Questa guida tratta tutto ciò che serve per installare i certificati SSL ACME su LiteSpeed, sia su OpenLiteSpeed che su LiteSpeed Enterprise.

Configurerai il client ACME, lo collegherai al tuo provider di certificati, richiederai un certificato sicuro e configurerai LiteSpeed per utilizzarlo, il tutto in pochi e chiari passaggi. Una volta completati, i tuoi certificati si rinnoveranno automaticamente senza bisogno di alcun intervento manuale.
Utilizzeremo ACME.sh, uno strumento leggero e affidabile che supporta l’External Account Binding (EAB), necessario per gli SSL ACME commerciali di Sectigo e DigiCert.
Cosa ti serve prima di iniziare
Assicurati di averli pronti:
- Server Web LiteSpeed installato (OpenLiteSpeed o Enterprise)
- Accesso SSH con privilegi di root o sudo
- Il record DNS A/AAA del tuo dominio che punta a questo server
- Un abbonamento ACME SSL attivo (da Sectigo o DigiCert)
- Le tue credenziali EAB (KID + chiave HMAC)
- Porta 80 aperta – la sfida ACME viene eseguita tramite un semplice HTTP.
- Accesso a Internet in uscita verso l’endpoint del tuo provider ACME
endpoint ACME da utilizzare:
- Sectigo: https://acme.sectigo.com/v2/DV
- DigiCert: https://acme.digicert.com/v2/acme
Passo 1: Installare ACME.sh
Inizieremo installando ACME.sh, lo script leggero che gestisce le richieste e i rinnovi dei certificati.
Apri una finestra di terminale (SSH) e collegati al tuo server LiteSpeed come root. Se stai utilizzando un server VPS o cloud, connettiti utilizzando:
ssh root@your-server-ip
Una volta entrato, esegui i seguenti comandi per installare ACME.sh:
curl https://get.acme.sh | sh
source ~/.bashrc
acme.sh --version
Questo scarica lo script, configura l’ambiente e conferma che è stato installato correttamente.
Se l’installazione fallisce:
- Assicurati che
curlegitsiano installati sul tuo server. - Se qualcosa si è bloccato, esegui nuovamente l’installazione con –force
Fase 2: Registrazione dell’account ACME (con EAB)
Questo passaggio collega il tuo client ACME alla CA utilizzando le credenziali EAB della tua sottoscrizione.
acme.sh --register-account \
--server https://acme.sectigo.com/v2/DV \
--eab-kid EAB_KID \
--eab-hmac-key EAB_HMAC_KEY \
--accountemail [email protected]
Sostituisci i valori con le tue credenziali reali. Se ti sei già registrato con la stessa coppia EAB, non c’è problema: ACME.sh riutilizzerà l’account esistente.
Se non funziona, controlla:
- Le tue credenziali EAB sono corrette?
- Il tuo server può raggiungere l’HTTPS in uscita (porta 443)?
Passo 3: Configurare Webroot e testare la convalida HTTP
ACME utilizza le sfide HTTP-01 per verificare la proprietà del dominio. Ciò significa che il tuo server deve rispondere a: http://yourdomain.com/.well-known/acme-challenge/
Ciò significa che il client ACME depositerà un file di prova in una cartella chiamata .well-known e il tuo server dovrà servirlo tramite un semplice HTTP (porta 80).
Dov’è la webroot sul tuo server?
Dipende da cosa stai utilizzando. Su OpenLiteSpeed (appena installato), per impostazione predefinita, la radice web si trova in /usr/local/lsws/Example/html.
Su LiteSpeed Enterprise (WHM o configurazione manuale), la root web è il punto in cui punta il tuo dominio, spesso qualcosa come: /home/il tuo utente/public_html
Crea la cartella di convalida e il file di prova
Nella root del tuo documento (regola il percorso in modo che corrisponda al tuo), esegui:
mkdir -p /your/webroot/.well-known/acme-challenge
echo "ok" > /your/webroot/.well-known/acme-challenge/testfile
curl -I http://yourdomain.com/.well-known/acme-challenge/testfile
If you see HTTP/1.1 200 OK, your server is ready to answer ACME challenges.
E se stai forzando l’HTTPS?
