यह गाइड आपको दिखाती है Sentora पर SSL सर्टिफिकेट कैसे इंस्टॉल करें, जो ZPanel से फोर्क किया गया ओपन-सोर्स वेब होस्टिंग कंट्रोल पैनल है। इसमें CSR जनरेट करना, सर्टिफिकेट, की और CA बंडल को Sentora के Apache Admin मॉड्यूल में पेस्ट करना, और परिणामी वर्चुअल होस्ट को आधुनिक TLS सेटिंग्स के साथ हार्डन करना शामिल है।
Sentora की मेंटेनेंस स्थिति पर एक नोट
शुरू करने से पहले: पिछले कुछ वर्षों में आधिकारिक Sentora डेवलपमेंट काफी धीमा हो गया है। sentora/sentora-core रिपॉजिटरी पर सबसे हाल का स्टेबल रिलीज़ v2.0.2 (मई 2024, PHP 7.4) है; PHP 8.x को टारगेट करने वाली 2.1.x ब्रांच को अभी भी सिर्फ डेवलपमेंट-ओनली माना गया है और यह प्रोडक्शन उपयोग के लिए नहीं है। एक कम्युनिटी फोर्क, Sentora-NG, मौजूद है लेकिन छोटा है। यदि आप नया सर्वर सेट कर रहे हैं, तो सबसे ज्यादा एक्टिवली मेंटेन किया जाने वाला ओपन-सोर्स सक्सेसर जिस पर अधिकांश एडमिनिस्ट्रेटर शिफ्ट हो रहे हैं, वह है HestiaCP, जो VestaCP का फोर्क है जिसमें समान इंटरफेस, मौजूदा PHP और TLS सपोर्ट, और बिल्ट-इन Let’s Encrypt है। कमर्शियल सपोर्ट के लिए, Plesk सामान्य विकल्प है। नीचे दिए गए स्टेप्स मौजूदा Sentora इंस्टॉल पर अभी भी लागू होते हैं, और SSL वर्कफ़्लो में कोई बदलाव नहीं हुआ है।
Sentora पर CSR कोड जनरेट करें
यदि आपने अपना CSR पहले ही जनरेट कर लिया है और अपने CA से जारी किया गया सर्टिफिकेट प्राप्त कर लिया है, तो आगे इंस्टॉलेशन सेक्शन पर जाएँ।
हर कमर्शियल SSL/TLS सर्टिफिकेट CSR (Certificate Signing Request) से शुरू होता है, जो एन्कोडेड टेक्स्ट का एक ब्लॉक है जिसमें आपके डोमेन और संपर्क विवरण होते हैं और यह एक प्राइवेट की के साथ जोड़ा जाता है। आपके पास दो विकल्प हैं:
- हमारे CSR Generator से CSR को स्वचालित रूप से जनरेट करें। CSR और इसकी प्राइवेट की आपके ब्राउज़र में तैयार होती है, इसलिए की को किसी सुरक्षित जगह पर सेव करें: इंस्टॉलेशन के दौरान आप इसे सर्वर पर yourdomain.key के रूप में पेस्ट करेंगे।
- हमारे ट्यूटोरियल का पालन करके सर्वर पर ही CSR जनरेट करें: Sentora पर CSR कैसे जनरेट करें।
CSR को किसी भी टेक्स्ट एडिटर (उदाहरण के लिए Notepad) से खोलें, पूरे ब्लॉक को कॉपी करें (जिसमें BEGIN CERTIFICATE REQUEST और END CERTIFICATE REQUEST लाइनें शामिल हैं), और इसे ऑर्डर फॉर्म में पेस्ट करें। वैलिडेशन के बाद, CA आपको जारी किए गए सर्टिफिकेट फाइलें ईमेल करता है।
Sentora पर SSL सर्टिफिकेट इंस्टॉल करें
Sentora में cPanel या VestaCP की तरह थर्ड-पार्टी SSL सर्टिफिकेट पेस्ट करने के लिए बिल्ट-इन फॉर्म नहीं है। इंस्टॉल दो-भाग की प्रक्रिया है: सर्टिफिकेट फाइलों को सर्वर पर कॉपी करें, फिर उन्हें Sentora के Apache Admin मॉड्यूल के माध्यम से Apache से जोड़ें ताकि पैनल अगले सिंक पर वर्चुअल होस्ट को फिर से लिखे।
