Certificato del pannello
Il pannello, phpMyAdmin e la webmail si aprono in HTTPS. Dalla versione 0.30.0 il pannello chiede da solo a Let's Encrypt un certificato valido anche quando lo apri dal suo indirizzo IP (per esempio https://203.0.113.10:8443): il browser non mostra più «Non sicuro». Lo stato è in Server › Sicurezza, riquadro Certificato del pannello.
Certificato per l'indirizzo IP
- Viene chiesto all'installazione e a ogni aggiornamento, poi rinnovato in automatico quando ha passato metà della sua vita (circa 3 giorni, con qualche ora di scarto diversa per ogni server, così restano 3 giorni per riprovare prima della scadenza). Se Let's Encrypt chiede un rinnovo anticipato (per esempio dopo una revoca), il pannello lo anticipa. Il riquadro mostra la scadenza, l'ultimo e il prossimo rinnovo. È un certificato Let's Encrypt del profilo «shortlived», valido circa 6 giorni: è il solo tipo che Let's Encrypt rilascia per gli indirizzi IP.
- Copre l'IPv4 pubblico del server e, se raggiungibile, l'IPv6. Se l'IPv6 non risponde a Let's Encrypt, il certificato copre solo l'IPv4 e l'IPv6 viene riprovato dopo 24 ore.
- La verifica avviene sulla porta 80 (deve essere aperta verso Internet, come per i siti). Se la porta 80 è chiusa dal firewall del provider e la 443 è libera (nessun sito ha ancora un certificato, come subito dopo l'installazione), il pannello verifica sulla porta 443 (tls-alpn-01).
- Se il server ha solo indirizzi privati (è dietro NAT), il certificato per l'IP non viene chiesto e il riquadro lo spiega: se il router inoltra le porte 80 e 443 al server, scrivi l'indirizzo pubblico in DNS › Indirizzo pubblico del server. Con il NAT dei provider cloud (AWS, Google Cloud: l'indirizzo pubblico non è sulla macchina) il certificato funziona se la porta 80 arriva al server.
- Il certificato vale subito per il pannello (porta 8443), phpMyAdmin (8444) e la webmail (8445), senza interrompere le connessioni aperte.
- Se il rilascio non riesce resta il certificato autofirmato dell'installazione: il pannello resta sempre raggiungibile. Il riquadro mostra l'errore e quando verrà fatto il prossimo tentativo (dopo 30 minuti, poi a intervalli crescenti fino a un giorno, nel rispetto dei limiti di Let's Encrypt).
- Rinnova ora chiede subito un nuovo certificato (non più di uno ogni 10 minuti).
Nome del pannello
Puoi dare al pannello un nome tuo, per esempio pannello.miodominio.it:
- nel DNS del dominio crea un record A (e AAAA se il server ha IPv6) che punta all'indirizzo del server. Se il dominio è gestito dal DNS di questo server, il pannello propone di creare il record con un clic;
- scrivi il nome in Nome del pannello e salva: il pannello verifica che il nome punti al server e chiede a Let's Encrypt un certificato normale per quel nome (90 giorni, rinnovato in automatico);
- da quel momento pannello, phpMyAdmin e webmail rispondono anche su quel nome con il suo certificato, e le email del pannello usano quel nome nei link (se in Email di sistema non hai scritto un indirizzo diverso).
Con Chi apre il pannello dall'indirizzo IP va al nome, chi apre il pannello dall'IP viene portato al nome. Le chiamate API dall'IP (sistemi di fatturazione, server collegati) continuano a funzionare.
Il nome non può essere quello di un sito del pannello: usa un sottodominio dedicato.
Server collegati
Un server collegato con l'impronta del suo certificato autofirmato continua a funzionare quando passa a un certificato Let's Encrypt: il pannello accetta il nuovo certificato perché è valido per l'indirizzo del server.