В этом руководстве описано все, что Вам нужно для установки SSL-сертификатов ACME на LiteSpeed, включая OpenLiteSpeed и LiteSpeed Enterprise.

Вы установите клиент ACME, соедините его с Вашим поставщиком сертификатов, запросите защищенный сертификат и настроите LiteSpeed на его использование — все это всего за несколько понятных шагов. После завершения работы Ваши сертификаты будут обновляться автоматически, без необходимости ручного вмешательства.
Мы будем использовать ACME.sh, легкий и надежный инструмент, поддерживающий External Account Binding (EAB), необходимый для коммерческих ACME SSL от Sectigo и DigiCert .
Что Вам понадобится перед началом работы
Убедитесь, что у Вас все готово:
- Установлен LiteSpeed Web Server (OpenLiteSpeed или Enterprise)
- Доступ к SSH с привилегиями root или sudo
- Запись A/AAAA DNS Вашего домена, указывающая на этот сервер
- Активная подписка ACME SSL (от Sectigo или DigiCert)
- Ваши учетные данные EAB (KID + ключ HMAC)
- Порт 80 открыт — вызов ACME работает через обычный HTTP.
- Исходящий доступ в Интернет к конечной точке Вашего провайдера ACME
Конечные точки ACME для использования:
- Sectigo: https://acme.sectigo.com/v2/DV
- DigiCert: https://acme.digicert.com/v2/acme
Шаг 1: Установите ACME.sh
Мы начнем с установки ACME.sh, легкого скрипта, который обрабатывает запросы и продления Ваших сертификатов.
Откройте окно терминала (SSH) и подключитесь к Вашему серверу LiteSpeed от имени root. Если Вы используете VPS или облачный сервер, подключитесь с помощью:
ssh root@your-server-ip
Как только Вы войдете в систему, выполните следующие команды для установки ACME.sh:
curl https://get.acme.sh | sh
source ~/.bashrc
acme.sh --version
Это загрузит скрипт, настроит окружение и подтвердит правильность его установки.
Если установка не удалась:
- Убедитесь, что на Вашем сервере установлены
curlиgit. - Если что-то застряло, запустите установку заново с параметром —force
Шаг 2: Зарегистрируйте свою учетную запись ACME (с EAB)
Этот шаг связывает Ваш клиент ACME с ЦС, используя учетные данные EAB из Вашей подписки.
acme.sh --register-account \
--server https://acme.sectigo.com/v2/DV \
--eab-kid EAB_KID \
--eab-hmac-key EAB_HMAC_KEY \
--accountemail [email protected]
Замените значения на свои настоящие учетные данные. Если Вы уже регистрировались с той же парой EAB, не беда, ACME.sh повторно использует существующую учетную запись.
Если это не удается, проверьте:
- Верны ли Ваши учетные данные в EAB?
- Может ли Ваш сервер достичь исходящего HTTPS (порт 443)?
Шаг 3: Настройте Webroot и протестируйте проверку HTTP.
ACME использует HTTP-01-запросы для проверки владения доменом. Это означает, что Ваш сервер должен ответить по адресу: http://yourdomain.com/.well-known/acme-challenge/.
Это означает, что клиент ACME поместит тестовый файл в папку с названием .well-known, а Ваш сервер должен обслужить его по обычному HTTP (порт 80).
Где находится webroot на Вашем сервере?
Это зависит от того, что Вы используете. В OpenLiteSpeed (свежая установка) по умолчанию корень Web находится по адресу /usr/local/lsws/Example/html.
В LiteSpeed Enterprise (WHM или ручная настройка) Web root находится там, куда указывает Ваш домен, часто что-то вроде: /home/youruser/public_html
Создайте папку проверки и тестовый файл
В корне Вашего документа (настройте путь так, чтобы он соответствовал Вашему) выполните команду:
mkdir -p /your/webroot/.well-known/acme-challenge
echo "ok" > /your/webroot/.well-known/acme-challenge/testfile
curl -I http://yourdomain.com/.well-known/acme-challenge/testfile
If you see HTTP/1.1 200 OK, your server is ready to answer ACME challenges.
Что делать, если Вы вынуждены использовать HTTPS?
