bg-tutorials

Cara Menginstal Sertifikat SSL di Proxmox

Tutorial ini menunjukkan kepada Anda cara menginstal sertifikat SSL di Proxmox Virtual Environment (Proxmox VE) sehingga antarmuka web disajikan melalui HTTPS yang tepercaya alih-alih sertifikat self-signed default. Anda juga akan menemukan tempat terbaik untuk membeli sertifikat SSL yang terjangkau untuk Proxmox.

Jika Anda sudah membuat kode CSR dan menerima file SSL Anda, langsung lewati ke petunjuk instalasi.

Membuat kode CSR di Proxmox

Untuk mendapatkan sertifikat SSL dari Certificate Authority (CA) yang tepercaya, Anda harus terlebih dahulu membuat kode CSR dan mengirimkannya ke penyedia sertifikat. CSR adalah singkatan dari Certificate Signing Request: sebuah blok teks yang dienkode yang berisi detail kontak Anda, seperti nama domain dan identitas perusahaan, beserta kunci publik yang akan disematkan di sertifikat Anda.

Anda memiliki dua pilihan:

  1. Buat CSR secara otomatis dengan CSR Generator kami.
  2. Ikuti tutorial langkah demi langkah kami tentang cara membuat CSR di Proxmox.

Kirimkan CSR ke Certificate Authority saat proses checkout. Setelah CA memvalidasi permintaan Anda dan menerbitkan sertifikat, lanjutkan dengan instalasi di bawah ini.

Menginstal sertifikat SSL di Proxmox

Setelah CA Anda menandatangani sertifikat dan mengirimkan file SSL melalui email, Anda dapat memulai instalasi. Proxmox VE akan menggantikan sertifikat self-signed default-nya dengan sertifikat khusus Anda. Anda tidak perlu mengedit konfigurasi server web atau memulai ulang Apache/Nginx secara manual, karena Proxmox mengelola layanan pveproxy-nya sendiri.

Sebelum Anda mulai

  • Siapkan file SSL yang telah ditandatangani dari CA Anda.
  • Pastikan kunci privat Anda tidak dilindungi kata sandi; Proxmox tidak akan menerima kunci yang terenkripsi.
  • Anda menerapkan sertifikat per node. Dalam sebuah cluster, ulangi langkah-langkah ini pada setiap node yang ingin Anda amankan.

Langkah-langkah ini berlaku untuk Proxmox VE 7, 8, dan lini rilis 9.x saat ini. Alur kerja sertifikat identik di semua versi ini.

Langkah 1: Siapkan file instalasi

Unduh arsip ZIP yang dikirimkan oleh CA Anda dan ekstrak di komputer Anda. Untuk mengaktifkan SSL di Proxmox, Anda membutuhkan tepat dua file:

  • fullchain.pem, sertifikat server Anda ditambah semua sertifikat perantara (tidak termasuk root), digabung menjadi satu file PEM.
  • private-key.pem, kunci privat Anda dalam format PEM, tanpa kata sandi.

Tergantung pada CA Anda, Anda mungkin menerima sertifikat root dan perantara sebagai file terpisah atau digabung dalam satu file .ca-bundle. Untuk Proxmox, Anda harus menggabungkan sertifikat server Anda dan sertifikat perantara menjadi satu file fullchain.pem. Buka editor teks biasa dan tempelkan konten setiap sertifikat ke dalam satu file.

Urutan sangat penting. File full-chain harus dimulai dengan sertifikat server (leaf) Anda, diikuti oleh sertifikat perantara. Setiap blok sertifikat berjalan dari baris —–BEGIN CERTIFICATE—– hingga baris —–END CERTIFICATE—–, seperti ini:

-----BEGIN CERTIFICATE-----
(your server / leaf certificate)
-----END CERTIFICATE-----
-----BEGIN CERTIFICATE-----
(intermediate certificate)
-----END CERTIFICATE-----

Langkah 2: Unggah sertifikat melalui GUI Proxmox

Antarmuka web adalah metode paling sederhana, terutama jika Anda mengelola satu node:

  1. Masuk ke antarmuka web Proxmox.
  2. Di panel kiri, perluas Datacenter, pilih node Anda, lalu buka System → Certificates.
  3. Di bawah pveproxy-ssl.pem, klik Upload Custom Certificate.
  4. Tempelkan (atau unggah) fullchain.pem Anda ke dalam kolom Certificate Chain dan private-key.pem Anda ke dalam kolom Private Key.
  5. Klik Upload. Saat diminta untuk memulai ulang layanan web, konfirmasi. Proxmox akan memuat ulang pveproxy dan mulai menyajikan sertifikat baru Anda.

