bg-tutorials

Come installare un certificato SSL ACME su LiteSpeed

Questa guida tratta tutto ciò che serve per installare i certificati SSL ACME su LiteSpeed, sia su OpenLiteSpeed che su LiteSpeed Enterprise.

Litespeed ACME SSL

Configurerai il client ACME, lo collegherai al tuo provider di certificati, richiederai un certificato sicuro e configurerai LiteSpeed per utilizzarlo, il tutto in pochi e chiari passaggi. Una volta completati, i tuoi certificati si rinnoveranno automaticamente senza bisogno di alcun intervento manuale.

Utilizzeremo ACME.sh, uno strumento leggero e affidabile che supporta l’External Account Binding (EAB), necessario per gli SSL ACME commerciali di Sectigo e DigiCert.


Cosa ti serve prima di iniziare

Assicurati di averli pronti:

  • Server Web LiteSpeed installato (OpenLiteSpeed o Enterprise)
  • Accesso SSH con privilegi di root o sudo
  • Il record DNS A/AAA del tuo dominio che punta a questo server
  • Un abbonamento ACME SSL attivo (da Sectigo o DigiCert)
  • Le tue credenziali EAB (KID + chiave HMAC)
  • Porta 80 aperta – la sfida ACME viene eseguita tramite un semplice HTTP.
  • Accesso a Internet in uscita verso l’endpoint del tuo provider ACME

endpoint ACME da utilizzare:

  • Sectigo: https://acme.sectigo.com/v2/DV
  • DigiCert: https://acme.digicert.com/v2/acme

Passo 1: Installare ACME.sh

Inizieremo installando ACME.sh, lo script leggero che gestisce le richieste e i rinnovi dei certificati.

Apri una finestra di terminale (SSH) e collegati al tuo server LiteSpeed come root. Se stai utilizzando un server VPS o cloud, connettiti utilizzando:

ssh root@your-server-ip

Una volta entrato, esegui i seguenti comandi per installare ACME.sh:

curl https://get.acme.sh | sh
source ~/.bashrc
acme.sh --version

Questo scarica lo script, configura l’ambiente e conferma che è stato installato correttamente.

Se l’installazione fallisce:

  • Assicurati che curl e git siano installati sul tuo server.
  • Se qualcosa si è bloccato, esegui nuovamente l’installazione con –force

Fase 2: Registrazione dell’account ACME (con EAB)

Questo passaggio collega il tuo client ACME alla CA utilizzando le credenziali EAB della tua sottoscrizione.

acme.sh --register-account \
  --server https://acme.sectigo.com/v2/DV \
  --eab-kid EAB_KID \
  --eab-hmac-key EAB_HMAC_KEY \
  --accountemail [email protected]

Sostituisci i valori con le tue credenziali reali. Se ti sei già registrato con la stessa coppia EAB, non c’è problema: ACME.sh riutilizzerà l’account esistente.

Se non funziona, controlla:

  • Le tue credenziali EAB sono corrette?
  • Il tuo server può raggiungere l’HTTPS in uscita (porta 443)?

Passo 3: Configurare Webroot e testare la convalida HTTP

ACME utilizza le sfide HTTP-01 per verificare la proprietà del dominio. Ciò significa che il tuo server deve rispondere a: http://yourdomain.com/.well-known/acme-challenge/

Ciò significa che il client ACME depositerà un file di prova in una cartella chiamata .well-known e il tuo server dovrà servirlo tramite un semplice HTTP (porta 80).

Dov’è la webroot sul tuo server?

Dipende da cosa stai utilizzando. Su OpenLiteSpeed (appena installato), per impostazione predefinita, la radice web si trova in /usr/local/lsws/Example/html.

Su LiteSpeed Enterprise (WHM o configurazione manuale), la root web è il punto in cui punta il tuo dominio, spesso qualcosa come: /home/il tuo utente/public_html

Crea la cartella di convalida e il file di prova

Nella root del tuo documento (regola il percorso in modo che corrisponda al tuo), esegui:

mkdir -p /your/webroot/.well-known/acme-challenge
echo "ok" > /your/webroot/.well-known/acme-challenge/testfile
curl -I http://yourdomain.com/.well-known/acme-challenge/testfile

If you see HTTP/1.1 200 OK, your server is ready to answer ACME challenges.

E se stai forzando l’HTTPS?

