bg-tutorials

Как установить SSL-сертификат в ISPConfig

В этом руководстве вы узнаете как установить SSL-сертификат на ISPConfig. ISPConfig управляет SSL для каждого сайта отдельно: вы открываете сайт в панели, переходите на его вкладку SSL и вставляете сертификат, приватный ключ и CA-бандл в соответствующие поля. Вы также можете позволить ISPConfig выпустить и автоматически продлевать бесплатный сертификат Let’s Encrypt всего одной галочкой. Мы рассмотрим оба способа ниже.

Создание CSR на ISPConfig

Если вы уже создали CSR и получили сертификат от CA, пропустите первый раздел и переходите прямо к шагам установки.

Запрос на подпись сертификата (CSR) — это блок закодированного текста, содержащий сведения о вашем веб-сайте и организации. Он необходим удостоверяющему центру для выпуска вашего SSL-сертификата. У вас есть два варианта:

Если вы создаёте CSR прямо в ISPConfig, откройте вкладку SSL сайта, заполните поля области, страны и другие поля организации, установите SSL Action в значение Create Certificate и сохраните. ISPConfig запишет запрос в поле SSL Request, а соответствующий приватный ключ — в поле SSL Key. Скопируйте всё содержимое поля SSL Request, включая строки ——BEGIN CERTIFICATE REQUEST—— и ——END CERTIFICATE REQUEST——, и вставьте в форму заказа SSL-сертификата.

Примечание: не изменяйте автоматически сгенерированный приватный ключ в поле SSL Key до выпуска сертификата. Сертификат, который вернёт удостоверяющий центр, работает только с тем ключом, который был создан вместе с CSR. Если вы предпочитаете не покупать сертификат, а использовать бесплатный с автопродлением, вам вообще не понадобится CSR: переходите к разделу Let’s Encrypt.

Установка SSL-сертификата на ISPConfig

После проверки вашего запроса удостоверяющий центр отправит вам файлы SSL по электронной почте. Скачайте ZIP-архив и распакуйте его на своём компьютере. У вас должны быть следующие файлы:

  • yourdomain.crt — ваш основной SSL-сертификат.
  • yourdomain.ca-bundle — корневые и промежуточные сертификаты (CA-бандл).
  • yourdomain.key — приватный ключ, созданный вместе с вашим CSR. Если вы создавали CSR прямо в ISPConfig, этот ключ уже находится в поле SSL Key, и это поле можно оставить без изменений.

Откройте каждый файл в текстовом редакторе (например, в Notepad), чтобы скопировать содержимое. Затем войдите в панель управления ISPConfig и выполните следующие шаги:

  • В верхней навигации откройте раздел Sites.
  • Нажмите на имя домена, который нужно защитить.
  • Откройте вкладку SSL. (Если вкладки SSL нет, сначала включите SSL на вкладке Domain и сохраните.)
  • В поле SSL Key вставьте свой приватный ключ, включая строки ——BEGIN PRIVATE KEY—— и ——END PRIVATE KEY——. Если CSR был создан в ISPConfig, правильный ключ уже находится здесь, поэтому оставьте его без изменений.
  • В поле SSL Certificate удалите любой предварительно заполненный текст и вставьте свой основной сертификат, включая строки ——BEGIN CERTIFICATE—— и ——END CERTIFICATE——. Это файл с расширением .crt.
  • В поле SSL Bundle вставьте полный CA-бандл (цепочку промежуточных сертификатов). Скопируйте и вставьте всё содержимое файла .ca-bundle.
  • Рядом с SSL Action выберите Save Certificate, затем нажмите Save.

Для справки: сертификат, ключ и бандл, которые вы вставляете, — это блоки в формате PEM. Каждый начинается и заканчивается пятью дефисами с обеих сторон метки, вот так:

-----BEGIN CERTIFICATE-----
MIIF...your certificate data...AB
-----END CERTIFICATE-----

-----BEGIN PRIVATE KEY-----
MIIE...your private key data...cd
-----END PRIVATE KEY-----

Вот и всё. ISPConfig записывает сертификат на сервер и перезагружает веб-сервер за вас, поэтому вручную ничего перезапускать не нужно. Теперь ваш сайт доступен по HTTPS.

Бесплатный SSL с Let’s Encrypt

Если вам не нужна проверка организации или гарантия платного сертификата, ISPConfig может выпустить бесплатный сертификат Let’s Encrypt и продлевать его автоматически. Это самый простой вариант для большинства веб-сайтов, поскольку не требуется CSR, не нужно вставлять файлы и нет ручного продления. В ISPConfig 3.2 и более новых версиях поддержка Let’s Encrypt встроена.

