bg-tutorials

Как установить SSL-сертификат на LiteSpeed

В этом руководстве вы узнаете, как установить SSL-сертификат на LiteSpeed Web Server (LSWS Enterprise) с помощью консоли WebAdmin.

Мы также записали видео, которое проведет вас через весь процесс. Вы можете посмотреть видео, прочитать инструкции или сделать и то, и другое. Видео представлено ниже.

Создание кода CSR на LiteSpeed

Чтобы подать заявку на SSL-сертификат, сначала нужно создать CSR (запрос на подписание сертификата) и отправить его в удостоверяющий центр (CA) для проверки. CSR содержит ваши контактные данные в закодированном виде. У вас есть два варианта:

При создании CSR LiteSpeed также создает соответствующий приватный ключ. Сохраните этот ключ в безопасном месте: он понадобится вам при установке. Откройте файл .csr в любом текстовом редакторе, скопируйте его полное содержимое, включая теги BEGIN и END, и вставьте его в форму заказа у вашего поставщика SSL.

Установка SSL-сертификата на LiteSpeed

После того как CA проверит ваш запрос и отправит по электронной почте подписанный сертификат, вы можете установить его через консоль LiteSpeed WebAdmin.

Шаг 1: Подготовьте файлы

Распакуйте ZIP-архив, полученный от вашего CA. У вас должно быть три элемента:

  • Ваш основной сертификат: сертификат, выданный для вашего домена (например, yourdomain.crt), находится в ZIP-архиве.
  • Промежуточный(е) сертификат(ы): они помогают браузерам проследить цепочку доверия вашего сертификата до выдавшего его CA. Обычно они объединены в файл .ca-bundle (пакет CA), который также извлекается из ZIP-архива.
  • Ваш приватный ключ: ключ, созданный вместе с CSR. Он находится на вашем сервере в той же директории, где вы создавали CSR. Если вместо этого вы использовали наш онлайн-генератор, используйте ключ, который он создал.

Загрузите все три файла в директорию на сервере, например /usr/local/lsws/conf/ssl/ (стандартный путь установки LiteSpeed — /usr/local/lsws/). Консоль WebAdmin работает от имени пользователя lsadm, поэтому убедитесь, что у этого пользователя есть права на чтение файлов. При необходимости исправьте владельца через root-оболочку:

chown lsadm:lsadm /usr/local/lsws/conf/ssl/yourdomain.key /usr/local/lsws/conf/ssl/yourdomain.crt /usr/local/lsws/conf/ssl/yourdomain.ca-bundle

Файл приватного ключа должен быть незашифрованным (без парольной фразы), иначе LiteSpeed не сможет запустить прослушиватель.

Шаг 2: Добавьте HTTPS-прослушиватель (listener)

Войдите в консоль LiteSpeed WebAdmin (обычно по адресу https://your-server-ip:7080). Если у вас уже есть защищенный прослушиватель на порту 443, перейдите к шагу 3. Чтобы создать новый:

  1. В левом меню выберите Listeners, затем нажмите Add.
  2. В разделе Address Settings заполните поля ниже, затем нажмите Save.
  • Listener Name: понятное название прослушивателя, например SSL или HTTPS.
  • IP Address: чтобы привязать прослушиватель к конкретному адресу, выберите его из списка, в противном случае выберите Any (ANY IPv4 или ANY IPv6).
  • Port: стандартный порт HTTPS — 443.
  • Secure: выберите Yes. Именно эта настройка превращает прослушиватель в SSL/TLS-прослушиватель.
  • Notes: оставьте пустым.

Шаг 3: Добавьте файлы сертификата

Теперь укажите прослушивателю путь к сертификату и ключу:

  1. Откройте Listeners и в столбце Listener Name нажмите на созданный вами прослушиватель (или на существующий защищенный прослушиватель).
  2. Выберите вкладку SSL. В разделе SSL Private Key & Certificate нажмите Edit.
  3. Настройте пути к файлам следующим образом, затем нажмите Save.
  • Private Key File: путь к вашему приватному ключу, например /usr/local/lsws/conf/ssl/yourdomain.key. Пути могут быть абсолютными или относительными к корневой директории сервера.
  • Certificate File: путь к вашему основному сертификату, например /usr/local/lsws/conf/ssl/yourdomain.crt.
  • Chained Certificate: оставьте значение No, если вы указываете промежуточные сертификаты отдельно в следующем поле. (Установите значение Yes только в том случае, если файл Certificate File уже содержит полную цепочку — сертификат вместе с промежуточными сертификатами — в одном файле.)
  • CA Certificate File: путь к вашему пакету CA (промежуточным сертификатам), например /usr/local/lsws/conf/ssl/yourdomain.ca-bundle.

