在本教程中,您将学习如何使用 WebAdmin 控制台在 LiteSpeed Web Server(LSWS Enterprise)上安装 SSL 证书。
我们还录制了一段视频,详细演示了整个过程。您可以观看视频、阅读说明,或两者都进行。您可以在下方观看视频。
在 LiteSpeed 上生成 CSR 代码
要申请 SSL 证书,您首先需要生成一个 CSR(证书签名请求),并将其发送给证书颁发机构(CA)进行验证。CSR 以编码格式包含您的联系信息。您有两种选择:
- 使用我们的CSR 生成器自动创建 CSR。
- 按照我们的分步教程了解如何在 LiteSpeed 上生成 CSR。
生成 CSR 时,LiteSpeed 还会创建相应的私钥。请妥善保管该密钥:安装过程中需要用到它。用任意文本编辑器打开 .csr 文件,然后复制其全部内容(包括 BEGIN 和 END 标签),并将其粘贴到 SSL 供应商的订单表单中。
在 LiteSpeed 上安装 SSL 证书
CA 验证您的请求并通过电子邮件发送已签发的证书后,您可以通过 LiteSpeed WebAdmin 控制台进行安装。
第 1 步:准备您的文件
解压 CA 提供的 ZIP 压缩包。您应该会得到三个项目:
- 您的主证书:为您的域名颁发的证书(例如 yourdomain.crt),可在 ZIP 压缩包中找到。
- 您的中间证书:这些证书有助于浏览器将您的证书追溯到颁发的 CA。它们通常打包在一个 .ca-bundle 文件(即 CA 证书包)中,同样可以从 ZIP 压缩包中提取。
- 您的私钥:与 CSR 一起创建的密钥。它位于服务器上与生成 CSR 时相同的目录中。如果您改用了我们的在线生成器,请使用其生成的密钥。
将这三个文件全部上传到服务器上的某个目录,例如 /usr/local/lsws/conf/ssl/(LiteSpeed 的默认安装路径是 /usr/local/lsws/)。WebAdmin 控制台以 lsadm 用户身份运行,因此请确保该用户可以读取这些文件。如有需要,可通过 root shell 修正文件所有权:
chown lsadm:lsadm /usr/local/lsws/conf/ssl/yourdomain.key /usr/local/lsws/conf/ssl/yourdomain.crt /usr/local/lsws/conf/ssl/yourdomain.ca-bundle
私钥文件必须是未加密的(无密码保护),否则 LiteSpeed 无法启动监听器。
第 2 步:添加 HTTPS 监听器
登录到您的 LiteSpeed WebAdmin 控制台(通常位于 https://your-server-ip:7080)。如果您已经在端口 443 上设置了安全监听器,请直接跳到第 3 步。要创建新的监听器:
- 在左侧菜单中选择Listeners,然后点击Add。
- 在Address Settings部分中,填写以下字段,然后点击Save。
- Listener Name:为监听器指定一个便于识别的名称,例如SSL或HTTPS。
- IP Address:如果要将监听器绑定到特定地址,请从列表中选择,否则选择Any(ANY IPv4或ANY IPv6)。
- Port:HTTPS 的默认端口是443。
- Secure:选择Yes。正是这个设置将监听器转换为 SSL/TLS 监听器。
- Notes:留空即可。
第 3 步:添加您的证书文件
现在将监听器指向您的证书和密钥:
- 打开Listeners,在Listener Name列下点击您创建的监听器(或已有的安全监听器)。
- 选择SSL标签页。在SSL Private Key & Certificate部分中,点击Edit。
- 按如下方式配置文件路径,然后点击Save。
- Private Key File:私钥文件的路径,例如 /usr/local/lsws/conf/ssl/yourdomain.key。路径可以是绝对路径,也可以是相对于服务器根目录的相对路径。
- Certificate File:主证书的路径,例如 /usr/local/lsws/conf/ssl/yourdomain.crt。
- Chained Certificate:如果您在下一个字段中单独提供中间证书,请将此项保持为No。(仅当您的Certificate File已经包含完整证书链——证书加中间证书——于一个文件中时,才将其设置为Yes。)
- CA Certificate File:CA 证书包(即中间证书)的路径,例如 /usr/local/lsws/conf/ssl/yourdomain.ca-bundle。
注:提供中间证书有两种方式。使用CA Certificate File指向单个证书包文件(常见做法),或使用CA Certificate Path指向存放中间证书的目录。二者只需选用其中一种。
第 4 步:设置 SSL 协议
仍在此监听器的SSL标签页中,找到SSL Protocol部分并点击Edit。在Protocol Version中,勾选TLS v1.2和TLS v1.3,并保持SSL v3.0、TLS v1.0和TLS v1.1不勾选。点击Save。
TLS 1.0 和 TLS 1.1 已被弃用,现代浏览器会拒绝这些协议,因此启用它们只会让您暴露于已知的安全漏洞之中。TLS 1.2 和 TLS 1.3 是当前的标准协议。
第 5 步:将您的虚拟主机映射到监听器
告知监听器它所服务的站点:
- 打开Listeners并选择您的监听器名称。
- 在General标签页中,转到Virtual Host Mappings并点击Add。
- 在Virtual Host列表中,选择要通过 HTTPS 提供服务的虚拟主机。
- 在Domain(s)中,输入映射到该虚拟主机的域名。多个域名用逗号分隔,然后点击Save。
第 6 步:重启服务器
在左侧菜单中点击Dashboard,然后点击绿色的Graceful Restart按钮。LiteSpeed 会在零停机的情况下应用新配置:现有连接在旧进程上继续完成,而新连接则使用更新后的进程。
现在您的 SSL 证书已成功安装在 LiteSpeed 上。要确认安装结果并获取即时状态报告,请使用我们的SSL 检测工具。
测试您的 SSL 安装
安装证书后,请检查配置中是否存在错误或弱设置。我们的SSL 检测工具会运行即时扫描,并报告您的证书、证书链以及协商的协议。您也可以通过命令行验证结果:
echo | openssl s_client -connect yourdomain.com:443 -servername yourdomain.com 2>/dev/null | openssl x509 -noout -issuer -dates
如果证书安装正确,此命令将输出其颁发者及有效期日期。您也可以在浏览器中打开您的网站,并检查地址栏中的锁形图标。
常见问题
没有固定的位置。LiteSpeed 会读取您在监听器SSL标签页中设置的任何路径,因此您可以将密钥和证书存储在 lsadm 用户可读取的任何位置。默认安装中的常见约定是 /usr/local/lsws/conf/ssl/。
Certificate File是您自己域名的证书(例如 yourdomain.crt)。CA Certificate File是来自您 CA 的中间证书链(即 .ca-bundle),它使浏览器能够信任您的证书。除非您将Chained Certificate设置为Yes(此时证书文件必须已经包含完整的证书链),否则应将两者分别放在不同的字段中。
仅启用TLS v1.2和TLS v1.3,并禁用 SSL v3.0、TLS v1.0 和 TLS v1.1。较旧的协议已被弃用,会被当前浏览器拒绝,而 TLS 1.2 和 1.3 是现代且受支持的标准协议。
使用 WebAdmin Dashboard上的Graceful Restart按钮。LiteSpeed 会为新请求启动一个新的服务器进程,同时旧进程完成现有连接,因此配置更改可以在不中断任何连接的情况下生效。
方法基本相同,但控制台略有不同。在 OpenLiteSpeed 中,SSL 设置位于每个Listener的SSL标签页下,您需要通过右上角的Graceful Restart按钮保存更改。本教程针对的是商业版 LiteSpeed Web Server(LSWS)。


