Көмек

BitrixVM-де Auto SSL

BitrixVM — Apache алдында nginx тұрған және өз баптау мәзірі бар CentOS немесе AlmaLinux. Штаттық мәзір тармағы тек Let's Encrypt сертификаттарын береді (dehydrated арқылы), сондықтан Auto SSL үшін Sectigo сертификатын acme.sh алады, ал оны BitrixVM-нің «Configure own certificate» мәзірі арқылы қосамыз — сонда баптаулар ортаны жаңартқанда қайта жазылмайды.

Кілттерді қайдан алуға болады

  1. 1host.kz/bill жеке кабинетінде «Auto SSL (Sectigo ACME)» қызметін ашыңыз (рәсімдеу — Auto SSL бетінде).
  2. «Configure Now» («Баптау») түймесін басып, домендерді «Single Domains» өрісіне енгізіңіз (www және www-сыз — бір домен), wildcard — «Wildcard Domains» өрісіне.
  3. 5–30 секундтан кейін ACME account ID, EAB MAC ID, EAB MAC key, Server URL пайда болады.

Командаларда: Server URL — https://acme.sectigo.com/v2/DV, YOUR_EAB_KID — EAB MAC ID, YOUR_EAB_HMAC_KEY — EAB MAC key.

BitrixVM ерекшеліктері

  • Сайттың әдепкі түбірі — /home/bitrix/www; қосымша сайттар — /home/bitrix/ext_www/домен.
  • Сертификаттар /etc/nginx/certs/ ішінде сақталады; BitrixVM мәзірі өз файлдарыңызды PEM форматында қабылдайды.
  • 80-порт firewalld-та ашық болуы керек: firewall-cmd --list-services нәтижесінде http https болуы тиіс.
  • Бұрын мәзірден Let's Encrypt қосқан болсаңыз, оның dehydrated тапсырмасы жұмысын жалғастырып, сертификатты қайта жазуы мүмкін — Sectigo-ға көшкен соң бұл доменді одан алып тастаңыз (қателер бөлімін қараңыз).

acme.sh орнату және тіркеу

acme.sh CentOS 7 және AlmaLinux 9-да бірдей жұмыс істейді және EPEL-дегі certbot-қа қарағанда пакеттерді қажет етпейді. root атынан:

curl https://get.acme.sh | sh -s [email protected]
source ~/.bashrc
acme.sh --register-account --server https://acme.sectigo.com/v2/DV \
  --eab-kid YOUR_EAB_KID --eab-hmac-key YOUR_EAB_HMAC_KEY
acme.sh --set-default-ca --server https://acme.sectigo.com/v2/DV

certbot-ты қалайтын болсаңыз, оны орнатып (dnf install epel-release certbot), certbot арқылы Auto SSL мақаласындағы команданы --webroot -w /home/bitrix/www параметрімен қолданыңыз.

BitrixVM мәзірі арқылы шығару және қосу

Сертификатты сайт түбірі арқылы шығарыңыз (BitrixVM nginx-і одан статикалық файлдарды, соның ішінде /.well-known/acme-challenge/-ді тікелей береді):

acme.sh --issue -d example.kz -d www.example.kz -w /home/bitrix/www

Файлдарды /etc/nginx/certs/ ішіндегі тұрақты жолдарға салып, ұзартудан кейін nginx-ті қайта жүктеуді орнатыңыз:

mkdir -p /etc/nginx/certs/example.kz
acme.sh --install-cert -d example.kz \
  --key-file       /etc/nginx/certs/example.kz/privkey.pem \
  --fullchain-file /etc/nginx/certs/example.kz/fullchain.pem \
  --reloadcmd      "systemctl reload nginx"

Енді оларды BitrixVM мәзірі арқылы қосыңыз: /root/menu.sh іске қосып → «9. Manage pool web servers» → «2. Configure certificates» → «2. Configure own certificate». Көрсетіңіз:

  • Sitename — BitrixVM-дегі сайт аты (негізгі үшін default немесе қосымша сайттың аты);
  • Private Key path/etc/nginx/certs/example.kz/privkey.pem;
  • Certificate path/etc/nginx/certs/example.kz/fullchain.pem;
  • Certificate Chain path — бос қалдыруға болады, тізбек fullchain.pem ішінде.

Мәзір nginx конфигтерін қайта жазып, оны қайта іске қосады. Қолданылған жолдар сол мәзір бөлімінде көрсетіледі.

НАҚТЫЛАУ: «Configure own certificate» мәзірі файлдарды өз каталогына көшіре ме, әлде көрсетілген жолдарға сілтеме жасай ма — баптаудан кейін мәзірдегі жолдарды жоғарыдағылармен салыстырыңыз; олар өзгеше болса, --install-cert ішінде мәзір көрсететін жолдарды қойыңыз (/etc/nginx/bx/conf/ssl.conf файлын қолмен түзету ұсынылмайды — ол BitrixVM ортасына тиесілі).

Бір машинада бірнеше сайт

Әр қосымша сайт — өз webroot-ымен жеке шығару (-w /home/bitrix/ext_www/shop.example.kz), /etc/nginx/certs/ ішінде өз каталогы және мәзірде өз сайт аты. Барлық домендер Auto SSL жазылымында болуы тиіс (shop.example.kz сияқты субдомендер — жеке домендер).

Типтік қателер

  • Тексеру өтпейді (timeout) — 80-порт жабық: firewall-cmd --permanent --add-service=http && firewall-cmd --reload; немесе домен машинаға бағытталмаған.
  • Сертификат қайтадан Let's Encrypt-ке ауысты — BitrixVM мәзірінің штаттық dehydrated тапсырмасы жұмыс істеп тұр (сенбі күндері 2:00-де). Доменді оның конфигурациясынан алып тастаңыз немесе сайтты мәзір арқылы өз сертификатыңызға қайта ауыстырыңыз; күмәнданса — қолдау қызметіне.
  • КО тапсырысты қабылдамайды — домен жазылымда жоқ; оны кабинетте қосыңыз.
  • BitrixVM жаңартылғаннан кейін сайт басқа сертификат береді — «Configure own certificate» қадамын сол жолдармен қайталаңыз.

Тексеру және ұзарту

echo | openssl s_client -connect example.kz:443 -servername example.kz 2>/dev/null \
  | openssl x509 -noout -issuer -dates
acme.sh --list
crontab -l | grep acme.sh

Беруші — Sectigo Limited, cron жолы — ұзарту қосулы. acme.sh сертификатты мерзімі бітуден шамамен 30 күн бұрын жаңартып, systemctl reload nginx орындайды. Тізбекті толық тексеру: acme.sh --renew -d example.kz --force, содан кейін қайта opensslnotAfter күні жылжуы керек. Auto SSL жазылымы жылына бір рет шотпен ұзартылады (шот — 14 күн бұрын). Сұрақтар — жеке кабинет арқылы ONEHOST қолдау қызметіне, тәулік бойы.

Сұрақтарыңыз бар болса, жазыңыз