bg-tutorials

So installieren Sie ein ACME SSL-Zertifikat auf LiteSpeed

Dieser Leitfaden enthält alles, was Sie für die Installation von ACME SSL-Zertifikaten auf LiteSpeed benötigen, einschließlich OpenLiteSpeed und LiteSpeed Enterprise.

Litespeed ACME SSL

Sie richten den ACME-Client ein, stellen eine Verbindung zu Ihrem Zertifikatsanbieter her, fordern ein sicheres Zertifikat an und konfigurieren LiteSpeed für dessen Verwendung – alles in nur wenigen, übersichtlichen Schritten. Sobald dies abgeschlossen ist, werden Ihre Zertifikate automatisch erneuert, ohne dass ein manuelles Eingreifen erforderlich ist.

Wir verwenden ACME.sh, ein leichtgewichtiges und zuverlässiges Tool, das External Account Binding (EAB) unterstützt, das für kommerzielle ACME SSLs von Sectigo und DigiCert erforderlich ist.


Was Sie brauchen, bevor Sie beginnen

Stellen Sie sicher, dass Sie diese bereithalten:

  • LiteSpeed Web Server installiert (OpenLiteSpeed oder Enterprise)
  • SSH-Zugang mit root- oder sudo-Rechten
  • Der A/AAAA DNS-Eintrag Ihrer Domain, der auf diesen Server zeigt
  • Ein aktives ACME SSL-Abonnement (von Sectigo oder DigiCert)
  • Ihre EAB-Anmeldedaten (KID + HMAC-Schlüssel)
  • Port 80 offen – die ACME-Herausforderung läuft über einfaches HTTP
  • Ausgehender Internetzugang zum Endpunkt Ihres ACME-Anbieters

ACME-Endpunkte zu verwenden:

  • Sectigo: https://acme.sectigo.com/v2/DV
  • DigiCert: https://acme.digicert.com/v2/acme

Schritt 1: ACME.sh installieren

Wir beginnen mit der Installation von ACME.sh, dem leichtgewichtigen Skript, das Ihre Zertifikatsanfragen und -erneuerungen bearbeitet.

Öffnen Sie ein Terminalfenster (SSH) und verbinden Sie sich als root mit Ihrem LiteSpeed-Server. Wenn Sie einen VPS- oder Cloud-Server verwenden, verbinden Sie sich mit:

ssh root@your-server-ip

Sobald Sie eingeloggt sind, führen Sie die folgenden Befehle aus, um ACME.sh zu installieren:

curl https://get.acme.sh | sh
source ~/.bashrc
acme.sh --version

Dies lädt das Skript herunter, richtet die Umgebung ein und bestätigt, dass es korrekt installiert wurde.

Wenn die Installation fehlschlägt:

  • Stellen Sie sicher, dass curl und git auf Ihrem Server installiert sind.
  • Wenn etwas hängen bleibt, führen Sie die Installation mit –force erneut durch

Schritt 2: Registrieren Sie Ihr ACME-Konto (mit EAB)

Dieser Schritt verbindet Ihren ACME-Client mit der CA unter Verwendung der EAB-Anmeldeinformationen aus Ihrem Abonnement.

acme.sh --register-account \
  --server https://acme.sectigo.com/v2/DV \
  --eab-kid EAB_KID \
  --eab-hmac-key EAB_HMAC_KEY \
  --accountemail [email protected]

Ersetzen Sie die Werte durch Ihre echten Anmeldedaten. Wenn Sie sich bereits mit demselben EAB-Paar registriert haben, ist das kein Problem, denn ACME.sh wird das bestehende Konto wiederverwenden.

Wenn es nicht klappt, überprüfen Sie:

  • Sind Ihre EAB-Anmeldedaten korrekt?
  • Kann Ihr Server ausgehendes HTTPS (Port 443) erreichen?

Schritt 3: Webroot einrichten und HTTP-Validierung testen

ACME verwendet HTTP-01-Challenges, um die Domaininhaberschaft zu überprüfen. Das bedeutet, dass Ihr Server antworten muss unter: http://yourdomain.com/.well-known/acme-challenge/

Das bedeutet, dass der ACME-Client eine Testdatei in einem Ordner mit dem Namen .well-known ablegt, und Ihr Server muss diese über einfaches HTTP (Port 80) bereitstellen.

