Көмек

ISPmanager 6-да Auto SSL

ISPmanager 6-ның кірістірілген модулі тегін сертификаттарды тек Let's Encrypt арқылы шығарады. ACME-сервердің мекенжайын /usr/local/mgr5/etc/ispmgr.conf ішіндегі LetsencryptAcmeUrl параметрімен өзгертуге болады, бірақ Sectigo талап ететін сыртқы аккаунт байланыстыру (EAB) кілттерін панель қолдамайды. Сондықтан Auto SSL үшін жұмыс схемасы мынадай: сертификатты сол серверде acme.sh шығарады, ал панельге ол «Бар» сертификат ретінде қосылады.

Кілттерді қайдан алуға болады

  1. 1host.kz/bill жеке кабинетінде «Auto SSL (Sectigo ACME)» қызметін ашыңыз (тапсырыс беру — Auto SSL бетінде).
  2. «Configure Now» («Баптау») түймесін басып, домендерді «Single Domains» өрісіне енгізіңіз (www және www-сыз — бір домен); wildcard — «Wildcard Domains» өрісіне.
  3. 5–30 секундтан кейін ACME account ID, EAB MAC ID, EAB MAC key, Server URL пайда болады.

Төменде: Server URL — https://acme.sectigo.com/v2/DV, YOUR_EAB_KID — EAB MAC ID, YOUR_EAB_HMAC_KEY — EAB MAC key.

Не қажет

  • ISPmanager 6 серверіне SSH арқылы root қолжетімділігі.
  • Сайт панельде құрылған, домен серверге бағытталған, 80-порт ашық.
  • Сайт тиесілі панель пайдаланушысының аты (мысалдарда — user1) және сайттың түбірлік каталогы: ISPmanager-де әдетте /var/www/user1/data/www/example.kz. Нақты жолды панельден қараңыз: «Сайттар» → сайт → «Түбірлік каталог».

acme.sh арқылы сертификат шығару

acme.sh-ті root атынан орнатып, аккаунтты тіркеңіз (бір рет):

curl https://get.acme.sh | sh -s [email protected]
source ~/.bashrc
acme.sh --register-account --server https://acme.sectigo.com/v2/DV \
  --eab-kid YOUR_EAB_KID --eab-hmac-key YOUR_EAB_HMAC_KEY
acme.sh --set-default-ca --server https://acme.sectigo.com/v2/DV

Сертификатты сайттың түбірлік каталогы арқылы шығарыңыз:

acme.sh --issue -d example.kz -d www.example.kz \
  -w /var/www/user1/data/www/example.kz

Файлдар ~/.acme.sh/example.kz_ecc/ ішінде пайда болады (ECC кілттері — әдепкі): fullchain.cer, example.kz.key, ca.cer. Шығару режимдері туралы толығырақ — acme.sh арқылы Auto SSL мақаласында.

Сертификатты панельге қосу

  1. ISPmanager-де «SSL сертификаттары» → «Сертификат қосу» → «Бар» түрін ашыңыз.
  2. «Пайдаланушы» — сайт иесі (user1).
  3. «SSL сертификаты» — example.kz.cer мазмұны (тек домен сертификаты, PEM форматы).
  4. «SSL сертификатының кілті» — example.kz.key мазмұны.
  5. «SSL сертификаттарының тізбегі» — ca.cer мазмұны.
  6. Сақтаңыз. Содан кейін «Сайттар» → сайтты таңдаңыз → «Өзгерту» → қорғалған қосылымды қосып, қосылған сертификатты таңдаңыз және қажет болса «HTTP сұраныстарын HTTPS-ке бағыттау».

Көшіру үшін файл мазмұнын шығару: cat ~/.acme.sh/example.kz_ecc/example.kz.cer және т. б. Панель өз көшірмесін /var/www/httpd-cert/user1/ ішінде сақтайды.

Ұзартудан кейін автоматты жаңарту

acme.sh сертификатты мерзімі бітуден шамамен 30 күн бұрын өзі ұзартады, бірақ панель бұл туралы білмейді — оның өз көшірмесі бар. Файлдарды әр екі ай сайын қолмен тасымалдамау үшін acme.sh-ке жаңартылған сертификатты қайда салу керектігін және веб-серверді қайта жүктеу командасын көрсетіңіз:

ls /var/www/httpd-cert/user1/          # қосылған сертификаттың файлдарын табыңыз
acme.sh --install-cert -d example.kz \
  --cert-file      /var/www/httpd-cert/user1/example.kz.crt \
  --key-file       /var/www/httpd-cert/user1/example.kz.key \
  --ca-file        /var/www/httpd-cert/user1/example.kz.crtca \
  --fullchain-file /var/www/httpd-cert/user1/example.kz.crt \
  --reloadcmd      "systemctl reload nginx; systemctl reload httpd || systemctl reload apache2"

НАҚТЫЛАУ: /var/www/httpd-cert/USERNAME/ ішіндегі сертификат файлдарының нақты атаулары (панель оларды АТАУ_НӨМІР схемасымен атайды, мысалы example-crt_1) — ls көрсеткендерін қойыңыз; --fullchain-file жолы сайттың nginx/Apache конфигі сілтеме жасайтын файлмен сәйкес келуі керек.

Панель файлдарын түзетпейтін балама — әр ұзартудан кейін мазмұнды «SSL сертификаттары» → сертификат → «Өзгерту» арқылы қайта қою. Күмәнданасыз ба — ONEHOST қолдау қызметіне жазыңыз: автоматты ауыстыруды сіз үшін баптаймыз.

Тексеру және ұзарту

Сайтты HTTPS арқылы ашып, браузерде сертификатты қараңыз: беруші Sectigo болуы керек. Консольден:

echo | openssl s_client -connect example.kz:443 -servername example.kz 2>/dev/null \
  | openssl x509 -noout -issuer -dates
acme.sh --list

Ұзартуды acme.sh-тің күнделікті cron тапсырмасы орындайды (crontab -l | grep acme.sh), одан кейін --reloadcmd іске қосылады. Тізбекті толық тексеру: acme.sh --renew -d example.kz --force, содан кейін қайта openssl — «notAfter» күні жылжуы керек. Панельдің өзінде «Бар» типті сертификат ұзартылмайтын деп белгіленеді — бұл қалыпты, ұзартумен acme.sh айналысады. Auto SSL жазылымы жылына бір рет шотпен ұзартылады; ол белсенді болғанда шығару мен ұзарту шектелмейді.

Сұрақтарыңыз бар болса, жазыңыз