Перейти к содержимому

SSL-сертификат в ispmanager

SSL – это протокол, который шифрует данные между браузером и сайтом. Он нужен, чтобы безопасно передавать персональную информацию (логины, пароли, платёжные данные) конкретному веб-ресурсу.

Шифрование работает на связке из двух ключей: открытого и закрытого. Открытый доступен всем, закрытый есть только у владельца сайта. То, что эти ключи действительно относятся к данному сайту, подтверждает SSL-сертификат. Центр сертификации (удостоверяющий центр) проверяет подлинность ключей и выпускает сам сертификат.

Для всех типов сертификатов необходимо, чтобы домен был направлен на сервер с панелью ispmanager.

В панели ispmanager существует 2 способа установки SSL-сертификатов: через разделы Сайты и SSL-сертификаты:

1. Сайты

Сайты

  • можно привязать сертификат к сайту, чтобы он сразу использовался
  • доступен быстрый выпуск и переключение между сертификатами при редактировании
  • удобно отслеживать статус сертификата для конкретного сайта

2. SSL-сертификаты

SSL В этом разделе доступно создавать, хранить, просматривать, удалять, продлевать и заменять сертификаты для любых сайтов.

Для добавления сертификата отдельно от сайта:

  • Авторизуйтесь в ispmanager под учетной записью уровня пользователь или выше.
  • Перейдите в раздел SSL-сертификаты.
  • На панели инструментов нажмите Добавить сертификат.
  • Выберите подходящий вариант:
    • Let`s Encrypt
    • Самоподписанный
    • Существующий
  • Заполните данные
  • Сохраните изменения

1. Let’s Encrypt

Let’s Encrypt – удостоверяющий центр, который предоставляет бесплатные SSL/TLS-сертификаты.  Модуль Let’s Encrypt в ispmanager автоматизирует запрос, проверку, выпуск, установку и обновление сертификатов.

Ограничения Let’s Encrypt

  • Доступно до 50 сертификатов в неделю для каждого домена
  • Срок действия сертификата Let’s Encrypt – 3 месяца
  • Let’s Encrypt выпускает только сертификаты с проверкой владения доменом (DV-сертификаты)

Подробнее об ограничениях – в официальной документации Let’s Encrypt.

2. Самоподписанный

Самоподписанный сертификат – это бесплатный сертификат, который вы создаёте и заверяете прямо на своём сервере. За ним не стоит внешний проверяющий центр, поэтому браузеры не считают сертификат надёжным и показывают предупреждение. Срок действия – один год, после чего он продлевается автоматически. Использовать самоподписанный сертификат рекомендуется только на локальных или тестовых серверах.

Для создания сертификата заполните обязательные поля:

Обязательные поля

3. Существующий

Существующий – сертификат, который приобрели в центре сертификации. Имеет полное доверие браузеров. Подходит для любых коммерческих, корпоративных или государственных порталов. Срок действия зависит от самого сертификата.

При добавлении сертификата заполните значения в панели:

  • Имя пользователя – выберите пользователя в ispmanager, для которого создается SSL. Опция недоступна для пользователей.
  • SSL-сертификат – укажите содержимое сертификата домена в формате PEM (.crt).
  • Ключ SSL-сертификата – укажите ключ сертификата в формате PEM (.key).
  • Цепочка SSL-сертификатов – укажите цикл сертификатов в формате PEM (.ca-bundle). Если центр сертификации не предоставил цепочку сертификатов, сформируйте её самостоятельно.

Если центр сертификации предоставил файлы в другом формате – измените формат файлов вручную.

После добавления SSL рекомендуется проверить работу сертификата одним из способов:

  • в разделе Сайты для домена в столбце SSL установился знак ✅
  • на странице сайта в адресной строке URL начнется с https://
  • на странице сайта рядом с URL появился значок замочка или щита

Файлы SSL-сертификатов

По умолчанию все добавленные для пользователя SSL-сертификаты помещаются в директорию: /var/www/httpd-cert/ИМЯ_ПОЛЬЗОВАТЕЛЯ.

От типа выпущенного сертификата меняется его имя в панели:

Для Let`s EncryptДля существующего и самоподписанного
ШаблонНАЗВАНИЕ_СЕРТИФИКАТА_le_НОМЕРНАЗВАНИЕ_СЕРТИФИКАТА_НОМЕР
Примерexample-crt_le1example-crt_1

Логирование SSL-сертификатов

Из всех типов сертификатов работает логирование для Let`s Encrypt:

  • /usr/local/mgr5/var/letsencrypt.log — содержит отладочную информацию, URL сервера, к которому происходит обращение при выпуске сертификата, и информацию об ошибках при выпуске
  • /usr/local/mgr5/var/ispmgr.log — содержит результаты обращений к ACME-клиенту при выпуске, установке и обновлении сертификата

Для самоподписанного и существующего сертификатов записывается общая информация о создании и добавлении в директории:

  • /usr/local/mgr5/etc/ispmgr.conf — основной конфигурационный файл ispmanager
  • /usr/local/mgr5/var/ispmgr.log — основной лог ispmanager