Setelah restart, muat ulang antarmuka web di browser Anda. Anda sekarang seharusnya melihat sertifikat tepercaya Anda alih-alih sertifikat self-signed default.

Alternatif: instal sertifikat dari baris perintah

Jika Anda lebih suka menggunakan shell, salin fullchain.pem dan private-key.pem Anda ke node melalui SSH (misalnya dengan scp), lalu gunakan alat bawaan pvenode. Alat ini memvalidasi bahwa sertifikat dan kunci cocok sebelum menginstalnya dan dapat memulai ulang proxy dalam satu langkah:

pvenode cert set fullchain.pem private-key.pem --force --restart

Flag –force menimpa sertifikat khusus yang sudah ada, dan –restart memuat ulang layanan web sehingga perubahan berlaku segera.

Anda juga dapat menempatkan file secara manual. Proxmox membaca sertifikat node aktif dari /etc/pve/local/pveproxy-ssl.pem dan kuncinya dari /etc/pve/local/pveproxy-ssl.key (di mana /etc/pve/local adalah symlink ke direktori node saat ini). Salin file Anda ke tempatnya, sesuaikan path sumber dengan milik Anda sendiri:

cp fullchain.pem /etc/pve/local/pveproxy-ssl.pem
cp private-key.pem /etc/pve/local/pveproxy-ssl.key

Kemudian mulai ulang antarmuka web untuk memuat sertifikat baru:

systemctl restart pveproxy

Anda seharusnya melihat pesan log yang mengonfirmasi bahwa Proxmox sekarang menggunakan sertifikat baru Anda.

Alternatif: dapatkan sertifikat gratis dengan ACME bawaan Proxmox (Let’s Encrypt)

Proxmox VE dilengkapi dengan klien ACME native, sehingga Anda dapat menerbitkan dan memperbarui secara otomatis sertifikat Let’s Encrypt gratis tanpa membeli satu atau menjalankan alat eksternal. Ini ideal ketika node Anda memiliki nama DNS publik (challenge HTTP-01 membutuhkan port 80 yang dapat dijangkau dari internet) atau ketika Anda dapat menggunakan penyedia DNS yang didukung untuk challenge DNS-01.

  1. Buka Datacenter → ACME dan daftarkan akun di bawah Accounts (pilih direktori Let’s Encrypt dan setujui persyaratannya). Akun ACME dikonfigurasi sekali di tingkat datacenter.
  2. Buka node → System → Certificates Anda, dan di bawah ACME tambahkan domain untuk node tersebut dan pilih jenis challenge Anda (HTTP atau DNS).
  3. Klik Order Certificates Now. Proxmox menyelesaikan challenge, menginstal sertifikat, dan memperbaruinya secara otomatis sebelum kedaluwarsa.

Uji instalasi SSL Anda

Setelah menginstal sertifikat, jalankan pemeriksaan cepat untuk kesalahan dan kerentanan. Cara tercepat adalah membuka antarmuka web Proxmox di browser Anda dan memastikan ikon gembok menunjukkan sertifikat yang valid dan tepercaya dengan domain dan tanggal kedaluwarsa yang benar.

Dari baris perintah, Anda dapat membaca kembali secara tepat apa yang disajikan oleh node pada port default-nya (8006):

echo | openssl s_client -connect your-proxmox-host:8006 -servername your-proxmox-host 2>/dev/null | openssl x509 -noout -issuer -subject -dates

Ini akan menampilkan penerbit, subjek, dan tanggal validitas sertifikat yang aktif. Untuk pemindaian eksternal yang lengkap, lihat panduan kami tentang SSL Checker terbaik untuk memeriksa instalasi Anda.