Se il tuo sito reindirizza automaticamente da HTTP a HTTPS, devi creare un’eccezione per il percorso ACME in modo che possa rimanere su HTTP durante la convalida. Aggiungi questa eccezione al tuo file .htaccess:
RewriteEngine On
# Let ACME validation go through
RewriteRule ^\.well-known/acme-challenge/ - [L]
# Redirect everything else to HTTPS
RewriteCond %{HTTPS} !=on
RewriteRule ^ https://%{HTTP_HOST}%{REQUEST_URI} [L,R=301]
In questo modo la sfida funziona anche se il tuo sito utilizza HTTPS.
Controllo extra: la porta 80 è aperta?
Se la convalida fallisce, il tuo server potrebbe non essere in ascolto su HTTP. Controlla gli ascoltatori LiteSpeed.
Per OpenLiteSpeed:
- Accedi a LiteSpeed WebAdmin: https://:7080
- Vai a Listeners > Default (esiste nelle nuove installazioni).
- Set:
- Porta = 80
- IP = QUALSIASI
Per LiteSpeed Enterprise:
Accedi a WHM o WebAdmin e assicurati che il tuo dominio sia in ascolto sulla porta 80. Se un altro servizio utilizza quella porta, esegui:
sudo lsof -i :80
Interrompi il processo in conflitto e riavvia LiteSpeed.
Passo 4: Rilasciare il certificato SSL
Ora è il momento di richiedere il certificato SSL attraverso il client ACME. Eseguirai questo comando direttamente nel terminale del tuo server (SSH), nello stesso punto in cui hai installato ACME.sh in precedenza.
acme.sh --issue \
-d yourdomain.com \
-w /path/to/your/webroot \
--server https://acme.yourca.com/v2/endpoint
Vediamo come funziona:
- acme.sh –issue – indica ad ACME.sh che vuoi emettere un nuovo certificato.
- -d yourdomain.com – il nome del tuo dominio principale. Puoi aggiungere altri flag -d per i sottodomini o per la versione www, come ad esempio -d www.yourdomain.com.
- -w /path/to/your/webroot – il percorso completo della radice dei documenti del tuo sito web.
- –server https://acme.yourca.com/v2/endpoint – sostituisci questo valore con l’URL ACME della tua CA:
- Sectigo: https://acme.sectigo.com/v2/DV
- DigiCert: https://acme.digicert.com/v2/acme
Se fallisce con errori come: “non autorizzato”, “non delegato” o “risposta non valida”, di solito significa:
- Il record DNS A/AAA del dominio non punta ancora a questo server.
- Il tuo percorso webroot è sbagliato. ACME non riesce a trovare il file di sfida.
- La porta 80 è bloccata o reindirizzata a HTTPS.
- Hai utilizzato l’URL del server CA sbagliato per il tuo prodotto.
Passo 5: Installare il certificato e impostare la ricarica
Ora installiamo il certificato e diciamo a LiteSpeed di ricaricarlo dopo i rinnovi.
Per prima cosa, crea una directory per il certificato:
mkdir -p /usr/local/lsws/conf/cert/yourdomain.com
Poi installalo:
acme.sh --install-cert -d yourdomain.com \
--key-file /usr/local/lsws/conf/cert/yourdomain.com/yourdomain.com.key \
--fullchain-file /usr/local/lsws/conf/cert/yourdomain.com/yourdomain.com.crt \
--reloadcmd "/usr/local/lsws/bin/lswsctrl reload"
Correggi i permessi:
chmod 600 /usr/local/lsws/conf/cert/yourdomain.com/yourdomain.com.key
chown -R nobody:nogroup /usr/local/lsws/conf/cert/yourdomain.com
Sostituisci nobody:nogroup con l’utente e il gruppo LiteSpeed reali, se diversi.
Passo 6: Configurare HTTPS in LiteSpeed
Ora che il certificato è installato, colleghiamolo a LiteSpeed in modo che il tuo sito web venga caricato su HTTPS.
Per OpenLiteSpeed (pannello WebAdmin)
- Accedi alla console di WebAdmin. Visita: https://your-server-ip:7080
- Create a secure HTTPS listener. In the left menu, go to: Listeners > Add > Then set the following:
- Nome: HTTPS
- Indirizzo IP: QUALSIASI
- Porta: 443
- Sicuro: Sì
- Clicca su Salva.
- Dopo aver salvato, clicca sul tuo nuovo ascoltatore HTTPS e vai alla scheda SSL .
- Inserisci i percorsi completi dei file cert e key che hai installato in precedenza e clicca nuovamente su Salva .
