bg-tutorials

如何在 LiteSpeed 上安装 SSL 证书

在本教程中,您将学习如何使用 WebAdmin 控制台在 LiteSpeed Web Server(LSWS Enterprise)上安装 SSL 证书

我们还录制了一段视频,详细演示了整个过程。您可以观看视频、阅读说明,或两者都进行。您可以在下方观看视频。

在 LiteSpeed 上生成 CSR 代码

要申请 SSL 证书,您首先需要生成一个 CSR(证书签名请求),并将其发送给证书颁发机构(CA)进行验证。CSR 以编码格式包含您的联系信息。您有两种选择:

生成 CSR 时,LiteSpeed 还会创建相应的私钥。请妥善保管该密钥:安装过程中需要用到它。用任意文本编辑器打开 .csr 文件,然后复制其全部内容(包括 BEGIN 和 END 标签),并将其粘贴到 SSL 供应商的订单表单中。

在 LiteSpeed 上安装 SSL 证书

CA 验证您的请求并通过电子邮件发送已签发的证书后,您可以通过 LiteSpeed WebAdmin 控制台进行安装。

第 1 步:准备您的文件

解压 CA 提供的 ZIP 压缩包。您应该会得到三个项目:

  • 您的主证书:为您的域名颁发的证书(例如 yourdomain.crt),可在 ZIP 压缩包中找到。
  • 您的中间证书:这些证书有助于浏览器将您的证书追溯到颁发的 CA。它们通常打包在一个 .ca-bundle 文件(即 CA 证书包)中,同样可以从 ZIP 压缩包中提取。
  • 您的私钥:与 CSR 一起创建的密钥。它位于服务器上与生成 CSR 时相同的目录中。如果您改用了我们的在线生成器,请使用其生成的密钥。

将这三个文件全部上传到服务器上的某个目录,例如 /usr/local/lsws/conf/ssl/(LiteSpeed 的默认安装路径是 /usr/local/lsws/)。WebAdmin 控制台以 lsadm 用户身份运行,因此请确保该用户可以读取这些文件。如有需要,可通过 root shell 修正文件所有权:

chown lsadm:lsadm /usr/local/lsws/conf/ssl/yourdomain.key /usr/local/lsws/conf/ssl/yourdomain.crt /usr/local/lsws/conf/ssl/yourdomain.ca-bundle

私钥文件必须是未加密的(无密码保护),否则 LiteSpeed 无法启动监听器。

第 2 步:添加 HTTPS 监听器

登录到您的 LiteSpeed WebAdmin 控制台(通常位于 https://your-server-ip:7080)。如果您已经在端口 443 上设置了安全监听器,请直接跳到第 3 步。要创建新的监听器:

  1. 在左侧菜单中选择Listeners,然后点击Add
  2. Address Settings部分中,填写以下字段,然后点击Save
  • Listener Name:为监听器指定一个便于识别的名称,例如SSLHTTPS
  • IP Address:如果要将监听器绑定到特定地址,请从列表中选择,否则选择AnyANY IPv4ANY IPv6)。
  • Port:HTTPS 的默认端口是443
  • Secure:选择Yes。正是这个设置将监听器转换为 SSL/TLS 监听器。
  • Notes:留空即可。

第 3 步:添加您的证书文件

现在将监听器指向您的证书和密钥:

  1. 打开Listeners,在Listener Name列下点击您创建的监听器(或已有的安全监听器)。
  2. 选择SSL标签页。在SSL Private Key & Certificate部分中,点击Edit
  3. 按如下方式配置文件路径,然后点击Save
  • Private Key File:私钥文件的路径,例如 /usr/local/lsws/conf/ssl/yourdomain.key。路径可以是绝对路径,也可以是相对于服务器根目录的相对路径。
  • Certificate File:主证书的路径,例如 /usr/local/lsws/conf/ssl/yourdomain.crt
  • Chained Certificate:如果您在下一个字段中单独提供中间证书,请将此项保持为No。(仅当您的Certificate File已经包含完整证书链——证书加中间证书——于一个文件中时,才将其设置为Yes。)
  • CA Certificate File:CA 证书包(即中间证书)的路径,例如 /usr/local/lsws/conf/ssl/yourdomain.ca-bundle

