bg-tutorials

Cum se instalează un certificat SSL pe Sentora

Acest ghid vă arată cum să instalați un certificat SSL pe Sentora, panoul de control de găzduire web open-source derivat din ZPanel. Acesta acoperă generarea CSR-ului, lipirea certificatului, cheii și pachetului CA în modulul Apache Admin din Sentora, precum și securizarea hostului virtual rezultat cu setări TLS moderne.

O notă despre starea de mentenanță a Sentora

Înainte de a începe: dezvoltarea oficială a Sentora a încetinit drastic în ultimii ani. Cea mai recentă versiune stabilă din depozitul sentora/sentora-core este v2.0.2 (mai 2024, PHP 7.4); ramura 2.1.x care vizează PHP 8.x este încă marcată doar pentru dezvoltare și nu este destinată producției. Există un fork comunitar, Sentora-NG, dar este restrâns. Dacă configurați un server nou, succesorul open-source întreținut activ către care majoritatea administratorilor migrează este HestiaCP, un fork al VestaCP cu o interfață similară, suport curent pentru PHP și TLS și Let’s Encrypt integrat. Pentru suport comercial, Plesk este alegerea obișnuită. Pașii de mai jos se aplică în continuare unei instalări Sentora existente, iar fluxul de lucru SSL nu s-a schimbat.

Generați un cod CSR pe Sentora

Dacă ați generat deja CSR-ul și ați primit certificatul emis de la CA-ul dumneavoastră, treceți direct la secțiunea de instalare.

Fiecare certificat SSL/TLS comercial începe cu un CSR (Certificate Signing Request), un bloc de text codificat care conține detaliile domeniului și de contact și este asociat cu o cheie privată. Aveți două opțiuni:

  • Generați CSR-ul automat cu generatorul nostru de CSR. CSR-ul și cheia sa privată sunt produse în browserul dumneavoastră, așa că salvați cheia într-un loc sigur: o veți lipi pe server ca yourdomain.key în timpul instalării.
  • Generați CSR-ul direct pe server urmând tutorialul nostru despre cum să generați un CSR pe Sentora.

Deschideți CSR-ul cu orice editor de text (de exemplu Notepad), copiați întregul bloc (inclusiv liniile BEGIN CERTIFICATE REQUEST și END CERTIFICATE REQUEST) și lipiți-l în formularul de comandă. După validare, CA-ul vă trimite prin e-mail fișierele certificatului emis.

Instalați un certificat SSL pe Sentora

Sentora nu are un formular integrat pentru lipirea unui certificat SSL de la un terț așa cum au cPanel sau VestaCP. Instalarea este un proces în două etape: copiați fișierele certificatului pe server, apoi atașați-le la Apache prin modulul Apache Admin din Sentora, astfel încât panoul să rescrie hostul virtual la următoarea sincronizare.

Pasul 1: Pregătiți fișierele SSL

După ce Autoritatea de Certificare emite certificatul dumneavoastră, descărcați arhiva ZIP și extrageți-o. Ar trebui să obțineți trei fișiere:

  • Certificatul principal al serverului pentru domeniul dumneavoastră (fișierul .crt).
  • Cheia privată generată împreună cu CSR-ul (fișierul .key).
  • Pachetul CA care conține certificatele intermediare (fișierul .ca-bundle sau .crt de la CA).

Unele CA-uri livrează un singur fișier de lanț combinat; altele trimit rădăcina și intermediarul ca fișiere separate. Dacă sunt separate, deschideți-le într-un editor de text simplu și lipiți mai întâi intermediarul, apoi rădăcina, într-un singur fișier salvat ca yourdomain.ca-bundle.crt. Nu lăsați linii goale între certificate și asigurați-vă că fiecare bloc își păstrează marcajele BEGIN CERTIFICATE și END CERTIFICATE.

Pasul 2: Copiați fișierele pe server

Deschideți o sesiune SSH către server și deveniți root, fie prin prefixarea fiecărei comenzi cu sudo, fie deschizând un shell root cu sudo -i. Creați un director SSL în Apache și copiați cele trei fișiere în el (folosiți scp, sftp sau editorul preferat pentru a le încărca mai întâi):

sudo mkdir -p /etc/apache2/ssl
sudo cp yourdomain.crt /etc/apache2/ssl/yourdomain.crt
sudo cp yourdomain.key /etc/apache2/ssl/yourdomain.key
sudo cp yourdomain.ca-bundle.crt /etc/apache2/ssl/yourdomain.ca-bundle.crt
sudo chmod 600 /etc/apache2/ssl/yourdomain.key

Restricționarea fișierului cheii la modul 600 împiedică alți utilizatori locali să citească cheia privată.

