bg-tutorials

So installierst du ein SSL-Zertifikat auf Sentora

Diese Anleitung zeigt Ihnen, wie Sie ein SSL-Zertifikat auf Sentora installieren, dem quelloffenen Webhosting-Kontrollpanel, das von ZPanel abgezweigt wurde. Sie behandelt die Erstellung der CSR, das Einfügen von Zertifikat, Schlüssel und CA-Bundle in Sentoras Apache Admin-Modul sowie die Absicherung des resultierenden virtuellen Hosts mit modernen TLS-Einstellungen.

Ein Hinweis zum Wartungsstatus von Sentora

Bevor Sie beginnen: Die offizielle Sentora-Entwicklung hat sich in den letzten Jahren stark verlangsamt. Die aktuellste stabile Version im Repository sentora/sentora-core ist v2.0.2 (Mai 2024, PHP 7.4); der Zweig 2.1.x, der auf PHP 8.x abzielt, ist weiterhin als reine Entwicklungsversion gekennzeichnet und nicht für den Produktionseinsatz gedacht. Es gibt einen Community-Fork namens Sentora-NG, der jedoch klein ist. Wenn Sie einen neuen Server einrichten, wechseln die meisten Administratoren zum aktiv gepflegten Open-Source-Nachfolger HestiaCP, einem Fork von VestaCP mit ähnlicher Oberfläche, aktueller PHP- und TLS-Unterstützung sowie integriertem Let’s Encrypt. Für kommerziellen Support ist Plesk die übliche Wahl. Die folgenden Schritte gelten weiterhin für eine bestehende Sentora-Installation, und der SSL-Workflow hat sich nicht geändert.

Einen CSR-Code auf Sentora erstellen

Wenn Sie Ihre CSR bereits erstellt und das ausgestellte Zertifikat von Ihrer CA erhalten haben, springen Sie direkt zum Installationsabschnitt.

Jedes kommerzielle SSL/TLS-Zertifikat beginnt mit einer CSR (Certificate Signing Request), einem Block aus codiertem Text, der Ihre Domain- und Kontaktdaten enthält und mit einem privaten Schlüssel gepaart ist. Sie haben zwei Möglichkeiten:

  • Erstellen Sie die CSR automatisch mit unserem CSR-Generator. Die CSR und der zugehörige private Schlüssel werden in Ihrem Browser erzeugt. Speichern Sie den Schlüssel daher an einem sicheren Ort: Sie werden ihn während der Installation auf dem Server als yourdomain.key einfügen.
  • Erstellen Sie die CSR direkt auf dem Server, indem Sie unserem Tutorial wie man eine CSR auf Sentora erstellt folgen.

Öffnen Sie die CSR mit einem beliebigen Texteditor (zum Beispiel Notepad), kopieren Sie den gesamten Block (einschließlich der Zeilen BEGIN CERTIFICATE REQUEST und END CERTIFICATE REQUEST) und fügen Sie ihn in das Bestellformular ein. Nach der Validierung sendet Ihnen die CA die ausgestellten Zertifikatsdateien per E-Mail zu.

Ein SSL-Zertifikat auf Sentora installieren

Sentora verfügt nicht über ein integriertes Formular zum Einfügen eines SSL-Zertifikats eines Drittanbieters, wie es cPanel oder VestaCP tun. Die Installation erfolgt in zwei Schritten: Kopieren Sie zunächst die Zertifikatsdateien auf den Server und binden Sie sie anschließend über Sentoras Apache Admin-Modul in Apache ein, damit das Panel den virtuellen Host beim nächsten Sync neu schreibt.

Schritt 1: Bereiten Sie Ihre SSL-Dateien vor

Nachdem die Zertifizierungsstelle Ihr Zertifikat ausgestellt hat, laden Sie das ZIP-Archiv herunter und entpacken Sie es. Sie sollten am Ende drei Dateien haben:

  • Das primäre Serverzertifikat für Ihre Domain (die .crt-Datei).
  • Den zusammen mit der CSR erzeugten privaten Schlüssel (die .key-Datei).
  • Das CA-Bundle mit den Zwischenzertifikaten (die .ca-bundle– oder .crt-Datei der CA).