स्टेप 1: अपनी SSL फाइलें तैयार करें
Certificate Authority द्वारा आपका सर्टिफिकेट जारी करने के बाद, ZIP आर्काइव डाउनलोड करें और उसे एक्सट्रैक्ट करें। आपके पास तीन फाइलें होनी चाहिए:
- आपके डोमेन के लिए प्राइमरी सर्वर सर्टिफिकेट (.crt फाइल)।
- CSR के साथ जनरेट की गई प्राइवेट की (.key फाइल)।
- इंटरमीडिएट सर्टिफिकेट्स वाला CA बंडल (CA से .ca-bundle या .crt फाइल)।
कुछ CA एक ही कंबाइन्ड चेन फाइल भेजते हैं; कुछ रूट और इंटरमीडिएट को अलग-अलग फाइलों के रूप में भेजते हैं। यदि वे अलग हैं, तो उन्हें एक सादे टेक्स्ट एडिटर में खोलें और पहले इंटरमीडिएट, फिर रूट को एक फाइल में पेस्ट करें, जिसे yourdomain.ca-bundle.crt के रूप में सेव करें। सर्टिफिकेट्स के बीच खाली लाइनें न छोड़ें, और सुनिश्चित करें कि हर ब्लॉक अपने BEGIN CERTIFICATE और END CERTIFICATE मार्कर्स को बनाए रखे।
स्टेप 2: फाइलों को सर्वर पर कॉपी करें
सर्वर पर SSH सेशन खोलें और रूट बनें, चाहे प्रत्येक कमांड के आगे sudo लगाएँ या sudo -i से रूट शेल खोलें। Apache के अंदर एक SSL डायरेक्टरी बनाएँ और तीन फाइलों को उसमें कॉपी करें (पहले उन्हें अपलोड करने के लिए scp, sftp, या अपनी पसंद का एडिटर उपयोग करें):
sudo mkdir -p /etc/apache2/ssl
sudo cp yourdomain.crt /etc/apache2/ssl/yourdomain.crt
sudo cp yourdomain.key /etc/apache2/ssl/yourdomain.key
sudo cp yourdomain.ca-bundle.crt /etc/apache2/ssl/yourdomain.ca-bundle.crt
sudo chmod 600 /etc/apache2/ssl/yourdomain.key
की फाइल को मोड 600 तक टाइट करने से अन्य लोकल यूज़र्स प्राइवेट की को पढ़ने से रुक जाते हैं।
स्टेप 3: Apache SSL मॉड्यूल सक्षम करें
यदि SSL मॉड्यूल पहले से सक्रिय नहीं है, तो इसे सक्षम करें और Apache को रीस्टार्ट करें:
sudo a2enmod ssl
sudo service apache2 restart
a2enmod ssl कमांड आपके लिए mods-enabled/ssl.conf और mods-enabled/ssl.load सिमलिंक्स बनाता है, इसलिए आपको उन्हें मैन्युअल रूप से बनाने की आवश्यकता नहीं है। आप apache2ctl -M | grep ssl से पुष्टि कर सकते हैं कि मॉड्यूल लोड हो गया है।
स्टेप 4: Apache Admin के माध्यम से SSL वर्चुअल होस्ट जोड़ें
Sentora में एडमिन यूज़र के रूप में लॉग इन करें, फिर Admin > Module Admin > Apache Admin पर जाएँ। नीचे दिए गए कोड को Global Sentora entry बॉक्स में पेस्ट करें, फाइल पथ और होस्ट नाम को अपने इंस्टॉल के अनुसार समायोजित करते हुए:
##################################################
# Apache vhost configuration for Sentora
# Adds an HTTPS virtual host that uses your cert
##################################################
<VirtualHost *:443>
ServerAdmin zadmin@localhost
DocumentRoot "/etc/sentora/panel/"