注:提供中间证书有两种方式。使用CA Certificate File指向单个证书包文件(常见做法),或使用CA Certificate Path指向存放中间证书的目录。二者只需选用其中一种。

第 4 步:设置 SSL 协议

仍在此监听器的SSL标签页中,找到SSL Protocol部分并点击Edit。在Protocol Version中,勾选TLS v1.2TLS v1.3,并保持SSL v3.0TLS v1.0TLS v1.1不勾选。点击Save

TLS 1.0 和 TLS 1.1 已被弃用,现代浏览器会拒绝这些协议,因此启用它们只会让您暴露于已知的安全漏洞之中。TLS 1.2 和 TLS 1.3 是当前的标准协议。

第 5 步:将您的虚拟主机映射到监听器

告知监听器它所服务的站点:

  1. 打开Listeners并选择您的监听器名称。
  2. General标签页中,转到Virtual Host Mappings并点击Add
  3. Virtual Host列表中,选择要通过 HTTPS 提供服务的虚拟主机。
  4. Domain(s)中,输入映射到该虚拟主机的域名。多个域名用逗号分隔,然后点击Save

第 6 步:重启服务器

在左侧菜单中点击Dashboard,然后点击绿色的Graceful Restart按钮。LiteSpeed 会在零停机的情况下应用新配置:现有连接在旧进程上继续完成,而新连接则使用更新后的进程。

现在您的 SSL 证书已成功安装在 LiteSpeed 上。要确认安装结果并获取即时状态报告,请使用我们的SSL 检测工具

测试您的 SSL 安装

安装证书后,请检查配置中是否存在错误或弱设置。我们的SSL 检测工具会运行即时扫描,并报告您的证书、证书链以及协商的协议。您也可以通过命令行验证结果:

echo | openssl s_client -connect yourdomain.com:443 -servername yourdomain.com 2>/dev/null | openssl x509 -noout -issuer -dates

如果证书安装正确,此命令将输出其颁发者及有效期日期。您也可以在浏览器中打开您的网站,并检查地址栏中的锁形图标。

常见问题

LiteSpeed 将 SSL 证书文件存储在哪里?

没有固定的位置。LiteSpeed 会读取您在监听器SSL标签页中设置的任何路径,因此您可以将密钥和证书存储在 lsadm 用户可读取的任何位置。默认安装中的常见约定是 /usr/local/lsws/conf/ssl/

在 LiteSpeed 中,Certificate File 和 CA Certificate File 有什么区别?

Certificate File是您自己域名的证书(例如 yourdomain.crt)。CA Certificate File是来自您 CA 的中间证书链(即 .ca-bundle),它使浏览器能够信任您的证书。除非您将Chained Certificate设置为Yes(此时证书文件必须已经包含完整的证书链),否则应将两者分别放在不同的字段中。

在 LiteSpeed 上应该启用哪些 TLS 版本?

仅启用TLS v1.2TLS v1.3,并禁用 SSL v3.0、TLS v1.0 和 TLS v1.1。较旧的协议已被弃用,会被当前浏览器拒绝,而 TLS 1.2 和 1.3 是现代且受支持的标准协议。

如何在不停机的情况下应用 LiteSpeed 的 SSL 更改?

使用 WebAdmin Dashboard上的Graceful Restart按钮。LiteSpeed 会为新请求启动一个新的服务器进程,同时旧进程完成现有连接,因此配置更改可以在不中断任何连接的情况下生效。

这种方法同样适用于 OpenLiteSpeed 吗?

方法基本相同,但控制台略有不同。在 OpenLiteSpeed 中,SSL 设置位于每个ListenerSSL标签页下,您需要通过右上角的Graceful Restart按钮保存更改。本教程针对的是商业版 LiteSpeed Web Server(LSWS)。

立即订购 SSL 证书, 可节省 10% 的费用!

快速发行, 强大加密, 99.99% 的浏览器信任度, 专业支持和 25 天退款保证. 优惠券代码 SAVE10

龙飞行的详细图像
撰写人

经验丰富的内容撰稿人, 擅长 SSL 证书. 将复杂的网络安全主题转化为清晰, 引人入胜的内容. 通过有影响力的叙述, 为提高数字安全作出贡献.