Wo befindet sich das Webroot auf Ihrem Server?

Das hängt davon ab, was Sie verwenden. Bei OpenLiteSpeed (Neuinstallation) befindet sich das Web-Root standardmäßig unter /usr/local/lsws/Example/html.

Bei LiteSpeed Enterprise (WHM oder manuelle Konfiguration) ist das Web-Root der Ort, auf den Ihre Domain verweist, oft so etwas wie: /home/ihrBenutzer/public_html

Erstellen Sie den Validierungsordner und die Testdatei

Führen Sie im Stammverzeichnis Ihres Dokuments (passen Sie den Pfad an den Ihren an):

mkdir -p /your/webroot/.well-known/acme-challenge
echo "ok" > /your/webroot/.well-known/acme-challenge/testfile
curl -I http://yourdomain.com/.well-known/acme-challenge/testfile

If you see HTTP/1.1 200 OK, your server is ready to answer ACME challenges.

Was, wenn Sie HTTPS erzwingen?

Wenn Ihre Website automatisch von HTTP auf HTTPS umleitet, müssen Sie eine Ausnahme für den ACME-Pfad machen, damit er während der Validierung auf HTTP bleiben kann. Fügen Sie dies zu Ihrer .htaccess-Datei hinzu:

RewriteEngine On
# Let ACME validation go through
RewriteRule ^\.well-known/acme-challenge/ - [L]
# Redirect everything else to HTTPS
RewriteCond %{HTTPS} !=on
RewriteRule ^ https://%{HTTP_HOST}%{REQUEST_URI} [L,R=301]

Dadurch wird sichergestellt, dass die Herausforderung auch dann funktioniert, wenn Ihre Website HTTPS verwendet.

Zusätzliche Prüfung: Ist Port 80 geöffnet?

Wenn die Validierung fehlschlägt, hört Ihr Server möglicherweise nicht auf HTTP. Überprüfen Sie Ihre LiteSpeed-Listener.

Für OpenLiteSpeed:

  1. Melden Sie sich bei LiteSpeed WebAdmin an: https://:7080
  2. Navigieren Sie zu Listeners > Standard (bei Neuinstallationen ist dies vorhanden).
  3. Satz:
    • Anschluss = 80
    • IP = ANY

Für LiteSpeed Enterprise:

Loggen Sie sich in WHM oder WebAdmin ein und vergewissern Sie sich, dass Ihre Domain auf Port 80 zuhört. Wenn ein anderer Dienst diesen Port verwendet, führen Sie aus:

sudo lsof -i :80

Beenden Sie den Konfliktprozess und starten Sie LiteSpeed neu.


Schritt 4: Stellen Sie Ihr SSL-Zertifikat aus

Jetzt ist es an der Zeit, Ihr SSL-Zertifikat über den ACME-Client anzufordern. Sie führen diesen Befehl direkt im Terminal (SSH) Ihres Servers aus, also dort, wo Sie zuvor ACME.sh installiert haben.

acme.sh --issue \
  -d yourdomain.com \
  -w /path/to/your/webroot \
  --server https://acme.yourca.com/v2/endpoint

Lassen Sie uns das aufschlüsseln:

  • acme.sh –issue – teilt ACME.sh mit, dass Sie ein neues Zertifikat ausstellen möchten.
  • -d yourdomain.com – Ihr Hauptdomainname. Sie können weitere -d-Flags für Subdomains oder die www-Version hinzufügen, wie -d www.yourdomain.com.
  • -w /path/to/your/webroot – der vollständige Pfad zum Dokumentstamm Ihrer Website.
  • –server https://acme.yourca.com/v2/endpoint – ersetzen Sie dies durch die ACME-URL Ihrer CA:
    • Sectigo: https://acme.sectigo.com/v2/DV
    • DigiCert: https://acme.digicert.com/v2/acme

Wenn es mit Fehlern wie: „nicht autorisiert“, „nicht delegiert“ oder „ungültige Antwort“, bedeutet dies normalerweise:

  • Der DNS A/AAAA-Eintrag der Domain verweist noch nicht auf diesen Server.
  • Ihr Webroot-Pfad ist falsch. ACME kann die Challenge-Datei nicht finden.
  • Port 80 ist blockiert oder wird auf HTTPS umgeleitet.
  • Sie haben die falsche CA-Server-URL für Ihr Produkt verwendet.