Если Ваш сайт автоматически перенаправляет HTTP на HTTPS, Вам необходимо сделать исключение для пути ACME, чтобы он мог оставаться на HTTP во время проверки. Добавьте это в Ваш файл .htaccess:
RewriteEngine On
# Let ACME validation go through
RewriteRule ^\.well-known/acme-challenge/ - [L]
# Redirect everything else to HTTPS
RewriteCond %{HTTPS} !=on
RewriteRule ^ https://%{HTTP_HOST}%{REQUEST_URI} [L,R=301]
Это гарантирует, что вызов будет работать, даже если Ваш сайт использует HTTPS.
Дополнительная проверка: открыт ли порт 80?
Если проверка не удалась, возможно, Ваш сервер не прослушивает HTTP. Проверьте свои слушатели LiteSpeed.
Для OpenLiteSpeed:
- Войдите в LiteSpeed WebAdmin: https://:7080.
- Перейдите в раздел Listeners > Default (он существует на новых установках).
- Набор:
- Порт = 80
- IP = ЛЮБОЙ
Для LiteSpeed Enterprise:
Войдите в WHM или WebAdmin и убедитесь, что Ваш домен прослушивает порт 80. Если этот порт используется другой службой, запустите ее:
sudo lsof -i :80
Остановите конфликтующий процесс, затем перезапустите LiteSpeed.
Шаг 4: Выпустите свой SSL-сертификат
Теперь пришло время запросить Ваш SSL-сертификат через клиент ACME. Вы выполните эту команду непосредственно в терминале Вашего сервера (SSH), там же, где Вы установили ACME.sh ранее.
acme.sh --issue \
-d yourdomain.com \
-w /path/to/your/webroot \
--server https://acme.yourca.com/v2/endpoint
Давайте разберемся, что к чему:
- acme.sh —issue — сообщает ACME.sh, что Вы хотите выпустить новый сертификат.
- -d yourdomain.com — Ваше основное доменное имя. Вы можете добавить дополнительные флаги -d для поддоменов или www-версии, например -d www.yourdomain.com.
- -w /path/to/your/webroot — полный путь к корню документа Вашего сайта.
- —server https://acme.yourca.com/v2/endpoint — замените это значение на URL ACME Вашего ЦС:
- Sectigo: https://acme.sectigo.com/v2/DV
- DigiCert: https://acme.digicert.com/v2/acme
Если он терпит неудачу с такими ошибками, как: «неавторизован», «не делегирован» или «недействительный ответ», это обычно означает:
- Запись DNS A/AAAA домена еще не указывает на этот сервер.
- Ваш путь к webroot неверен. ACME не может найти файл вызова.
- Порт 80 заблокирован или перенаправлен на HTTPS.
- Вы использовали неправильный URL-адрес сервера CA для своего продукта.
Шаг 5: Установите сертификат и настройте перезагрузку
Теперь мы установим сертификат и скажем LiteSpeed перезагружать его после обновления.
Сначала создайте директорию для сертификата:
mkdir -p /usr/local/lsws/conf/cert/yourdomain.com
Затем установите его:
acme.sh --install-cert -d yourdomain.com \
--key-file /usr/local/lsws/conf/cert/yourdomain.com/yourdomain.com.key \
--fullchain-file /usr/local/lsws/conf/cert/yourdomain.com/yourdomain.com.crt \
--reloadcmd "/usr/local/lsws/bin/lswsctrl reload"
Исправьте разрешения:
chmod 600 /usr/local/lsws/conf/cert/yourdomain.com/yourdomain.com.key
chown -R nobody:nogroup /usr/local/lsws/conf/cert/yourdomain.com
Замените nobody:nogroup на Ваших реальных пользователя и группу LiteSpeed, если они отличаются.
Шаг 6: Настройте HTTPS в LiteSpeed
Теперь, когда Ваш сертификат установлен, давайте подключим его к LiteSpeed, чтобы Ваш сайт загружался по HTTPS.
Для OpenLiteSpeed (панель WebAdmin)
- Войдите в консоль WebAdmin. Посетите: https://your-server-ip:7080
- Create a secure HTTPS listener. In the left menu, go to: Listeners > Add > Then set the following:
- Название: HTTPS
- IP-адрес: ЛЮБОЙ
- Порт: 443
- Безопасно: Да
- Нажмите Сохранить.
- После сохранения щелкните на Вашем новом HTTPS-приемнике и перейдите на вкладку SSL .
- Введите полные пути к файлам сертификатов и ключей, которые Вы установили ранее, и снова нажмите Сохранить .
