bg-tutorials

Come installare un certificato SSL su LiteSpeed

In questo tutorial imparerai come installare un certificato SSL su LiteSpeed Web Server (LSWS Enterprise) utilizzando la console WebAdmin.

Abbiamo anche registrato un video che ti guida attraverso l’intero processo. Puoi guardare il video, leggere le istruzioni, oppure entrambi. Puoi guardare il video qui sotto.

Genera un codice CSR su LiteSpeed

Per richiedere un certificato SSL, devi prima generare un CSR (Certificate Signing Request) e inviarlo alla tua Certificate Authority (CA) per la convalida. Il CSR contiene i tuoi dati di contatto in un formato codificato. Hai due opzioni:

Quando generi il CSR, LiteSpeed crea anche la chiave privata corrispondente. Conserva quella chiave in un luogo sicuro: ne avrai bisogno durante l’installazione. Apri il file .csr con un qualsiasi editor di testo, quindi copiane l’intero contenuto, incluse le etichette BEGIN e END, e incollalo nel modulo d’ordine del tuo fornitore SSL.

Installa un certificato SSL su LiteSpeed

Dopo che la CA convalida la tua richiesta e ti invia via email il certificato firmato, puoi installarlo tramite la console WebAdmin di LiteSpeed.

Passo 1: Prepara i tuoi file

Estrai l’archivio ZIP ricevuto dalla tua CA. Dovresti avere tre elementi:

  • Il tuo certificato primario: il certificato rilasciato per il tuo dominio (ad esempio yourdomain.crt), presente nell’archivio ZIP.
  • I tuoi certificati intermedi: aiutano i browser a risalire dal tuo certificato fino alla CA emittente. Di solito sono raggruppati in un file .ca-bundle (il CA bundle), che estrai anch’esso dall’archivio ZIP.
  • La tua chiave privata: la chiave creata insieme al CSR. Si trova sul tuo server nella stessa directory in cui hai generato il CSR. Se hai usato il nostro generatore online, utilizza invece la chiave che ha prodotto.

Carica tutti e tre i file in una directory sul server, ad esempio /usr/local/lsws/conf/ssl/ (il percorso di installazione predefinito di LiteSpeed è /usr/local/lsws/). La console WebAdmin viene eseguita come utente lsadm, quindi assicurati che tale utente possa leggere i file. Se necessario, correggi la proprietà da una shell root:

chown lsadm:lsadm /usr/local/lsws/conf/ssl/yourdomain.key /usr/local/lsws/conf/ssl/yourdomain.crt /usr/local/lsws/conf/ssl/yourdomain.ca-bundle

Il file della chiave privata deve essere non cifrato (senza passphrase), altrimenti LiteSpeed non riesce ad avviare il listener.

Passo 2: Aggiungi un listener HTTPS

Accedi alla tua console WebAdmin di LiteSpeed (generalmente all’indirizzo https://your-server-ip:7080). Se hai già un listener sicuro sulla porta 443, passa direttamente al Passo 3. Per crearne uno:

  1. Nel menu a sinistra, seleziona Listeners, poi clicca su Add.
  2. Nella sezione Address Settings, compila i campi seguenti, quindi clicca su Save.
  • Listener Name: un nome descrittivo per il listener, ad esempio SSL o HTTPS.
  • IP Address: per associare il listener a un indirizzo specifico, selezionalo dall’elenco, altrimenti scegli Any (ANY IPv4 o ANY IPv6).
  • Port: la porta HTTPS predefinita è 443.
  • Secure: scegli Yes. È questa opzione che trasforma il listener in un listener SSL/TLS.
  • Notes: lascia vuoto.

Passo 3: Aggiungi i file del certificato

Ora indica al listener dove trovare il certificato e la chiave:

  1. Apri Listeners e, nella colonna Listener Name, clicca sul listener che hai creato (o sul tuo listener sicuro già esistente).
  2. Seleziona la scheda SSL. Nella sezione SSL Private Key & Certificate, clicca su Edit.
  3. Configura i percorsi dei file come segue, quindi clicca su Save.
  • Private Key File: il percorso della tua chiave privata, ad esempio /usr/local/lsws/conf/ssl/yourdomain.key. I percorsi possono essere assoluti o relativi alla root del server.
  • Certificate File: il percorso del tuo certificato primario, ad esempio /usr/local/lsws/conf/ssl/yourdomain.crt.
  • Chained Certificate: lascia impostato su No quando fornisci gli intermedi separatamente nel campo successivo. (Imposta su Yes solo se il tuo Certificate File contiene già l’intera catena, certificato più intermedi, in un unico file.)
  • CA Certificate File: il percorso del tuo CA bundle (i certificati intermedi), ad esempio /usr/local/lsws/conf/ssl/yourdomain.ca-bundle.

