Questo tutorial mostra come installare un certificato SSL su Proxmox Virtual Environment (Proxmox VE) in modo che l’interfaccia web venga servita tramite HTTPS affidabile invece del certificato autofirmato predefinito. Troverai anche il posto migliore dove acquistare un certificato SSL economico per Proxmox.
Se hai già generato il codice CSR e ricevuto i file SSL, salta direttamente alle istruzioni di installazione.
Genera un codice CSR su Proxmox
Per ottenere un certificato SSL da un’Autorità di Certificazione (CA) affidabile, devi prima generare un codice CSR e inviarlo al fornitore del certificato. CSR sta per Certificate Signing Request: un blocco di testo codificato che contiene i tuoi dati di contatto, come il nome di dominio e l’identità aziendale, insieme alla chiave pubblica che verrà incorporata nel tuo certificato.
Hai due opzioni:
- Genera il CSR automaticamente con il nostro Generatore CSR.
- Segui il nostro tutorial passo dopo passo su come creare un CSR su Proxmox.
Invia il CSR all’Autorità di Certificazione durante il checkout. Una volta che la CA convalida la tua richiesta ed emette il certificato, prosegui con l’installazione qui sotto.
Installa un certificato SSL su Proxmox
Dopo che la tua CA firma il certificato e ti invia via email i file SSL, puoi iniziare l’installazione. Proxmox VE sostituisce il suo certificato autofirmato predefinito con quello personalizzato. Non devi modificare manualmente la configurazione di un web server né riavviare Apache/Nginx, perché Proxmox gestisce il proprio servizio pveproxy.
Prima di iniziare
- Tieni pronti i file SSL firmati dalla tua CA.
- Assicurati che la tua chiave privata non sia protetta da password; Proxmox non accetta una chiave crittografata.
- Applichi il certificato per ogni nodo. In un cluster, ripeti questi passaggi su ogni nodo che vuoi proteggere.
Questi passaggi si applicano a Proxmox VE 7, 8 e all’attuale linea di rilascio 9.x. Il flusso di lavoro per il certificato è identico in tutte queste versioni.
Passo 1: prepara i file di installazione
Scarica l’archivio ZIP inviato dalla tua CA ed estrailo sul tuo computer. Per attivare SSL su Proxmox ti servono esattamente due file:
- fullchain.pem, il tuo certificato server più tutti i certificati intermedi (escluso il root), uniti in un unico file PEM.
- private-key.pem, la tua chiave privata in formato PEM, senza password.
A seconda della tua CA, potresti ricevere i certificati root e intermedio come file separati oppure raggruppati in un unico file .ca-bundle. Per Proxmox, devi combinare il tuo certificato server e quelli intermedi in un unico file fullchain.pem. Apri un editor di testo semplice e incolla il contenuto di ciascun certificato in un unico file.
L’ordine è importante. Il file della catena completa deve iniziare con il certificato server (foglia), seguito dal/i certificato/i intermedio/i. Ogni blocco di certificato va dalla riga —–BEGIN CERTIFICATE—– alla riga —–END CERTIFICATE—–, in questo modo:
-----BEGIN CERTIFICATE-----
(your server / leaf certificate)
-----END CERTIFICATE-----
-----BEGIN CERTIFICATE-----
(intermediate certificate)
-----END CERTIFICATE-----
Passo 2: carica il certificato tramite l’interfaccia grafica di Proxmox
L’interfaccia web è il metodo più semplice, soprattutto se gestisci un singolo nodo:
- Accedi all’interfaccia web di Proxmox.
- Nel pannello a sinistra, espandi Datacenter, seleziona il tuo nodo, poi vai su System → Certificates.
- Sotto pveproxy-ssl.pem, clicca su Upload Custom Certificate.
- Incolla (o carica) il tuo fullchain.pem nel campo Certificate Chain e la tua private-key.pem nel campo Private Key.
- Clicca su Upload. Quando ti viene chiesto di riavviare il servizio web, conferma. Proxmox ricarica pveproxy e inizia a servire il tuo nuovo certificato.
Dopo il riavvio, ricarica l’interfaccia web nel tuo browser. Dovresti ora vedere il tuo certificato affidabile invece di quello autofirmato predefinito.
Alternativa: installa il certificato da riga di comando
Se preferisci la shell, copia i file fullchain.pem e private-key.pem sul nodo tramite SSH (ad esempio con scp), poi usa lo strumento integrato pvenode. Verifica che il certificato e la chiave corrispondano prima di installarli e può riavviare il proxy in un solo passaggio:
pvenode cert set fullchain.pem private-key.pem --force --restart
Il flag –force sovrascrive qualsiasi certificato personalizzato esistente, e –restart ricarica il servizio web affinché la modifica abbia effetto immediatamente.
Puoi anche posizionare i file manualmente. Proxmox legge il certificato del nodo attivo da /etc/pve/local/pveproxy-ssl.pem e la sua chiave da /etc/pve/local/pveproxy-ssl.key (dove /etc/pve/local è un collegamento simbolico alla directory del nodo corrente). Copia i tuoi file al loro posto, adattando i percorsi di origine ai tuoi:
cp fullchain.pem /etc/pve/local/pveproxy-ssl.pem
cp private-key.pem /etc/pve/local/pveproxy-ssl.key
Poi riavvia l’interfaccia web per caricare il nuovo certificato:
systemctl restart pveproxy
Dovresti vedere un messaggio di log che conferma che Proxmox sta ora usando il tuo nuovo certificato.