Schritt 5: Installieren Sie das Zertifikat und setzen Sie Reload

Jetzt installieren wir das Zertifikat und weisen LiteSpeed an, es nach jeder Erneuerung neu zu laden.

Erstellen Sie zunächst ein Verzeichnis für das Zertifikat:

mkdir -p /usr/local/lsws/conf/cert/yourdomain.com

Dann installieren Sie es:

acme.sh --install-cert -d yourdomain.com \
  --key-file /usr/local/lsws/conf/cert/yourdomain.com/yourdomain.com.key \
  --fullchain-file /usr/local/lsws/conf/cert/yourdomain.com/yourdomain.com.crt \
  --reloadcmd "/usr/local/lsws/bin/lswsctrl reload"

Berechtigungen korrigieren:

chmod 600 /usr/local/lsws/conf/cert/yourdomain.com/yourdomain.com.key
chown -R nobody:nogroup /usr/local/lsws/conf/cert/yourdomain.com

Ersetzen Sie nobody:nogroup durch Ihren tatsächlichen LiteSpeed-Benutzer und Ihre Gruppe, falls diese unterschiedlich sind.


Schritt 6: Konfigurieren Sie HTTPS in LiteSpeed

Jetzt, da Ihr Zertifikat installiert ist, können Sie es mit LiteSpeed verbinden, damit Ihre Website über HTTPS geladen wird.

Für OpenLiteSpeed (WebAdmin-Bedienfeld)

  1. Melden Sie sich bei der WebAdmin-Konsole an. Besuchen Sie: https://your-server-ip:7080
  2. Create a secure HTTPS listener. In the left menu, go to: Listeners > Add > Then set the following:
    • Name: HTTPS
    • IP-Adresse: ANY
    • Anschluss: 443
    • Sicher: Ja

      Litespeed Hörer
  3. Klicken Sie auf Speichern.
  4. Klicken Sie nach dem Speichern auf Ihren neuen HTTPS-Listener und gehen Sie auf die Registerkarte SSL .
  5. Geben Sie die vollständigen Pfade zu den Zertifikats- und Schlüsseldateien ein, die Sie zuvor installiert haben, und klicken Sie erneut auf Speichern .
    • Private Schlüsseldatei: /usr/local/lsws/conf/cert/ihredomain.com/ihredomain.com.key
    • Zertifikatsdatei: /usr/local/lsws/conf/cert/ihredomain.com/ihredomain.com.crt

      Litespeed Privater Schlüssel
  6. Gehen Sie unter dem HTTPS-Listener auf die Registerkarte Virtuelle Host-Zuordnungen.
  7. Fügen Sie eine Zuordnung wie diese hinzu:
    • Virtueller Host: Beispiel (Ersetzen Sie Beispiel durch Ihren tatsächlichen Namen des virtuellen Hosts, falls Sie ihn geändert haben).
    • Domains: *

      Litespeed Allgemein
  8. Um alle Änderungen zu übernehmen, starten Sie LiteSpeed neu. Sie können dies über WebAdmin tun: Aktionen > Gnadenloser Neustart

Für LiteSpeed Enterprise

Wenn Sie LiteSpeed Enterprise verwenden (z.B. mit WHM/cPanel), sind die Schritte ähnlich, aber das Layout kann leicht abweichen.

  1. Zugang zu WebAdmin oder WHM
  2. Verwenden Sie entweder das WebAdmin-Panel (wie oben beschrieben) oder konfigurieren Sie SSL über Ihr Hosting-Panel.
  3. Weisen Sie das Zertifikat und die Schlüsselpfade zu
  4. Wo auch immer der virtuelle Host Ihrer Domain definiert ist, setzen Sie:
    • Private Schlüsseldatei: /usr/local/lsws/conf/cert/ihredomain.com/ihredomain.com.key
    • Zertifikatsdatei: /usr/local/lsws/conf/cert/ihredomain.com/ihredomain.com.crt
  5. LiteSpeed neu laden
  6. Übernehmen Sie die Änderungen, indem Sie service lsws reload ausführen

Das war’s schon. Sobald LiteSpeed neu geladen ist, wird Ihre Website den Datenverkehr über HTTPS unter Verwendung des von Ihnen installierten ACME-Zertifikats abwickeln.