- Файл закрытого ключа: /usr/local/lsws/conf/cert/yourdomain.com/yourdomain.com.key
- Файл сертификата: /usr/local/lsws/conf/cert/yourdomain.com/yourdomain.com.crt
- Все еще находясь под слушателем HTTPS, перейдите на вкладку Virtual Host Mappings.
- Добавьте такое отображение:
- Виртуальный хост: Пример (Замените Пример на Ваше реальное имя виртуального хоста, если Вы его изменили).
- Домены: *
- Чтобы применить все изменения, перезапустите LiteSpeed. Вы можете сделать это из WebAdmin: Действия > Graceful Restart
Для LiteSpeed Enterprise
Если Вы используете LiteSpeed Enterprise (например, с WHM/cPanel), шаги аналогичны, но схема может немного отличаться.
- Зайдите в WebAdmin или WHM
- Либо используйте панель WebAdmin (как описано выше), либо настройте SSL через панель Вашего хостинга.
- Назначьте пути сертификата и ключа
- Где бы ни был определен виртуальный хост Вашего домена, установите его:
- Файл закрытого ключа: /usr/local/lsws/conf/cert/yourdomain.com/yourdomain.com.key
- Файл сертификата: /usr/local/lsws/conf/cert/yourdomain.com/yourdomain.com.crt
- Перезагрузка LiteSpeed
- Примените изменения, выполнив команду service lsws reload
Вот и все. Как только LiteSpeed перезагрузится, Ваш сайт начнет обслуживать трафик по HTTPS, используя установленный Вами сертификат ACME.
Шаг 7: Проверьте HTTPS и автообновление
Зайдите на свой сайт. Вы должны увидеть:
- Правильный CN/SAN
- Никаких предупреждений браузера
Теперь проверьте, добавил ли ACME.sh задание cron:
crontab -l
Это должно выглядеть так:
24 13 * * * "/root/.acme.sh"/acme.sh --cron --home "/root/.acme.sh" > /dev/null
Проверьте обновление вручную:
acme.sh --renew -d yourdomain.com --force
tail -n 40 ~/.acme.sh/acme.sh.log
Если Ваша команда reload выполнена правильно, LiteSpeed автоматически подхватит новый сертификат.
Возникли проблемы? Вот что нужно проверить
Если что-то не работает во время выдачи или продления, эти быстрые проверки должны решить проблему:
404 Not Found» в файле вызова
- Проверьте путь -w , который Вы использовали. Указывает ли он на правильный корень документа?
- Убедитесь, что папка.well-known/acme-challenge/ существует внутри этого корня.
- Попробуйте получить доступ к тестовому файлу вручную через HTTP (curl или браузер).
Ошибки «Неавторизованный» или «Не делегированный»
- Возможно, Ваш DNS еще не указывает на сервер. Проверьте Ваши записи A/AAAA
- Дважды проверьте URL-адрес Вашего CA —server
- Используете ли Вы правильные учетные данные EAB от Вашего SSL-провайдера?
LiteSpeed не перезагружается после обновления сертификата
Если Ваш сертификат обновился, но на сайте по-прежнему отображается старый, это обычно означает, что LiteSpeed не перезагрузился автоматически. Проверьте, какую версию LiteSpeed Вы используете.
Если Вы используете OpenLiteSpeed, перезагрузите сервер вручную с помощью:
/usr/local/lsws/bin/lswsctrl reload
Если Вы используете LiteSpeed Enterprise, используйте:
service lsws reload
Обновите команду ACME.sh reload, чтобы она выполняла правильную строку после каждого обновления.
--reloadcmd "/usr/local/lsws/bin/lswsctrl reload"
Это обеспечит автоматическое обновление сертификата LiteSpeed при следующем обновлении.
Вы закончили
Теперь Вы успешно установили SSL-сертификат ACME на LiteSpeed и настроили его на автоматическое обновление без каких-либо ручных действий. Ваш сервер использует безопасные сертификаты на основе EAB, все подключено к LiteSpeed, и перезагрузка происходит бесшумно после каждого обновления.
Сэкономьте 10% на SSL-сертификатах при заказе сегодня!
Быстрая выдача, надежное шифрование, 99,99% доверия к браузеру, специализированная поддержка и 25-дневная гарантия возврата денег. Код купона: SAVE10




