bg-tutorials

Como Instalar um Certificado SSL no LiteSpeed

Neste tutorial, você aprenderá como instalar um certificado SSL no LiteSpeed Web Server (LSWS Enterprise) usando o console WebAdmin.

Também gravamos um vídeo que mostra todo o processo passo a passo. Você pode assistir ao vídeo, ler as instruções ou fazer as duas coisas. Você pode assistir ao vídeo abaixo.

Gerar um código CSR no LiteSpeed

Para solicitar um certificado SSL, primeiro você gera um CSR (Certificate Signing Request) e o envia à sua Autoridade Certificadora (CA) para validação. O CSR contém seus dados de contato em formato codificado. Você tem duas opções:

Quando você gera o CSR, o LiteSpeed também cria a chave privada correspondente. Mantenha essa chave em segurança: você precisará dela durante a instalação. Abra o arquivo .csr em qualquer editor de texto, copie todo o conteúdo, incluindo as tags BEGIN e END, e cole-o no formulário de pedido junto ao seu fornecedor de SSL.

Instalar um certificado SSL no LiteSpeed

Depois que a CA validar sua solicitação e enviar por e-mail o certificado assinado, você pode instalá-lo através do console LiteSpeed WebAdmin.

Etapa 1: Prepare seus arquivos

Extraia o arquivo ZIP fornecido pela sua CA. Você deve ter três itens:

  • Seu certificado principal: o certificado emitido para o seu domínio (por exemplo seudominio.crt), encontrado no arquivo ZIP.
  • Seu(s) certificado(s) intermediário(s): eles ajudam os navegadores a rastrear seu certificado até a CA emissora. Normalmente estão agrupados em um arquivo .ca-bundle (o pacote CA), que também é extraído do arquivo ZIP.
  • Sua chave privada: a chave criada junto com o CSR. Ela está no seu servidor, no mesmo diretório onde você gerou o CSR. Se você usou nosso gerador on-line, utilize a chave que ele gerou.

Envie os três arquivos para um diretório no servidor, por exemplo /usr/local/lsws/conf/ssl/ (o caminho de instalação padrão do LiteSpeed é /usr/local/lsws/). O console WebAdmin é executado como o usuário lsadm, portanto certifique-se de que esse usuário possa ler os arquivos. Se necessário, corrija a propriedade a partir de um shell root:

chown lsadm:lsadm /usr/local/lsws/conf/ssl/yourdomain.key /usr/local/lsws/conf/ssl/yourdomain.crt /usr/local/lsws/conf/ssl/yourdomain.ca-bundle

O arquivo da chave privada deve estar não criptografado (sem senha), caso contrário o LiteSpeed não conseguirá iniciar o listener.

Etapa 2: Adicione um listener HTTPS

Faça login no console LiteSpeed WebAdmin (normalmente em https://your-server-ip:7080). Se você já tiver um listener seguro na porta 443, pule para a Etapa 3. Para criar um:

  1. No menu à esquerda, selecione Listeners e clique em Add.
  2. Na seção Address Settings, preencha os campos abaixo e clique em Save.
  • Listener Name: um nome amigável para o listener, por exemplo SSL ou HTTPS.
  • IP Address: para vincular o listener a um endereço específico, escolha-o na lista; caso contrário, selecione Any (ANY IPv4 ou ANY IPv6).
  • Port: a porta HTTPS padrão é 443.
  • Secure: escolha Yes. É isso que transforma o listener em um listener SSL/TLS.
  • Notes: deixe em branco.

Etapa 3: Adicione os arquivos do seu certificado

Agora aponte o listener para o seu certificado e chave:

  1. Abra Listeners e, na coluna Listener Name, clique no listener que você criou (ou no seu listener seguro existente).
  2. Selecione a aba SSL. Na seção SSL Private Key & Certificate, clique em Edit.
  3. Configure os caminhos dos arquivos conforme a seguir e clique em Save.
  • Private Key File: o caminho para sua chave privada, por exemplo /usr/local/lsws/conf/ssl/yourdomain.key. Os caminhos podem ser absolutos ou relativos à raiz do servidor.
  • Certificate File: o caminho para o seu certificado principal, por exemplo /usr/local/lsws/conf/ssl/yourdomain.crt.
  • Chained Certificate: deixe definido como No quando você fornecer os intermediários separadamente no próximo campo. (Defina como Yes somente se o seu Certificate File já contiver a cadeia completa, certificado mais intermediários, em um único arquivo.)
  • CA Certificate File: o caminho para o seu pacote CA (os certificados intermediários), por exemplo /usr/local/lsws/conf/ssl/yourdomain.ca-bundle.

