Zertifikat unter Apache installieren
Voraussetzungen
Abschnitt betitelt „Voraussetzungen“- Zugang zum Server mit Root-Rechten oder
sudo. - Apache ist installiert und läuft.
- Die kombinierte PEM-Datei von regfish, die Serverzertifikat und Zwischenzertifikate
enthält (
certificate-example.com.pem). - Der private Schlüssel aus der Zertifikatsanfrage (
private.key), siehe CSR erstellen.
Die PEM-Datei findest du nach der Ausstellung im dash unter SSL/TLS → dein Zertifikat → Downloads, als Vollständige PEM-Datei oder im ZIP-Paket.
Dateien ablegen
Abschnitt betitelt „Dateien ablegen“sudo mkdir -p /etc/apache2/sslsudo cp certificate-example.com.pem /etc/apache2/ssl/sudo cp private.key /etc/apache2/ssl/Die Rechte sind kein Detail: Der Schlüssel darf nur für Root lesbar sein.
sudo chmod 644 /etc/apache2/ssl/certificate-example.com.pemsudo chmod 600 /etc/apache2/ssl/private.keySSL-Modul aktivieren, falls das noch nicht geschehen ist:
sudo a2enmod sslVirtualHost anpassen
Abschnitt betitelt „VirtualHost anpassen“Die Konfiguration der Website öffnen, oft /etc/apache2/sites-available/default-ssl.conf:
<VirtualHost *:443> ServerName example.com ServerAlias www.example.com DocumentRoot /var/www/html
SSLEngine on SSLCertificateFile /etc/apache2/ssl/certificate-example.com.pem SSLCertificateKeyFile /etc/apache2/ssl/private.key
# Empfohlene Einstellungen SSLProtocol all -SSLv3 -TLSv1 -TLSv1.1 SSLCipherSuite HIGH:!aNULL:!MD5</VirtualHost>Aktivieren, prüfen, neu starten
Abschnitt betitelt „Aktivieren, prüfen, neu starten“sudo a2ensite default-sslsudo apachectl configtestsudo systemctl restart apache2Der configtest vor dem Neustart ist der Schritt, den man sich nicht sparen sollte: Ein
Tippfehler im Pfad führt sonst dazu, dass Apache gar nicht mehr startet.
Installation prüfen
Abschnitt betitelt „Installation prüfen“Die Website über HTTPS aufrufen und darauf achten, dass der Browser keine Zertifikatsfehler meldet. Gründlicher prüft ein Testdienst wie der Qualys SSL Labs Server Test, der auch eine unvollständige Kette findet, die Browser oft noch verzeihen.
Die Zertifikats-Wache meldet jedes neue Zertifikat, das auf diesen Namen ausgestellt wird, auch eines aus fremder Hand. Den Ablauf des eigenen Zertifikats überwacht sie nicht: Dagegen hilft die Automatisierung im nächsten Abschnitt.
Das Ganze automatisch
Abschnitt betitelt „Das Ganze automatisch“Wer das nicht bei jeder Verlängerung wiederholen will, automatisiert die Ausstellung samt Installation mit certbro oder dem Rezept ACME-Zertifikate mit lego.