

#un peu plus bas, en cherchant dans les liens à propos du TLS/ssl, on peut tomber sur un configurateur 
# activer jessie-backport dans /etc/apt/sources.list
```bash
deb http://mirror.switch.ch/ftp/mirror/debian/ jessie-backports main contrib non-free
```

# installer le client certbot
```bash
apt-get install python-certbot-apache -t jessie-backports
```

# mettre en place le certificat pour basique.linux-gull.ch dont le DocumentRoot est /var/www/basique.linux-gull.ch
```bash
certbot certonly --webroot \
                -w /var/www/basique.linux-gull.ch/ -d basique.linux-gull.ch
```
# ! lors de cette opération on nous demande une adresse email pour *soi-disant* nous informer en cas de pépin

# dès lors on se retrouve avec des certificats sur 
/etc/letsencrypt/live/basique.linux-gull.ch

#puis on colle dans le apache ssl de basique /etc/apache2/sites-enabled/basique.linux-gull.ch-ssl.conf
```
        #SSL
        SSLEngine on
        SSLCertificateFile /etc/letsencrypt/live/basique.linux-gull.ch/fullchain.pem
        SSLCertificateKeyFile /etc/letsencrypt/live/basique.linux-gull.ch/privkey.pem
```

#On a activé les modules headers et ssl dans apache
```bash
a2enmod ssl
a2enmod headers
```



#petit rappel au passage, pour tester le fichier de config apache (syntaxe)
```bash
apache2ctl configtest
```

# pour redemarrer gentiment
```bash
apache2ctl graceful
```

#pour les punks
```bash
systemctl apache2 restart
```

#commande pour renouveler le certif
```bash
certbot renew
certbot renew --force-renewal
```

#pour le package debian une tache cron auto est mise en place ( certbot.cron.d , pas compris à la base dans le package de base)


# liens utiles : 
    
# outils de mozilla qui évalue et conseille sur l'état des headers, et plein d'austres chaises. ssl/tls d'un serveur :
```url
https://observatory.mozilla.org
```

```url
https://mozilla.github.io/server-side-tls/ssl-config-generator/
```

# sslabs.com pour tester le ssl/tls uniquement

