Diese Anleitung zeigt Ihnen, wie Sie ein SSL-Zertifikat auf VestaCP installieren, dem Linux-Kontrollpanel. Sie umfasst zwei Installationen: die Absicherung einer gehosteten Website über den Tab WEB sowie den Austausch des Zertifikats, das das VestaCP-Admin-Panel selbst auf Port 8083 schützt.
Ein Hinweis zur VestaCP-Wartung
Bevor Sie beginnen: Das ursprüngliche Projekt VestaCP ist seit mehreren Jahren weitgehend inaktiv und hat lange kein nennenswertes Update mehr erhalten. Wenn Sie einen neuen Server einrichten, sollten Sie HestiaCP in Betracht ziehen, den aktiv gepflegten Community-Fork, der dieselbe Oberfläche beibehalten, aber moderne TLS-Unterstützung, Multi-PHP und aktuelle Sicherheitskorrekturen hinzugefügt hat. Die unten stehenden Schritte gelten weiterhin für eine bestehende VestaCP-Installation, und derselbe Arbeitsablauf über den Tab WEB funktioniert auch bei HestiaCP, da das SSL-Panel im Wesentlichen unverändert ist.
Einen CSR-Code auf VestaCP erzeugen
Wenn Sie Ihren CSR bereits erzeugt und das ausgestellte Zertifikat von Ihrer CA erhalten haben, springen Sie direkt zum Abschnitt Installation.
Jedes kommerzielle SSL/TLS-Zertifikat beginnt mit einem CSR (Certificate Signing Request), einem Block aus codiertem Text, der Ihre Domain- und Kontaktdaten enthält und mit einem privaten Schlüssel gepaart ist. Sie haben zwei Möglichkeiten:
- Erzeugen Sie den CSR automatisch mit unserem CSR Generator. Der CSR und der zugehörige private Schlüssel werden in Ihrem Browser erstellt. Speichern Sie den Schlüssel daher an einem sicheren Ort: Sie benötigen ihn während der Installation für das Feld SSL Key.
- Erzeugen Sie den CSR direkt auf dem Server, indem Sie unserem Tutorial zum Erzeugen eines CSR auf VestaCP folgen.
Öffnen Sie den CSR mit einem beliebigen Texteditor (zum Beispiel Notepad), kopieren Sie den gesamten Block (einschließlich der Zeilen BEGIN CERTIFICATE REQUEST und END CERTIFICATE REQUEST) und fügen Sie ihn in das Bestellformular ein. Wenn Sie den CSR vor dem Absenden überprüfen möchten, lassen Sie ihn durch unseren CSR Decoder laufen.
SSL-Zertifikat auf VestaCP installieren (Tab WEB)
Nachdem die Zertifizierungsstelle Ihr Zertifikat ausgestellt hat, erhalten Sie ein ZIP-Archiv per E-Mail. Laden Sie es herunter und entpacken Sie es auf Ihrem Computer. Sie benötigen drei Textblöcke, die Sie in VestaCP einfügen müssen:
- Das primäre Serverzertifikat, das für Ihre Domain ausgestellt wurde (die Datei .crt).
- Den privaten Schlüssel, der zusammen mit dem CSR erzeugt wurde (die Datei .key).
- Das CA-Bundle, das die Zwischenzertifikate (und das Stammzertifikat) enthält (die Datei .ca-bundle). Dies wird benötigt, damit die Zertifikatskette in jedem Browser und auf Mobilgeräten validiert wird.
Öffnen Sie jede Datei in einem einfachen Texteditor, damit Sie deren Inhalt in den nächsten Schritten kopieren können. Achten Sie darauf, die Markierungen BEGIN CERTIFICATE und END CERTIFICATE einzuschließen; wenn diese fehlen, ist das ein häufiger Grund, warum VestaCP die Eingabe ablehnt.
Schritt 1: Bei VestaCP anmelden und den Tab WEB öffnen
Melden Sie sich mit Ihrem Admin-Konto beim VestaCP-Dashboard unter https://your-server-ip:8083 an und klicken Sie dann in der oberen Navigation auf den Tab WEB.
