Acest tutorial vă arată cum să instalați un certificat SSL pe Proxmox Virtual Environment (Proxmox VE) pentru ca interfața web să fie servită prin HTTPS de încredere, în locul certificatului autosemnat implicit. Veți găsi, de asemenea, cel mai bun loc de unde să cumpărați un certificat SSL accesibil pentru Proxmox.
Dacă ați generat deja codul CSR și ați primit fișierele SSL, treceți direct la instrucțiunile de instalare.
Generați un cod CSR pe Proxmox
Pentru a obține un certificat SSL de la o Autoritate de Certificare (CA) de încredere, trebuie mai întâi să generați un cod CSR și să-l trimiteți furnizorului de certificate. CSR înseamnă Certificate Signing Request: un bloc de text codificat care conține datele dumneavoastră de contact, precum numele de domeniu și identitatea companiei, împreună cu cheia publică ce va fi încorporată în certificat.
Aveți două opțiuni:
- Generați CSR automat cu Generatorul nostru de CSR.
- Urmați tutorialul nostru pas cu pas despre cum să creați un CSR pe Proxmox.
Trimiteți CSR-ul către Autoritatea de Certificare în timpul procesului de comandă. După ce CA validează cererea și emite certificatul, continuați cu instalarea de mai jos.
Instalați un certificat SSL pe Proxmox
După ce CA semnează certificatul și vă trimite prin e-mail fișierele SSL, puteți începe instalarea. Proxmox VE înlocuiește certificatul autosemnat implicit cu cel personalizat. Nu editați manual un fișier de configurare al serverului web și nici nu reporniți Apache/Nginx manual, deoarece Proxmox își gestionează propriul serviciu pveproxy.
Înainte de a începe
- Aveți pregătite fișierele SSL semnate primite de la CA.
- Asigurați-vă că cheia privată nu este protejată prin parolă; Proxmox nu va accepta o cheie criptată.
- Aplicați certificatul per nod. Într-un cluster, repetați acești pași pe fiecare nod pe care doriți să-l securizați.
Acești pași se aplică pentru Proxmox VE 7, 8 și seria actuală 9.x. Fluxul de lucru pentru certificate este identic în toate aceste versiuni.
Pasul 1: Pregătiți fișierele de instalare
Descărcați arhiva ZIP trimisă de CA și extrageți-o pe computer. Pentru a activa SSL pe Proxmox aveți nevoie de exact două fișiere:
- fullchain.pem, certificatul serverului dumneavoastră plus toate certificatele intermediare (excluzând rădăcina), reunite într-un singur fișier PEM.
- private-key.pem, cheia privată în format PEM, fără parolă.
În funcție de CA, este posibil să primiți certificatele rădăcină și intermediare ca fișiere separate sau grupate într-un singur fișier .ca-bundle. Pentru Proxmox, trebuie să combinați certificatul serverului dumneavoastră și certificatul(ele) intermediar(e) într-un singur fișier fullchain.pem. Deschideți un editor de text simplu și inserați conținutul fiecărui certificat într-un singur fișier.
Ordinea contează. Fișierul cu lanțul complet trebuie să înceapă cu certificatul serverului dumneavoastră (leaf), urmat de certificatul(ele) intermediar(e). Fiecare bloc de certificat se întinde de la linia ––BEGIN CERTIFICATE–– până la linia ––END CERTIFICATE––, astfel:
-----BEGIN CERTIFICATE-----
(your server / leaf certificate)
-----END CERTIFICATE-----
-----BEGIN CERTIFICATE-----
(intermediate certificate)
-----END CERTIFICATE-----
Pasul 2: Încărcați certificatul prin interfața grafică Proxmox
Interfața web este metoda cea mai simplă, în special dacă gestionați un singur nod:
- Conectați-vă la interfața web Proxmox.
- În panoul din stânga, extindeți Datacenter, selectați nodul dumneavoastră, apoi mergeți la System → Certificates.
- Sub pveproxy-ssl.pem, faceți clic pe Upload Custom Certificate.
- Inserați (sau încărcați) fișierul fullchain.pem în câmpul Certificate Chain și fișierul private-key.pem în câmpul Private Key.
- Faceți clic pe Upload. Când vi se cere să reporniți serviciul web, confirmați. Proxmox reîncarcă pveproxy și începe să servească noul dumneavoastră certificat.
După repornire, reîncărcați interfața web în browser. Ar trebui să vedeți acum certificatul de încredere în locul celui autosemnat implicit.
Alternativă: instalați certificatul din linia de comandă
Dacă preferați shell-ul, copiați fișierele fullchain.pem și private-key.pem pe nod prin SSH (de exemplu cu scp), apoi utilizați instrumentul integrat pvenode. Acesta validează că certificatul și cheia se potrivesc înainte de a le instala și poate reporni proxy-ul într-un singur pas:
pvenode cert set fullchain.pem private-key.pem --force --restart
Opțiunea –force suprascrie orice certificat personalizat existent, iar –restart reîncarcă serviciul web astfel încât modificarea să intre în vigoare imediat.
Puteți plasa fișierele și manual. Proxmox citește certificatul nodului activ din /etc/pve/local/pveproxy-ssl.pem și cheia acestuia din /etc/pve/local/pveproxy-ssl.key (unde /etc/pve/local este un symlink către directorul nodului curent). Copiați fișierele dumneavoastră în locul respectiv, ajustând căile sursă în funcție de propria configurație:
cp fullchain.pem /etc/pve/local/pveproxy-ssl.pem
cp private-key.pem /etc/pve/local/pveproxy-ssl.key
Apoi reporniți interfața web pentru a încărca noul certificat:
systemctl restart pveproxy
Ar trebui să vedeți un mesaj în jurnal care confirmă că Proxmox utilizează acum noul dumneavoastră certificat.