Observação: há duas formas de fornecer os intermediários. Use CA Certificate File para apontar para um único arquivo de pacote (o caso mais comum), ou use CA Certificate Path para apontar para um diretório que contenha os certificados intermediários. Você só precisa de uma das duas opções.

Etapa 4: Defina os protocolos SSL

Ainda na aba SSL deste listener, localize a seção SSL Protocol e clique em Edit. Em Protocol Version, marque TLS v1.2 e TLS v1.3, e deixe SSL v3.0, TLS v1.0 e TLS v1.1 desmarcados. Clique em Save.

TLS 1.0 e TLS 1.1 estão obsoletos e são rejeitados pelos navegadores modernos, portanto habilitá-los só expõe você a vulnerabilidades conhecidas. TLS 1.2 e TLS 1.3 são os padrões atuais.

Etapa 5: Mapeie seu host virtual para o listener

Informe ao listener qual(is) site(s) ele atende:

  1. Abra Listeners e selecione o nome do seu listener.
  2. Na aba General, vá até Virtual Host Mappings e clique em Add.
  3. Na lista Virtual Host, selecione o vhost que você deseja servir via HTTPS.
  4. Em Domain(s), insira o(s) domínio(s) que se referem a este vhost. Separe múltiplos domínios com vírgulas e clique em Save.

Etapa 6: Reinicie o servidor

No menu à esquerda, clique em Dashboard e, em seguida, clique no botão verde Graceful Restart. O LiteSpeed aplica a nova configuração sem tempo de inatividade: as conexões existentes terminam no processo antigo, enquanto as novas conexões usam o atualizado.

Seu certificado SSL agora está instalado no LiteSpeed. Para confirmar o resultado e obter um relatório de status instantâneo, use nosso SSL Checker.

Teste sua instalação SSL

Depois de instalar o certificado, verifique a configuração em busca de erros ou definições fracas. Nosso SSL Checker executa uma verificação instantânea e reporta informações sobre seu certificado, a cadeia e o protocolo negociado. Você também pode verificar o resultado pela linha de comando:

echo | openssl s_client -connect yourdomain.com:443 -servername yourdomain.com 2>/dev/null | openssl x509 -noout -issuer -dates

Se o certificado estiver instalado corretamente, este comando exibe o emissor e as datas de validade. Você também pode abrir o seu site em um navegador e verificar o cadeado.

Perguntas Frequentes

Onde o LiteSpeed armazena os arquivos de certificado SSL?

Não há um local fixo. O LiteSpeed lê os caminhos que você definir na aba SSL do listener, então você pode armazenar a chave e o certificado em qualquer lugar que o usuário lsadm possa ler. Uma convenção comum na instalação padrão é /usr/local/lsws/conf/ssl/.

Qual é a diferença entre Certificate File e CA Certificate File no LiteSpeed?

Certificate File é o certificado do seu próprio domínio (por exemplo seudominio.crt). CA Certificate File é a cadeia intermediária da sua CA (o .ca-bundle) que permite que os navegadores confiem no seu certificado. Mantenha-os em campos separados, a menos que você defina Chained Certificate como Yes, caso em que o arquivo de certificado já deve conter a cadeia completa.

Quais versões TLS devo habilitar no LiteSpeed?

Habilite apenas TLS v1.2 e TLS v1.3, e desative SSL v3.0, TLS v1.0 e TLS v1.1. Os protocolos mais antigos estão obsoletos e são rejeitados pelos navegadores atuais, enquanto TLS 1.2 e 1.3 são os padrões modernos e suportados.

Como aplicar alterações de SSL no LiteSpeed sem tempo de inatividade?

Use o botão Graceful Restart no Dashboard do WebAdmin. O LiteSpeed inicia um novo processo de servidor para as solicitações recebidas enquanto o antigo finaliza as conexões existentes, de modo que as alterações de configuração são aplicadas sem perda de conexões.

Isso também funciona para o OpenLiteSpeed?

A abordagem é a mesma, mas o console é ligeiramente diferente. No OpenLiteSpeed, as configurações de SSL ficam em cada Listener, na aba SSL, e você salva as alterações com o botão Graceful Restart no canto superior direito. Este tutorial segue o LiteSpeed Web Server comercial (LSWS).

Economize 10% em certificados SSL ao fazer seu pedido hoje!

Emissão rápida, criptografia forte, 99,99% de confiança no navegador, suporte dedicado e garantia de reembolso de 25 dias. Código do cupom: SAVE10

Uma imagem detalhada de um dragão em voo
Escrito por

Redator de conteúdo experiente, especializado em certificados SSL. Transformação de tópicos complexos de segurança cibernética em conteúdo claro e envolvente. Contribua para melhorar a segurança digital por meio de narrativas impactantes.