Questa guida mostra come installare un certificato SSL su VestaCP, il pannello di controllo Linux. Copre due installazioni: la protezione di un sito web ospitato tramite la scheda WEB, e la sostituzione del certificato che protegge il pannello di amministrazione di VestaCP stesso sulla porta 8083.
Una nota sulla manutenzione di VestaCP
Prima di iniziare: il progetto originale VestaCP è rimasto in gran parte inattivo per diversi anni e non ha ricevuto un aggiornamento significativo da molto tempo. Se stai configurando un nuovo server, considera HestiaCP, il fork della community attivamente mantenuto che ha conservato la stessa interfaccia ma ha aggiunto TLS moderno, multi-PHP e correzioni di sicurezza aggiornate. I passaggi seguenti si applicano ancora a un’installazione VestaCP legacy, e lo stesso flusso di lavoro della scheda WEB funziona su HestiaCP perché il pannello SSL è essenzialmente invariato.
Genera un codice CSR su VestaCP
Se hai già generato il tuo CSR e ricevuto il certificato emesso dalla tua CA, passa direttamente alla sezione di installazione.
Ogni certificato SSL/TLS commerciale inizia con un CSR (Certificate Signing Request), un blocco di testo codificato che contiene il tuo dominio e i dettagli di contatto ed è associato a una chiave privata. Hai due opzioni:
- Genera il CSR automaticamente con il nostro CSR Generator. Il CSR e la sua chiave privata vengono creati nel tuo browser, quindi salva la chiave in un luogo sicuro: ne avrai bisogno per il campo SSL Key durante l’installazione.
- Genera il CSR direttamente sul server seguendo il nostro tutorial su come generare un CSR su VestaCP.
Apri il CSR con un qualsiasi editor di testo (ad esempio Notepad), copia l’intero blocco (incluse le righe BEGIN CERTIFICATE REQUEST e END CERTIFICATE REQUEST) e incollalo nel modulo d’ordine. Se vuoi confermare il CSR prima di inviarlo, verificalo con il nostro CSR Decoder.
Installa un certificato SSL su VestaCP (scheda WEB)
Dopo che l’Autorità di Certificazione ha emesso il tuo certificato, riceverai un archivio ZIP via email. Scaricalo ed estraetelo sul tuo computer. Avrai bisogno di tre porzioni di testo da incollare in VestaCP:
- Il certificato server primario emesso per il tuo dominio (il file .crt).
- La chiave privata generata insieme al CSR (il file .key).
- Il bundle CA che contiene i certificati intermedi (e root) (il file .ca-bundle). È necessario perché la catena venga validata in ogni browser e sui dispositivi mobili.
Apri ogni file con un editor di testo semplice così puoi copiarne il contenuto nei passaggi successivi. Assicurati di includere i marcatori BEGIN CERTIFICATE e END CERTIFICATE; la loro mancanza è un motivo comune per cui VestaCP rifiuta l’input.
Passo 1: Accedi a VestaCP e apri la scheda WEB
Accedi alla dashboard di VestaCP su https://your-server-ip:8083 con il tuo account amministratore, poi clicca sulla scheda WEB nella navigazione superiore.
Passo 2: Modifica il dominio che vuoi proteggere
Trova il dominio nell’elenco, passa il mouse sopra e clicca su Edit. Questo apre la pagina Editing Domain con tutte le impostazioni di quel sito.
Passo 3: Abilita SSL Support e lascia disattivato Let’s Encrypt
Seleziona la casella SSL Support. I campi SSL appariranno sotto di essa. Lascia deselezionata l’opzione Lets Encrypt Support: se la abiliti, VestaCP sovrascriverà i tuoi campi con un certificato Let’s Encrypt che emette autonomamente, ignorando ciò che incolli.
Passo 4: Incolla il certificato, la chiave e il bundle CA
Compila i tre campi con il contenuto dei file corrispondenti:
- SSL Certificate: incolla il contenuto del tuo file .crt (il certificato emesso per il tuo dominio).
- SSL Key: incolla il contenuto del file privato .key che hai salvato quando hai generato il CSR.
- SSL Certificate Authority / Intermediate: incolla il contenuto del file .ca-bundle. Questo campo è opzionale nel modulo, ma dovresti sempre compilarlo: senza di esso, i browser mobili e molti client API segnaleranno una catena incompleta.
Passo 5: Salva
Scorri fino alla fine della pagina e clicca su Save. VestaCP scrive il certificato, la chiave e la catena nella configurazione web del dominio e ricarica il server web. Il tuo sito è ora accessibile tramite HTTPS.
Opzionale: usa Let’s Encrypt invece
Se non hai bisogno di un certificato a pagamento, VestaCP può emettere e rinnovare automaticamente un certificato Let’s Encrypt gratuito per lo stesso dominio. Nella pagina Editing Domain, seleziona SSL Support, poi seleziona Lets Encrypt Support, e salva. Il pannello esegue una validazione HTTP-01 sul dominio e, se ha successo, inserisce automaticamente il certificato emesso, la chiave e la catena nei campi SSL. I rinnovi avvengono automaticamente tramite cron. Il dominio deve già risolvere verso questo server nel DNS e rispondere sulla porta 80 perché la validazione vada a buon fine.
