Sari la conținut

AcasăBlog › Activarea și gestionarea SSL-ului în cPanel: Ghid complet pentru 2025

Activarea și gestionarea SSL-ului în cPanel: Ghid complet pentru 2025

21 iunie 2025 · , specialist în servicii SEO din 2007 · cPanel

Activarea și gestionarea SSL-ului în cPanel: Ghid complet pentru 2025

Activarea și gestionarea SSL-ului în cPanel: Ghid complet pentru 2025, pentru proprietarii de conturi care vor lacătul în browser și HTTPS pe tot site-ul, fără avertismente și fără certificate expirate în weekend. Pe majoritatea găzduirilor cPanel, certificatul vine automat, prin AutoSSL; ce rămâne de făcut este verificarea, forțarea HTTPS, curățarea conținutului mixt și, uneori, instalarea unui certificat cumpărat. Ghidul acoperă toate cazurile, cu erorile pe care le vedem cel mai des.

Termenul SSL este istoric; protocolul folosit este TLS 1.2 sau 1.3, iar certificatele sunt aceleași. HTTPS este obligatoriu pentru orice site din 2018 încoace: browserele marchează HTTP ca „nesigur”, Google îl folosește ca semnal, iar formularele pe HTTP sunt refuzate de vizitatori.

Activarea și gestionarea SSL-ului în cPanel: Ghid complet pentru 2025

AutoSSL: certificatul care vine singur

Furnizorul activează AutoSSL (cu Let's Encrypt sau cu Sectigo) pe server; pentru fiecare domeniu, subdomeniu și nume de serviciu (www, mail, cpanel, webmail) care indică spre server, AutoSSL cere, instalează și reînnoiește certificatul automat, cu 90 de zile de valabilitate și reînnoire înainte de expirare. Nu costă nimic și nu cere nimic de la dumneavoastră, cu o condiție: DNS-ul fiecărui nume trebuie să răspundă spre server.

SSL/TLS Status: pagina de control

Security, SSL/TLS Status: lista tuturor numelor din cont, cu starea certificatului (AutoSSL valid, expirat, lipsă, sau certificat instalat manual), data expirării și, la eroare, motivul. Butonul Run AutoSSL forțează o rulare imediată; Exclude scoate un nume de la AutoSSL (util pentru subdomenii care nu indică spre server, ca să nu apară erori repetate). Verificați pagina lunar și după orice schimbare de DNS.

Când AutoSSL eșuează

  • DNS-ul nu răspunde spre server: domeniul nou nepropagat, www lipsă din zonă, subdomeniu șters din DNS, dar rămas în cont. Remediu: corectați zona, după ghidul despre setările DNS esențiale, apoi Run AutoSSL.
  • Validarea blocată: o redirecționare sau o regulă .htaccess care prinde calea /.well-known/acme-challenge/, protecție cu parolă pe tot site-ul, sau un serviciu de protecție care refuză validatorul. Remediu: excepție pentru calea de validare.
  • CAA restrictiv: zona DNS permite doar altă autoritate (rămasă de la vechea găzduire). Remediu: adăugați autoritatea folosită de AutoSSL sau ștergeți CAA.
  • Cloudflare cu proxy și cu mod Flexible: validarea HTTP eșuează sau bucle de redirecționare. Remediu: modul Full strict și validarea permisă; detaliile sunt în ghidul despre Cloudflare și cPanel.
  • Limita de rată Let's Encrypt atinsă de încercări repetate: așteptați o săptămână sau corectați cauza înainte de a mai încerca.

Forțarea HTTPS

Certificatul instalat nu înseamnă că site-ul e servit prin HTTPS; vizitatorii care tastează adresa fără https ajung pe HTTP. Forțarea se face din Domains, opțiunea Force HTTPS Redirect pe fiecare domeniu (cPanel scrie regula), sau din .htaccess:

RewriteEngine On
RewriteCond %{HTTPS} off
RewriteRule ^(.*)$ https://%{HTTP_HOST}%{REQUEST_URI} [L,R=301]

Combinați cu redirecționarea www sau fără www într-o singură săritură spre versiunea canonică; lanțurile de două redirecționări sunt descrise în ghidul despre redirecționări. În aplicație (WordPress: Settings, General), adresa site-ului trebuie să fie cu https, altfel aplicația generează legături HTTP și bucle.

