bg-tutorials

So installieren Sie ein SSL-Zertifikat auf Proxmox

Dieses Tutorial zeigt Ihnen wie Sie ein SSL-Zertifikat auf Proxmox Virtual Environment (Proxmox VE) installieren, damit die Weboberfläche über vertrauenswürdiges HTTPS statt über das standardmäßige selbstsignierte Zertifikat bereitgestellt wird. Außerdem erfahren Sie, wo Sie am besten ein preisgünstiges SSL-Zertifikat für Proxmox kaufen können.

Wenn Sie den CSR-Code bereits erstellt und Ihre SSL-Dateien erhalten haben, springen Sie direkt zur Installationsanleitung.

CSR-Code auf Proxmox erstellen

Um ein SSL-Zertifikat von einer vertrauenswürdigen Zertifizierungsstelle (CA) zu erhalten, müssen Sie zunächst einen CSR-Code erstellen und diesen an den Zertifikatsanbieter senden. CSR steht für Certificate Signing Request: einen verschlüsselten Textblock, der Ihre Kontaktdaten wie Domainnamen und Unternehmensidentität sowie den öffentlichen Schlüssel enthält, der in Ihr Zertifikat eingebettet wird.

Sie haben zwei Möglichkeiten:

  1. Erstellen Sie den CSR automatisch mit unserem CSR-Generator.
  2. Folgen Sie unserer Schritt-für-Schritt-Anleitung zum Erstellen eines CSR auf Proxmox.

Reichen Sie den CSR während des Bestellvorgangs bei der Zertifizierungsstelle ein. Sobald die CA Ihre Anfrage validiert und das Zertifikat ausgestellt hat, fahren Sie mit der unten beschriebenen Installation fort.

SSL-Zertifikat auf Proxmox installieren

Nachdem Ihre CA das Zertifikat signiert und Ihnen die SSL-Dateien per E-Mail zugesendet hat, können Sie mit der Installation beginnen. Proxmox VE ersetzt sein standardmäßiges selbstsigniertes Zertifikat durch Ihr benutzerdefiniertes Zertifikat. Sie müssen keine Webserver-Konfiguration bearbeiten oder Apache/Nginx manuell neu starten, da Proxmox seinen eigenen Dienst pveproxy verwaltet.

Bevor Sie beginnen

  • Halten Sie Ihre signierten SSL-Dateien von Ihrer CA bereit.
  • Stellen Sie sicher, dass Ihr privater Schlüssel nicht passwortgeschützt ist; Proxmox akzeptiert keinen verschlüsselten Schlüssel.
  • Sie wenden das Zertifikat pro Knoten an. Wiederholen Sie in einem Cluster diese Schritte auf jedem Knoten, den Sie absichern möchten.

Diese Schritte gelten für Proxmox VE 7, 8 und die aktuelle 9.x-Version. Der Zertifikatsworkflow ist bei diesen Versionen identisch.

Schritt 1: Installationsdateien vorbereiten

Laden Sie das ZIP-Archiv herunter, das Ihre CA Ihnen gesendet hat, und entpacken Sie es auf Ihrem Computer. Um SSL auf Proxmox zu aktivieren, benötigen Sie genau zwei Dateien:

  • fullchain.pem, Ihr Serverzertifikat zusammen mit allen Zwischenzertifikaten (ohne das Stammzertifikat), zusammengeführt in einer einzigen PEM-Datei.
  • private-key.pem, Ihr privater Schlüssel im PEM-Format, ohne Passwort.

Je nach CA erhalten Sie das Stamm- und die Zwischenzertifikate möglicherweise als separate Dateien oder gebündelt in einer einzigen .ca-bundle-Datei. Für Proxmox müssen Sie Ihr Serverzertifikat und die Zwischenzertifikate zu einer einzigen fullchain.pem-Datei zusammenfassen. Öffnen Sie einen einfachen Texteditor und fügen Sie den Inhalt jedes Zertifikats in eine einzige Datei ein.

Die Reihenfolge ist entscheidend. Die Full-Chain-Datei muss mit Ihrem Server- (Leaf-)Zertifikat beginnen, gefolgt von dem/den Zwischenzertifikat(en). Jeder Zertifikatsblock verläuft von der Zeile —–BEGIN CERTIFICATE—– bis zur Zeile —–END CERTIFICATE—–, so wie hier:

-----BEGIN CERTIFICATE-----
(your server / leaf certificate)
-----END CERTIFICATE-----
-----BEGIN CERTIFICATE-----
(intermediate certificate)
-----END CERTIFICATE-----

Schritt 2: Zertifikat über die Proxmox-Weboberfläche hochladen

Die Weboberfläche ist die einfachste Methode, besonders wenn Sie nur einen einzigen Knoten verwalten:

  1. Melden Sie sich bei der Proxmox-Weboberfläche an.
  2. Erweitern Sie im linken Bereich Datacenter, wählen Sie Ihren Knoten aus und gehen Sie dann zu System → Certificates.
  3. Klicken Sie unter pveproxy-ssl.pem auf Upload Custom Certificate.
  4. Fügen Sie Ihre fullchain.pem in das Feld Certificate Chain ein (oder laden Sie sie hoch) und Ihre private-key.pem in das Feld Private Key.
  5. Klicken Sie auf Upload. Wenn Sie aufgefordert werden, den Webdienst neu zu starten, bestätigen Sie dies. Proxmox lädt pveproxy neu und stellt ab sofort Ihr neues Zertifikat bereit.

