bg-tutorials

Come installare un certificato SSL su Sentora

Questa guida mostra come installare un certificato SSL su Sentora, il pannello di controllo per hosting web open-source derivato da ZPanel. Vengono trattati la generazione della CSR, l’inserimento del certificato, della chiave e del bundle CA nel modulo Apache Admin di Sentora, e il rafforzamento del virtual host risultante con impostazioni TLS moderne.

Una nota sullo stato di manutenzione di Sentora

Prima di iniziare: lo sviluppo ufficiale di Sentora si è rallentato notevolmente negli ultimi anni. L’ultima versione stabile sul repository sentora/sentora-core è la v2.0.2 (maggio 2024, PHP 7.4); il ramo 2.1.x destinato a PHP 8.x è ancora contrassegnato come solo di sviluppo e non adatto alla produzione. Esiste un fork della comunità, Sentora-NG, ma è di dimensioni ridotte. Se stai configurando un nuovo server, il successore open-source attivamente mantenuto verso cui la maggior parte degli amministratori si sposta è HestiaCP, un fork di VestaCP con un’interfaccia simile, supporto PHP e TLS aggiornato e Let’s Encrypt integrato. Per il supporto commerciale, Plesk è la scelta più comune. I passaggi seguenti si applicano comunque a un’installazione Sentora esistente, e il flusso di lavoro SSL non è cambiato.

Generare un codice CSR su Sentora

Se hai già generato la tua CSR e hai ricevuto il certificato emesso dalla tua CA, passa direttamente alla sezione di installazione.

Ogni certificato SSL/TLS commerciale inizia con una CSR (Certificate Signing Request), un blocco di testo codificato che contiene il tuo dominio e i dati di contatto ed è associato a una chiave privata. Hai due opzioni:

  • Genera la CSR automaticamente con il nostro CSR Generator. La CSR e la relativa chiave privata vengono generate nel tuo browser, quindi salva la chiave in un luogo sicuro: dovrai inserirla sul server come yourdomain.key durante l’installazione.
  • Genera la CSR direttamente sul server seguendo il nostro tutorial su come generare una CSR su Sentora.

Apri la CSR con un qualsiasi editor di testo (ad esempio Notepad), copia l’intero blocco (incluse le righe BEGIN CERTIFICATE REQUEST e END CERTIFICATE REQUEST) e inseriscilo nel modulo d’ordine. Dopo la convalida, la CA ti invierà via email i file del certificato emesso.

Installare un certificato SSL su Sentora

Sentora non dispone di un modulo integrato per inserire un certificato SSL di terze parti come fanno cPanel o VestaCP. L’installazione è un processo in due parti: copiare i file del certificato sul server, quindi collegarli ad Apache tramite il modulo Apache Admin di Sentora, in modo che il pannello riscriva il virtual host al successivo sincronismo.

Passaggio 1: prepara i file SSL

Dopo che l’Autorità di Certificazione emette il tuo certificato, scarica l’archivio ZIP ed estrailo. Dovresti ottenere tre file:

  • Il certificato principale del server per il tuo dominio (il file .crt).
  • La chiave privata generata insieme alla CSR (il file .key).
  • Il bundle CA che contiene i certificati intermedi (il file .ca-bundle o .crt fornito dalla CA).

Alcune CA forniscono un unico file di catena combinato; altre inviano root e intermedio come file separati. Se sono separati, apri i file con un editor di testo semplice e inserisci prima l’intermedio, poi il root, in un unico file salvato come yourdomain.ca-bundle.crt. Non lasciare righe vuote tra i certificati e assicurati che ogni blocco conservi i marcatori BEGIN CERTIFICATE e END CERTIFICATE.

Passaggio 2: copia i file sul server

Apri una sessione SSH verso il server e diventa root, anteponendo sudo a ogni comando oppure apri una shell root con sudo -i. Crea una directory SSL sotto Apache e copia i tre file al suo interno (usa scp, sftp o l’editor che preferisci per caricarli prima):

sudo mkdir -p /etc/apache2/ssl
sudo cp yourdomain.crt /etc/apache2/ssl/yourdomain.crt
sudo cp yourdomain.key /etc/apache2/ssl/yourdomain.key
sudo cp yourdomain.ca-bundle.crt /etc/apache2/ssl/yourdomain.ca-bundle.crt
sudo chmod 600 /etc/apache2/ssl/yourdomain.key

Restringere il file della chiave alla modalità 600 impedisce ad altri utenti locali di leggere la chiave privata.

