本教程将向您展示如何在 CWP(Control Web Panel)上安装 SSL 证书,该主机控制面板曾被称为 CentOS Web Panel。您可以通过两种方式安装证书:将从证书颁发机构购买的证书粘贴到手动安装标签中,或者让 CWP 通过 AutoSSL 颁发并自动续订免费的 Let’s Encrypt 证书。我们将在下面介绍这两种方法,以及去哪里为您的网站购买合适的证书。
我们还录制了一段视频,为您演示整个操作过程。您可以观看视频、阅读下面的说明,或两者都做。
在 CWP 上生成 CSR 代码
如果您已经申请了 SSL 证书并下载了 SSL 文件,请跳过 CSR 部分,直接前往安装说明。
证书签名请求(CSR)是一段编码文本,其中包含有关您的组织和您想要保护的域名的详细信息。证书颁发机构需要它才能颁发您的 SSL 证书。您有两个选择:
- 使用我们的CSR 生成器自动创建 CSR。
- 按照我们的分步教程在 CWP 上生成 CSR。
用文本编辑器打开 CSR 文件,并将其全部内容复制到您的 SSL 订单表单中。CWP 会自动保存匹配的私钥。您可以在 CWP 控制面板的私钥标签中找到它,它存储在 /etc/pki/tls/private/ 目录中。
注意:如果您不想购买证书,而是想使用免费的自动续订证书,那么您根本不需要 CSR。请直接前往AutoSSL(Let’s Encrypt)部分。
在 CWP 上安装 SSL 证书
证书颁发机构验证您的请求后,会通过电子邮件将 SSL 文件发送给您。下载压缩包并在计算机上解压。您应该会得到您的证书(一个 .crt 文件)、CA 证书包(中间证书),以及您在生成 CSR 时创建的私钥。然后按照以下步骤操作。
- 登录您的 CWP 管理区域,点击左侧导航菜单中的WebServer Settings。(在较旧版本的 CWP 中,此菜单标记为Apache Settings。)
- 在展开的菜单中,选择SSL Certificates,然后切换到Manual Install标签。
- 在Domain旁边的下拉列表中,选择您要保护的域名。
- 复制您的 CA 发给您的证书代码,包括 —–BEGIN CERTIFICATE—– 和 —–END CERTIFICATE—– 这两行,并将其粘贴到Certificate框中。此代码位于扩展名为 .crt 的文件中。
- 将生成 CSR 时创建的私钥粘贴到Private Key框中,包括 —–BEGIN PRIVATE KEY—– 头部和 —–END PRIVATE KEY—– 尾部。
- 将中间证书链(CA Bundle)复制并粘贴到Certificate Authority框中。如果您没有收到 CA 证书包,请点击Generate Intermediate Certificates按钮。
- 要确认证书与您的私钥匹配,请点击Validate Certificate,然后点击Save。
作为参考,您粘贴的证书和密钥应该看起来像下面的 PEM 编码块。每个块的标签两侧都以五个短横线开始和结束:
-----BEGIN CERTIFICATE-----
MIIF...your certificate data...AB
-----END CERTIFICATE-----
-----BEGIN PRIVATE KEY-----
MIIE...your private key data...cd
-----END PRIVATE KEY-----
恭喜,您已成功在 CWP 上安装了 SSL 证书。CWP 会自动将更改应用到 Apache,因此无需手动重启网络服务器。
通过 AutoSSL(Let’s Encrypt)获取免费 SSL
如果您不需要付费证书的扩展验证或保修服务,CWP 可以为您颁发一个免费的Let’s Encrypt证书并自动续订。对于大多数网站而言,这是最简单的选择,因为无需生成 CSR、无需粘贴文件,也无需手动续订。
- 在 CWP 管理区域中,打开WebServer Settings → SSL Certificates,并切换到AutoSSL标签。
- 选择您要保护的域名(及其 www 别名、附加域名或子域名)。
- 点击Install SSL。CWP 会向 Let’s Encrypt 请求证书,并将其安装到该域名上。
Let’s Encrypt 证书的有效期为 90 天,CWP 会在到期前约 30 天自动续订,因此一旦启用 AutoSSL,您就无需再操心。至于面板自身的登录网址,请从同一个 SSL Certificates 界面安装一个单独的主机名 SSL证书。
测试您的 SSL 安装
安装证书后,运行一次 SSL 扫描,以确认证书链完整,并发现任何配置错误或漏洞。最快的检查方法是使用 https:// 打开您的网站并查看是否显示挂锁图标,但使用扫描工具能让您获得更全面的信息。参见我们的 SSL 检测工具来测试证书。
如果您有服务器的 SSH 访问权限,还可以直接从命令行读取 CWP 正在提供的证书:
echo | openssl s_client -connect yourdomain.com:443 -servername yourdomain.com 2>/dev/null | openssl x509 -noout -issuer -dates
这将打印出证书的颁发者和有效期,确认正确的证书正在运行中。
在哪里购买适合 CWP 的最佳 SSL 证书?
SSL Dragon是您满足所有 SSL 需求的来源。我们在整个 SSL 产品系列中提供市场上最低的价格之一,并与业内最优秀的 SSL 品牌合作,以提供强大的安全性和专业的支持。我们所有的 SSL 证书都兼容 CWP。
为了帮助您做出选择,我们开发了几款实用工具:我们的SSL 向导会为您的项目推荐最合适的证书。
常见问题解答
是的。Control Web Panel(CWP) 是这个面板的现用名称,它以前被称为CentOS Web Panel。在 2024 年 6 月 CentOS 7 停止支持后,该面板更名,现在运行在与 RHEL 兼容的发行版上,如 AlmaLinux 和 Rocky Linux。无论您的版本使用哪个名称,SSL 安装步骤都是相同的。
在 CWP 管理面板中,打开WebServer Settings(在较旧版本中为Apache Settings),然后选择SSL Certificates。对于您购买的证书,请使用Manual Install标签;对于免费的 Let’s Encrypt 证书,请使用AutoSSL标签。
不需要。当您在 Manual Install 标签中点击Save(或在 AutoSSL 中点击Install SSL)时,CWP 会为您写入配置并重新加载网络服务器。如果一分钟后 HTTPS 仍无响应,请重新检查您是否将证书、密钥和 CA 证书包粘贴到了正确的框中。
在Manual Install标签中,将Certificate Authority框留空,然后点击Generate Intermediate Certificates。CWP 会为您构建正确的中间证书链。如果安装时证书链不完整,某些浏览器会出现“证书不受信任”的错误,因此不要跳过此步骤。
当您在 CWP 中生成 CSR 时,匹配的私钥会自动保存在 /etc/pki/tls/private/ 目录中,并显示在您控制面板的Private Key标签中。从那里复制它,然后粘贴到 Manual Install 表单中。
AutoSSL(Let’s Encrypt)是免费的,并会自动续订,非常适合博客、小型网站和子域名。当您需要组织验证或扩展验证、保修、更长时间的支持,或由商业 CA 支持的通配符证书时,请选择付费证书。两者都可以通过 CWP 中同一个SSL Certificates界面进行安装。


