bg-tutorials

So installieren Sie ein SSL-Zertifikat auf LiteSpeed

In diesem Tutorial erfahren Sie, wie Sie ein SSL-Zertifikat auf LiteSpeed Web Server (LSWS Enterprise) mithilfe der WebAdmin-Konsole installieren.

Wir haben außerdem ein Video aufgezeichnet, das Sie durch den gesamten Prozess führt. Sie können sich das Video ansehen, die Anleitung lesen oder beides tun. Das Video finden Sie unten.

Einen CSR-Code auf LiteSpeed erstellen

Um ein SSL-Zertifikat zu beantragen, erstellen Sie zunächst einen CSR (Certificate Signing Request) und senden ihn zur Validierung an Ihre Zertifizierungsstelle (CA). Der CSR enthält Ihre Kontaktdaten in codierter Form. Sie haben zwei Möglichkeiten:

Wenn Sie den CSR erstellen, erzeugt LiteSpeed auch den dazugehörigen privaten Schlüssel. Verwahren Sie diesen Schlüssel sicher: Sie benötigen ihn während der Installation. Öffnen Sie die .csr-Datei in einem beliebigen Texteditor, kopieren Sie dann den gesamten Inhalt inklusive der BEGIN- und END-Tags und fügen Sie ihn in das Bestellformular Ihres SSL-Anbieters ein.

Ein SSL-Zertifikat auf LiteSpeed installieren

Nachdem die CA Ihre Anfrage validiert und Ihnen das signierte Zertifikat per E-Mail zugesendet hat, können Sie es über die LiteSpeed WebAdmin-Konsole installieren.

Schritt 1: Dateien vorbereiten

Entpacken Sie das ZIP-Archiv Ihrer CA. Sie sollten drei Elemente erhalten:

  • Ihr Primärzertifikat: das für Ihre Domain ausgestellte Zertifikat (zum Beispiel yourdomain.crt), das sich im ZIP-Archiv befindet.
  • Ihre Zwischenzertifikate: Diese helfen Browsern, Ihr Zertifikat bis zur ausstellenden CA zurückzuverfolgen. Sie sind in der Regel in einer .ca-bundle-Datei (dem CA-Bundle) zusammengefasst, die Sie ebenfalls aus dem ZIP-Archiv extrahieren.
  • Ihr privater Schlüssel: der zusammen mit dem CSR erstellte Schlüssel. Er befindet sich auf Ihrem Server im selben Verzeichnis, in dem Sie den CSR erstellt haben. Wenn Sie stattdessen unseren Online-Generator verwendet haben, nutzen Sie den von diesem erzeugten Schlüssel.

Laden Sie alle drei Dateien in ein Verzeichnis auf dem Server hoch, zum Beispiel /usr/local/lsws/conf/ssl/ (der standardmäßige LiteSpeed-Installationspfad ist /usr/local/lsws/). Die WebAdmin-Konsole läuft als Benutzer lsadm, stellen Sie also sicher, dass dieser Benutzer die Dateien lesen kann. Falls nötig, korrigieren Sie die Besitzrechte über eine Root-Shell:

chown lsadm:lsadm /usr/local/lsws/conf/ssl/yourdomain.key /usr/local/lsws/conf/ssl/yourdomain.crt /usr/local/lsws/conf/ssl/yourdomain.ca-bundle

Die Datei mit dem privaten Schlüssel muss unverschlüsselt sein (ohne Passphrase), sonst kann LiteSpeed den Listener nicht starten.

Schritt 2: Einen HTTPS-Listener hinzufügen

Melden Sie sich bei Ihrer LiteSpeed WebAdmin-Konsole an (in der Regel unter https://your-server-ip:7080). Wenn Sie bereits einen sicheren Listener auf Port 443 haben, fahren Sie mit Schritt 3 fort. Um einen neuen zu erstellen:

  1. Wählen Sie im linken Menü Listeners aus, und klicken Sie dann auf Add.
  2. Füllen Sie im Abschnitt Address Settings die untenstehenden Felder aus und klicken Sie dann auf Save.
  • Listener Name: ein aussagekräftiger Name für den Listener, zum Beispiel SSL oder HTTPS.
  • IP Address: Um den Listener an eine bestimmte Adresse zu binden, wählen Sie diese aus der Liste aus, andernfalls wählen Sie Any (ANY IPv4 oder ANY IPv6).
  • Port: Der standardmäßige HTTPS-Port ist 443.
  • Secure: Wählen Sie Yes. Dadurch wird der Listener zu einem SSL/TLS-Listener.
  • Notes: leer lassen.