Se il tuo sito reindirizza automaticamente da HTTP a HTTPS, devi creare un’eccezione per il percorso ACME in modo che possa rimanere su HTTP durante la convalida. Aggiungi questa eccezione al tuo file .htaccess:

RewriteEngine On
# Let ACME validation go through
RewriteRule ^\.well-known/acme-challenge/ - [L]
# Redirect everything else to HTTPS
RewriteCond %{HTTPS} !=on
RewriteRule ^ https://%{HTTP_HOST}%{REQUEST_URI} [L,R=301]

In questo modo la sfida funziona anche se il tuo sito utilizza HTTPS.

Controllo extra: la porta 80 è aperta?

Se la convalida fallisce, il tuo server potrebbe non essere in ascolto su HTTP. Controlla gli ascoltatori LiteSpeed.

Per OpenLiteSpeed:

  1. Accedi a LiteSpeed WebAdmin: https://:7080
  2. Vai a Listeners > Default (esiste nelle nuove installazioni).
  3. Set:
    • Porta = 80
    • IP = QUALSIASI

Per LiteSpeed Enterprise:

Accedi a WHM o WebAdmin e assicurati che il tuo dominio sia in ascolto sulla porta 80. Se un altro servizio utilizza quella porta, esegui:

sudo lsof -i :80

Interrompi il processo in conflitto e riavvia LiteSpeed.


Passo 4: Rilasciare il certificato SSL

Ora è il momento di richiedere il certificato SSL attraverso il client ACME. Eseguirai questo comando direttamente nel terminale del tuo server (SSH), nello stesso punto in cui hai installato ACME.sh in precedenza.

acme.sh --issue \
  -d yourdomain.com \
  -w /path/to/your/webroot \
  --server https://acme.yourca.com/v2/endpoint

Vediamo come funziona:

  • acme.sh –issue – indica ad ACME.sh che vuoi emettere un nuovo certificato.
  • -d yourdomain.com – il nome del tuo dominio principale. Puoi aggiungere altri flag -d per i sottodomini o per la versione www, come ad esempio -d www.yourdomain.com.
  • -w /path/to/your/webroot – il percorso completo della radice dei documenti del tuo sito web.
  • –server https://acme.yourca.com/v2/endpoint – sostituisci questo valore con l’URL ACME della tua CA:
    • Sectigo: https://acme.sectigo.com/v2/DV
    • DigiCert: https://acme.digicert.com/v2/acme

Se fallisce con errori come: “non autorizzato”, “non delegato” o “risposta non valida”, di solito significa:

  • Il record DNS A/AAA del dominio non punta ancora a questo server.
  • Il tuo percorso webroot è sbagliato. ACME non riesce a trovare il file di sfida.
  • La porta 80 è bloccata o reindirizzata a HTTPS.
  • Hai utilizzato l’URL del server CA sbagliato per il tuo prodotto.

Passo 5: Installare il certificato e impostare la ricarica

Ora installiamo il certificato e diciamo a LiteSpeed di ricaricarlo dopo i rinnovi.

Per prima cosa, crea una directory per il certificato:

mkdir -p /usr/local/lsws/conf/cert/yourdomain.com

Poi installalo:

acme.sh --install-cert -d yourdomain.com \
  --key-file /usr/local/lsws/conf/cert/yourdomain.com/yourdomain.com.key \
  --fullchain-file /usr/local/lsws/conf/cert/yourdomain.com/yourdomain.com.crt \
  --reloadcmd "/usr/local/lsws/bin/lswsctrl reload"

Correggi i permessi:

chmod 600 /usr/local/lsws/conf/cert/yourdomain.com/yourdomain.com.key
chown -R nobody:nogroup /usr/local/lsws/conf/cert/yourdomain.com

Sostituisci nobody:nogroup con l’utente e il gruppo LiteSpeed reali, se diversi.


Passo 6: Configurare HTTPS in LiteSpeed

Ora che il certificato è installato, colleghiamolo a LiteSpeed in modo che il tuo sito web venga caricato su HTTPS.

Per OpenLiteSpeed (pannello WebAdmin)

  1. Accedi alla console di WebAdmin. Visita: https://your-server-ip:7080
  2. Create a secure HTTPS listener. In the left menu, go to: Listeners > Add > Then set the following:
    • Nome: HTTPS
    • Indirizzo IP: QUALSIASI
    • Porta: 443
    • Sicuro: Sì

      Ascoltatore Litespeed
  3. Clicca su Salva.
  4. Dopo aver salvato, clicca sul tuo nuovo ascoltatore HTTPS e vai alla scheda SSL .
  5. Inserisci i percorsi completi dei file cert e key che hai installato in precedenza e clicca nuovamente su Salva .
    • File della chiave privata: /usr/local/lsws/conf/cert/yourdomain.com/yourdomain.com.key
    • File del certificato: /usr/local/lsws/conf/cert/yourdomain.com/yourdomain.com.crt