Nota: esistono due modi per fornire gli intermedi. Usa CA Certificate File per indicare un unico file bundle (il caso più comune), oppure usa CA Certificate Path per indicare una directory che contiene i certificati intermedi. Ti serve solo una delle due opzioni.

Passo 4: Imposta i protocolli SSL

Sempre nella scheda SSL di questo listener, trova la sezione SSL Protocol e clicca su Edit. In Protocol Version, seleziona TLS v1.2 e TLS v1.3, e lascia deselezionati SSL v3.0, TLS v1.0 e TLS v1.1. Clicca su Save.

TLS 1.0 e TLS 1.1 sono deprecati e vengono rifiutati dai browser moderni, quindi abilitarli espone soltanto a vulnerabilità note. TLS 1.2 e TLS 1.3 sono gli standard attuali.

Passo 5: Associa il tuo virtual host al listener

Indica al listener quale/i sito/i deve servire:

  1. Apri Listeners e seleziona il nome del tuo listener.
  2. Nella scheda General, vai su Virtual Host Mappings e clicca su Add.
  3. Dall’elenco Virtual Host, seleziona il vhost che vuoi servire tramite HTTPS.
  4. In Domain(s), inserisci il/i dominio/i associato/i a questo vhost. Separa più domini con una virgola, quindi clicca su Save.

Passo 6: Riavvia il server

Nel menu a sinistra, clicca su Dashboard, quindi clicca sul pulsante verde Graceful Restart. LiteSpeed applica la nuova configurazione senza tempi di inattività: le connessioni esistenti si concludono sul vecchio processo mentre le nuove connessioni utilizzano quello aggiornato.

Il tuo certificato SSL è ora installato su LiteSpeed. Per confermare il risultato e ottenere un report di stato immediato, usa il nostro SSL Checker.

Verifica la tua installazione SSL

Dopo aver installato il certificato, controlla la configurazione per individuare errori o impostazioni deboli. Il nostro SSL Checker esegue una scansione istantanea e fornisce un report sul tuo certificato, sulla catena e sul protocollo negoziato. Puoi anche verificare il risultato da riga di comando:

echo | openssl s_client -connect yourdomain.com:443 -servername yourdomain.com 2>/dev/null | openssl x509 -noout -issuer -dates

Se il certificato è installato correttamente, questo comando stampa il suo emittente e le date di validità. Puoi anche aprire il tuo sito in un browser e controllare il lucchetto.

Domande Frequenti

Dove archivia LiteSpeed i file dei certificati SSL?

Non esiste una posizione fissa. LiteSpeed legge qualsiasi percorso tu imposti nella scheda SSL del listener, quindi puoi archiviare la chiave e il certificato ovunque l’utente lsadm possa leggerli. Una convenzione comune nell’installazione predefinita è /usr/local/lsws/conf/ssl/.

Qual è la differenza tra Certificate File e CA Certificate File in LiteSpeed?

Certificate File è il tuo certificato di dominio personale (ad esempio yourdomain.crt). CA Certificate File è la catena intermedia rilasciata dalla tua CA (il .ca-bundle) che consente ai browser di considerare attendibile il tuo certificato. Mantienili in campi separati, a meno che tu non imposti Chained Certificate su Yes, nel qual caso il file del certificato deve già contenere l’intera catena.

Quali versioni TLS dovrei abilitare su LiteSpeed?

Abilita solo TLS v1.2 e TLS v1.3, e disabilita SSL v3.0, TLS v1.0 e TLS v1.1. I protocolli più datati sono deprecati e rifiutati dai browser attuali, mentre TLS 1.2 e 1.3 sono gli standard moderni e supportati.

Come posso applicare le modifiche SSL in LiteSpeed senza tempi di inattività?

Usa il pulsante Graceful Restart nella Dashboard di WebAdmin. LiteSpeed avvia un nuovo processo del server per le richieste in arrivo mentre quello vecchio completa le connessioni esistenti, così le modifiche di configurazione vengono applicate senza interruzioni di connessione.

Questo funziona anche per OpenLiteSpeed?

L’approccio è lo stesso, ma la console differisce leggermente. In OpenLiteSpeed, le impostazioni SSL si trovano sotto ogni Listener nella scheda SSL, e salvi le modifiche con il pulsante Graceful Restart nell’angolo in alto a destra. Questo tutorial segue la versione commerciale LiteSpeed Web Server (LSWS).

Risparmia il 10% sui certificati SSL ordinando oggi stesso da SSL Dragon!

Emissione rapida, crittografia avanzata, affidabilità del browser al 99,99%, assistenza dedicata e garanzia di rimborso entro 25 giorni. Codice coupon: SAVE10

Un'immagine dettagliata di un drago in volo
Scritto da

Scrittore di contenuti con esperienza, specializzato in certificati SSL. Trasforma intricati argomenti di cybersicurezza in contenuti chiari e coinvolgenti. Contribuisci a migliorare la sicurezza digitale attraverso narrazioni d'impatto.