bg-tutorials

Как установить SSL-сертификат на VestaCP

В этом руководстве показано, как установить SSL-сертификат на VestaCP — панель управления Linux. Рассматриваются два варианта установки: защита размещенного веб-сайта через вкладку WEB и замена сертификата, защищающего саму панель администрирования VestaCP на порту 8083.

Примечание о поддержке VestaCP

Прежде чем начать: оригинальный проект VestaCP уже несколько лет практически не развивается и давно не получал значимых обновлений. Если вы настраиваете новый сервер, рассмотрите HestiaCP — активно поддерживаемый форк от сообщества, который сохранил тот же интерфейс, но добавил современный TLS, поддержку нескольких версий PHP и актуальные исправления безопасности. Приведенные ниже шаги все еще применимы к устаревшей установке VestaCP, и тот же алгоритм работы через вкладку WEB работает и в HestiaCP, так как панель SSL там практически не изменена.

Создание CSR-кода на VestaCP

Если вы уже создали CSR и получили выданный сертификат от вашего CA, перейдите к разделу установки.

Каждый коммерческий SSL/TLS-сертификат начинается с CSR (запроса на подпись сертификата) — блока закодированного текста, содержащего данные вашего домена и контактную информацию, который создается в паре с закрытым ключом. У вас есть два варианта:

  • Автоматически сгенерировать CSR с помощью нашего генератора CSR. CSR и его закрытый ключ создаются в вашем браузере, поэтому сохраните ключ в надежном месте: он понадобится вам для поля SSL Key при установке.
  • Сгенерировать CSR прямо на сервере, следуя нашему руководству о том, как создать CSR на VestaCP.

Откройте CSR в любом текстовом редакторе (например, в Notepad), скопируйте весь блок (включая строки BEGIN CERTIFICATE REQUEST и END CERTIFICATE REQUEST) и вставьте его в форму заказа. Если вы хотите проверить CSR перед отправкой, пропустите его через наш декодер CSR.

Установка SSL-сертификата на VestaCP (вкладка WEB)

После того как удостоверяющий центр выпустит ваш сертификат, вы получите ZIP-архив по электронной почте. Скачайте и распакуйте его на своем компьютере. Вам понадобятся три фрагмента текста для вставки в VestaCP:

  • Основной сертификат сервера, выданный для вашего домена (файл .crt).
  • Закрытый ключ, сгенерированный вместе с CSR (файл .key).
  • Пакет CA, содержащий промежуточные (и корневой) сертификаты (файл .ca-bundle). Он необходим для того, чтобы цепочка сертификатов прошла проверку во всех браузерах и на мобильных устройствах.

Откройте каждый файл в обычном текстовом редакторе, чтобы затем скопировать его содержимое на следующих шагах. Убедитесь, что вы включили маркеры BEGIN CERTIFICATE и END CERTIFICATE; их отсутствие — распространенная причина, по которой VestaCP отклоняет введенные данные.

Шаг 1: войдите в VestaCP и откройте вкладку WEB

Войдите в панель управления VestaCP по адресу https://your-server-ip:8083 под своей учетной записью администратора, затем нажмите вкладку WEB в верхней навигации.

Шаг 2: отредактируйте домен, который нужно защитить

Найдите домен в списке, наведите на него курсор и нажмите Edit. Откроется страница Editing Domain со всеми настройками этого сайта.

Шаг 3: включите SSL Support и оставьте Let’s Encrypt отключенным

Отметьте флажок SSL Support. Под ним появятся поля SSL. Оставьте параметр Lets Encrypt Support неотмеченным: если вы включите его, VestaCP перезапишет ваши поля сертификатом Let’s Encrypt, который панель выпустит сама, и проигнорирует то, что вы вставили.

Шаг 4: вставьте сертификат, ключ и пакет CA

Заполните три поля содержимым соответствующих файлов:

  • SSL Certificate: вставьте содержимое файла .crt (сертификат, выданный для вашего домена).
  • SSL Key: вставьте содержимое закрытого файла .key, который вы сохранили при создании CSR.
  • SSL Certificate Authority / Intermediate: вставьте содержимое файла .ca-bundle. Это поле формально необязательно, но его нужно заполнять всегда: без него мобильные браузеры и многие API-клиенты будут сообщать о неполной цепочке сертификатов.

Шаг 5: сохраните

Прокрутите страницу до конца и нажмите Save. VestaCP запишет сертификат, ключ и цепочку в конфигурацию веб-сервера для этого домена и перезагрузит веб-сервер. Теперь ваш сайт доступен по HTTPS.

Дополнительно: использование Let’s Encrypt вместо этого

Если вам не нужен платный сертификат, VestaCP может выпустить и автоматически продлевать бесплатный сертификат Let’s Encrypt для того же домена. На странице Editing Domain отметьте SSL Support, затем отметьте Lets Encrypt Support и сохраните. Панель выполняет проверку HTTP-01 для домена, и если она проходит успешно, автоматически заполняет поля SSL выпущенным сертификатом, ключом и цепочкой. Продление выполняется автоматически через cron. Для успешного прохождения проверки домен должен уже указывать на этот сервер в DNS и отвечать на порту 80.