Schritt 7: Überprüfen Sie HTTPS und die automatische Erneuerung

Besuchen Sie Ihre Website. Sie sollten sehen:

  • Richtig CN/SAN
  • Keine Browser-Warnungen

Prüfen Sie nun, ob ACME.sh einen Cron-Job hinzugefügt hat:

crontab -l

Es sollte wie folgt aussehen:

24 13 * * * "/root/.acme.sh"/acme.sh --cron --home "/root/.acme.sh" > /dev/null

Testen Sie die Erneuerung manuell:

acme.sh --renew -d yourdomain.com --force
tail -n 40 ~/.acme.sh/acme.sh.log

Wenn Ihr Reload-Befehl korrekt ist, wird LiteSpeed das neue Zertifikat automatisch übernehmen.


Haben Sie Probleme? Das sollten Sie überprüfen

Wenn bei der Ausstellung oder Erneuerung etwas nicht funktioniert, sollten diese schnellen Prüfungen das Problem lösen:

404 Nicht gefunden“ in der Challenge-Datei

  • Überprüfen Sie den von Ihnen verwendeten -w Pfad. Zeigt er auf den richtigen Dokumentstamm?
  • Stellen Sie sicher, dass der Ordner.well-known/acme-challenge/ in diesem Stammverzeichnis existiert.
  • Versuchen Sie, eine Testdatei manuell über HTTP (curl oder Browser) aufzurufen

Fehler „Nicht autorisiert“ oder „Nicht delegiert“

  • Ihr DNS verweist möglicherweise noch nicht auf den Server. Überprüfen Sie Ihre A/AAAA-Einträge
  • Überprüfen Sie Ihre CA –server URL
  • Verwenden Sie die richtigen EAB-Zugangsdaten von Ihrem SSL-Anbieter?

LiteSpeed wurde nach der Zertifikatserneuerung nicht neu geladen

Wenn Ihr Zertifikat erneuert wurde, die Website aber immer noch das alte Zertifikat anzeigt, bedeutet dies in der Regel, dass LiteSpeed nicht automatisch neu geladen wurde. Prüfen Sie, welche LiteSpeed-Version Sie verwenden.

Wenn Sie mit OpenLiteSpeed arbeiten, laden Sie den Server manuell neu mit:

/usr/local/lsws/bin/lswsctrl reload

Wenn Sie mit LiteSpeed Enterprise arbeiten, verwenden Sie:

service lsws reload

Aktualisieren Sie den Befehl ACME.sh reload, damit er nach jeder Erneuerung die richtige Zeile ausführt.

--reloadcmd "/usr/local/lsws/bin/lswsctrl reload"

Dadurch wird sichergestellt, dass LiteSpeed das Zertifikat bei der nächsten Erneuerung automatisch aktualisiert.


Sie sind fertig

Sie haben nun erfolgreich ein ACME SSL-Zertifikat auf LiteSpeed installiert und es so eingerichtet, dass es sich automatisch erneuert, ohne dass Sie etwas tun müssen. Ihr Server verwendet sichere EAB-basierte Zertifikate, alles ist mit LiteSpeed verdrahtet, und das Neuladen erfolgt nach jeder Erneuerung im Hintergrund.

Sparen Sie 10% auf SSL-Zertifikate, wenn Sie noch heute bestellen!

Schnelle Ausstellung, starke Verschlüsselung, 99,99% Browser-Vertrauen, engagierter Support und 25-tägige Geld-zurück-Garantie. Gutscheincode: SAVE10

A detailed image of a dragon in flight
Geschrieben von

Erfahrener Content-Autor, spezialisiert auf SSL-Zertifikate. Verwandeln Sie komplexe Cybersicherheitsthemen in klare, ansprechende Inhalte. Tragen Sie durch wirkungsvolle Narrative zur Verbesserung der digitalen Sicherheit bei.