bg-tutorials

Come installare un certificato SSL in Linux

In questo tutorial imparerai come installare un certificato SSL su Linux con il web server Apache (httpd).

Gli esempi utilizzano Red Hat Enterprise Linux (RHEL) e i suoi stretti parenti (Rocky Linux, AlmaLinux, CentOS, Fedora), dove Apache corrisponde al pacchetto httpd e la configurazione si trova sotto /etc/httpd/. La sezione finale include consigli d’acquisto SSL per server Red Hat Linux.

Genera la CSR su Linux

Se hai già generato la tua CSR e ricevuto il certificato, salta direttamente alla sezione di installazione.

Una CSR (Certificate Signing Request) è un piccolo blocco di testo codificato contenente informazioni sul tuo dominio e, per i certificati aziendali, sulla tua organizzazione. Generare una CSR è una fase obbligatoria del processo di ordinazione SSL; ogni Certificate Authority commerciale ne richiede una prima di emettere il tuo certificato. Hai due opzioni:

Invia la CSR alla Certificate Authority durante il checkout. Una volta che la CA l’avrà convalidata ed emesso il tuo certificato SSL, prosegui con l’installazione descritta di seguito.

Installa un certificato SSL su Linux (Red Hat / Apache)

Dopo la convalida, la tua Certificate Authority ti invierà via email un archivio ZIP con i file di installazione. Scaricalo ed estrailo. Dovresti avere:

  • yourdomain.crt, il tuo certificato SSL principale (il certificato foglia).
  • yourdomain.ca-bundle, i certificati intermedi, chiamati anche CA bundle.
  • yourdomain.key, la chiave privata generata insieme alla CSR.

Se la tua CA ha inviato il certificato come testo anziché come file, apri il certificato principale, copia tutto incluse le righe —–BEGIN CERTIFICATE—– e —–END CERTIFICATE—–, e salvalo come yourdomain.crt. Fai lo stesso per il CA bundle. Segui i passaggi seguenti per completare l’installazione.

Passaggio 1: Installa il modulo SSL (mod_ssl)

Sui sistemi basati su Red Hat, il supporto HTTPS deriva dal pacchetto mod_ssl. Installalo (su RHEL 8/9 e Fedora usa dnf; sulle versioni più vecchie usa yum):

sudo dnf install mod_ssl

L’installazione del pacchetto crea anche il file di configurazione SSL predefinito in /etc/httpd/conf.d/ssl.conf, dove aggiungerai le direttive del tuo certificato.

Passaggio 2: Carica i file del certificato sul server

Copia i tuoi file nelle posizioni standard dei certificati Red Hat. I certificati vanno in /etc/pki/tls/certs/ e la chiave privata va in /etc/pki/tls/private/:

sudo cp yourdomain.crt /etc/pki/tls/certs/
sudo cp yourdomain.ca-bundle /etc/pki/tls/certs/
sudo cp yourdomain.key /etc/pki/tls/private/

Blocca l’accesso alla chiave privata in modo che possa leggerla solo root:

sudo chmod 600 /etc/pki/tls/private/yourdomain.key

Su Apache 2.4.8 e versioni successive, il che copre ogni versione di RHEL supportata, unisci il tuo certificato e il CA bundle in un unico file a catena completa (prima il certificato foglia, poi gli intermedi). Questo unico file è tutto ciò di cui ha bisogno la direttiva SSLCertificateFile:

cat yourdomain.crt yourdomain.ca-bundle > yourdomain_fullchain.crt
sudo cp yourdomain_fullchain.crt /etc/pki/tls/certs/

Passaggio 3: Configura il VirtualHost HTTPS

Apri il file di configurazione SSL con un editor di testo:

sudo nano /etc/httpd/conf.d/ssl.conf

All’interno del blocco VirtualHost della porta 443, imposta una configurazione completa e moderna come quella riportata di seguito. Modifica i percorsi e il dominio in base ai tuoi file:

<VirtualHost *:443>
    ServerName  www.yourdomain.com
    DocumentRoot /var/www/html

    SSLEngine on

    # Apache 2.4.8+ : certificato + CA bundle in un unico file a catena completa
    SSLCertificateFile    /etc/pki/tls/certs/yourdomain_fullchain.crt
    SSLCertificateKeyFile /etc/pki/tls/private/yourdomain.key

    # Hardening TLS consigliato (2026)
    SSLProtocol         -all +TLSv1.2 +TLSv1.3
    SSLHonorCipherOrder off

    # Abilita HSTS solo dopo aver confermato che HTTPS funziona
    Header always set Strict-Transport-Security "max-age=31536000; includeSubDomains"
</VirtualHost>
  • SSLCertificateFile: il tuo file a catena completa (certificato seguito dagli intermedi). Su Apache 2.4.8+ questa singola direttiva sostituisce la ormai deprecata SSLCertificateChainFile.
  • SSLCertificateKeyFile: la chiave privata creata insieme alla CSR.

Apache legacy (versioni precedenti alla 2.4.8): se sei bloccato su un server molto datato, tieni separati il certificato e la catena, imposta SSLCertificateFile su yourdomain.crt, e aggiungi SSLCertificateChainFile /etc/pki/tls/certs/yourdomain.ca-bundle, facendolo puntare al CA bundle, non al tuo certificato.

Passaggio 4: Reindirizza da HTTP a HTTPS

Affinché i visitatori raggiungano sempre la versione sicura del tuo sito, aggiungi un VirtualHost sulla porta 80 (nella configurazione principale del sito, ad esempio /etc/httpd/conf.d/yourdomain.conf) che reindirizza a HTTPS:

<VirtualHost *:80>
    ServerName www.yourdomain.com
    ServerAlias yourdomain.com
    Redirect permanent / https://www.yourdomain.com/
</VirtualHost>

Passaggio 5: Verifica la configurazione

Verifica sempre la sintassi prima di ricaricare; un errore di battitura nella configurazione può impedire l’avvio di Apache:

sudo apachectl configtest

Dovresti vedere Syntax OK. Se ottieni un errore, ricontrolla i passaggi precedenti prima di continuare.

Passaggio 6: Ricarica Apache

Applica le modifiche ricaricando il servizio httpd. Un ricaricamento attiva la nuova configurazione senza interrompere le connessioni esistenti:

sudo systemctl reload httpd
sudo systemctl start httpd
sudo systemctl enable httpd

Un’ultima cosa: assicurati che il firewall consenta il traffico HTTPS sulla porta 443:

sudo firewall-cmd --permanent --add-service=https
sudo firewall-cmd --reload

Complimenti. Il tuo certificato SSL è ora installato sul tuo server Apache Red Hat Linux.

Per confermare che tutto funzioni e ottenere un rapporto istantaneo sullo stato, esegui la scansione del tuo dominio con il nostro SSL Checker. Le scansioni segnalano eventuali errori nella catena o nella configurazione che potrebbero influire sulla fiducia che i browser ripongono nel tuo certificato.

Risparmia il 10% sui certificati SSL ordinando oggi stesso da SSL Dragon!

Emissione rapida, crittografia avanzata, affidabilità del browser al 99,99%, assistenza dedicata e garanzia di rimborso entro 25 giorni. Codice coupon: SAVE10

Un'immagine dettagliata di un drago in volo
Scritto da

Scrittore di contenuti con esperienza, specializzato in certificati SSL. Trasforma intricati argomenti di cybersicurezza in contenuti chiari e coinvolgenti. Contribuisci a migliorare la sicurezza digitale attraverso narrazioni d'impatto.