  • Откройте раздел Sites и нажмите на домен, который нужно защитить.
  • На вкладке Domain установите флажки SSL и Let’s Encrypt SSL.
  • Нажмите Save. ISPConfig запросит сертификат у Let’s Encrypt и установит его на сайте.

Перед включением убедитесь, что домен (и любые псевдонимы www или поддомены, которые вы отмечаете) уже указывают на этот сервер в DNS и что порт 80 доступен из интернета. Let’s Encrypt проверяет домен по HTTP перед выпуском сертификата, поэтому выпуск завершится ошибкой, если имя ещё не указывает на сервер. Сертификаты Let’s Encrypt действуют 90 дней, и ISPConfig автоматически продлевает их до истечения срока, так что после включения галочки можно ничего не делать.

Проверка установки SSL

После установки сертификата запустите SSL-сканирование, чтобы убедиться, что цепочка полная, и выявить возможные ошибки конфигурации или отсутствующие промежуточные сертификаты. Самая быстрая проверка — открыть свой сайт с https:// и посмотреть на значок замка, но сканер даёт полную картину. Используйте наш SSL Checker для мгновенного отчёта о состоянии.

Если у вас есть SSH-доступ к серверу, вы также можете прочитать сертификат, который выдаёт ISPConfig, прямо из командной строки. Эта команда выведет издателя и сроки действия действующего сертификата:

echo | openssl s_client -connect yourdomain.com:443 -servername yourdomain.com 2>/dev/null | openssl x509 -noout -issuer -dates

Часто задаваемые вопросы

Где устанавливается SSL-сертификат в ISPConfig?

Откройте раздел Sites, нажмите на домен, который нужно защитить, и перейдите на его вкладку SSL. Вставьте приватный ключ, сертификат и CA-бандл в поля SSL Key, SSL Certificate и SSL Bundle, установите SSL Action в значение Save Certificate и нажмите Save. SSL настраивается для каждого сайта отдельно, а не глобально.

Нужно ли вставлять приватный ключ в ISPConfig?

Да, если сертификат был выпущен на основе CSR, созданного вне ISPConfig, вставьте соответствующий приватный ключ в поле SSL Key. Сертификат работает только с тем ключом, который был создан вместе с его CSR. Если вы создали CSR прямо в ISPConfig, ключ уже находится в поле SSL Key, поэтому оставьте его без изменений и просто добавьте сертификат и бандл.

Что делает выпадающий список SSL Action?

Выпадающий список SSL Action указывает ISPConfig, что делать при сохранении. Выберите Create Certificate, чтобы создать новый CSR и ключ, Save Certificate, чтобы сохранить вставленные сертификат, ключ и бандл, или Delete Certificate, чтобы удалить их. Чтобы установить сертификат от вашего CA, выберите Save Certificate и нажмите Save.

Нужно ли перезапускать веб-сервер после установки сертификата?

Нет. Когда вы нажимаете Save, ISPConfig сам записывает сертификат и перезагружает веб-сервер. Если HTTPS всё ещё не отвечает через минуту, проверьте, что вы вставили ключ, сертификат и бандл в правильные поля и что флажок SSL включён на вкладке Domain.

Что использовать на ISPConfig — Let’s Encrypt или платный сертификат?

Let’s Encrypt бесплатен и продлевается автоматически, что подходит для блогов, небольших сайтов и поддоменов. Выбирайте платный сертификат, если вам нужна проверка организации (Organization) или расширенная проверка (Extended Validation), гарантия или wildcard-сертификат от коммерческого CA. Let’s Encrypt включается флажком на вкладке Domain; платный сертификат вставляется на вкладке SSL.

Почему опция Let’s Encrypt SSL не работает в ISPConfig?

Let’s Encrypt проверяет ваш домен по HTTP перед выпуском сертификата, поэтому выпуск завершится ошибкой, если домен ещё не указывает на сервер или если порт 80 заблокирован. Убедитесь, что DNS домена указывает на этот сервер и полностью распространился, что порт 80 открыт, и снимите отметку с любого псевдонима, который не разрешается, затем сохраните снова.

Сэкономьте 10% на SSL-сертификатах при заказе сегодня!

Быстрая выдача, надежное шифрование, 99,99% доверия к браузеру, специализированная поддержка и 25-дневная гарантия возврата денег. Код купона: SAVE10

Детальное изображение дракона в полете
Написано

Опытный автор контента, специализирующийся на SSL-сертификатах. Превращает сложные темы кибербезопасности в понятный, увлекательный контент. Вносите свой вклад в повышение уровня цифровой безопасности с помощью впечатляющих рассказов.