Giới thiệu: SSL Let's Encrypt
Let's Encrypt là một tổ chức phát hành chứng chỉ mở, tự động, cung cấp chứng chỉ TLS/SSL miễn phí vì lợi ích cộng đồng. Dịch vụ này được cung cấp bởi Internet Security Research Group (ISRG). Hướng dẫn này chỉ cách cài đặt chứng chỉ SSL Let's Encrypt trên máy chủ Ubuntu 20.04 cùng OpenLiteSpeed (~Apache) bằng trình hướng dẫn cài đặt Certbot. Sau khi hoàn tất hướng dẫn này, máy chủ sẽ có chứng chỉ hợp lệ và chuyển hướng tất cả yêu cầu HTTP sang HTTPS.
Điều kiện tiên quyết: SSL Let's Encrypt
SSL Let's Encrypt: Hướng dẫn này giả định rằng bạn đã triển khai máy chủ Vultr Ubuntu với OpenLiteSpeed hoặc Apache, có tên miền trỏ đến địa chỉ IP của máy chủ và đã đăng nhập với quyền root.
Cài đặt Certbot: SSL Let's Encrypt
Cài đặt SSL Let's Encrypt: Phương pháp cài đặt Certbot được khuyến nghị là bằng Snap.
- Xác minh rằng snapd đã được cập nhật.
$ sudo snap install core; sudo snap refresh core - Gỡ bỏ
certbot-autovà mọi gói Certbot của hệ điều hành.$ sudo apt-get remove certbot - Cài đặt Certbot bằng Snap.
$ sudo snap install --classic certbot - Liên kết Certbot với
/usr/bin.$ sudo ln -s /snap/bin/certbot /usr/bin/certbot
Chọn cách bạn muốn chạy Certbot
Bạn có đồng ý tạm thời dừng website không?
Có, máy chủ web của tôi hiện không chạy trên máy này.
Dừng máy chủ web, sau đó chạy lệnh này để nhận chứng chỉ. Certbot sẽ tạm thời khởi chạy một máy chủ web trên máy của bạn.
$ sudo certbot certonly --standalone
Không, tôi cần giữ máy chủ web đang chạy.
Nếu bạn có một máy chủ web đang sử dụng cổng 80 và không muốn dừng máy chủ này khi Certbot chạy, hãy chạy lệnh này và làm theo hướng dẫn trong terminal.
$ sudo certbot certonly --webroot
Để sử dụng plugin webroot, máy chủ của bạn phải được cấu hình để cung cấp tệp từ các thư mục ẩn. Nếu
Lưu ý quan trọng/.well-knownđược cấu hình máy chủ web xử lý đặc biệt, bạn có thể cần sửa đổi cấu hình để đảm bảo các tệp bên trong/.well-known/acme-challengeđược máy chủ web cung cấp.
Cài đặt chứng chỉ của bạn
Bạn cần cài đặt chứng chỉ mới vào tệp cấu hình của máy chủ web.
Kiểm tra việc gia hạn tự động
Các gói Certbot trên hệ thống của bạn đi kèm một cron job hoặc bộ hẹn giờ systemd để tự động gia hạn chứng chỉ trước khi chúng hết hạn. Bạn sẽ không cần chạy lại Certbot, trừ khi thay đổi cấu hình. Bạn có thể kiểm tra việc gia hạn tự động chứng chỉ bằng cách chạy lệnh này:
$ sudo certbot renew --dry-run
Lệnh gia hạn Certbot được cài đặt tại một trong các vị trí sau:
/etc/crontab/ ;/etc/cron.*/* ;systemctl list-timers
Nếu lần thử gia hạn tự động thất bại, vui lòng kiểm tra yêu cầu gia hạn tự động tại /etc/letsencrypt/renewal/domain.com.conf để xem yêu cầu đã được cấu hình chính xác hay chưa (như ví dụ bên dưới).
renew_before_expiry = 30 days
version = 2.9.0
archive_dir = /etc/letsencrypt/archive/saibabc.com
cert = /etc/letsencrypt/live/saibabc.com/cert.pem
privkey = /etc/letsencrypt/live/saibabc.com/privkey.pem
chain = /etc/letsencrypt/live/saibabc.com/chain.pem
fullchain = /etc/letsencrypt/live/saibabc.com/fullchain.pem
Options used in the renewal process
[renewalparams]
account = 56bb8680ab21b3db38f6d756e69139be
authenticator = webroot
webroot_path = /var/www/html/saibabc.com
server = https://acme-v02.api.letsencrypt.org/directory
key_type = ecdsa
[[webroot_map]]
saibabc.com = /var/www/html/saibabc.com
www.saibabc.com = /var/www/html/saibabc.com
Xác nhận Certbot đã hoạt động
Để xác nhận website của bạn đã được thiết lập đúng cách, hãy truy cập https://yourwebsite.com/ trong trình duyệt và tìm biểu tượng ổ khóa trên thanh địa chỉ.