Laden Sie nach dem Neustart die Weboberfläche in Ihrem Browser neu. Sie sollten nun Ihr vertrauenswürdiges Zertifikat anstelle des standardmäßigen selbstsignierten Zertifikats sehen.

Alternative: Zertifikat über die Befehlszeile installieren

Wenn Sie die Shell bevorzugen, kopieren Sie Ihre fullchain.pem und private-key.pem per SSH auf den Knoten (zum Beispiel mit scp) und verwenden Sie dann das integrierte Tool pvenode. Es prüft vor der Installation, ob Zertifikat und Schlüssel zusammenpassen, und kann den Proxy in einem Schritt neu starten:

pvenode cert set fullchain.pem private-key.pem --force --restart

Die Option –force überschreibt jedes vorhandene benutzerdefinierte Zertifikat, und –restart lädt den Webdienst neu, sodass die Änderung sofort wirksam wird.

Sie können die Dateien auch manuell platzieren. Proxmox liest das Zertifikat des aktiven Knotens aus /etc/pve/local/pveproxy-ssl.pem und den zugehörigen Schlüssel aus /etc/pve/local/pveproxy-ssl.key (wobei /etc/pve/local ein Symlink zum Verzeichnis des aktuellen Knotens ist). Kopieren Sie Ihre Dateien an den entsprechenden Ort und passen Sie die Quellpfade an Ihre eigene Umgebung an:

cp fullchain.pem /etc/pve/local/pveproxy-ssl.pem
cp private-key.pem /etc/pve/local/pveproxy-ssl.key

Starten Sie anschließend die Weboberfläche neu, um das neue Zertifikat zu laden:

systemctl restart pveproxy

Sie sollten eine Protokollmeldung sehen, die bestätigt, dass Proxmox nun Ihr neues Zertifikat verwendet.

Alternative: Kostenloses Zertifikat mit dem integrierten ACME-Client von Proxmox (Let’s Encrypt) beziehen

Proxmox VE wird mit einem nativen ACME-Client ausgeliefert, sodass Sie ein kostenloses Let’s Encrypt-Zertifikat ausstellen und automatisch verlängern können, ohne eines kaufen oder externe Tools verwenden zu müssen. Dies eignet sich ideal, wenn Ihr Knoten über einen öffentlichen DNS-Namen verfügt (die HTTP-01-Challenge erfordert, dass Port 80 aus dem Internet erreichbar ist) oder wenn Sie für die DNS-01-Challenge einen unterstützten DNS-Anbieter nutzen können.

  1. Gehen Sie zu Datacenter → ACME und registrieren Sie unter Accounts ein Konto (wählen Sie das Let’s Encrypt-Verzeichnis aus und akzeptieren Sie die Nutzungsbedingungen). ACME-Konten werden einmalig auf Datacenter-Ebene eingerichtet.
  2. Öffnen Sie Ihren Knoten → System → Certificates und fügen Sie unter ACME die Domain(s) für diesen Knoten hinzu und wählen Sie Ihren Challenge-Typ (HTTP oder DNS) aus.
  3. Klicken Sie auf Order Certificates Now. Proxmox erledigt die Challenge, installiert das Zertifikat und erneuert es automatisch vor Ablauf.

SSL-Installation testen

Führen Sie nach der Installation des Zertifikats eine schnelle Prüfung auf Fehler und Schwachstellen durch. Am schnellsten öffnen Sie die Proxmox-Weboberfläche in Ihrem Browser und bestätigen, dass das Vorhängeschloss-Symbol ein gültiges, vertrauenswürdiges Zertifikat mit der korrekten Domain und dem korrekten Ablaufdatum anzeigt.

Über die Befehlszeile können Sie genau auslesen, was der Knoten auf seinem Standardport (8006) bereitstellt:

echo | openssl s_client -connect your-proxmox-host:8006 -servername your-proxmox-host 2>/dev/null | openssl x509 -noout -issuer -subject -dates

Dies gibt den Aussteller, den Inhaber und die Gültigkeitsdaten des aktiven Zertifikats aus. Für einen vollständigen externen Scan lesen Sie unseren Leitfaden zum besten SSL Checker zur Überprüfung Ihrer Installation.