Schritt 3: Ihre Zertifikatsdateien hinzufügen

Weisen Sie den Listener nun auf Ihr Zertifikat und Ihren Schlüssel hin:

  1. Öffnen Sie Listeners und klicken Sie in der Spalte Listener Name auf den von Ihnen erstellten Listener (oder Ihren bestehenden sicheren Listener).
  2. Wählen Sie den Reiter SSL. Klicken Sie im Abschnitt SSL Private Key & Certificate auf Edit.
  3. Konfigurieren Sie die Dateipfade wie folgt und klicken Sie dann auf Save.
  • Private Key File: der Pfad zu Ihrem privaten Schlüssel, zum Beispiel /usr/local/lsws/conf/ssl/yourdomain.key. Pfade können absolut oder relativ zum Server-Root angegeben werden.
  • Certificate File: der Pfad zu Ihrem Primärzertifikat, zum Beispiel /usr/local/lsws/conf/ssl/yourdomain.crt.
  • Chained Certificate: Lassen Sie dies auf No gesetzt, wenn Sie die Zwischenzertifikate separat im nächsten Feld angeben. (Setzen Sie es nur auf Yes, wenn Ihre Certificate File bereits die vollständige Kette enthält, Zertifikat plus Zwischenzertifikate, in einer einzigen Datei.)
  • CA Certificate File: der Pfad zu Ihrem CA-Bundle (den Zwischenzertifikaten), zum Beispiel /usr/local/lsws/conf/ssl/yourdomain.ca-bundle.

Hinweis: Es gibt zwei Möglichkeiten, die Zwischenzertifikate anzugeben. Verwenden Sie CA Certificate File, um auf eine einzelne Bundle-Datei zu verweisen (der übliche Fall), oder verwenden Sie CA Certificate Path, um auf ein Verzeichnis zu verweisen, das die Zwischenzertifikate enthält. Sie benötigen nur eine der beiden Optionen.

Schritt 4: Die SSL-Protokolle festlegen

Suchen Sie weiterhin im Reiter SSL für diesen Listener den Abschnitt SSL Protocol und klicken Sie auf Edit. Aktivieren Sie unter Protocol Version die Optionen TLS v1.2 und TLS v1.3, und lassen Sie SSL v3.0, TLS v1.0 und TLS v1.1 deaktiviert. Klicken Sie auf Save.

TLS 1.0 und TLS 1.1 sind veraltet und werden von modernen Browsern abgelehnt. Das Aktivieren dieser Protokolle setzt Sie daher nur bekannten Schwachstellen aus. TLS 1.2 und TLS 1.3 sind die aktuellen Standards.

Schritt 5: Ihren virtuellen Host dem Listener zuordnen

Legen Sie fest, welche Website(s) der Listener bedient:

  1. Öffnen Sie Listeners und wählen Sie den Namen Ihres Listeners aus.
  2. Gehen Sie im Reiter General zu Virtual Host Mappings und klicken Sie auf Add.
  3. Wählen Sie aus der Liste Virtual Host den virtuellen Host aus, den Sie über HTTPS bereitstellen möchten.
  4. Geben Sie unter Domain(s) die Domain(s) ein, die diesem virtuellen Host zugeordnet sind. Trennen Sie mehrere Domains durch Kommas und klicken Sie dann auf Save.

Schritt 6: Den Server neu starten

Klicken Sie im linken Menü auf Dashboard und dann auf die grüne Schaltfläche Graceful Restart. LiteSpeed übernimmt die neue Konfiguration ohne Ausfallzeit: Bestehende Verbindungen werden auf dem alten Prozess abgeschlossen, während neue Verbindungen den aktualisierten Prozess verwenden.

