Instalare și Automatizare SSL pe LiteSpeed folosind ACME
TipărireLiteSpeed Web Server (OpenLiteSpeed sau LiteSpeed Enterprise) suportă automatizarea certificatelor SSL/TLS prin ACME folosind clientul acme.sh și autentificare External Account Binding (EAB).
Acest ghid explică instalarea, emiterea certificatelor, configurarea LiteSpeed și verificarea reînnoirii automate. Înlocuiți toate valorile exemplu cu datele proprii.
LiteSpeed Web Server
Cerințe preliminare:
- LiteSpeed Web Server instalat (OpenLiteSpeed sau LiteSpeed Enterprise)
- Acces SSH cu privilegii root/sudo
- DNS A/AAAA configurat către server
- Acces outbound la serverul ACME (ex: https://acme.sectigo.com/v2/DV)
- Credențiale ACME (EAB_KID și EAB_HMAC_KEY)
- Listener HTTP pe portul 80 activ
1. Instalare acme.sh
Instalare client ACME:
curl https://get.acme.sh | sh
Încărcare mediu și verificare:
source ~/.bashrc
acme.sh --version
Notă: dacă instalarea eșuează, verificați curl și git instalate pe server.
2. Înregistrare cont ACME
Înregistrare la serverul ACME folosind EAB:
acme.sh --register-account \
--server https://acme.sectigo.com/v2/DV \
--eab-kid EAB_KID \
--eab-hmac-key EAB_HMAC_KEY \
--accountemail you@example.com
Parametri:
- SERVER – URL ACME furnizat de CA
- EAB_KID – ID furnizat de autoritatea de certificare
- EAB_HMAC_KEY – cheia HMAC furnizată de CA
- accountemail – email pentru notificări
3. Emitere certificat (Webroot)
Emiterea certificatului SSL:
acme.sh --issue \
-d yourdomain.com \
-d www.yourdomain.com \
-w /path/to/webroot \
--server https://acme.sectigo.com/v2/DV
Explicații:
- yourdomain.com – domeniul principal
- -w – calea către webroot (ex: /home/user/public_html)
- --server – URL ACME al CA
4. Instalare certificat în LiteSpeed
Creează director pentru certificate:
mkdir -p /usr/local/lsws/conf/cert/yourdomain.com
Instalare certificat și reload automat LiteSpeed:
acme.sh --install-cert -d yourdomain.com \
--key-file /usr/local/lsws/conf/cert/yourdomain.com/yourdomain.com.key \
--fullchain-file /usr/local/lsws/conf/cert/yourdomain.com/yourdomain.com.crt \
--reloadcmd "/usr/local/lsws/bin/lswsctrl reload"
Notă: LiteSpeed va fi reîncărcat automat după fiecare reînnoire.
5. Configurare HTTPS Listener (port 443)
În LiteSpeed WebAdmin:
- Listeners → Add
- Port: 443
- Secure: Yes
- IP: ANY
Setări SSL:
- Private Key: /usr/local/lsws/conf/cert/yourdomain.com/yourdomain.com.key
- Certificate: /usr/local/lsws/conf/cert/yourdomain.com/yourdomain.com.crt
Salvați și reporniți LiteSpeed.
6. Verificare instalare și auto-renew
Certificatul se reînnoiește automat (~30 zile înainte de expirare).
Verificare cron:
crontab -l
Exemplu:
24 13 * * * "/root/.acme.sh"/acme.sh --cron --home "/root/.acme.sh" > /dev/null
Forțare reînnoire manuală:
acme.sh --renew -d yourdomain.com --force
Verificare funcționare SSL
- Accesați https://yourdomain.com
- Verificați certificatul valid
- Confirmă potrivirea domeniului
Troubleshooting rapid
- Port 80 blocat – verificați firewall / lsof -i :80
- Unauthorized – verificați EAB și URL ACME
- 404 challenge – verificați webroot și permisiuni
- Standalone conflict – folosiți doar webroot mode.