bg-tutorials

如何在 ISPConfig 上安装 SSL 证书

在本教程中,您将学习如何在 ISPConfig 上安装 SSL 证书。ISPConfig 按网站单独管理 SSL:您在面板中打开该站点,进入其SSL选项卡,然后将证书、私钥和 CA 捆绑包粘贴到相应字段中。您也可以只勾选一个复选框,让 ISPConfig 签发并自动续期免费的Let’s Encrypt证书。下面我们将介绍这两种方法。

在 ISPConfig 上生成 CSR

如果您已经生成了 CSR 并从 CA 收到了证书,请跳过第一部分,直接进入安装步骤

证书签名请求(CSR)是一段包含您网站和组织详细信息的编码文本块。证书颁发机构需要它才能签发您的 SSL 证书。您有两种选择:

如果您在 ISPConfig 内生成 CSR,请打开该站点的SSL选项卡,填写省/州、国家和其他组织字段,将SSL Action设置为Create Certificate,然后保存。ISPConfig 会将请求写入SSL Request字段,并将对应的私钥写入SSL Key字段。复制SSL Request字段的全部内容,包括—–BEGIN CERTIFICATE REQUEST—–—–END CERTIFICATE REQUEST—–这两行,然后粘贴到您的 SSL 订单表单中。

注意:在证书签发之前,请保持SSL Key字段中自动生成的私钥不变。CA 返回的证书只能与随 CSR 一起创建的确切密钥配合使用。如果您不想购买证书,而是想使用免费的自动续期证书,那么您根本不需要 CSR:请直接跳转到Let’s Encrypt部分。

在 ISPConfig 上安装 SSL 证书

证书颁发机构验证您的请求后,会通过电子邮件将 SSL 文件发送给您。下载 ZIP 压缩包并在您的计算机上解压。您应该会得到以下文件:

  • yourdomain.crt,您的主 SSL 证书。
  • yourdomain.ca-bundle,根证书和中间证书(即CA 捆绑包)。
  • yourdomain.key,随您的 CSR 一起生成的私钥。如果您是在 ISPConfig 内创建 CSR 的,这个密钥已经存在于SSL Key字段中,您可以保持该字段不变。

使用纯文本编辑器(例如记事本)打开每个文件,以便复制其内容。然后登录 ISPConfig 控制面板并按照以下步骤操作:

  • 在顶部导航栏中,打开Sites
  • 点击您要保护的域名。
  • 打开SSL选项卡。(如果没有 SSL 选项卡,请先在Domain选项卡上启用SSL并保存。)
  • SSL Key字段中,粘贴您的私钥,包括—–BEGIN PRIVATE KEY—–—–END PRIVATE KEY—–这两行。如果 ISPConfig 生成了 CSR,正确的密钥已经在这里,因此请保持不变。
  • SSL Certificate字段中,删除任何预填的文本,粘贴您的主证书,包括—–BEGIN CERTIFICATE—–—–END CERTIFICATE—–这两行。这是扩展名为.crt的文件。
  • SSL Bundle字段中,粘贴完整的 CA 捆绑包(中间证书链)。复制并粘贴.ca-bundle文件的全部内容。
  • SSL Action旁边,选择Save Certificate,然后点击Save

供参考,您粘贴的证书、密钥和捆绑包都是 PEM 编码的文本块。每一部分的开头和结尾都在标签两侧有五个短横线,如下所示:

-----BEGIN CERTIFICATE-----
MIIF...your certificate data...AB
-----END CERTIFICATE-----

-----BEGIN PRIVATE KEY-----
MIIE...your private key data...cd
-----END PRIVATE KEY-----

就是这样。ISPConfig 会将证书写入服务器,并为您自动重新加载 Web 服务器,因此无需手动重启任何服务。您的网站现在可以通过 HTTPS 访问了。

使用 Let’s Encrypt 免费获取 SSL

如果您不需要付费证书所提供的组织验证或质保,ISPConfig 可以签发免费的Let’s Encrypt证书并自动续期。对于大多数网站来说,这是最简单的选择,因为无需 CSR,无需粘贴文件,也无需手动续期。ISPConfig 3.2 及更新版本已内置 Let’s Encrypt 支持。