Manche CAs liefern eine einzige kombinierte Kettendatei; andere senden Root- und Zwischenzertifikat als separate Dateien. Falls sie getrennt vorliegen, öffnen Sie diese in einem einfachen Texteditor und fügen Sie zuerst das Zwischenzertifikat, dann das Root-Zertifikat, in eine Datei ein, die Sie als yourdomain.ca-bundle.crt speichern. Lassen Sie keine Leerzeilen zwischen den Zertifikaten, und stellen Sie sicher, dass jeder Block seine Markierungen BEGIN CERTIFICATE und END CERTIFICATE behält.

Schritt 2: Kopieren Sie die Dateien auf den Server

Öffnen Sie eine SSH-Sitzung zum Server und wechseln Sie zu root, entweder indem Sie jedem Befehl sudo voranstellen oder eine Root-Shell mit sudo -i öffnen. Erstellen Sie ein SSL-Verzeichnis unter Apache und kopieren Sie die drei Dateien dorthin (verwenden Sie zunächst scp, sftp oder einen Editor Ihrer Wahl, um sie hochzuladen):

sudo mkdir -p /etc/apache2/ssl
sudo cp yourdomain.crt /etc/apache2/ssl/yourdomain.crt
sudo cp yourdomain.key /etc/apache2/ssl/yourdomain.key
sudo cp yourdomain.ca-bundle.crt /etc/apache2/ssl/yourdomain.ca-bundle.crt
sudo chmod 600 /etc/apache2/ssl/yourdomain.key

Das Beschränken der Schlüsseldatei auf den Modus 600 verhindert, dass andere lokale Benutzer den privaten Schlüssel lesen können.

Schritt 3: Aktivieren Sie das Apache-SSL-Modul

Falls das SSL-Modul noch nicht aktiv ist, aktivieren Sie es und starten Sie Apache neu:

sudo a2enmod ssl
sudo service apache2 restart

Der Befehl a2enmod ssl erstellt die Symlinks mods-enabled/ssl.conf und mods-enabled/ssl.load automatisch für Sie, sodass Sie diese nicht manuell anlegen müssen. Sie können bestätigen, dass das Modul geladen ist, mit apache2ctl -M | grep ssl.

Schritt 4: Fügen Sie den SSL-virtuellen-Host über Apache Admin hinzu

Melden Sie sich als Admin-Benutzer bei Sentora an und navigieren Sie zu Admin > Module Admin > Apache Admin. Fügen Sie Folgendes in das Feld Global Sentora entry ein und passen Sie die Dateipfade und Hostnamen an Ihre Installation an:

##################################################
# Apache vhost configuration for Sentora
# Adds an HTTPS virtual host that uses your cert
##################################################

<VirtualHost *:443>
    ServerAdmin zadmin@localhost
    DocumentRoot "/etc/sentora/panel/"
    ServerName panel.example.com
    ServerAlias sentora.example.com

    SSLEngine on
    SSLCertificateFile      /etc/apache2/ssl/yourdomain.crt
    SSLCertificateKeyFile   /etc/apache2/ssl/yourdomain.key
    SSLCertificateChainFile /etc/apache2/ssl/yourdomain.ca-bundle.crt

    # Modern TLS only. SSLv2, SSLv3, TLS 1.0 and TLS 1.1
    # are deprecated and unsafe (POODLE, BEAST).
    SSLProtocol             all -SSLv2 -SSLv3 -TLSv1 -TLSv1.1
    SSLHonorCipherOrder     on
    SSLCipherSuite          HIGH:!aNULL:!MD5:!3DES:!RC4
    SSLCompression          off
</VirtualHost>

Ersetzen Sie panel.example.com und die Dateinamen durch Ihren tatsächlichen Hostnamen und die Zertifikatspfade. Speichern Sie den Eintrag. Sentora schreibt die Apache-Konfiguration beim nächsten Sync des Daemons (und beim Speichern) neu, bearbeiten Sie also nicht direkt /etc/apache2/sites-available: Das Panel würde diese Änderungen überschreiben.