Schritt 2: Die zu sichernde Domain bearbeiten
Suchen Sie die Domain in der Liste, fahren Sie mit der Maus darüber und klicken Sie auf Edit. Dadurch öffnet sich die Seite Editing Domain mit allen Einstellungen dieser Website.
Schritt 3: SSL Support aktivieren und Let’s Encrypt deaktiviert lassen
Aktivieren Sie das Kontrollkästchen SSL Support. Darunter erscheinen die SSL-Felder. Lassen Sie die Option Lets Encrypt Support deaktiviert: Wenn Sie sie aktivieren, überschreibt VestaCP Ihre Felder mit einem selbst ausgestellten Let’s Encrypt-Zertifikat und ignoriert das, was Sie eingefügt haben.
Schritt 4: Zertifikat, Schlüssel und CA-Bundle einfügen
Füllen Sie die drei Felder mit dem Inhalt der jeweiligen Dateien aus:
- SSL Certificate: Fügen Sie den Inhalt Ihrer Datei .crt ein (das für Ihre Domain ausgestellte Zertifikat).
- SSL Key: Fügen Sie den Inhalt der privaten Datei .key ein, die Sie beim Erzeugen des CSR gespeichert haben.
- SSL Certificate Authority / Intermediate: Fügen Sie den Inhalt der Datei .ca-bundle ein. Dieses Feld ist im Formular optional, sollte aber immer ausgefüllt werden: Ohne es melden mobile Browser und viele API-Clients eine unvollständige Zertifikatskette.
Schritt 5: Speichern
Scrollen Sie ans Ende der Seite und klicken Sie auf Save. VestaCP schreibt das Zertifikat, den Schlüssel und die Kette in die Webkonfiguration der Domain und lädt den Webserver neu. Ihre Website ist nun über HTTPS erreichbar.
Optional: Stattdessen Let’s Encrypt verwenden
Wenn Sie kein kostenpflichtiges Zertifikat benötigen, kann VestaCP für dieselbe Domain ein kostenloses Let’s Encrypt-Zertifikat ausstellen und automatisch verlängern. Aktivieren Sie auf der Seite Editing Domain die Option SSL Support, dann Lets Encrypt Support, und speichern Sie. Das Panel führt eine HTTP-01-Validierung für die Domain durch und trägt bei Erfolg das ausgestellte Zertifikat, den Schlüssel und die Kette automatisch in die SSL-Felder ein. Verlängerungen laufen automatisch über Cron. Damit die Validierung erfolgreich ist, muss die Domain im DNS bereits auf diesen Server verweisen und auf Port 80 antworten.
SSL-Zertifikat des VestaCP-Admin-Panels ersetzen (Port 8083)
Das Admin-Panel auf Port 8083 verwendet ein eigenes Zertifikat, unabhängig von jeder gehosteten Website. Standardmäßig handelt es sich um ein selbstsigniertes Zertifikat, gespeichert unter /usr/local/vesta/ssl/certificate.crt und /usr/local/vesta/ssl/certificate.key, weshalb Browser beim Besuch eine Warnung anzeigen. Um es durch ein vertrauenswürdiges Zertifikat zu ersetzen (zum Beispiel das, das VestaCP über Let’s Encrypt bereits für den Hostnamen Ihres Panels ausgestellt hat), öffnen Sie eine SSH-Sitzung zum Server als root und führen Sie Folgendes aus:
cd /usr/local/vesta/ssl
mv certificate.crt certificate.crt.bak
mv certificate.key certificate.key.bak
ln -s /home/admin/conf/web/ssl.your-panel-hostname.crt /usr/local/vesta/ssl/certificate.crt
ln -s /home/admin/conf/web/ssl.your-panel-hostname.key /usr/local/vesta/ssl/certificate.key
service vesta restart
Ersetzen Sie your-panel-hostname durch den Hostnamen, den Sie tatsächlich über Port 8083 aufrufen (zum Beispiel panel.example.com). Die Verwendung symbolischer Links anstelle des Kopierens der Dateien bedeutet, dass das Panel beim nächsten Neustart automatisch die neuen Dateien übernimmt, wenn VestaCP das Let’s Encrypt-Zertifikat für diesen Hostnamen automatisch erneuert, ohne dass Sie sie erneut kopieren müssen. Wenn Sie Kopien bevorzugen, ersetzen Sie die beiden Zeilen mit ln -s durch cp-Befehle; denken Sie daran, dass Sie die Dateien dann bei jeder Erneuerung erneut kopieren müssen.