Примечание: существует два способа указать промежуточные сертификаты. Используйте поле CA Certificate File, чтобы указать один файл пакета (наиболее распространенный вариант), или поле CA Certificate Path, чтобы указать директорию, в которой хранятся промежуточные сертификаты. Вам нужен только один из этих вариантов.

Шаг 4: Настройте протоколы SSL

Оставаясь на вкладке SSL для этого прослушивателя, найдите раздел SSL Protocol и нажмите Edit. В поле Protocol Version отметьте TLS v1.2 и TLS v1.3, а SSL v3.0, TLS v1.0 и TLS v1.1 оставьте неотмеченными. Нажмите Save.

TLS 1.0 и TLS 1.1 устарели и отклоняются современными браузерами, поэтому их включение лишь подвергает вас известным уязвимостям. TLS 1.2 и TLS 1.3 являются актуальными стандартами.

Шаг 5: Свяжите виртуальный хост с прослушивателем

Укажите прослушивателю, какой сайт (сайты) он обслуживает:

  1. Откройте Listeners и выберите название вашего прослушивателя.
  2. На вкладке General перейдите к Virtual Host Mappings и нажмите Add.
  3. В списке Virtual Host выберите виртуальный хост, который вы хотите обслуживать по HTTPS.
  4. В поле Domain(s) введите домен(ы), которые соответствуют этому виртуальному хосту. Разделяйте несколько доменов запятыми, затем нажмите Save.

Шаг 6: Перезапустите сервер

В левом меню нажмите Dashboard, затем нажмите зеленую кнопку Graceful Restart. LiteSpeed применяет новую конфигурацию без простоя: существующие соединения завершаются на старом процессе, а новые соединения используют обновленный.

Теперь ваш SSL-сертификат установлен на LiteSpeed. Чтобы подтвердить результат и получить мгновенный отчет о статусе, воспользуйтесь нашим инструментом SSL Checker.

Проверка установки SSL

После установки сертификата проверьте конфигурацию на наличие ошибок или слабых настроек. Наш инструмент SSL Checker выполняет мгновенное сканирование и предоставляет отчет о вашем сертификате, цепочке и согласованном протоколе. Вы также можете проверить результат из командной строки:

echo | openssl s_client -connect yourdomain.com:443 -servername yourdomain.com 2>/dev/null | openssl x509 -noout -issuer -dates

Если сертификат установлен правильно, эта команда выведет информацию об эмитенте и сроках действия сертификата. Вы также можете открыть свой сайт в браузере и проверить значок замка.

Часто задаваемые вопросы

Где LiteSpeed хранит файлы SSL-сертификата?

Фиксированного расположения нет. LiteSpeed использует те пути, которые вы указали на вкладке SSL прослушивателя, поэтому вы можете хранить ключ и сертификат в любом месте, доступном для чтения пользователю lsadm. Распространенный вариант при стандартной установке — /usr/local/lsws/conf/ssl/.

В чем разница между Certificate File и CA Certificate File в LiteSpeed?

Certificate File — это ваш собственный сертификат домена (например, yourdomain.crt). CA Certificate File — это промежуточная цепочка от вашего CA (файл .ca-bundle), которая позволяет браузерам доверять вашему сертификату. Держите их в разных полях, если только вы не установили Chained Certificate в значение Yes — в этом случае файл сертификата уже должен содержать полную цепочку.

Какие версии TLS следует включить на LiteSpeed?

Включайте только TLS v1.2 и TLS v1.3, а SSL v3.0, TLS v1.0 и TLS v1.1 отключайте. Более старые протоколы устарели и отклоняются современными браузерами, в то время как TLS 1.2 и 1.3 являются современными, поддерживаемыми стандартами.

Как применить изменения SSL в LiteSpeed без простоя?

Используйте кнопку Graceful Restart на Dashboard консоли WebAdmin. LiteSpeed запускает новый серверный процесс для входящих запросов, пока старый завершает существующие соединения, поэтому изменения конфигурации применяются без потери соединений.

Подходит ли это также для OpenLiteSpeed?

Подход тот же самый, но консоль немного отличается. В OpenLiteSpeed настройки SSL находятся в каждом Listener на вкладке SSL, а изменения сохраняются с помощью кнопки Graceful Restart в правом верхнем углу. Данное руководство касается коммерческой версии LiteSpeed Web Server (LSWS).

Сэкономьте 10% на SSL-сертификатах при заказе сегодня!

Быстрая выдача, надежное шифрование, 99,99% доверия к браузеру, специализированная поддержка и 25-дневная гарантия возврата денег. Код купона: SAVE10

Детальное изображение дракона в полете
Написано

Опытный автор контента, специализирующийся на SSL-сертификатах. Превращает сложные темы кибербезопасности в понятный, увлекательный контент. Вносите свой вклад в повышение уровня цифровой безопасности с помощью впечатляющих рассказов.