Zu SSLProtocol SSLv3: Ältere Sentora-Tutorials, einschließlich früherer Versionen dieses Artikels, fügen SSLProtocol SSLv3 in das Apache-Admin-Feld ein. Verwenden Sie diesen Wert nicht. SSL 3.0 gilt seit der POODLE-Offenlegung im Jahr 2014 (CVE-2014-3566) als gebrochen und ist in jedem modernen Browser deaktiviert; ein Apache-vHost, der SSLv3 erzwingt, weist moderne Clients ab und wäre selbst dann unsicher, wenn diese ihn akzeptierten. Der obige Block beschränkt Apache ausschließlich auf TLS 1.2 und 1.3, was der aktuelle sichere Standard ist.

Schritt 5: Apache neu starten

Nachdem Sie den Apache-Admin-Eintrag gespeichert haben, testen Sie die Konfiguration und laden Sie den Dienst neu:

sudo apache2ctl configtest
sudo service apache2 restart

Wenn configtest Syntax OK meldet, ist der neue vHost live. Öffnen Sie das Panel über https://panel.example.com und prüfen Sie das Schlosssymbol.

Optional: Let’s Encrypt über das Sencrypt-Modul verwenden

Wenn Sie kein kostenpflichtiges Zertifikat benötigen, stellt das Community-Modul Sencrypt (gepflegt unter TGates71/sencrypt von einem der ursprünglichen Sentora-Entwickler) kostenlose Let’s Encrypt-Zertifikate für das Panel und für gehostete Domains aus und erneuert sie automatisch. Es ist bei manchen Sentora-Installationen bereits enthalten und bei anderen als separates Add-on verfügbar; nach der Installation gehen Sie zu Admin > Module Admin > Sencrypt SSL (oder Sencrypt unter Domain Management für eine gehostete Website), wählen Sie die Domain aus und führen Sie die Ausstellungsaktion aus. Sencrypt führt eine HTTP-01-Challenge über Port 80 durch und legt das resultierende Zertifikat, den Schlüssel und die Kette automatisch ab. Die Domain muss bereits per DNS auf diesen Server verweisen, damit die Challenge erfolgreich ist.

Die SSL-Installation testen

Nachdem Sie Apache neu gestartet haben, öffnen Sie Ihre Website über https:// und prüfen Sie das Schlosssymbol. Für eine gründlichere Prüfung, die die Zwischenzertifikatskette und die Protokollunterstützung bestätigt, lassen Sie den Hostnamen durch unseren SSL Checker laufen. Wenn der Bericht ein fehlendes Zwischenzertifikat meldet, öffnen Sie erneut Apache Admin, bestätigen Sie, dass der Pfad in SSLCertificateChainFile auf das in Schritt 2 kopierte CA-Bundle verweist, speichern Sie und starten Sie Apache erneut.

Häufig gestellte Fragen

Wird Sentora im Jahr 2026 noch aktiv gepflegt?

Die offizielle Sentora-Entwicklung hat sich in den letzten Jahren stark verlangsamt. Die letzte stabile Version im Repository sentora/sentora-core ist v2.0.2 von Mai 2024 (PHP 7.4), und der Zweig 2.1.x, der auf PHP 8.x abzielt, ist weiterhin als reine Entwicklungsversion gekennzeichnet, ohne LTS oder aktiven Sicherheits-Release-Zyklus. Es gibt einen Community-Fork namens Sentora-NG, der jedoch klein ist. Die meisten Administratoren, die einen aktiv gepflegten Open-Source-Nachfolger suchen, wechseln zu HestiaCP; Plesk ist die übliche Wahl für kommerziellen Support. Bestehende Sentora-Installationen funktionieren weiterhin, und der oben beschriebene SSL-Workflow installiert weiterhin gültige Zertifikate.