Passaggio 3: attiva il modulo SSL di Apache

Se il modulo SSL non è già attivo, attivalo e riavvia Apache:

sudo a2enmod ssl
sudo service apache2 restart

Il comando a2enmod ssl crea automaticamente i collegamenti simbolici mods-enabled/ssl.conf e mods-enabled/ssl.load, quindi non è necessario crearli manualmente. Puoi confermare che il modulo sia caricato con apache2ctl -M | grep ssl.

Passaggio 4: aggiungi il virtual host SSL tramite Apache Admin

Accedi a Sentora come utente amministratore, quindi vai su Admin > Module Admin > Apache Admin. Incolla quanto segue nel campo Global Sentora entry, adattando i percorsi dei file e i nomi host alla tua installazione:

##################################################
# Apache vhost configuration for Sentora
# Adds an HTTPS virtual host that uses your cert
##################################################

<VirtualHost *:443>
    ServerAdmin zadmin@localhost
    DocumentRoot "/etc/sentora/panel/"
    ServerName panel.example.com
    ServerAlias sentora.example.com

    SSLEngine on
    SSLCertificateFile      /etc/apache2/ssl/yourdomain.crt
    SSLCertificateKeyFile   /etc/apache2/ssl/yourdomain.key
    SSLCertificateChainFile /etc/apache2/ssl/yourdomain.ca-bundle.crt

    # Modern TLS only. SSLv2, SSLv3, TLS 1.0 and TLS 1.1
    # are deprecated and unsafe (POODLE, BEAST).
    SSLProtocol             all -SSLv2 -SSLv3 -TLSv1 -TLSv1.1
    SSLHonorCipherOrder     on
    SSLCipherSuite          HIGH:!aNULL:!MD5:!3DES:!RC4
    SSLCompression          off
</VirtualHost>

Sostituisci panel.example.com e i nomi dei file con il tuo nome host effettivo e i percorsi dei certificati. Salva la voce. Sentora riscrive la configurazione di Apache al successivo sincronismo del demone (e al salvataggio), quindi non modificare direttamente /etc/apache2/sites-available: il pannello lo sovrascriverà.

A proposito di SSLProtocol SSLv3: tutorial più vecchi su Sentora, incluse versioni precedenti di questa guida, inseriscono SSLProtocol SSLv3 nel campo di Apache Admin. Non usare questo valore. SSL 3.0 è compromesso fin dalla divulgazione di POODLE nel 2014 (CVE-2014-3566) ed è disabilitato in ogni browser moderno; un virtual host Apache che impone SSLv3 rifiuterà i client moderni e sarebbe insicuro anche se questi lo accettassero. Il blocco sopra limita Apache a TLS 1.2 e 1.3 soltanto, che è l’attuale base di sicurezza consigliata.

Passaggio 5: riavvia Apache

Dopo aver salvato la voce in Apache Admin, verifica la configurazione e ricarica il servizio:

sudo apache2ctl configtest
sudo service apache2 restart

Se configtest segnala Syntax OK, il nuovo vhost è attivo. Apri il pannello tramite https://panel.example.com e controlla il lucchetto.

Opzionale: usare Let’s Encrypt tramite il modulo Sencrypt

Se non hai bisogno di un certificato a pagamento, il modulo comunitario Sencrypt (mantenuto su TGates71/sencrypt da uno degli sviluppatori originali di Sentora) emette e rinnova automaticamente certificati Let’s Encrypt gratuiti per il pannello e per i domini ospitati. È incluso in alcune installazioni di Sentora e disponibile come componente aggiuntivo separato per altre; una volta installato, vai su Admin > Module Admin > Sencrypt SSL (oppure Sencrypt sotto Domain Management per un sito ospitato), seleziona il dominio ed esegui l’azione di emissione. Sencrypt esegue una verifica HTTP-01 sulla porta 80 e inserisce automaticamente al posto giusto il certificato, la chiave e la catena risultanti. Il dominio deve già risolvere verso questo server nel DNS perché la verifica riesca.

Testare l’installazione SSL

Dopo aver riavviato Apache, apri il tuo sito tramite https:// e controlla il lucchetto. Per un controllo più approfondito che verifichi la catena intermedia e il supporto dei protocolli, esegui il nome host attraverso il nostro SSL Checker. Se il report segnala un intermedio mancante, riapri Apache Admin, verifica che il percorso in SSLCertificateChainFile punti al bundle CA copiato nel Passaggio 2, salva e riavvia nuovamente Apache.

