加密私钥
与加密证书配对的私钥,保存在WAF侧,用于解密客户端传递的会话密钥,完成国密SSL密钥协商,属于敏感信息禁止外泄。
以文本方式打开待上传证书里的加密私钥KEY格式的文件(后缀名为“.key”),将私钥内容复制到此处。
-----BEGIN RSA PRIVATE KEY-----
MIICXQIBAAKBgQDFPN9ojPndxSC4E1pqWQVKGHCFlXAAGBOxbGfSzXqzsoyacotueqMqXQbxrPSQFATeVmhZPNVEMdvcAMjYsV/mymtAwVqVA6q/OFdX/b3UHO+b/VqLo3J5SrM
-----END RSA PRIVATE KEY-----
步骤四:更新网站绑定的证书
- 登录Web应用防火墙控制台。
- 在控制台左上角,单击
图标,选择区域或项目。 - (可选) 如果您已开通企业项目,在左侧导航栏上方单击“按企业项目筛选”下拉框,选择您所在的企业项目。完成后,页面将为您展示该企业项目下的相关数据。
- 在左侧导航栏,选择。
- 在“防护对象”页面,单击目标防护域名。
- 在证书所在行的证书名称后,单击“修改”,在“更新证书”面板,上传新证书或者选择已有证书。
步骤五:HTTPS访问验证
- 基础访问验证:使用浏览器正常访问防护网站域名,多次刷新页面,确认网站可正常打开、无访问超时、无空白页面、无跳转异常。
- 证书信息核验:点击浏览器地址栏证书图标,查看证书详情,核对证书序列号、有效期、签发机构等信息,确认展示为本次更新的新证书,证书到期时间已同步更新。
- 安全校验:检查网站HTTPS连接无红色告警、无证书过期/证书不匹配安全提示,TLS连接正常建立。
- 业务功能核验:测试网站核心访问、交互功能,确认WAF防护规则正常生效,无防护拦截异常、业务报错等问题,完成全流程证书更新。