Замена SSL-сертификата в панели администрирования VestaCP (порт 8083)

Панель администрирования на порту 8083 использует собственный сертификат, отдельный от любого размещенного сайта. По умолчанию это самоподписанный сертификат, хранящийся в файлах /usr/local/vesta/ssl/certificate.crt и /usr/local/vesta/ssl/certificate.key, из-за чего браузеры выдают предупреждение при переходе на эту страницу. Чтобы заменить его доверенным сертификатом (например, тем, который VestaCP уже выпустила для имени хоста вашей панели через Let’s Encrypt), откройте SSH-сессию к серверу от имени root и выполните:

cd /usr/local/vesta/ssl
mv certificate.crt certificate.crt.bak
mv certificate.key certificate.key.bak

ln -s /home/admin/conf/web/ssl.your-panel-hostname.crt /usr/local/vesta/ssl/certificate.crt
ln -s /home/admin/conf/web/ssl.your-panel-hostname.key /usr/local/vesta/ssl/certificate.key

service vesta restart

Замените your-panel-hostname на имя хоста, которое вы действительно используете для доступа на порт 8083 (например, panel.example.com). Использование символических ссылок, а не копирования файлов, означает, что при автоматическом продлении VestaCP сертификата Let’s Encrypt для этого имени хоста панель подхватит новые файлы при следующем перезапуске без необходимости копировать их снова. Если вы предпочитаете копии, замените обе строки с ln -s на команды cp; в этом случае помните, что вам придется копировать файлы заново при каждом продлении.

Если вы вставляете сертификат от другого CA, поместите тело сертификата в файл certificate.crt, соответствующий закрытый ключ — в certificate.key, а промежуточную цепочку добавьте в конец файла certificate.crt, чтобы браузер получал полную цепочку. Затем выполните команду service vesta restart. После перезапуска обновите страницу панели в браузере и убедитесь, что отображается значок замка.

Проверка установки SSL

После сохранения откройте свой сайт через https:// и проверьте наличие значка замка. Для более глубокой проверки, которая также подтверждает промежуточную цепочку и поддержку протоколов, пропустите домен через наш SSL Checker. Если отчет укажет на отсутствие промежуточного сертификата, вернитесь на вкладку WEB, вставьте пакет CA в поле SSL Certificate Authority / Intermediate и сохраните снова.

Часто задаваемые вопросы

Безопасно ли использовать VestaCP в 2026 году?

Оригинальный проект VestaCP уже несколько лет практически не развивается и давно не получал регулярных обновлений безопасности. Существующие установки все еще работают, и описанный выше процесс установки SSL все еще устанавливает действительные сертификаты, но для новых серверов мы рекомендуем HestiaCP — активно поддерживаемый форк от сообщества. HestiaCP сохраняет тот же интерфейс и ту же логику работы через WEB / Edit / SSL Support, поэтому шаги из этого руководства применимы почти без изменений.

Где VestaCP хранит файлы сертификатов?

Для размещенного веб-сайта VestaCP хранит сертификат домена, закрытый ключ и пакет CA в каталоге /home/<user>/conf/web/ssl.<domain>.* (где <user> — учетная запись Linux, которой принадлежит домен). Для самой панели администрирования сертификат и ключ находятся в файлах /usr/local/vesta/ssl/certificate.crt и /usr/local/vesta/ssl/certificate.key.

Может ли VestaCP выпустить бесплатный сертификат Let’s Encrypt?

Да. На странице Editing Domain отметьте SSL Support, затем отметьте Lets Encrypt Support и сохраните. VestaCP выполняет проверку HTTP-01 для вашего домена, устанавливает выпущенный сертификат в поля SSL и настраивает автоматическое продление через cron. Для успешного прохождения проверки домен должен указывать на сервер в DNS и отвечать на порту 80.

Нужно ли перезапускать веб-сервер после установки сертификата?

Нет. Нажатие кнопки Save на странице Editing Domain указывает VestaCP записать новый сертификат в конфигурацию домена и автоматически перезагрузить Nginx и Apache. Перезапускать службу vesta нужно только при замене сертификата самой панели администрирования на порту 8083.

Почему SSL Checker сообщает, что моя цепочка сертификатов неполная?

Наиболее частая причина — незаполненное поле SSL Certificate Authority / Intermediate или вставка пакета CA без маркеров BEGIN CERTIFICATE и END CERTIFICATE. Отредактируйте домен снова, вставьте полное содержимое файла .ca-bundle в это поле, сохраните, а затем повторно запустите наш SSL Checker.

Сэкономьте 10% на SSL-сертификатах при заказе сегодня!

Быстрая выдача, надежное шифрование, 99,99% доверия к браузеру, специализированная поддержка и 25-дневная гарантия возврата денег. Код купона: SAVE10

Детальное изображение дракона в полете
Написано

Опытный автор контента, специализирующийся на SSL-сертификатах. Превращает сложные темы кибербезопасности в понятный, увлекательный контент. Вносите свой вклад в повышение уровня цифровой безопасности с помощью впечатляющих рассказов.