Acest ghid vă arată cum să instalați un certificat SSL pe VestaCP, panoul de control Linux. Acesta acoperă două instalări: securizarea unui site web găzduit prin fila WEB și înlocuirea certificatului care protejează panoul de administrare VestaCP însuși, pe portul 8083.
O notă despre întreținerea VestaCP
Înainte de a începe: proiectul original VestaCP a fost în mare parte inactiv de mai mulți ani și nu a primit o actualizare semnificativă de mult timp. Dacă configurați un server nou, luați în considerare HestiaCP, forkul comunitar întreținut activ care a păstrat aceeași interfață, dar a adăugat TLS modern, suport multi-PHP și remedieri de securitate actuale. Pașii de mai jos se aplică în continuare unei instalări VestaCP mai vechi, iar același flux de lucru din fila WEB funcționează pe HestiaCP, deoarece panoul SSL este practic neschimbat.
Generați un cod CSR pe VestaCP
Dacă ați generat deja CSR-ul și ați primit certificatul emis de la CA-ul dumneavoastră, treceți direct la secțiunea de instalare.
Fiecare certificat SSL/TLS comercial începe cu un CSR (Certificate Signing Request), un bloc de text codat care conține domeniul dumneavoastră și detaliile de contact și este asociat cu o cheie privată. Aveți două opțiuni:
- Generați CSR-ul automat cu Generatorul nostru de CSR. CSR-ul și cheia sa privată sunt create în browserul dumneavoastră, așa că salvați cheia într-un loc sigur: veți avea nevoie de ea pentru câmpul Cheie SSL în timpul instalării.
- Generați CSR-ul direct pe server urmând tutorialul nostru despre cum să generați un CSR pe VestaCP.
Deschideți CSR-ul cu orice editor de text (de exemplu Notepad), copiați întregul bloc (inclusiv liniile BEGIN CERTIFICATE REQUEST și END CERTIFICATE REQUEST) și inserați-l în formularul de comandă. Dacă doriți să confirmați CSR-ul înainte de a-l trimite, verificați-l cu Decodorul nostru de CSR.
Instalați un certificat SSL pe VestaCP (fila WEB)
După ce Autoritatea de Certificare emite certificatul dumneavoastră, veți primi o arhivă ZIP prin e-mail. Descărcați-o și extrageți-o pe calculatorul dumneavoastră. Veți avea nevoie de trei texte pe care să le inserați în VestaCP:
- Certificatul principal de server emis pentru domeniul dumneavoastră (fișierul .crt).
- Cheia privată care a fost generată împreună cu CSR-ul (fișierul .key).
- Pachetul CA care conține certificatele intermediare (și rădăcină) (fișierul .ca-bundle). Acest lucru este necesar pentru ca lanțul să fie validat în fiecare browser și pe mobil.
Deschideți fiecare fișier într-un editor de text simplu, astfel încât să puteți copia conținutul acestuia în pașii următori. Asigurați-vă că includeți marcajele BEGIN CERTIFICATE și END CERTIFICATE; lipsa acestora este un motiv comun pentru care VestaCP respinge intrarea.
Pasul 1: Conectați-vă la VestaCP și deschideți fila WEB
Autentificați-vă în panoul de control VestaCP la https://your-server-ip:8083 cu contul dumneavoastră de administrator, apoi faceți clic pe fila WEB din navigarea de sus.
Pasul 2: Editați domeniul pe care doriți să-l securizați
Găsiți domeniul în listă, treceți cu cursorul peste el și faceți clic pe Edit. Aceasta va deschide pagina Editing Domain cu toate setările acelui site.
Pasul 3: Activați SSL Support și lăsați Let’s Encrypt dezactivat
Bifați caseta de selectare SSL Support. Câmpurile SSL apar sub aceasta. Lăsați opțiunea Lets Encrypt Support nebifată: dacă o activați, VestaCP va suprascrie câmpurile dumneavoastră cu un certificat Let’s Encrypt pe care îl emite singur și va ignora ceea ce introduceți dumneavoastră.
Pasul 4: Inserați certificatul, cheia și pachetul CA
Completați cele trei câmpuri cu conținutul fișierelor corespunzătoare:
- SSL Certificate: inserați conținutul fișierului dumneavoastră .crt (certificatul emis pentru domeniul dumneavoastră).
- SSL Key: inserați conținutul fișierului privat .key pe care l-ați salvat atunci când ați generat CSR-ul.
- SSL Certificate Authority / Intermediate: inserați conținutul fișierului .ca-bundle. Acest câmp este opțional în formular, dar ar trebui să-l completați întotdeauna: fără el, browserele mobile și multe clienți API vor raporta un lanț incomplet.
Pasul 5: Salvați
Derulați până la sfârșitul paginii și faceți clic pe Save. VestaCP scrie certificatul, cheia și lanțul în configurația web a domeniului și reîncarcă serverul web. Site-ul dumneavoastră este acum accesibil prin HTTPS.
