Instalare și Automatizare SSL pe LiteSpeed folosind ACME

Tipărire
  • 0

LiteSpeed Web Server (OpenLiteSpeed sau LiteSpeed Enterprise) suportă automatizarea certificatelor SSL/TLS prin ACME folosind clientul acme.sh și autentificare External Account Binding (EAB).

Acest ghid explică instalarea, emiterea certificatelor, configurarea LiteSpeed și verificarea reînnoirii automate. Înlocuiți toate valorile exemplu cu datele proprii.

LiteSpeed Web Server

Cerințe preliminare:

  • LiteSpeed Web Server instalat (OpenLiteSpeed sau LiteSpeed Enterprise)
  • Acces SSH cu privilegii root/sudo
  • DNS A/AAAA configurat către server
  • Acces outbound la serverul ACME (ex: https://acme.sectigo.com/v2/DV)
  • Credențiale ACME (EAB_KID și EAB_HMAC_KEY)
  • Listener HTTP pe portul 80 activ

1. Instalare acme.sh

Instalare client ACME:

curl https://get.acme.sh | sh

Încărcare mediu și verificare:

source ~/.bashrc
acme.sh --version

Notă: dacă instalarea eșuează, verificați curl și git instalate pe server.

2. Înregistrare cont ACME

Înregistrare la serverul ACME folosind EAB:

acme.sh --register-account \
--server https://acme.sectigo.com/v2/DV \
--eab-kid EAB_KID \
--eab-hmac-key EAB_HMAC_KEY \
--accountemail you@example.com

Parametri:

  • SERVER – URL ACME furnizat de CA
  • EAB_KID – ID furnizat de autoritatea de certificare
  • EAB_HMAC_KEY – cheia HMAC furnizată de CA
  • accountemail – email pentru notificări

3. Emitere certificat (Webroot)

Emiterea certificatului SSL:

acme.sh --issue \
-d yourdomain.com \
-d www.yourdomain.com \ -w /path/to/webroot \ --server https://acme.sectigo.com/v2/DV

Explicații:

  • yourdomain.com – domeniul principal
  • -w – calea către webroot (ex: /home/user/public_html)
  • --server – URL ACME al CA

4. Instalare certificat în LiteSpeed

Creează director pentru certificate:

mkdir -p /usr/local/lsws/conf/cert/yourdomain.com

Instalare certificat și reload automat LiteSpeed:

acme.sh --install-cert -d yourdomain.com \
--key-file /usr/local/lsws/conf/cert/yourdomain.com/yourdomain.com.key \
--fullchain-file /usr/local/lsws/conf/cert/yourdomain.com/yourdomain.com.crt \
--reloadcmd "/usr/local/lsws/bin/lswsctrl reload"

Notă: LiteSpeed va fi reîncărcat automat după fiecare reînnoire.

5. Configurare HTTPS Listener (port 443)

În LiteSpeed WebAdmin:

  • Listeners → Add
  • Port: 443
  • Secure: Yes
  • IP: ANY

Setări SSL:

  • Private Key: /usr/local/lsws/conf/cert/yourdomain.com/yourdomain.com.key
  • Certificate: /usr/local/lsws/conf/cert/yourdomain.com/yourdomain.com.crt

Salvați și reporniți LiteSpeed.

6. Verificare instalare și auto-renew

Certificatul se reînnoiește automat (~30 zile înainte de expirare).

Verificare cron:

crontab -l

Exemplu:

24 13 * * * "/root/.acme.sh"/acme.sh --cron --home "/root/.acme.sh" > /dev/null

Forțare reînnoire manuală:

acme.sh --renew -d yourdomain.com --force

Verificare funcționare SSL

  • Accesați https://yourdomain.com
  • Verificați certificatul valid
  • Confirmă potrivirea domeniului

Troubleshooting rapid

  • Port 80 blocat – verificați firewall / lsof -i :80
  • Unauthorized – verificați EAB și URL ACME
  • 404 challenge – verificați webroot și permisiuni
  • Standalone conflict – folosiți doar webroot mode.

Răspunsul a fost util?