Conținutul mixt

După forțare, paginile care încarcă imagini, scripturi sau stiluri prin http afișează lacăt cu avertisment sau blochează resursele. Cauzele: adrese absolute cu http în baza de date (imagini vechi, legături interne) și în temă. Remediu: înlocuirea în baza de date (wp search-replace din terminalul cPanel pentru WordPress; SQL pentru alte aplicații), corectarea temei, și, ca plasă de siguranță, antetul Content-Security-Policy: upgrade-insecure-requests din .htaccess. Verificați cu consola browserului (Mixed Content) pe câteva pagini de fiecare tip.

Certificatele cumpărate

AutoSSL ajunge pentru aproape orice site. Un certificat cumpărat (OV sau EV, sau wildcard de la o autoritate comercială) are sens pentru cerințe de conformitate sau pentru subdomenii multe fără DNS pe server. Instalarea: Security, SSL/TLS, Generate a CSR (cu datele firmei și numele domeniului), trimiterea CSR-ului la autoritate, primirea certificatului și a lanțului, apoi Manage SSL Sites, Install cu certificatul, cheia privată (generată odată cu CSR-ul) și lanțul (CA bundle). Reînnoirea este manuală, la expirare, deci notați data; un certificat cumpărat expirat produce aceleași avertismente ca lipsa lui. Excludeți domeniul de la AutoSSL, ca să nu suprascrie certificatul cumpărat (AutoSSL nu suprascrie certificate valide ale altor autorități, dar o rulare după expirare o face).

Verificarea

  1. Lacătul în browser, pe prima pagină și pe una interioară, fără avertisment; clic pe lacăt arată emitentul și data expirării.
  2. Toate variantele (http, https, cu și fără www) ajung, cu o singură redirecționare, la versiunea canonică.
  3. Consola browserului fără erori de conținut mixt.
  4. Un test extern (SSL Labs sau scanerul de securitate GOAI): notă A sau A+, lanț complet, TLS 1.2 și 1.3 doar.
  5. Numele de e-mail (mail.exemplu.ro) cu certificat valid, ca programele de e-mail să nu avertizeze; verificați în SSL/TLS Status.
echo | openssl s_client -connect exemplu.ro:443 -servername exemplu.ro 2>/dev/null | openssl x509 -noout -dates -issuer
curl -sI http://exemplu.ro/ | head -n 3        # 301 spre https
curl -sI https://exemplu.ro/ | head -n 3       # 301 spre www sau 200

HSTS și celelalte antete

Antetul Strict-Transport-Security spune browserului să folosească doar HTTPS pentru domeniu (și pentru subdomenii, cu includeSubDomains), pentru perioada indicată; îl activați după ce totul merge pe HTTPS, din .htaccess (Header always set Strict-Transport-Security "max-age=31536000; includeSubDomains"). Cu Cloudflare, setarea din panoul lui poate suprascrie antetul serverului. Restul antetelor de securitate (X-Content-Type-Options, X-Frame-Options, Content-Security-Policy) se adaugă în același loc; verificarea lor este în scanerul de antete de securitate, iar configurarea TLS a serverului (versiuni, suite), care ține de furnizor pe cPanel, este explicată în ghidul despre configurarea și reînnoirea certificatelor.