Di mana membeli sertifikat SSL terbaik untuk Proxmox?

Saat membeli sertifikat SSL, pertimbangkan jenis validasi, harga, dan layanan pelanggan. Di SSL Dragon, kami menawarkan salah satu rangkaian sertifikat SSL paling lengkap, harga yang sangat kompetitif, dan dukungan khusus. Setiap sertifikat diterbitkan oleh Certificate Authority yang tepercaya dan sepenuhnya kompatibel dengan Proxmox Virtual Environment. Baik Anda membutuhkan sertifikat Domain Validation yang terjangkau atau produk Extended Validation premium, kami siap membantu.

Pertanyaan yang Sering Diajukan

Di mana Proxmox menyimpan sertifikat SSL-nya?

Setiap node menyajikan sertifikat khususnya dari /etc/pve/local/pveproxy-ssl.pem dan kunci yang sesuai dari /etc/pve/local/pveproxy-ssl.key. Path /etc/pve/local adalah symlink ke direktori node itu sendiri di bawah /etc/pve/nodes/<node>/. Jika tidak ada sertifikat khusus, Proxmox akan menggunakan sertifikat self-signed pve-ssl.pem bawaannya.

Bagaimana cara memulai ulang antarmuka web Proxmox setelah menginstal sertifikat?

Mulai ulang layanan proxy yang menyajikan GUI:
systemctl restart pveproxy
Jika Anda mengunggah melalui GUI atau menjalankan pvenode cert set ... --restart, Proxmox akan memulai ulang layanan untuk Anda, sehingga Anda tidak membutuhkan perintah ini.

Mengapa Proxmox tidak menerima kunci privat saya?

Penyebab paling umum adalah kunci yang dilindungi kata sandi (terenkripsi); Proxmox hanya menerima kunci PEM yang tidak terenkripsi. Hapus terlebih dahulu passphrase-nya dengan openssl rsa -in private-key.pem -out private-key.pem. Pastikan juga kunci tersebut benar-benar sesuai dengan sertifikat Anda dan sertifikatnya merupakan full chain yang tepat (leaf terlebih dahulu, kemudian perantara, root tidak disertakan).

Bisakah Proxmox mendapatkan sertifikat Let’s Encrypt gratis secara otomatis?

Ya. Proxmox VE memiliki klien ACME bawaan. Daftarkan akun Let’s Encrypt di bawah Datacenter → ACME, tambahkan domain dan jenis challenge Anda di bawah [node] → System → Certificates, lalu pesan sertifikatnya. Proxmox akan menginstalnya dan memperbaruinya secara otomatis sebelum kedaluwarsa, tanpa perlu unggah manual.

Apakah saya perlu menginstal sertifikat pada setiap node dalam sebuah cluster?

Ya. Sertifikat khusus disimpan per node, sehingga Anda terhubung ke antarmuka web masing-masing node pada hostname-nya sendiri. Ulangi proses unggah (atau pemesanan ACME) pada setiap node yang ingin Anda sajikan melalui HTTPS yang tepercaya.

Kesimpulan

Menginstal sertifikat SSL di Proxmox VE pada dasarnya adalah membuat file PEM full-chain, mengunggahnya bersama kunci Anda yang tidak terenkripsi melalui System → Certificates (atau dengan pvenode cert set di baris perintah), dan membiarkan Proxmox memulai ulang layanan pveproxy-nya. Untuk pengaturan yang lebih praktis, klien ACME bawaan menerbitkan dan memperbarui secara otomatis sertifikat Let’s Encrypt gratis. Butuh sertifikat terlebih dahulu? Jelajahi sertifikat SSL kami.

Hemat 10% untuk Sertifikat SSL saat memesan hari ini!

Penerbitan cepat, enkripsi kuat, kepercayaan peramban 99,99%, dukungan khusus, dan jaminan uang kembali 25 hari. Kode kupon: SAVE10

Ditulis oleh

Penulis konten berpengalaman yang berspesialisasi dalam Sertifikat SSL. Mengubah topik keamanan siber yang rumit menjadi konten yang jelas dan menarik. Berkontribusi untuk meningkatkan keamanan digital melalui narasi yang berdampak.