Sostituisci il certificato SSL sul pannello di amministrazione VestaCP (porta 8083)
Il pannello di amministrazione sulla porta 8083 utilizza un proprio certificato, separato da qualsiasi sito web ospitato. Per impostazione predefinita è un certificato autofirmato memorizzato in /usr/local/vesta/ssl/certificate.crt e /usr/local/vesta/ssl/certificate.key, motivo per cui i browser mostrano un avviso quando lo visiti. Per sostituirlo con un certificato affidabile (ad esempio quello che VestaCP ha già emesso per il nome host del tuo pannello tramite Let’s Encrypt), apri una sessione SSH sul server come root ed esegui:
cd /usr/local/vesta/ssl
mv certificate.crt certificate.crt.bak
mv certificate.key certificate.key.bak
ln -s /home/admin/conf/web/ssl.your-panel-hostname.crt /usr/local/vesta/ssl/certificate.crt
ln -s /home/admin/conf/web/ssl.your-panel-hostname.key /usr/local/vesta/ssl/certificate.key
service vesta restart
Sostituisci your-panel-hostname con il nome host che utilizzi effettivamente per navigare sulla porta 8083 (ad esempio panel.example.com). Usare dei link simbolici invece di copiare i file significa che, quando VestaCP rinnova automaticamente il certificato Let’s Encrypt per quel nome host, il pannello recupera i nuovi file al riavvio successivo senza che tu debba copiarli di nuovo. Se preferisci le copie, sostituisci le due righe ln -s con comandi cp; tieni presente che in tal caso dovrai copiare nuovamente i file a ogni rinnovo.
Se stai incollando un certificato di una CA diversa, inserisci il corpo del certificato in certificate.crt, la chiave privata corrispondente in certificate.key, e aggiungi la catena intermedia in fondo a certificate.crt in modo che il browser riceva la catena completa. Poi esegui service vesta restart. Dopo il riavvio, ricarica il pannello nel tuo browser e verifica il lucchetto.
Testa l’installazione SSL
Dopo aver salvato, apri il tuo sito tramite https:// e controlla il lucchetto. Per un controllo più approfondito che confermi anche la catena intermedia e il supporto dei protocolli, verifica il dominio con il nostro SSL Checker. Se il report segnala un intermedio mancante, torna alla scheda WEB, incolla il bundle CA nel campo SSL Certificate Authority / Intermediate e salva nuovamente.
Domande frequenti
Il progetto originale VestaCP è rimasto in gran parte inattivo per diversi anni e non ha rilasciato aggiornamenti di sicurezza regolari da molto tempo. Le installazioni esistenti continuano a funzionare, e il flusso SSL descritto sopra installa comunque certificati validi, ma per i nuovi server consigliamo HestiaCP, il fork della community attivamente mantenuto. HestiaCP mantiene la stessa interfaccia e lo stesso flusso WEB / Edit / SSL Support, quindi i passaggi di questa guida rimangono validi quasi senza modifiche.
Per un sito web ospitato, VestaCP conserva il certificato, la chiave privata e il bundle CA specifici del dominio in /home/<user>/conf/web/ssl.<domain>.* (dove <user> è l’account Linux proprietario del dominio). Per il pannello di amministrazione stesso, il certificato e la chiave si trovano in /usr/local/vesta/ssl/certificate.crt e /usr/local/vesta/ssl/certificate.key.
Sì. Nella pagina Editing Domain, seleziona SSL Support, poi seleziona Lets Encrypt Support, e salva. VestaCP esegue una verifica HTTP-01 sul tuo dominio, installa il certificato emesso nei campi SSL e pianifica il rinnovo automatico tramite cron. Il dominio deve risolvere verso il server nel DNS e rispondere sulla porta 80 perché la verifica vada a buon fine.
No. Cliccando su Save nella pagina Editing Domain, VestaCP scrive automaticamente il nuovo certificato nella configurazione del dominio e ricarica Nginx e Apache. Devi riavviare il servizio vesta solo quando sostituisci il certificato del pannello di amministrazione stesso sulla porta 8083.
La causa più comune è lasciare vuoto il campo SSL Certificate Authority / Intermediate, oppure incollare il bundle CA senza i marcatori BEGIN CERTIFICATE e END CERTIFICATE. Modifica nuovamente il dominio, incolla il contenuto completo del file .ca-bundle in quel campo, salva, poi esegui di nuovo il nostro SSL Checker.
Risparmia il 10% sui certificati SSL ordinando oggi stesso da SSL Dragon!
Emissione rapida, crittografia avanzata, affidabilità del browser al 99,99%, assistenza dedicata e garanzia di rimborso entro 25 giorni. Codice coupon: SAVE10