Pasul 3: Activați modulul SSL al Apache

Dacă modulul SSL nu este deja activ, activați-l și reporniți Apache:

sudo a2enmod ssl
sudo service apache2 restart

Comanda a2enmod ssl creează pentru dumneavoastră legăturile simbolice mods-enabled/ssl.conf și mods-enabled/ssl.load, deci nu trebuie să le creați manual. Puteți confirma că modulul este încărcat cu apache2ctl -M | grep ssl.

Pasul 4: Adăugați hostul virtual SSL prin Apache Admin

Autentificați-vă în Sentora ca utilizator administrator, apoi navigați la Admin > Module Admin > Apache Admin. Lipiți următorul cod în caseta Global Sentora entry, ajustând căile fișierelor și numele de host pentru a se potrivi cu instalarea dumneavoastră:

##################################################
# Apache vhost configuration for Sentora
# Adds an HTTPS virtual host that uses your cert
##################################################

<VirtualHost *:443>
    ServerAdmin zadmin@localhost
    DocumentRoot "/etc/sentora/panel/"
    ServerName panel.example.com
    ServerAlias sentora.example.com

    SSLEngine on
    SSLCertificateFile      /etc/apache2/ssl/yourdomain.crt
    SSLCertificateKeyFile   /etc/apache2/ssl/yourdomain.key
    SSLCertificateChainFile /etc/apache2/ssl/yourdomain.ca-bundle.crt

    # Modern TLS only. SSLv2, SSLv3, TLS 1.0 and TLS 1.1
    # are deprecated and unsafe (POODLE, BEAST).
    SSLProtocol             all -SSLv2 -SSLv3 -TLSv1 -TLSv1.1
    SSLHonorCipherOrder     on
    SSLCipherSuite          HIGH:!aNULL:!MD5:!3DES:!RC4
    SSLCompression          off
</VirtualHost>

Înlocuiți panel.example.com și numele fișierelor cu numele dumneavoastră de host real și căile certificatului. Salvați intrarea. Sentora rescrie configurația Apache la următoarea sincronizare a daemonului (și la salvare), așa că nu editați direct /etc/apache2/sites-available: panoul îl va suprascrie.

Despre SSLProtocol SSLv3: tutorialele Sentora mai vechi, inclusiv versiunile anterioare ale acestuia, lipesc SSLProtocol SSLv3 în caseta Apache Admin. Nu utilizați această valoare. SSL 3.0 este compromis încă de la dezvăluirea vulnerabilității POODLE din 2014 (CVE-2014-3566) și este dezactivat în orice browser modern; un vhost Apache care forțează SSLv3 va refuza clienții moderni și ar fi nesigur chiar dacă aceștia l-ar accepta. Blocul de mai sus limitează Apache doar la TLS 1.2 și 1.3, ceea ce reprezintă standardul minim de siguranță actual.

Pasul 5: Reporniți Apache

După salvarea intrării Apache Admin, testați configurația și reîncărcați serviciul:

sudo apache2ctl configtest
sudo service apache2 restart

Dacă configtest raportează Syntax OK, noul vhost este activ. Deschideți panoul prin https://panel.example.com și verificați lacătul.

Opțional: utilizați Let’s Encrypt prin modulul Sencrypt

Dacă nu aveți nevoie de un certificat plătit, modulul comunitar Sencrypt (întreținut la TGates71/sencrypt de unul dintre dezvoltatorii originali ai Sentora) emite și reînnoiește automat certificate Let’s Encrypt gratuite pentru panou și pentru domeniile găzduite. Este inclus în unele instalări Sentora și disponibil ca add-on separat pentru altele; odată instalat, accesați Admin > Module Admin > Sencrypt SSL (sau Sencrypt din secțiunea Domain Management pentru un site găzduit), alegeți domeniul și executați acțiunea de emitere. Sencrypt efectuează o provocare HTTP-01 pe portul 80 și plasează automat certificatul, cheia și lanțul rezultate. Domeniul trebuie să se rezolve deja către acest server în DNS pentru ca provocarea să reușească.