Domande frequenti

Sentora è ancora attivamente mantenuto nel 2026?

Lo sviluppo ufficiale di Sentora si è rallentato notevolmente negli ultimi anni. L’ultima versione stabile su sentora/sentora-core è la v2.0.2 di maggio 2024 (PHP 7.4), e il ramo 2.1.x destinato a PHP 8.x è ancora contrassegnato come solo di sviluppo, senza LTS né un flusso attivo di aggiornamenti di sicurezza. Esiste un fork della comunità, Sentora-NG, ma è di dimensioni ridotte. La maggior parte degli amministratori in cerca di un successore open-source attivamente mantenuto si sposta su HestiaCP; Plesk è la scelta più comune per il supporto commerciale. Le installazioni Sentora esistenti continuano a funzionare e il flusso di lavoro SSL descritto sopra continua a installare certificati validi.

Dove memorizza Sentora i file del certificato e della chiave?

Sentora non impone una posizione fissa per i certificati di terze parti. La convenzione usata in questa guida è /etc/apache2/ssl/yourdomain.crt, yourdomain.key e yourdomain.ca-bundle.crt, richiamati dal vhost aggiunto tramite Apache Admin. I certificati emessi dal modulo comunitario Let’s Encrypt Sencrypt si trovano nella directory dati propria del modulo Sencrypt e vengono collegati automaticamente ad Apache.

Perché dovrei evitare SSLProtocol SSLv3 nella voce di Apache Admin?

SSL 3.0 è stato compromesso dall’attacco POODLE nel 2014 (CVE-2014-3566) ed è stato rimosso da tutti i principali browser anni fa. Impostare SSLProtocol SSLv3 costringe Apache a negoziare solo quel protocollo, quindi i client moderni non riescono a connettersi, e qualsiasi client che riuscisse a connettersi sarebbe esposto. Usa SSLProtocol all -SSLv2 -SSLv3 -TLSv1 -TLSv1.1 per consentire solo TLS 1.2 e 1.3, che è l’attuale base di sicurezza consigliata.

Devo creare manualmente i collegamenti simbolici per mods-enabled/ssl.conf?

No. sudo a2enmod ssl crea automaticamente sia il collegamento simbolico ssl.conf che ssl.load sotto /etc/apache2/mods-enabled/. Tutorial più vecchi su Sentora elencano comandi ln -s separati, ma duplicano semplicemente quanto già fatto da a2enmod. Esegui apache2ctl -M | grep ssl per confermare che il modulo sia stato caricato.

Posso modificare direttamente i file dei siti di Apache invece di usare Apache Admin?

Puoi farlo, ma la modifica non sopravviverà. Sentora rigenera la configurazione di Apache dai propri template a ogni sincronismo e sovrascriverà qualsiasi cosa tu inserisca manualmente in /etc/apache2/sites-available. Usa il campo Global Sentora entry del modulo Apache Admin per le direttive globali, oppure la voce specifica per dominio per un singolo sito, in modo che Sentora conservi le tue aggiunte quando riscrive la configurazione.

Perché SSL Checker segnala che la mia catena è incompleta?

La causa più comune è un percorso SSLCertificateChainFile mancante o errato nella voce di Apache Admin. Verifica che il percorso punti al file del bundle CA copiato nel Passaggio 2 e che il bundle contenga tutti i certificati intermedi tra il certificato del tuo dominio e il root, con ogni blocco delimitato dai marcatori BEGIN CERTIFICATE e END CERTIFICATE. Salva la voce in Apache Admin, riavvia Apache, quindi esegui nuovamente il nostro SSL Checker.

Risparmia il 10% sui certificati SSL ordinando oggi stesso da SSL Dragon!

Emissione rapida, crittografia avanzata, affidabilità del browser al 99,99%, assistenza dedicata e garanzia di rimborso entro 25 giorni. Codice coupon: SAVE10

Un'immagine dettagliata di un drago in volo
Scritto da

Scrittore di contenuti con esperienza, specializzato in certificati SSL. Trasforma intricati argomenti di cybersicurezza in contenuti chiari e coinvolgenti. Contribuisci a migliorare la sicurezza digitale attraverso narrazioni d'impatto.