SSL-certifikat får vara giltiga i högst 199 dagar. Senast 2027-03-15 blir gränsen 99 dagar, för DigiCert-certifikat redan från 2027-02-24. Läs mer →
Svensk support på svenska, vardagar 10:00-16:00 +46 10 101 03 34 info@fairssl.se
Lighttpd / Linux Normal ~5 min. lästid

SSL-administration i Lighttpd

Installation och konfiguration av SSL-certifikat i webbservern Lighttpd på Linux.

SSL-administration i Lighttpd

Introduktion

Vid beställning av ett SSL-certifikat krävs en Certificate Signing Request (CSR), som genereras utifrån en privat nyckel.


Om du själv vill skapa den privata nyckeln och generera CSR-filen, följ instruktionerna under Generering av CSR och därefter Installation av SSL-certifikat.


Har du redan en privat nyckel och ett certifikat kan du gå direkt till Installation av SSL-certifikat.


Denna guide är baserad på OpenSSL 1.1.1f och Lighttpd 1.4.55 med standardkonfiguration.

Guiden beskriver hur du skapar, installerar och konfigurerar SSL i Lighttpd på Linux.

Instruktionerna gäller bland annat Ubuntu, Red Hat och CentOS. I andra Linux-distributioner kan sökvägar och kommandon skilja sig något.


  1. För att se vilken version av OpenSSL som är installerad, kör följande kommando:


openssl version


Openssl Version


  1. För att se vilken version av Lighttpd som är installerad, kör följande kommando:


lighttpd -v


Lighttpd Version


  1. Med Mozilla SSL Configuration Generator kan du generera en SSL-konfiguration som du sedan anpassar för din server.

Du kan välja mellan följande nivåer. Vi rekommenderar Intermediate om det inte finns en särskild anledning att välja något annat. Aktivera inte HSTS om du inte är helt säker på vad du gör.



    • Modern: Högre säkerhet men lägre kompatibilitet, eftersom vissa äldre webbläsare och enheter utesluts.

Rekommenderas om alla klienter är kända, till exempel på en webbplats som endast används internt.


    • Intermediate: En bra balans mellan hög säkerhet och god kompatibilitet.

Rekommenderas för servrar som nås av okända klienter, till exempel en webbutik. Säkerheten är hög, men äldre klienter kan fortfarande besöka webbplatsen.


    • Old: Låg säkerhet, högsta kompatibilitet.

Denna inställning rekommenderas endast om kompatibilitet är viktigare än säkerhet, eftersom den tillåter föråldrade SSL-standarder med kända sårbarheter.


    • HSTS: (HTTP Strict Transport Security) är en header som talar om för klienten att domänen bara får besökas via HTTPS framöver. Klienten sparar detta under den tid som anges i max-age, även om headern senare tas bort från servern. Det finns ingen väg tillbaka om något blir fel.

Följ en noggrann guide, börja försiktigt med 300 sekunder (5 min) i minst en vecka och öka sedan värdet gradvis.

Var försiktig med subdomäner och preload om inte allt på domänen redan körs via HTTPS.


    • OCSP Stapling: Aktivera OCSP-häftning. Servern hämtar då certifikatets status med jämna mellanrum och skickar den till klienterna, i stället för att varje klient själv måste kontrollera statusen vid varje anslutning till din webbplats.


Mozilla Ssl Configuration Generator

Generering av CSR

I detta exempel använder vi ett enskilt DNS-namn som fungerar för både standard- och SAN-certifikat. För ett wildcardcertifikat ska Common Name ändras till *.fairssl.dk


Innan du beställer och genererar CSR:en behöver du samla in följande uppgifter till certifikatet:


  • Common Name (CN): Det primära fullständiga domännamnet (FQDN). T.ex.: www.fairssl.dk
  • Organization Name (O): Organisationens fullständiga juridiska namn. T.ex.: FairSSL A/S
  • Organizational Unit (OU): Avdelningen som ska använda certifikatet. Kan lämnas tom eller fyllas med företagsnamnet. T.ex. IT
  • Locality (L): Ort/Stad. T.ex.: Stockholm
  • State (S): Län eller region. T.ex.: Stockholm
  • Country (C): Landskod med två bokstäver enligt ISO-standard, måste vara versaler. T.ex.: SE


Både den privata nyckeln och CSR:en skapas med verktyget OpenSSL. OpenSSL finns vanligtvis installerat under /usr/local/ssl/bin om du har en standardinstallation.