Opțional: folosiți Let’s Encrypt în schimb
Dacă nu aveți nevoie de un certificat plătit, VestaCP poate emite și reînnoi automat un certificat gratuit Let’s Encrypt pentru același domeniu. Pe pagina Editing Domain, bifați SSL Support, apoi bifați Lets Encrypt Support și salvați. Panoul rulează o validare HTTP-01 pentru domeniu și, dacă reușește, plasează certificatul emis, cheia și lanțul în câmpurile SSL pentru dumneavoastră. Reînnoirile rulează automat prin cron. Domeniul trebuie să direcționeze deja către acest server în DNS și să răspundă pe portul 80 pentru ca validarea să treacă.
Înlocuiți certificatul SSL pe panoul de administrare VestaCP (portul 8083)
Panoul de administrare de pe portul 8083 folosește propriul certificat, separat de orice site web găzduit. În mod implicit, este un certificat autosemnat stocat la /usr/local/vesta/ssl/certificate.crt și /usr/local/vesta/ssl/certificate.key, motiv pentru care browserele avertizează atunci când îl vizitați. Pentru a-l înlocui cu un certificat de încredere (de exemplu, cel pe care VestaCP l-a emis deja pentru numele de gazdă al panoului dumneavoastră prin Let’s Encrypt), deschideți o sesiune SSH către server ca root și rulați:
cd /usr/local/vesta/ssl
mv certificate.crt certificate.crt.bak
mv certificate.key certificate.key.bak
ln -s /home/admin/conf/web/ssl.your-panel-hostname.crt /usr/local/vesta/ssl/certificate.crt
ln -s /home/admin/conf/web/ssl.your-panel-hostname.key /usr/local/vesta/ssl/certificate.key
service vesta restart
Înlocuiți your-panel-hostname cu numele de gazdă la care navigați de fapt pe portul 8083 (de exemplu panel.example.com). Folosirea legăturilor simbolice în loc de copierea fișierelor înseamnă că, atunci când VestaCP reînnoiește automat certificatul Let’s Encrypt pentru acel nume de gazdă, panoul preia noile fișiere la următoarea repornire, fără să fie nevoie să le copiați din nou. Dacă preferați copii, înlocuiți cele două linii ln -s cu comenzi cp; rețineți că, în acest caz, va trebui să copiați fișierele din nou la fiecare reînnoire.
Dacă inserați un certificat de la o altă CA, plasați corpul certificatului în certificate.crt, cheia privată corespunzătoare în certificate.key și adăugați lanțul intermediar la sfârșitul fișierului certificate.crt, astfel încât browserul să primească lanțul complet. Apoi rulați service vesta restart. După repornire, reîncărcați panoul în browserul dumneavoastră și confirmați lacătul.
Testați instalarea SSL
După salvare, deschideți site-ul dumneavoastră prin https:// și verificați lacătul. Pentru o verificare mai amănunțită, care confirmă și lanțul intermediar și suportul de protocol, rulați domeniul prin SSL Checker. Dacă raportul semnalează un intermediar lipsă, reveniți la fila WEB, inserați pachetul CA în câmpul SSL Certificate Authority / Intermediate și salvați din nou.
Întrebări frecvente
Proiectul original VestaCP a fost în mare parte inactiv de mai mulți ani și nu a livrat o actualizare de securitate regulată de mult timp. Instalările existente încă funcționează, iar fluxul de lucru SSL de mai sus instalează în continuare certificate valide, dar pentru serverele noi recomandăm HestiaCP, forkul comunitar întreținut activ. HestiaCP păstrează aceeași interfață și același flux WEB / Edit / SSL Support, astfel încât pașii din acest ghid se aplică aproape neschimbați.
Pentru un site web găzduit, VestaCP păstrează certificatul, cheia privată și pachetul CA specifice fiecărui domeniu la /home/<user>/conf/web/ssl.<domain>.* (unde <user> este contul Linux care deține domeniul). Pentru panoul de administrare în sine, certificatul și cheia se află la /usr/local/vesta/ssl/certificate.crt și /usr/local/vesta/ssl/certificate.key.
Da. Pe pagina Editing Domain, bifați SSL Support, apoi bifați Lets Encrypt Support și salvați. VestaCP rulează o verificare HTTP-01 pentru domeniul dumneavoastră, instalează certificatul emis în câmpurile SSL și programează reînnoirea automată prin cron. Domeniul trebuie să direcționeze către server în DNS și să răspundă pe portul 80 pentru ca verificarea să treacă.
Nu. Făcând clic pe Save pe pagina Editing Domain, îi spuneți VestaCP să scrie noul certificat în configurația domeniului și să reîncarce automat Nginx și Apache. Reporniți serviciul vesta doar atunci când înlocuiți certificatul panoului de administrare în sine, pe portul 8083.
Cea mai frecventă cauză este lăsarea necompletată a câmpului SSL Certificate Authority / Intermediate sau inserarea pachetului CA fără marcajele BEGIN CERTIFICATE și END CERTIFICATE. Editați din nou domeniul, inserați conținutul complet al fișierului .ca-bundle în acel câmp, salvați, apoi rulați din nou SSL Checker.
Economisește 10% la certificatele SSL în momentul plasării comenzii!
Eliberare rapidă, criptare puternică, încredere în browser de 99,99%, suport dedicat și garanție de returnare a banilor în 25 de zile. Codul cuponului: SAVE10