Wo kauft man das beste SSL-Zertifikat für Proxmox?

Beim Kauf eines SSL-Zertifikats sollten Sie den Validierungstyp, den Preis und den Kundenservice abwägen. Bei SSL Dragon bieten wir eine der größten Auswahlmöglichkeiten an SSL-Zertifikaten, äußerst wettbewerbsfähige Preise und engagierten Support. Jedes Zertifikat wird von einer vertrauenswürdigen Zertifizierungsstelle ausgestellt und ist vollständig mit Proxmox Virtual Environment kompatibel. Egal, ob Sie ein preisgünstiges Domain-Validation-Zertifikat oder ein Premium-Produkt mit Extended Validation benötigen, wir haben das Richtige für Sie.

Häufig gestellte Fragen

Wo speichert Proxmox sein SSL-Zertifikat?

Jeder Knoten stellt sein benutzerdefiniertes Zertifikat aus /etc/pve/local/pveproxy-ssl.pem bereit und den passenden Schlüssel aus /etc/pve/local/pveproxy-ssl.key. Der Pfad /etc/pve/local ist ein Symlink zum eigenen Verzeichnis dieses Knotens unter /etc/pve/nodes/<node>/. Ist kein benutzerdefiniertes Zertifikat vorhanden, greift Proxmox auf sein selbstsigniertes pve-ssl.pem zurück.

Wie starte ich die Proxmox-Weboberfläche nach der Installation eines Zertifikats neu?

Starten Sie den Proxy-Dienst neu, der die GUI bereitstellt:
systemctl restart pveproxy
Wenn Sie das Hochladen über die GUI vornehmen oder pvenode cert set ... --restart ausführen, startet Proxmox den Dienst automatisch für Sie neu, sodass dieser Befehl nicht nötig ist.

Warum akzeptiert Proxmox meinen privaten Schlüssel nicht?

Die häufigste Ursache ist ein passwortgeschützter (verschlüsselter) Schlüssel; Proxmox akzeptiert nur einen unverschlüsselten PEM-Schlüssel. Entfernen Sie zunächst die Passphrase mit openssl rsa -in private-key.pem -out private-key.pem. Prüfen Sie außerdem, ob der Schlüssel tatsächlich zu Ihrem Zertifikat passt und ob das Zertifikat eine korrekte vollständige Kette ist (zuerst Leaf, dann Zwischenzertifikate, ohne Root).

Kann Proxmox automatisch ein kostenloses Let’s Encrypt-Zertifikat beziehen?

Ja. Proxmox VE verfügt über einen integrierten ACME-Client. Registrieren Sie ein Let’s Encrypt-Konto unter Datacenter → ACME, fügen Sie Ihre Domain und den Challenge-Typ unter [Knoten] → System → Certificates hinzu und bestellen Sie anschließend das Zertifikat. Proxmox installiert es und erneuert es automatisch vor Ablauf, ohne dass ein manuelles Hochladen erforderlich ist.

Muss ich das Zertifikat auf jedem Knoten eines Clusters installieren?

Ja. Das benutzerdefinierte Zertifikat wird pro Knoten gespeichert, da Sie sich mit der eigenen Weboberfläche jedes Knotens über dessen eigenen Hostnamen verbinden. Wiederholen Sie das Hochladen (oder die ACME-Bestellung) auf jedem Knoten, den Sie über vertrauenswürdiges HTTPS bereitstellen möchten.

Fazit

Die Installation eines SSL-Zertifikats auf Proxmox VE läuft darauf hinaus, eine Full-Chain-PEM-Datei zu erstellen, diese zusammen mit Ihrem unverschlüsselten Schlüssel über System → Certificates hochzuladen (oder über pvenode cert set in der Befehlszeile) und Proxmox seinen Dienst pveproxy neu starten zu lassen. Für eine völlig automatisierte Einrichtung stellt der integrierte ACME-Client ein kostenloses Let’s Encrypt-Zertifikat aus und verlängert es automatisch. Benötigen Sie zunächst ein Zertifikat? Durchsuchen Sie unsere SSL-Zertifikate.

Sparen Sie 10% auf SSL-Zertifikate, wenn Sie noch heute bestellen!

Schnelle Ausstellung, starke Verschlüsselung, 99,99% Browser-Vertrauen, engagierter Support und 25-tägige Geld-zurück-Garantie. Gutscheincode: SAVE10

A detailed image of a dragon in flight
Geschrieben von

Erfahrener Content-Autor, spezialisiert auf SSL-Zertifikate. Verwandeln Sie komplexe Cybersicherheitsthemen in klare, ansprechende Inhalte. Tragen Sie durch wirkungsvolle Narrative zur Verbesserung der digitalen Sicherheit bei.