ISPmanager 6-да Auto SSL
ISPmanager 6-ның кірістірілген модулі тегін сертификаттарды тек Let's Encrypt арқылы шығарады. ACME-сервердің мекенжайын /usr/local/mgr5/etc/ispmgr.conf ішіндегі LetsencryptAcmeUrl параметрімен өзгертуге болады, бірақ Sectigo талап ететін сыртқы аккаунт байланыстыру (EAB) кілттерін панель қолдамайды. Сондықтан Auto SSL үшін жұмыс схемасы мынадай: сертификатты сол серверде acme.sh шығарады, ал панельге ол «Бар» сертификат ретінде қосылады.
Кілттерді қайдан алуға болады
- 1host.kz/bill жеке кабинетінде «Auto SSL (Sectigo ACME)» қызметін ашыңыз (тапсырыс беру — Auto SSL бетінде).
- «Configure Now» («Баптау») түймесін басып, домендерді «Single Domains» өрісіне енгізіңіз (
wwwжәнеwww-сыз — бір домен); wildcard — «Wildcard Domains» өрісіне. - 5–30 секундтан кейін ACME account ID, EAB MAC ID, EAB MAC key, Server URL пайда болады.
Төменде: Server URL — https://acme.sectigo.com/v2/DV, YOUR_EAB_KID — EAB MAC ID, YOUR_EAB_HMAC_KEY — EAB MAC key.
Не қажет
- ISPmanager 6 серверіне SSH арқылы root қолжетімділігі.
- Сайт панельде құрылған, домен серверге бағытталған, 80-порт ашық.
- Сайт тиесілі панель пайдаланушысының аты (мысалдарда —
user1) және сайттың түбірлік каталогы: ISPmanager-де әдетте/var/www/user1/data/www/example.kz. Нақты жолды панельден қараңыз: «Сайттар» → сайт → «Түбірлік каталог».
acme.sh арқылы сертификат шығару
acme.sh-ті root атынан орнатып, аккаунтты тіркеңіз (бір рет):
curl https://get.acme.sh | sh -s [email protected]
source ~/.bashrc
acme.sh --register-account --server https://acme.sectigo.com/v2/DV \
--eab-kid YOUR_EAB_KID --eab-hmac-key YOUR_EAB_HMAC_KEY
acme.sh --set-default-ca --server https://acme.sectigo.com/v2/DV
Сертификатты сайттың түбірлік каталогы арқылы шығарыңыз:
acme.sh --issue -d example.kz -d www.example.kz \
-w /var/www/user1/data/www/example.kz
Файлдар ~/.acme.sh/example.kz_ecc/ ішінде пайда болады (ECC кілттері — әдепкі): fullchain.cer, example.kz.key, ca.cer. Шығару режимдері туралы толығырақ — acme.sh арқылы Auto SSL мақаласында.
Сертификатты панельге қосу
- ISPmanager-де «SSL сертификаттары» → «Сертификат қосу» → «Бар» түрін ашыңыз.
- «Пайдаланушы» — сайт иесі (
user1). - «SSL сертификаты» —
example.kz.cerмазмұны (тек домен сертификаты, PEM форматы). - «SSL сертификатының кілті» —
example.kz.keyмазмұны. - «SSL сертификаттарының тізбегі» —
ca.cerмазмұны. - Сақтаңыз. Содан кейін «Сайттар» → сайтты таңдаңыз → «Өзгерту» → қорғалған қосылымды қосып, қосылған сертификатты таңдаңыз және қажет болса «HTTP сұраныстарын HTTPS-ке бағыттау».
Көшіру үшін файл мазмұнын шығару: cat ~/.acme.sh/example.kz_ecc/example.kz.cer және т. б. Панель өз көшірмесін /var/www/httpd-cert/user1/ ішінде сақтайды.
Ұзартудан кейін автоматты жаңарту
acme.sh сертификатты мерзімі бітуден шамамен 30 күн бұрын өзі ұзартады, бірақ панель бұл туралы білмейді — оның өз көшірмесі бар. Файлдарды әр екі ай сайын қолмен тасымалдамау үшін acme.sh-ке жаңартылған сертификатты қайда салу керектігін және веб-серверді қайта жүктеу командасын көрсетіңіз:
ls /var/www/httpd-cert/user1/ # қосылған сертификаттың файлдарын табыңыз
acme.sh --install-cert -d example.kz \
--cert-file /var/www/httpd-cert/user1/example.kz.crt \
--key-file /var/www/httpd-cert/user1/example.kz.key \
--ca-file /var/www/httpd-cert/user1/example.kz.crtca \
--fullchain-file /var/www/httpd-cert/user1/example.kz.crt \
--reloadcmd "systemctl reload nginx; systemctl reload httpd || systemctl reload apache2"
НАҚТЫЛАУ: /var/www/httpd-cert/USERNAME/ ішіндегі сертификат файлдарының нақты атаулары (панель оларды АТАУ_НӨМІР схемасымен атайды, мысалы example-crt_1) — ls көрсеткендерін қойыңыз; --fullchain-file жолы сайттың nginx/Apache конфигі сілтеме жасайтын файлмен сәйкес келуі керек.
Панель файлдарын түзетпейтін балама — әр ұзартудан кейін мазмұнды «SSL сертификаттары» → сертификат → «Өзгерту» арқылы қайта қою. Күмәнданасыз ба — ONEHOST қолдау қызметіне жазыңыз: автоматты ауыстыруды сіз үшін баптаймыз.
Тексеру және ұзарту
Сайтты HTTPS арқылы ашып, браузерде сертификатты қараңыз: беруші Sectigo болуы керек. Консольден:
echo | openssl s_client -connect example.kz:443 -servername example.kz 2>/dev/null \
| openssl x509 -noout -issuer -dates
acme.sh --list
Ұзартуды acme.sh-тің күнделікті cron тапсырмасы орындайды (crontab -l | grep acme.sh), одан кейін --reloadcmd іске қосылады. Тізбекті толық тексеру: acme.sh --renew -d example.kz --force, содан кейін қайта openssl — «notAfter» күні жылжуы керек. Панельдің өзінде «Бар» типті сертификат ұзартылмайтын деп белгіленеді — бұл қалыпты, ұзартумен acme.sh айналысады. Auto SSL жазылымы жылына бір рет шотпен ұзартылады; ол белсенді болғанда шығару мен ұзарту шектелмейді.