Alternativă: obțineți un certificat gratuit cu ACME-ul integrat al Proxmox (Let’s Encrypt)
Proxmox VE vine cu un client ACME nativ, astfel încât puteți emite și reînnoi automat un certificat Let’s Encrypt gratuit, fără a cumpăra unul sau a rula instrumente externe. Acest lucru este ideal atunci când nodul dumneavoastră are un nume DNS public (provocarea HTTP-01 necesită ca portul 80 să fie accesibil din internet) sau atunci când puteți folosi un furnizor DNS acceptat pentru provocarea DNS-01.
- Mergeți la Datacenter → ACME și înregistrați un cont sub Accounts (alegeți directorul Let’s Encrypt și acceptați termenii). Conturile ACME se configurează o singură dată, la nivel de datacenter.
- Deschideți nodul → System → Certificates, și sub ACME adăugați domeniul(ele) pentru acel nod și selectați tipul de provocare (HTTP sau DNS).
- Faceți clic pe Order Certificates Now. Proxmox finalizează provocarea, instalează certificatul și îl reînnoiește automat înainte de expirare.
Testați-vă instalarea SSL
După instalarea certificatului, efectuați o verificare rapidă pentru erori și vulnerabilități. Cea mai rapidă metodă este să deschideți interfața web Proxmox în browser și să confirmați că lacătul afișează un certificat valid, de încredere, cu domeniul și data de expirare corecte.
Din linia de comandă, puteți citi exact ceea ce servește nodul pe portul său implicit (8006):
echo | openssl s_client -connect your-proxmox-host:8006 -servername your-proxmox-host 2>/dev/null | openssl x509 -noout -issuer -subject -dates
Această comandă afișează emitentul, subiectul și datele de valabilitate ale certificatului activ. Pentru o scanare externă completă, consultați ghidul nostru despre cel mai bun SSL Checker pentru verificarea instalării.
De unde să cumpărați cel mai bun certificat SSL pentru Proxmox?
Atunci când cumpărați un certificat SSL, luați în considerare tipul de validare, prețul și serviciul pentru clienți. La SSL Dragon oferim una dintre cele mai largi game de certificate SSL, prețuri foarte competitive și suport dedicat. Fiecare certificat este emis de o Autoritate de Certificare de încredere și este pe deplin compatibil cu Proxmox Virtual Environment. Fie că aveți nevoie de un certificat Domain Validation accesibil, fie de un produs premium Extended Validation, vă avem acoperiți.
Întrebări frecvente
Fiecare nod servește certificatul personalizat din /etc/pve/local/pveproxy-ssl.pem și cheia corespunzătoare din /etc/pve/local/pveproxy-ssl.key. Calea /etc/pve/local este un symlink către directorul propriu al acelui nod, aflat sub /etc/pve/nodes/<node>/. Dacă nu este prezent niciun certificat personalizat, Proxmox revine la certificatul autosemnat pve-ssl.pem.
Reporniți serviciul proxy care servește interfața grafică:systemctl restart pveproxy
Dacă încărcați prin interfața grafică sau rulați pvenode cert set ... --restart, Proxmox repornește serviciul automat, astfel încât nu mai aveți nevoie de această comandă.
Cea mai frecventă cauză este o cheie protejată prin parolă (criptată); Proxmox acceptă doar o cheie PEM necriptată. Eliminați mai întâi fraza de acces cu openssl rsa -in private-key.pem -out private-key.pem. De asemenea, confirmați că cheia se potrivește efectiv cu certificatul dumneavoastră și că certificatul reprezintă un lanț complet corect (mai întâi leaf, apoi intermediarele, excluzând rădăcina).
Da. Proxmox VE are un client ACME integrat. Înregistrați un cont Let’s Encrypt sub Datacenter → ACME, adăugați domeniul dumneavoastră și tipul de provocare sub [node] → System → Certificates, apoi comandați certificatul. Proxmox îl instalează și îl reînnoiește automat înainte de expirare, fără a fi necesară nicio încărcare manuală.
Da. Certificatul personalizat este stocat per nod, astfel încât vă conectați la interfața web proprie a fiecărui nod, pe propriul său nume de host. Repetați încărcarea (sau comanda ACME) pe fiecare nod pe care doriți să-l serviți prin HTTPS de încredere.
Concluzie
Instalarea unui certificat SSL pe Proxmox VE se reduce la construirea unui fișier PEM cu lanțul complet, încărcarea acestuia împreună cu cheia necriptată prin System → Certificates (sau cu pvenode cert set din linia de comandă), și lăsarea Proxmox să repornească serviciul pveproxy. Pentru o configurare complet automatizată, clientul ACME integrat emite și reînnoiește automat un certificat Let’s Encrypt gratuit. Aveți nevoie mai întâi de un certificat? Răsfoiți certificatele noastre SSL.
Economisește 10% la certificatele SSL în momentul plasării comenzii!
Eliberare rapidă, criptare puternică, încredere în browser de 99,99%, suport dedicat și garanție de returnare a banilor în 25 de zile. Codul cuponului: SAVE10