Un caz: certificatul expirat de trei ori

Un site de firmă primea, la fiecare trei luni, avertismentul roșu: AutoSSL eșua, proprietarul cerea furnizorului reemiterea, furnizorul o făcea manual, și peste 90 de zile totul se repeta. Cauza, găsită în SSL/TLS Status: o înregistrare CAA veche în DNS, de la găzduirea anterioară, care permitea doar autoritatea de acolo; validarea Let's Encrypt eșua tăcut, iar furnizorul emitea manual de la altă autoritate, permisă. Ștergerea înregistrării CAA și adăugarea uneia corecte (letsencrypt.org) au rezolvat definitiv, în cinci minute. Lecția: eroarea din SSL/TLS Status spune cauza; nu cereți reemiterea înainte de a o citi.

SEO și HTTPS

Trecerea la HTTPS este, pentru Google, o migrare de adrese: fiecare pagină HTTP devine altă adresă. Ce faceți ca să nu pierdeți: redirecționări 301 pagină cu pagină (regula generală le acoperă), canonical cu https în toate paginile, harta site-ului cu adrese https, proprietatea de domeniu în Search Console (acoperă ambele variante), legături interne rescrise cu https. Efectul asupra pozițiilor este neutru sau ușor pozitiv; efectul asupra încrederii vizitatorilor, mare. Erorile de indexare care apar la migrări greșite sunt în articolul despre erorile de indexare frecvente.

Greșeli frecvente

  • Certificat valid, dar site-ul servit și pe HTTP, fără redirecționare: duplicate și avertismente.
  • www fără certificat, fiindcă lipsește din DNS.
  • Adresa site-ului din aplicație lăsată pe http: bucle de redirecționare sau conținut mixt.
  • Cloudflare Flexible: pare HTTPS, este HTTP între Cloudflare și server.
  • Certificat cumpărat instalat fără lanț: merge în Chrome, eșuează pe telefon.
  • HSTS activat înainte ca subdomeniile să aibă certificat: subdomeniile devin inaccesibile.
  • Subdomenii vechi rămase în cont, cu AutoSSL eșuând lunar și cu e-mailuri de avertizare ignorate, care ascund avertizările reale.

Ce arată lacătul, de fapt

Lacătul confirmă că legătura dintre browser și server este criptată și că certificatul aparține domeniului; nu spune nimic despre onestitatea site-ului. Site-urile de phishing au și ele certificate valide, gratuite. Pentru vizitator, lipsa lacătului este un semnal de alarmă; prezența lui este condiția minimă, nu o garanție.

Rutina de întreținere

Lunar, un minut în SSL/TLS Status: toate numele cu certificat valid, nicio eroare; la fiecare domeniu sau subdomeniu nou, verificarea că AutoSSL l-a preluat; la fiecare schimbare de DNS sau de furnizor, CAA verificat. O monitorizare externă a expirării, cu alertă la 14 zile, prinde cazul în care AutoSSL a eșuat tăcut. Pe conturile pe care le administrăm, această verificare face parte din lista lunară de securitate, alături de măsurile din ghidul despre securitatea contului cPanel.

Întrebări frecvente

  1. Certificatul gratuit e la fel de sigur ca unul plătit? Da; criptarea este identică. Diferența este validarea organizației, invizibilă pentru vizitatori.
  2. De ce expiră la 90 de zile? Este politica Let's Encrypt; reînnoirea automată face perioada irelevantă.
  3. Am nevoie de wildcard? Doar pentru multe subdomenii dinamice; altfel, AutoSSL emite câte un certificat pe subdomeniu.
  4. Certificatul acoperă și e-mailul? Da, dacă mail.exemplu.ro este în DNS și AutoSSL îl include; programele de e-mail trebuie configurate pe acest nume.

Orientarea generală în panou și în uneltele de securitate este în ghidul pentru începători în cPanel, iar pentru mai multe domenii pe același cont, particularitățile sunt în ghidul despre AutoSSL pentru domenii multiple.

Surse

Cum a fost realizat acest articol

Autor
Publicat
21 iunie 2025
Ultima actualizare
9 septembrie 2026
Surse

Lucrăm după principiile noastre de publicare, politica pentru corectare, politica pentru etică.

Articole similare