  • 打开Sites,点击您要保护的域名。
  • Domain选项卡上,勾选SSL复选框和Let’s Encrypt SSL复选框。
  • 点击Save。ISPConfig 会向 Let’s Encrypt 申请证书并将其安装到该站点上。

在启用之前,请确保该域名(以及您勾选的任何www或子域别名)已经在 DNS 中指向这台服务器,并且端口80可从互联网访问。Let’s Encrypt 在签发证书之前会通过 HTTP 验证该域名,因此如果该域名尚未解析到此服务器,签发就会失败。Let’s Encrypt 证书的有效期为 90 天,ISPConfig 会在到期前自动续期,因此一旦启用该复选框,您就可以不再理会它了。

测试您的 SSL 安装

安装证书后,请运行一次 SSL 扫描,以确认证书链完整,并发现任何配置错误或缺失的中间证书。最快速的检查方法是用https://打开您的网站,查看是否显示锁形图标,但扫描工具能提供更全面的信息。使用我们的SSL 检测工具获取即时状态报告。

如果您可以通过 SSH 访问服务器,也可以直接从命令行读取 ISPConfig 正在提供的证书。以下命令会打印出该在线证书的颁发者和有效期:

echo | openssl s_client -connect yourdomain.com:443 -servername yourdomain.com 2>/dev/null | openssl x509 -noout -issuer -dates

常见问题

在 ISPConfig 中,SSL 证书应该在哪里安装?

打开Sites,点击您要保护的域名,然后进入其SSL选项卡。将您的私钥、证书和 CA 捆绑包粘贴到SSL KeySSL CertificateSSL Bundle字段中,将SSL Action设置为Save Certificate,然后点击Save。SSL 是按网站单独配置的,而不是全局配置的。

我需要在 ISPConfig 中粘贴私钥吗?

是的,如果证书是根据您在 ISPConfig 之外生成的 CSR 签发的,请将对应的私钥粘贴到SSL Key字段中。证书只能与随其 CSR 一起创建的确切密钥配合使用。如果您是在 ISPConfig 内生成 CSR 的,密钥已经存在于SSL Key字段中,因此请保持不变,只需添加证书和捆绑包即可。

SSL Action 下拉菜单有什么作用?

SSL Action下拉菜单告诉 ISPConfig 在您保存时应执行的操作。选择Create Certificate可生成新的 CSR 和密钥,选择Save Certificate可存储您粘贴的证书、密钥和捆绑包,选择Delete Certificate可将其删除。若要安装来自 CA 的证书,请选择Save Certificate并点击Save

安装证书后需要重启 Web 服务器吗?

不需要。当您点击Save时,ISPConfig 会写入证书并自动为您重新加载 Web 服务器。如果一分钟后 HTTPS 仍然无响应,请重新检查您是否将密钥、证书和捆绑包粘贴到了正确的字段中,并确认Domain选项卡上的SSL复选框已启用。

在 ISPConfig 上应该使用 Let’s Encrypt 还是付费证书?

Let’s Encrypt免费且自动续期,适合博客、小型网站和子域名。当您需要组织验证或扩展验证、质保,或由商业 CA 提供支持的通配符证书时,请选择付费证书。Let’s Encrypt 可通过Domain选项卡上的复选框启用;付费证书则需粘贴到SSL选项卡中。

为什么 ISPConfig 中的 Let’s Encrypt SSL 选项签发失败?

Let’s Encrypt 在签发证书之前会通过 HTTP 验证您的域名,因此如果该域名尚未解析到服务器,或者端口80被阻断,签发就会失败。请确认该域名的 DNS 已指向此服务器且已完全生效,确保端口 80 开放,并取消勾选任何无法解析的别名,然后再次保存。

立即订购 SSL 证书, 可节省 10% 的费用!

快速发行, 强大加密, 99.99% 的浏览器信任度, 专业支持和 25 天退款保证. 优惠券代码 SAVE10

龙飞行的详细图像
撰写人

经验丰富的内容撰稿人, 擅长 SSL 证书. 将复杂的网络安全主题转化为清晰, 引人入胜的内容. 通过有影响力的叙述, 为提高数字安全作出贡献.