ServerName panel.example.com
ServerAlias sentora.example.com
SSLEngine on
SSLCertificateFile /etc/apache2/ssl/yourdomain.crt
SSLCertificateKeyFile /etc/apache2/ssl/yourdomain.key
SSLCertificateChainFile /etc/apache2/ssl/yourdomain.ca-bundle.crt
# Modern TLS only. SSLv2, SSLv3, TLS 1.0 and TLS 1.1
# are deprecated and unsafe (POODLE, BEAST).
SSLProtocol all -SSLv2 -SSLv3 -TLSv1 -TLSv1.1
SSLHonorCipherOrder on
SSLCipherSuite HIGH:!aNULL:!MD5:!3DES:!RC4
SSLCompression off
</VirtualHost>
panel.example.com और फाइल नामों को अपने वास्तविक होस्ट नाम और सर्टिफिकेट पथों से बदलें। एंट्री को सेव करें। Sentora अगली बार डेमन सिंक होने पर (और सेव करने पर) Apache कॉन्फ़िग को फिर से लिखता है, इसलिए /etc/apache2/sites-available को सीधे संपादित न करें: पैनल इसे ओवरराइट कर देगा।
SSLProtocol SSLv3 के बारे में: पुराने Sentora ट्यूटोरियल, जिनमें इसके पहले के वर्ज़न भी शामिल हैं, Apache Admin बॉक्स में SSLProtocol SSLv3 पेस्ट करते हैं। उस वैल्यू का उपयोग न करें। SSL 3.0, 2014 में POODLE डिस्क्लोज़र (CVE-2014-3566) के बाद से टूटा हुआ है और हर आधुनिक ब्राउज़र में डिसेबल है; एक Apache vhost जो SSLv3 को फोर्स करता है वह आधुनिक क्लाइंट्स को कनेक्ट होने से रोकेगा और भले ही वे इसे स्वीकार कर लें, यह असुरक्षित होगा। ऊपर दिया गया ब्लॉक Apache को केवल TLS 1.2 और 1.3 तक सीमित करता है, जो वर्तमान सुरक्षित बेसलाइन है।
स्टेप 5: Apache रीस्टार्ट करें
Apache Admin एंट्री सेव करने के बाद, कॉन्फ़िगरेशन का परीक्षण करें और सेवा को रीलोड करें:
sudo apache2ctl configtest
sudo service apache2 restart
यदि configtest Syntax OK दिखाता है, तो नया vhost लाइव है। पैनल को https://panel.example.com पर खोलें और पैडलॉक की जाँच करें।
वैकल्पिक: Sencrypt मॉड्यूल के माध्यम से Let’s Encrypt का उपयोग करें
यदि आपको पेड सर्टिफिकेट की आवश्यकता नहीं है, तो कम्युनिटी Sencrypt मॉड्यूल (जिसे मूल Sentora डेवलपर्स में से एक द्वारा TGates71/sencrypt पर मेंटेन किया जाता है) पैनल और होस्टेड डोमेन के लिए मुफ्त Let’s Encrypt सर्टिफिकेट्स जारी करता है और उन्हें स्वचालित रूप से रिन्यू करता है। यह कुछ Sentora इंस्टॉल्स के साथ बंडल्ड है और अन्य के लिए अलग ऐड-ऑन के रूप में उपलब्ध है; इंस्टॉल हो जाने के बाद, Admin > Module Admin > Sencrypt SSL (या होस्टेड साइट के लिए Domain Management के अंतर्गत Sencrypt) पर जाएँ, डोमेन चुनें, और इश्यू एक्शन चलाएँ। Sencrypt पोर्ट 80 के विरुद्ध एक HTTP-01 चैलेंज करता है और परिणामी सर्टिफिकेट, की, और चेन को स्वचालित रूप से सही जगह पर रख देता है। चैलेंज सफल होने के लिए डोमेन को पहले से ही DNS में इस सर्वर के साथ रिज़ॉल्व होना चाहिए।
SSL इंस्टॉलेशन का परीक्षण करें
Apache को रीस्टार्ट करने के बाद, अपनी साइट को https:// पर खोलें और पैडलॉक की जाँच करें। इंटरमीडिएट चेन और प्रोटोकॉल सपोर्ट की पुष्टि करने वाली एक गहरी जाँच के लिए, होस्ट नाम को हमारे SSL Checker से चलाएँ। यदि रिपोर्ट किसी मिसिंग इंटरमीडिएट को फ्लैग करती है, तो Apache Admin को फिर से खोलें, पुष्टि करें कि SSLCertificateChainFile में दिया गया पथ आपके द्वारा स्टेप 2 में कॉपी किए गए CA बंडल की ओर इशारा करता है, सेव करें, और Apache को फिर से रीस्टार्ट करें।