Skapa privat nyckel

  1. Logga in på servern med ett administratörskonto.


  1. Kör följande kommando för att skapa 2048-bitars Diffie-Hellman-parametrar:


sudo openssl dhparam -out /etc/ssl/private/dhparam.pem 2048


Dh Param


  1. Kör följande kommando för att skapa en privat nyckel utan lösenord (Lighttpd kräver en nyckel utan lösenord):


sudo openssl genrsa -out /etc/ssl/private/www.fairssl.dk.key 2048


Key No Password New


Vi skapar den privata nyckeln i /etc/ssl/private/ eftersom det är en säker mapp avsedd för detta ändamål.


Skicka aldrig nyckeln till oss via e-post.

Nyckelfilen ska förvaras säkert och bör inte lämna servern. Kortare nycklar, till exempel RSA 1024 bitar, kan inte användas.

Skapa CSR

  1. Kör följande kommando för att skapa en CSR med den privata nyckel du skapade tidigare:


sudo openssl req -new -key /etc/ssl/private/www.fairssl.dk.key -out /etc/ssl/private/www.fairssl.dk.csr


Ange uppgifterna du samlade in tidigare, följt av [ENTER]. Se till att Country Name anges med versaler. Lämna de sista tre fälten tomma enligt följande exempel:


Country Name: SE

State or Province Name: Stockholm

Locality Name: Stockholm

Organization Name: FairSSL A/S

Organizational Unit Name: IT

Common Name: www.fairssl.dk

Email Address:

A Challenge Password:

An Optional Company Name:


Create Csr Command New


  1. Du kan nu kontrollera att din CSR är korrekt skapad med följande kommando:


sudo openssl req -noout -text -in /etc/ssl/private/www.fairssl.dk.csr


Confirm CSR New


  1. Öppna CSR-filen i en textredigerare (t.ex. sudo nano etc/ssl/private/www.fairssl.dk.csr) och kopiera hela texten, inklusive alla bindestreck i början och slutet.

Klistra in denna text i CSR-fältet vid beställning av certifikatet.

Här är ett exempel på en komplett CSR-text:


Csr Text


En CSR innehåller ingen hemlig information och det innebär ingen säkerhetsrisk att skicka den till oss via vanlig okrypterad e-post.

Installation av SSL-certifikat

  1. Logga in på servern med ett administratörskonto.


  1. Skapa följande filer i mappen där du sparade din privata nyckel (t.ex. /etc/ssl/private/www.fairssl.dk.pem):

intermediate.pem: Kopiera texten från ditt mellanliggande certifikat till filen.

www.fairssl.dk.pem: Öppna din privata nyckel i en textredigerare (t.ex. sudo nano /etc/ssl/private/www.fairssl.dk.key). Kopiera hela nyckeltexten till filen. Kopiera sedan in texten från SSL-certifikatet som du fick via e-post i samma fil, inklusive alla bindestreck.



Key Concat Certificate


  1. Öppna nu lighttpd.conf i en textredigerare (t.ex.: sudo nano /etc/lighttpd/lighttpd.conf).

Kopiera in konfigurationen du skapade i Introduktionen och anpassa den för webbplatsen.

Om du redan har en befintlig HTTPS-konfiguration behöver du bara uppdatera sökvägarna i den.


Lighttpd Conf Change New


  1. När du är klar startar du om Lighttpd:


/etc/init.d/lighttpd restart


Vi rekommenderar att du testar installationen med vår SSL-scanner på: https://www.fairssl.se/sv/verktyg/ssl-scanner

Mellanliggande certifikat

Här hittar du mellanliggande certifikat från de olika certifikatutfärdarna.

Vi rekommenderar att du använder det mellanliggande certifikat som skickades med din beställning. Hämta det bara härifrån om du har tappat bort det, eftersom det medföljande certifikatet alltid är rätt för just ditt servercertifikat.


Mellanliggande certifikat

Förbättra din TLS-säkerhet

Använd Mozilla SSL Configuration Generator för att generera en säker TLS-konfiguration med moderna chiffersviter och protokollinställningar.

Guide till Mozilla SSL Configuration Generator

Redo att skapa ett gratis konto?

Skapa ett gratis konto och beställ ditt första certifikat. Ett DV-certifikat utfärdas på under 2 minuter.