Testați instalarea SSL

După repornirea Apache, deschideți site-ul dumneavoastră prin https:// și verificați lacătul. Pentru o verificare mai amănunțită care confirmă lanțul intermediar și suportul de protocol, rulați numele de host prin SSL Checker. Dacă raportul semnalează un intermediar lipsă, redeschideți Apache Admin, confirmați că traseul din SSLCertificateChainFile indică spre pachetul CA copiat la Pasul 2, salvați și reporniți din nou Apache.

Întrebări frecvente

Sentora mai este întreținută activ în 2026?

Dezvoltarea oficială a Sentora a încetinit drastic în ultimii ani. Ultima versiune stabilă din depozitul sentora/sentora-core este v2.0.2 din mai 2024 (PHP 7.4), iar ramura 2.1.x care vizează PHP 8.x este încă marcată doar pentru dezvoltare, fără suport LTS sau lansări active de securitate. Există un fork comunitar, Sentora-NG, dar este restrâns. Majoritatea administratorilor care caută un succesor open-source întreținut activ migrează către HestiaCP; Plesk este alegerea obișnuită pentru suport comercial. Instalările Sentora existente funcționează în continuare, iar fluxul de lucru SSL de mai sus instalează în continuare certificate valide.

Unde stochează Sentora fișierele de certificat și cheie?

Sentora nu impune o locație fixă pentru certificatele de la terți. Convenția folosită în acest ghid este /etc/apache2/ssl/yourdomain.crt, yourdomain.key și yourdomain.ca-bundle.crt, referențiate din vhostul pe care îl adăugați prin Apache Admin. Certificatele emise de modulul comunitar Let’s Encrypt Sencrypt se află în propriul director de date al modulului Sencrypt și sunt integrate automat în Apache.

De ce ar trebui să evit SSLProtocol SSLv3 în intrarea Apache Admin?

SSL 3.0 a fost compromis de atacul POODLE din 2014 (CVE-2014-3566) și eliminat din toate browserele majore de ani buni. Setarea SSLProtocol SSLv3 forțează Apache să negocieze doar acel protocol, astfel încât clienții moderni nu reușesc să se conecteze, iar orice client care s-ar fi conectat ar fi fost expus. Utilizați SSLProtocol all -SSLv2 -SSLv3 -TLSv1 -TLSv1.1 pentru a permite doar TLS 1.2 și 1.3, care reprezintă standardul minim de siguranță actual.

Trebuie să creez manual legăturile simbolice pentru mods-enabled/ssl.conf?

Nu. sudo a2enmod ssl creează pentru dumneavoastră atât legăturile simbolice ssl.conf, cât și ssl.load în /etc/apache2/mods-enabled/. Tutorialele Sentora mai vechi enumeră comenzi separate ln -s, dar acestea duplică ceea ce a2enmod a făcut deja. Rulați apache2ctl -M | grep ssl pentru a confirma că modulul s-a încărcat.

Pot edita direct fișierele site-ului Apache în loc să folosesc Apache Admin?

Puteți, dar modificarea nu va rezista. Sentora regenerează configurația Apache din propriile șabloane la fiecare sincronizare și va suprascrie orice ați introdus manual în /etc/apache2/sites-available. Utilizați Global Sentora entry din modulul Apache Admin pentru directive globale, sau intrarea per-domeniu pentru un singur site, astfel încât Sentora să păstreze adăugările dumneavoastră atunci când rescrie configurația.

De ce SSL Checker spune că lanțul meu este incomplet?

Cauza cea mai frecventă este o cale SSLCertificateChainFile lipsă sau greșită în intrarea Apache Admin. Confirmați că traseul indică spre fișierul pachet CA copiat la Pasul 2 și că pachetul conține fiecare certificat intermediar dintre certificatul domeniului dumneavoastră și rădăcină, fiecare bloc fiind delimitat de marcajele BEGIN CERTIFICATE și END CERTIFICATE. Salvați intrarea Apache Admin, reporniți Apache, apoi rulați din nou SSL Checker.

Economisește 10% la certificatele SSL în momentul plasării comenzii!

Eliberare rapidă, criptare puternică, încredere în browser de 99,99%, suport dedicat și garanție de returnare a banilor în 25 de zile. Codul cuponului: SAVE10

A detailed image of a dragon in flight

Autor cu experiență, specializat în certificate SSL. Transformă subiectele complexe despre securitatea cibernetică în conținut clar și captivant. Contribuie la îmbunătățirea securității digite prin narațiuni cu impact.