      Chiave privata Litespeed
  6. Sempre sotto l’ascoltatore HTTPS, vai alla scheda Mappature host virtuali.
  7. Aggiungi una mappatura come questa:
    • Host virtuale: Esempio (sostituisci Esempio con il nome effettivo dell’host virtuale se lo hai cambiato).
    • Domini: *

      Litespeed General
  8. Per applicare tutte le modifiche, riavvia LiteSpeed. Puoi farlo da WebAdmin: Azioni > Riavvio di grazia

Per LiteSpeed Enterprise

Se stai utilizzando LiteSpeed Enterprise (ad esempio con WHM/cPanel), i passaggi sono simili, ma il layout potrebbe essere leggermente diverso.

  1. Accedi a WebAdmin o WHM
  2. Utilizza il pannello WebAdmin (come sopra) o configura l’SSL attraverso il tuo pannello di hosting.
  3. Assegna i percorsi dei certificati e delle chiavi
  4. Ovunque sia definito l’host virtuale del tuo dominio, imposta:
    • File della chiave privata: /usr/local/lsws/conf/cert/yourdomain.com/yourdomain.com.key
    • File del certificato: /usr/local/lsws/conf/cert/yourdomain.com/yourdomain.com.crt
  5. Ricarica LiteSpeed
  6. Applica le modifiche eseguendo service lsws reload

Ecco fatto. Una volta ricaricato LiteSpeed, il tuo sito inizierà a servire il traffico su HTTPS utilizzando il certificato ACME che hai installato.


Passo 7: Controllare HTTPS e rinnovo automatico

Visita il tuo sito. Dovresti vedere:

  • CN/SAN corretto
  • Nessun avviso del browser

Ora controlla se ACME.sh ha aggiunto un cron job:

crontab -l

Dovrebbe apparire come:

24 13 * * * "/root/.acme.sh"/acme.sh --cron --home "/root/.acme.sh" > /dev/null

Verifica manualmente il rinnovo:

acme.sh --renew -d yourdomain.com --force
tail -n 40 ~/.acme.sh/acme.sh.log

Se il comando di ricarica è corretto, LiteSpeed acquisirà automaticamente il nuovo certificato.


Hai problemi? Ecco cosa controllare

Se qualcosa non funziona durante l’emissione o il rinnovo, questi rapidi controlli dovrebbero risolvere il problema:

404 Non trovato” sul file di sfida

  • Controlla il percorso -w che hai utilizzato. Punta alla radice corretta del documento?
  • Assicurati che la cartella.well-known/acme-challenge/ esista all’interno di quella root
  • Prova ad accedere a un file di prova manualmente tramite HTTP (curl o browser)

Errori “Non autorizzato” o “Non delegato”.

  • Il tuo DNS potrebbe non puntare ancora al server. Controlla i tuoi record A/AAA
  • Ricontrolla l’URL del CA –server
  • Stai utilizzando le giuste credenziali EAB del tuo provider SSL?

LiteSpeed non si è ricaricato dopo il rinnovo del certificato

Se il tuo certificato è stato rinnovato ma il sito mostra ancora quello vecchio, di solito significa che LiteSpeed non è stato ricaricato automaticamente. Controlla la versione di LiteSpeed che stai utilizzando.

Se utilizzi OpenLiteSpeed, ricarica il server manualmente con:

/usr/local/lsws/bin/lswsctrl reload

Se utilizzi LiteSpeed Enterprise, usa:

service lsws reload

Aggiorna il comando ACME.sh reload in modo che esegua la riga corretta dopo ogni rinnovo.

--reloadcmd "/usr/local/lsws/bin/lswsctrl reload"

In questo modo LiteSpeed aggiornerà automaticamente il certificato al prossimo rinnovo.


Hai finito

Hai installato con successo un certificato SSL ACME su LiteSpeed e lo hai impostato per il rinnovo automatico senza alcun intervento manuale. Il tuo server utilizza certificati sicuri basati su EAB, tutto è collegato a LiteSpeed e la ricarica avviene silenziosamente dopo ogni rinnovo.

Risparmia il 10% sui certificati SSL ordinando oggi stesso da SSL Dragon!

Emissione rapida, crittografia avanzata, affidabilità del browser al 99,99%, assistenza dedicata e garanzia di rimborso entro 25 giorni. Codice coupon: SAVE10

Un'immagine dettagliata di un drago in volo
Scritto da

Scrittore di contenuti con esperienza, specializzato in certificati SSL. Trasforma intricati argomenti di cybersicurezza in contenuti chiari e coinvolgenti. Contribuisci a migliorare la sicurezza digitale attraverso narrazioni d'impatto.