Zum Inhalt springen

Zertifikat unter Apache installieren

  • Zugang zum Server mit Root-Rechten oder sudo.
  • Apache ist installiert und läuft.
  • Die kombinierte PEM-Datei von regfish, die Serverzertifikat und Zwischenzertifikate enthält (certificate-example.com.pem).
  • Der private Schlüssel aus der Zertifikatsanfrage (private.key), siehe CSR erstellen.

Die PEM-Datei findest du nach der Ausstellung im dash unter SSL/TLS → dein Zertifikat → Downloads, als Vollständige PEM-Datei oder im ZIP-Paket.

Terminal-Fenster
sudo mkdir -p /etc/apache2/ssl
sudo cp certificate-example.com.pem /etc/apache2/ssl/
sudo cp private.key /etc/apache2/ssl/

Die Rechte sind kein Detail: Der Schlüssel darf nur für Root lesbar sein.

Terminal-Fenster
sudo chmod 644 /etc/apache2/ssl/certificate-example.com.pem
sudo chmod 600 /etc/apache2/ssl/private.key

SSL-Modul aktivieren, falls das noch nicht geschehen ist:

Terminal-Fenster
sudo a2enmod ssl

Die Konfiguration der Website öffnen, oft /etc/apache2/sites-available/default-ssl.conf:

<VirtualHost *:443>
ServerName example.com
ServerAlias www.example.com
DocumentRoot /var/www/html
SSLEngine on
SSLCertificateFile /etc/apache2/ssl/certificate-example.com.pem
SSLCertificateKeyFile /etc/apache2/ssl/private.key
# Empfohlene Einstellungen
SSLProtocol all -SSLv3 -TLSv1 -TLSv1.1
SSLCipherSuite HIGH:!aNULL:!MD5
</VirtualHost>
Terminal-Fenster
sudo a2ensite default-ssl
sudo apachectl configtest
sudo systemctl restart apache2

Der configtest vor dem Neustart ist der Schritt, den man sich nicht sparen sollte: Ein Tippfehler im Pfad führt sonst dazu, dass Apache gar nicht mehr startet.

Die Website über HTTPS aufrufen und darauf achten, dass der Browser keine Zertifikatsfehler meldet. Gründlicher prüft ein Testdienst wie der Qualys SSL Labs Server Test, der auch eine unvollständige Kette findet, die Browser oft noch verzeihen.

Die Zertifikats-Wache meldet jedes neue Zertifikat, das auf diesen Namen ausgestellt wird, auch eines aus fremder Hand. Den Ablauf des eigenen Zertifikats überwacht sie nicht: Dagegen hilft die Automatisierung im nächsten Abschnitt.

Wer das nicht bei jeder Verlängerung wiederholen will, automatisiert die Ausstellung samt Installation mit certbro oder dem Rezept ACME-Zertifikate mit lego.