- File della chiave privata: /usr/local/lsws/conf/cert/yourdomain.com/yourdomain.com.key
- File del certificato: /usr/local/lsws/conf/cert/yourdomain.com/yourdomain.com.crt
- Sempre sotto l’ascoltatore HTTPS, vai alla scheda Mappature host virtuali.
- Aggiungi una mappatura come questa:
- Host virtuale: Esempio (sostituisci Esempio con il nome effettivo dell’host virtuale se lo hai cambiato).
- Domini: *
- Per applicare tutte le modifiche, riavvia LiteSpeed. Puoi farlo da WebAdmin: Azioni > Riavvio di grazia
Per LiteSpeed Enterprise
Se stai utilizzando LiteSpeed Enterprise (ad esempio con WHM/cPanel), i passaggi sono simili, ma il layout potrebbe essere leggermente diverso.
- Accedi a WebAdmin o WHM
- Utilizza il pannello WebAdmin (come sopra) o configura l’SSL attraverso il tuo pannello di hosting.
- Assegna i percorsi dei certificati e delle chiavi
- Ovunque sia definito l’host virtuale del tuo dominio, imposta:
- File della chiave privata: /usr/local/lsws/conf/cert/yourdomain.com/yourdomain.com.key
- File del certificato: /usr/local/lsws/conf/cert/yourdomain.com/yourdomain.com.crt
- Ricarica LiteSpeed
- Applica le modifiche eseguendo service lsws reload
Ecco fatto. Una volta ricaricato LiteSpeed, il tuo sito inizierà a servire il traffico su HTTPS utilizzando il certificato ACME che hai installato.
Passo 7: Controllare HTTPS e rinnovo automatico
Visita il tuo sito. Dovresti vedere:
- CN/SAN corretto
- Nessun avviso del browser
Ora controlla se ACME.sh ha aggiunto un cron job:
crontab -l
Dovrebbe apparire come:
24 13 * * * "/root/.acme.sh"/acme.sh --cron --home "/root/.acme.sh" > /dev/null
Verifica manualmente il rinnovo:
acme.sh --renew -d yourdomain.com --force
tail -n 40 ~/.acme.sh/acme.sh.log
Se il comando di ricarica è corretto, LiteSpeed acquisirà automaticamente il nuovo certificato.
Hai problemi? Ecco cosa controllare
Se qualcosa non funziona durante l’emissione o il rinnovo, questi rapidi controlli dovrebbero risolvere il problema:
404 Non trovato” sul file di sfida
- Controlla il percorso -w che hai utilizzato. Punta alla radice corretta del documento?
- Assicurati che la cartella.well-known/acme-challenge/ esista all’interno di quella root
- Prova ad accedere a un file di prova manualmente tramite HTTP (curl o browser)
Errori “Non autorizzato” o “Non delegato”.
- Il tuo DNS potrebbe non puntare ancora al server. Controlla i tuoi record A/AAA
- Ricontrolla l’URL del CA –server
- Stai utilizzando le giuste credenziali EAB del tuo provider SSL?
LiteSpeed non si è ricaricato dopo il rinnovo del certificato
Se il tuo certificato è stato rinnovato ma il sito mostra ancora quello vecchio, di solito significa che LiteSpeed non è stato ricaricato automaticamente. Controlla la versione di LiteSpeed che stai utilizzando.
Se utilizzi OpenLiteSpeed, ricarica il server manualmente con:
/usr/local/lsws/bin/lswsctrl reload
Se utilizzi LiteSpeed Enterprise, usa:
service lsws reload
Aggiorna il comando ACME.sh reload in modo che esegua la riga corretta dopo ogni rinnovo.
--reloadcmd "/usr/local/lsws/bin/lswsctrl reload"
In questo modo LiteSpeed aggiornerà automaticamente il certificato al prossimo rinnovo.
Hai finito
Hai installato con successo un certificato SSL ACME su LiteSpeed e lo hai impostato per il rinnovo automatico senza alcun intervento manuale. Il tuo server utilizza certificati sicuri basati su EAB, tutto è collegato a LiteSpeed e la ricarica avviene silenziosamente dopo ogni rinnovo.
Risparmia il 10% sui certificati SSL ordinando oggi stesso da SSL Dragon!
Emissione rapida, crittografia avanzata, affidabilità del browser al 99,99%, assistenza dedicata e garanzia di rimborso entro 25 giorni. Codice coupon: SAVE10