Ihr SSL-Zertifikat ist nun auf LiteSpeed installiert. Um das Ergebnis zu bestätigen und einen sofortigen Statusbericht zu erhalten, nutzen Sie unseren SSL Checker.

Ihre SSL-Installation testen

Überprüfen Sie nach der Installation des Zertifikats die Konfiguration auf Fehler oder schwache Einstellungen. Unser SSL Checker führt einen sofortigen Scan durch und liefert einen Bericht zu Ihrem Zertifikat, der Zertifikatskette und dem ausgehandelten Protokoll. Sie können das Ergebnis auch über die Kommandozeile überprüfen:

echo | openssl s_client -connect yourdomain.com:443 -servername yourdomain.com 2>/dev/null | openssl x509 -noout -issuer -dates

Wenn das Zertifikat korrekt installiert ist, werden der Aussteller und die Gültigkeitsdaten angezeigt. Sie können Ihre Website auch in einem Browser öffnen und das Schloss-Symbol überprüfen.

Häufig gestellte Fragen

Wo speichert LiteSpeed SSL-Zertifikatsdateien?

Es gibt keinen festen Speicherort. LiteSpeed liest die Pfade, die Sie im Reiter SSL des Listeners festlegen, sodass Sie den Schlüssel und das Zertifikat überall dort speichern können, wo der Benutzer lsadm Lesezugriff hat. Eine gängige Konvention bei der Standardinstallation ist /usr/local/lsws/conf/ssl/.

Was ist der Unterschied zwischen Certificate File und CA Certificate File in LiteSpeed?

Certificate File ist Ihr eigenes Domain-Zertifikat (zum Beispiel yourdomain.crt). CA Certificate File ist die Zwischenkette Ihrer CA (die .ca-bundle-Datei), die Browsern erlaubt, Ihrem Zertifikat zu vertrauen. Halten Sie diese in getrennten Feldern, sofern Sie Chained Certificate nicht auf Yes setzen — in diesem Fall muss die Zertifikatsdatei bereits die vollständige Kette enthalten.

Welche TLS-Versionen sollte ich auf LiteSpeed aktivieren?

Aktivieren Sie nur TLS v1.2 und TLS v1.3 und deaktivieren Sie SSL v3.0, TLS v1.0 und TLS v1.1. Die älteren Protokolle sind veraltet und werden von aktuellen Browsern abgelehnt, während TLS 1.2 und 1.3 die modernen, unterstützten Standards sind.

Wie wende ich SSL-Änderungen in LiteSpeed ohne Ausfallzeit an?

Verwenden Sie die Schaltfläche Graceful Restart im WebAdmin-Dashboard. LiteSpeed startet einen neuen Serverprozess für eingehende Anfragen, während der alte bestehende Verbindungen abschließt, sodass Konfigurationsänderungen ohne Verbindungsabbrüche angewendet werden.

Funktioniert dies auch für OpenLiteSpeed?

Das Vorgehen ist dasselbe, aber die Konsole unterscheidet sich leicht. In OpenLiteSpeed befinden sich die SSL-Einstellungen unter jedem Listener im Reiter SSL, und Sie speichern Änderungen mit der Schaltfläche Graceful Restart oben rechts. Dieses Tutorial folgt dem kommerziellen LiteSpeed Web Server (LSWS).

Sparen Sie 10% auf SSL-Zertifikate, wenn Sie noch heute bestellen!

Schnelle Ausstellung, starke Verschlüsselung, 99,99% Browser-Vertrauen, engagierter Support und 25-tägige Geld-zurück-Garantie. Gutscheincode: SAVE10

A detailed image of a dragon in flight
Geschrieben von

Erfahrener Content-Autor, spezialisiert auf SSL-Zertifikate. Verwandeln Sie komplexe Cybersicherheitsthemen in klare, ansprechende Inhalte. Tragen Sie durch wirkungsvolle Narrative zur Verbesserung der digitalen Sicherheit bei.