SSL-certifikat

Varje hemsida som hostas på Templ får ett gratis SSL-certifikat från Let's Encrypt som installeras och förnyas automatiskt. Du behöver inte köpa, installera eller förnya någonting.

Hur automatisk SSL fungerar

Ett certifikat utfärdas automatiskt när din domän pekar mot Templ, och det förnyas automatiskt innan det går ut.

  • Om Templ hanterar din DNS (din domän använder Templs namnservrar) behöver du inte göra någonting. Certifikatet genereras automatiskt när domänen har lagts till och dess poster har propagerats.
  • Om du hanterar din DNS externt (domänen pekar mot Templ via A-poster eller dina egna namnservrar) kan certifikatet endast genereras när dessa poster är korrekta och har propagerats. De flesta förseningar och fel kommer från det här fallet.

Varför tar mitt certifikat lång tid eller har inte genererats än?

När du lägger till en domän visar Templ-panelen:

Din domän har lagts till, men den har inget SSL-certifikat än. Ett certifikat kommer att genereras när DNS-posterna är uppdaterade och propagerade.

Detta innebär att Let's Encrypt ännu inte kan verifiera att domänen pekar mot Templ. Om Templ hanterar din DNS löser detta sig självt när posterna propageras. Om du hanterar DNS externt, kontrollera följande - i ordning efter hur vanliga de är.

1. DNS har inte propagerat än

DNS-ändringar tar tid att spridas över internet.

  • Namnserverändringar: tillåt 4 till 8 timmar för .com- och .net-domäner, och 24 till 48 timmar för andra tillägg.
  • A-poständringar: vanligtvis snabbare, men beror fortfarande på din tidigare TTL.

Vi rekommenderar DNS Checker för att verifiera dina poster från platser runt om i världen: ange din domän, välj posttypen (A för A-poster, NS för namnserverändringar) och bekräfta att den pekar mot Templ överallt innan du förväntar dig ett certifikat. Gröna bockar över alla platser betyder att ändringen har propagerats.

2. A-poster för @ och www stämmer inte överens

A-posterna för både @ och www måste peka mot din hemsidas IP-adress på Templ, och de måste vara identiska. Ett certifikat täcker både rotdomänen och www-versionen, så om endast en är korrekt - eller de pekar mot olika IP-adresser - misslyckas genereringen.

Hitta din hemsidas IP-adress under Websites → din hemsida → Översikt i Templ-panelen, ange sedan både @ och www A-poster till den. Se Ändra en A-post för de fullständiga stegen.

För att verifiera, använd DNS Checker: ange din domän, välj A från rullgardinsmenyn och bekräfta att den returnerar din Templ-IP - upprepa sedan för www-versionen.

3. AAAA (IPv6)-poster finns på @ eller www

Bekräfta att inga finns med DNS Checker: ange din domän, välj AAAA från rullgardinsmenyn och kontrollera att inga poster returneras för varken @ eller www.

4. Domänen är proxad genom Cloudflare

Om din domän är proxad genom ditt eget Cloudflare-konto (det orangea molnet i Cloudflares DNS-inställningar) pekar den mot Cloudflares IP-adresser istället för Templs.

Automatisk SSL-generering försöks inte igen för proxade domäner: så länge domänen inte pekar direkt mot Templ kommer ett misslyckat eller väntande certifikat inte att genereras automatiskt - även efter att den ursprungliga orsaken till felet är borta.

Om certifikatet fortfarande inte visas efter att proxyn är av och DNS har propagerat, generera det manuellt enligt beskrivningen nedan.

5. En tillfällig kö på Templ

Ibland finns det en kort fördröjning på vår sida: när många certifikat genereras eller förnyas samtidigt köas nya förfrågningar och tar lite längre tid att behandla. Om din DNS är korrekt och fullt propagerad men certifikatet fortfarande inte finns där, vänta lite längre eller utlös det manuellt nedan. Om det fortfarande inte visas, kontakta support så tittar vi på det.

Generera SSL-certifikatet manuellt

Om certifikatet inte har genererats automatiskt efter att din DNS är korrekt och fullt propagerad kan du utlösa det själv.

  1. Gå till Domäner i vänstermenyn i Templ-panelen.
  2. Hitta din domän, klicka på den och klicka på Generate SSL Certificate.

Templ-panelens Generate SSL Certificate-knapp på domänsidan

Knappen Generate SSL Certificate visas när den domänen inte har något certifikat och ingen annan operation körs på den - den väntar inte på att DNS ska propagera. Om du inte ser den har domänen redan ett certifikat, eller så pågår fortfarande en operation på den: vänta tills den är klar och ladda om sidan. Varje domänpost har sin egen knapp, så kontrollera posten för exakt den domän du lade till (till exempel www.example.com om du lade till den separat).

Om det fortfarande misslyckas, kontakta support - DNS-posterna är nästan alltid orsaken.

Installera ett anpassat SSL-certifikat

Det kostnadsfria automatiska certifikatet räcker för de allra flesta hemsidor. Om du behöver installera ett certifikat från en tredjepartsleverantör (till exempel ett EV- eller wildcard-certifikat köpt någon annanstans) kan du göra det.

Förberedelse

Detta förutsätter att du redan har köpt ditt certifikat och laddat ner certifikatfilerna. Filerna som behövs för installation på Templ är SSL-certifikaten för Nginx:

  • domain.com.cert - SSL-certifikatet, som även bör inkludera certifikatkedjan
  • domain.com.key - den privata nyckeln

Vissa leverantörer levererar certifikatet och dess kedja som två separata filer:

  • domain.com.cert
  • domain_com.ca-bundle (certifikatkedjan som en separat fil)

Dessa måste kombineras till en enda domain.com.cert-fil, som sedan måste matcha den privata nyckeln.

Se till att certifikatet matchar den privata nyckeln

Det enklaste sättet är decoder.link certificate/key matcher: klistra in certifikatet och nyckeln och bekräfta att de matchar.

Alternativt, använd openssl från kommandoraden:

Kontrollera certifikatet:

openssl x509 -noout -modulus -in your-ssl.cert |openssl md5

Kontrollera den privata nyckeln:

openssl rsa -noout -modulus -in your-privatekey.key |openssl md5

Båda kommandona bör producera samma resultat, liknande:

(stdin)= e8efefff5545dc712313188e61231230027227

Installation

Installation av ett anpassat certifikat hanteras av Templ Support. Skicka oss den kombinerade domain.com.cert (certifikat plus kedja, i Nginx-format) och den matchande domain.com.key via support, så installerar vi den åt dig.

Framtvinga HTTPS med HSTS

SSL och HTTP-till-HTTPS-omdirigeringen är automatisk, men HSTS är det inte. Om en säkerhetsskanning flaggar en saknad Strict-Transport-Security-header, se Lägg till HSTS och säkerhetsheaders för hur du lägger till den.