Alternativa: ottieni un certificato gratuito con il client ACME integrato di Proxmox (Let’s Encrypt)
Proxmox VE include un client ACME nativo, quindi puoi emettere e rinnovare automaticamente un certificato Let’s Encrypt gratuito senza acquistarne uno o utilizzare strumenti esterni. Questo è ideale quando il tuo nodo ha un nome DNS pubblico (la sfida HTTP-01 richiede che la porta 80 sia raggiungibile da internet) oppure quando puoi usare un provider DNS supportato per la sfida DNS-01.
- Vai su Datacenter → ACME e registra un account in Accounts (scegli la directory Let’s Encrypt e accetta i termini). Gli account ACME vengono configurati una sola volta a livello di datacenter.
- Apri il tuo nodo → System → Certificates, e sotto ACME aggiungi il/i dominio/i per quel nodo e seleziona il tipo di sfida (HTTP o DNS).
- Clicca su Order Certificates Now. Proxmox completa la sfida, installa il certificato e lo rinnova automaticamente prima della scadenza.
Testa la tua installazione SSL
Dopo aver installato il certificato, esegui un controllo rapido per errori e vulnerabilità. Il modo più veloce è aprire l’interfaccia web di Proxmox nel tuo browser e confermare che il lucchetto mostri un certificato valido e affidabile con il dominio e la data di scadenza corretti.
Dalla riga di comando, puoi verificare esattamente cosa il nodo sta servendo sulla sua porta predefinita (8006):
echo | openssl s_client -connect your-proxmox-host:8006 -servername your-proxmox-host 2>/dev/null | openssl x509 -noout -issuer -subject -dates
Questo stampa l’emittente, il soggetto e le date di validità del certificato attivo. Per una scansione esterna completa, consulta la nostra guida al miglior SSL Checker per verificare la tua installazione.
Dove acquistare il miglior certificato SSL per Proxmox?
Quando acquisti un certificato SSL, valuta il tipo di convalida, il prezzo e il servizio clienti. Su SSL Dragon offriamo una delle gamme più ampie di certificati SSL, prezzi altamente competitivi e assistenza dedicata. Ogni certificato è emesso da un’Autorità di Certificazione affidabile ed è pienamente compatibile con Proxmox Virtual Environment. Che tu abbia bisogno di un certificato Domain Validation economico o di un prodotto Extended Validation premium, abbiamo la soluzione giusta per te.
Domande frequenti
Ogni nodo serve il proprio certificato personalizzato da /etc/pve/local/pveproxy-ssl.pem e la chiave corrispondente da /etc/pve/local/pveproxy-ssl.key. Il percorso /etc/pve/local è un collegamento simbolico alla directory del nodo stesso sotto /etc/pve/nodes/<node>/. Se non è presente alcun certificato personalizzato, Proxmox ricade sul suo certificato autofirmato pve-ssl.pem.
Riavvia il servizio proxy che serve la GUI:systemctl restart pveproxy
Se carichi tramite la GUI o esegui pvenode cert set ... --restart, Proxmox riavvia il servizio automaticamente, quindi non hai bisogno di questo comando.
La causa più comune è una chiave protetta da password (crittografata); Proxmox accetta solo una chiave PEM non crittografata. Rimuovi prima la passphrase con openssl rsa -in private-key.pem -out private-key.pem. Verifica anche che la chiave corrisponda effettivamente al tuo certificato e che il certificato sia una catena completa corretta (prima la foglia, poi gli intermedi, escluso il root).
Sì. Proxmox VE dispone di un client ACME integrato. Registra un account Let’s Encrypt in Datacenter → ACME, aggiungi il tuo dominio e il tipo di sfida in [node] → System → Certificates, quindi ordina il certificato. Proxmox lo installa e lo rinnova automaticamente prima della scadenza, senza bisogno di caricamento manuale.
Sì. Il certificato personalizzato è memorizzato per ogni nodo, quindi ti connetti all’interfaccia web di ciascun nodo sul suo hostname specifico. Ripeti il caricamento (o l’ordine ACME) su ogni nodo che vuoi servire tramite HTTPS affidabile.
In sintesi
Installare un certificato SSL su Proxmox VE si riduce a creare un file PEM con la catena completa, caricarlo insieme alla chiave non crittografata tramite System → Certificates (oppure con pvenode cert set da riga di comando), e lasciare che Proxmox riavvii il suo servizio pveproxy. Per una configurazione senza interventi manuali, il client ACME integrato emette e rinnova automaticamente un certificato Let’s Encrypt gratuito. Hai bisogno prima di un certificato? Sfoglia i nostri certificati SSL.
Risparmia il 10% sui certificati SSL ordinando oggi stesso da SSL Dragon!
Emissione rapida, crittografia avanzata, affidabilità del browser al 99,99%, assistenza dedicata e garanzia di rimborso entro 25 giorni. Codice coupon: SAVE10