Wenn Sie ein Zertifikat einer anderen CA einfügen, platzieren Sie den Zertifikatstext in certificate.crt, den zugehörigen privaten Schlüssel in certificate.key und hängen Sie die Zwischenzertifikatskette an das Ende von certificate.crt an, damit der Browser die vollständige Kette erhält. Führen Sie anschließend service vesta restart aus. Laden Sie nach dem Neustart das Panel in Ihrem Browser neu und überprüfen Sie das Schloss-Symbol.
Die SSL-Installation testen
Öffnen Sie nach dem Speichern Ihre Website über https:// und überprüfen Sie das Schloss-Symbol. Für eine gründlichere Prüfung, die auch die Zwischenzertifikatskette und die Protokollunterstützung bestätigt, lassen Sie die Domain durch unseren SSL Checker laufen. Wenn der Bericht ein fehlendes Zwischenzertifikat meldet, gehen Sie zurück zum Tab WEB, fügen Sie das CA-Bundle in das Feld SSL Certificate Authority / Intermediate ein und speichern Sie erneut.
Häufig gestellte Fragen
Das ursprüngliche VestaCP-Projekt ist seit mehreren Jahren weitgehend inaktiv und hat lange kein regelmäßiges Sicherheitsupdate mehr erhalten. Bestehende Installationen funktionieren weiterhin, und der oben beschriebene SSL-Workflow installiert weiterhin gültige Zertifikate, aber für neue Server empfehlen wir HestiaCP, den aktiv gepflegten Community-Fork. HestiaCP behält dieselbe Oberfläche und denselben Ablauf über WEB / Edit / SSL Support bei, sodass die Schritte in dieser Anleitung fast unverändert übernommen werden können.
Für eine gehostete Website bewahrt VestaCP das domainspezifische Zertifikat, den privaten Schlüssel und das CA-Bundle unter /home/<user>/conf/web/ssl.<domain>.* auf (wobei <user> das Linux-Konto ist, dem die Domain gehört). Für das Admin-Panel selbst befinden sich das Zertifikat und der Schlüssel unter /usr/local/vesta/ssl/certificate.crt und /usr/local/vesta/ssl/certificate.key.
Ja. Aktivieren Sie auf der Seite Editing Domain die Option SSL Support, dann Lets Encrypt Support, und speichern Sie. VestaCP führt eine HTTP-01-Challenge für Ihre Domain durch, installiert das ausgestellte Zertifikat in die SSL-Felder und plant die automatische Erneuerung über Cron. Damit die Challenge erfolgreich ist, muss die Domain im DNS auf den Server verweisen und auf Port 80 antworten.
Nein. Ein Klick auf Save auf der Seite Editing Domain weist VestaCP an, das neue Zertifikat in die Domain-Konfiguration zu schreiben und Nginx sowie Apache automatisch neu zu laden. Sie müssen den Dienst vesta nur neu starten, wenn Sie das Zertifikat des Admin-Panels selbst auf Port 8083 ersetzen.
Die häufigste Ursache ist, dass das Feld SSL Certificate Authority / Intermediate leer gelassen wurde oder das CA-Bundle ohne die Markierungen BEGIN CERTIFICATE und END CERTIFICATE eingefügt wurde. Bearbeiten Sie die Domain erneut, fügen Sie den vollständigen Inhalt der Datei .ca-bundle in dieses Feld ein, speichern Sie und führen Sie anschließend erneut unseren SSL Checker aus.
Sparen Sie 10% auf SSL-Zertifikate, wenn Sie noch heute bestellen!
Schnelle Ausstellung, starke Verschlüsselung, 99,99% Browser-Vertrauen, engagierter Support und 25-tägige Geld-zurück-Garantie. Gutscheincode: SAVE10