Wo speichert Sentora die Zertifikats- und Schlüsseldateien?

Sentora schreibt keinen festen Speicherort für Zertifikate von Drittanbietern vor. Die in dieser Anleitung verwendete Konvention lautet /etc/apache2/ssl/yourdomain.crt, yourdomain.key und yourdomain.ca-bundle.crt, auf die im vHost verwiesen wird, den Sie über Apache Admin hinzufügen. Zertifikate, die vom Community-Modul Sencrypt für Let’s Encrypt ausgestellt werden, liegen im eigenen Datenverzeichnis des Sencrypt-Moduls und werden automatisch in Apache eingebunden.

Warum sollte ich SSLProtocol SSLv3 im Apache-Admin-Eintrag vermeiden?

SSL 3.0 wurde 2014 durch den POODLE-Angriff (CVE-2014-3566) gebrochen und vor Jahren aus jedem großen Browser entfernt. Das Setzen von SSLProtocol SSLv3 zwingt Apache dazu, ausschließlich dieses Protokoll auszuhandeln, sodass moderne Clients keine Verbindung herstellen können und jeder Client, der sich dennoch verbindet, gefährdet wäre. Verwenden Sie SSLProtocol all -SSLv2 -SSLv3 -TLSv1 -TLSv1.1, um ausschließlich TLS 1.2 und 1.3 zuzulassen, was dem aktuellen sicheren Standard entspricht.

Muss ich die Symlinks für mods-enabled/ssl.conf manuell erstellen?

Nein. sudo a2enmod ssl erstellt sowohl den Symlink ssl.conf als auch ssl.load unter /etc/apache2/mods-enabled/ automatisch für Sie. Ältere Sentora-Tutorials führen separate ln -s-Befehle auf, die jedoch nur duplizieren, was a2enmod bereits erledigt hat. Führen Sie apache2ctl -M | grep ssl aus, um zu bestätigen, dass das Modul geladen wurde.

Kann ich die Site-Dateien von Apache direkt bearbeiten, anstatt Apache Admin zu verwenden?

Das ist möglich, aber die Änderung bleibt nicht bestehen. Sentora erzeugt die Apache-Konfiguration bei jedem Sync aus eigenen Vorlagen neu und überschreibt alles, was Sie manuell in /etc/apache2/sites-available eingetragen haben. Verwenden Sie den Global Sentora entry des Apache Admin-Moduls für globale Direktiven oder den domänenspezifischen Eintrag für eine einzelne Website, damit Sentora Ihre Ergänzungen beim Neuschreiben der Konfiguration beibehält.

Warum meldet der SSL Checker, dass meine Kette unvollständig ist?

Die häufigste Ursache ist ein fehlender oder falscher Pfad bei SSLCertificateChainFile im Apache-Admin-Eintrag. Vergewissern Sie sich, dass der Pfad auf die in Schritt 2 kopierte CA-Bundle-Datei verweist und dass das Bundle jedes Zwischenzertifikat zwischen Ihrem Domain-Zertifikat und dem Root-Zertifikat enthält, wobei jeder Block von den Markierungen BEGIN CERTIFICATE und END CERTIFICATE umschlossen sein muss. Speichern Sie den Apache-Admin-Eintrag, starten Sie Apache neu und führen Sie anschließend unseren SSL Checker erneut aus.

Sparen Sie 10% auf SSL-Zertifikate, wenn Sie noch heute bestellen!

Schnelle Ausstellung, starke Verschlüsselung, 99,99% Browser-Vertrauen, engagierter Support und 25-tägige Geld-zurück-Garantie. Gutscheincode: SAVE10

A detailed image of a dragon in flight
Geschrieben von

Erfahrener Content-Autor, spezialisiert auf SSL-Zertifikate. Verwandeln Sie komplexe Cybersicherheitsthemen in klare, ansprechende Inhalte. Tragen Sie durch wirkungsvolle Narrative zur Verbesserung der digitalen Sicherheit bei.