अक्सर पूछे जाने वाले प्रश्न
पिछले कुछ वर्षों में आधिकारिक Sentora डेवलपमेंट काफी धीमा हो गया है। sentora/sentora-core पर आखिरी स्टेबल रिलीज़ मई 2024 का v2.0.2 (PHP 7.4) है, और PHP 8.x को टारगेट करने वाली 2.1.x ब्रांच को अभी भी सिर्फ डेवलपमेंट-ओनली के रूप में फ्लैग किया गया है, जिसमें कोई LTS या एक्टिव सिक्योरिटी रिलीज़ स्ट्रीम नहीं है। एक कम्युनिटी फोर्क, Sentora-NG, मौजूद है लेकिन छोटा है। एक एक्टिवली मेंटेन किया जाने वाला ओपन-सोर्स सक्सेसर ढूँढने वाले अधिकांश एडमिनिस्ट्रेटर HestiaCP पर शिफ्ट होते हैं; कमर्शियल सपोर्ट के लिए Plesk सामान्य विकल्प है। मौजूदा Sentora इंस्टॉल्स अभी भी काम करते हैं और ऊपर दिया गया SSL वर्कफ़्लो अभी भी वैध सर्टिफिकेट्स इंस्टॉल करता है।
Sentora थर्ड-पार्टी सर्टिफिकेट्स के लिए कोई निश्चित लोकेशन तय नहीं करता। इस गाइड में इस्तेमाल की गई कन्वेंशन है /etc/apache2/ssl/yourdomain.crt, yourdomain.key, और yourdomain.ca-bundle.crt, जिनका संदर्भ आपके द्वारा Apache Admin के माध्यम से जोड़े गए vhost से लिया जाता है। कम्युनिटी Sencrypt Let’s Encrypt मॉड्यूल द्वारा जारी सर्टिफिकेट्स Sencrypt मॉड्यूल की अपनी डेटा डायरेक्टरी में रहते हैं और स्वचालित रूप से Apache से जोड़े जाते हैं।
SSL 3.0, 2014 में POODLE अटैक (CVE-2014-3566) से टूट गया था और वर्षों पहले हर प्रमुख ब्राउज़र से हटा दिया गया था। SSLProtocol SSLv3 सेट करने से Apache को केवल उसी प्रोटोकॉल पर बातचीत करने के लिए मजबूर होता है, इसलिए आधुनिक क्लाइंट कनेक्ट होने में विफल हो जाते हैं और कोई भी क्लाइंट जो कनेक्ट हो पाता, वह असुरक्षित रहता। TLS 1.2 और 1.3 को ही अनुमति देने के लिए SSLProtocol all -SSLv2 -SSLv3 -TLSv1 -TLSv1.1 का उपयोग करें, जो वर्तमान सुरक्षित बेसलाइन है।
नहीं। sudo a2enmod ssl आपके लिए /etc/apache2/mods-enabled/ के अंदर ssl.conf और ssl.load दोनों सिमलिंक्स बनाता है। पुराने Sentora ट्यूटोरियल में अलग ln -s कमांड्स दी जाती हैं, लेकिन वे वही काम दोहराती हैं जो a2enmod पहले ही कर चुका होता है। मॉड्यूल लोड होने की पुष्टि करने के लिए apache2ctl -M | grep ssl चलाएँ।
आप कर सकते हैं, लेकिन बदलाव टिका नहीं रहेगा। Sentora हर सिंक पर अपने ही टेम्प्लेट्स से Apache कॉन्फ़िग को पुनः जनरेट करता है और आपके द्वारा /etc/apache2/sites-available में मैन्युअल रूप से डाली गई किसी भी चीज़ को ओवरराइट कर देगा। ग्लोबल डायरेक्टिव्स के लिए Apache Admin मॉड्यूल की Global Sentora entry का उपयोग करें, या किसी एक साइट के लिए पर-डोमेन एंट्री का उपयोग करें, ताकि Sentora कॉन्फ़िग को फिर से लिखते समय आपके जोड़े गए बदलावों को बनाए रखे।
सबसे सामान्य कारण Apache Admin एंट्री में मिसिंग या गलत SSLCertificateChainFile पथ होता है। पुष्टि करें कि पथ स्टेप 2 में कॉपी किए गए CA बंडल फाइल की ओर इशारा करता है और यह कि बंडल में आपके डोमेन सर्टिफिकेट और रूट के बीच हर इंटरमीडिएट सर्टिफिकेट मौजूद है, हर ब्लॉक BEGIN CERTIFICATE और END CERTIFICATE मार्कर्स से घिरा हो। Apache Admin एंट्री को सेव करें, Apache को रीस्टार्ट करें, फिर हमारे SSL Checker को फिर से चलाएँ।
आज ऑर्डर करते समय एसएसएल प्रमाणपत्रों पर 10% की बचत करें!
तेजी से जारी करना, मजबूत एन्क्रिप्शन, 99.99% ब्राउज़र ट्रस्ट, समर्पित समर्थन और 25 दिन की मनी-बैक गारंटी। कूपन कोड: SAVE10


