Bonjour,
J'ai réinstaller mon VPS plusieurs fois et je tombe toujours sur la même erreur :
debian@machine:~$ /usr/sbin/apache2ctl configtest
AH00526: Syntax error on line 43 of /etc/apache2/sites-enabled/001-ndd.ovh.conf:
SSLCertificateFile: file '/etc/letsencrypt/live/ndd.ovh/fullchain.pem' does not exist or is empty
Action 'configtest' failed.
The Apache error log may have more information.
Le fichier /etc/letsencrypt/live/ndd.ovh/fullchain.pem existe et il contient le certificat.
root@machine:~# tail /var/log/apache2/error.log
[Wed Jul 29 16:48:25.834398 2020] [mpm_event:notice] [pid 2703:tid 140384399897728] AH00489: Apache/2.4.38 (Debian) OpenSSL/1.1.1d configured – resuming normal operations
[Wed Jul 29 16:48:25.834560 2020] [core:notice] [pid 2703:tid 140384399897728] AH00094: Command line: '/usr/sbin/apache2'
[Wed Jul 29 16:50:44.510949 2020] [mpm_event:notice] [pid 2703:tid 140384399897728] AH00491: caught SIGTERM, shutting down
[Wed Jul 29 16:50:44.580992 2020] [mpm_event:notice] [pid 2808:tid 139960761549952] AH00489: Apache/2.4.38 (Debian) OpenSSL/1.1.1d configured – resuming normal operations
[Wed Jul 29 16:50:44.581125 2020] [core:notice] [pid 2808:tid 139960761549952] AH00094: Command line: '/usr/sbin/apache2'
Je ne vois pas plus d'information là dedans, je le mets au cas où on me demande.
Les commandes tapés pour le certificat sont :
sudo apt-get install letsencrypt
sudo letsencrypt certonly --standalone --agree-tos --email mon_email@exemple.com -d ndd.com -d www.ndd.com --standalone-supported-challenges http-01
Est ce que quelqu'un aurait une piste pour résoudre le problème svp ?
Merci pour vos éventuels retours.
pourquoi poster dans SSL gateway qui est un service indépendant des VPS?
Je vous prie de m'excuser, je ne suis pas dans la bonne section.
il suffisait de le laisser dans cloud/VPS
Bonjour,
et que donne le contenu de "/etc/letsencrypt/live/ndd.ovh/fullchain.pem" ?
un "ls -alh" de /etc/letsencrypt/live/ndd.ovh/ ?
Cordialement, janus57
Merci bien janus57.
Voici le contenu du fichier :
-----BEGIN CERTIFICATE-----
MIIFcTCCBFmgAwIBAgISA3LAINYV11tGWD8HjoDeI5HgU3MA0GCSqGSIb3DQEBCwUA
MEoxCzAJBgNVBAYTAlVTMRYGUYyflQQKEw1MZXQncyBFbmNyeXB0MSMwIQYDVQQD
ExpMZXQncyBFbmNyeXB0IEF1dGhvcml0eSBYMzAeFw0yMDA3MjkxNTIwNDhaFw0y
N5hCCpQ=
-----END CERTIFICATE-----
-----BEGIN CERTIFICATE-----
MIIEkjCCA3qgAwIBAgIQCgFBQgAAAVOFc2oLheynCDANBgkqhkiG9w0BAQsFADA/
MSQwIgYDVQQKExtEaWoHpiFr5pZ25hdHVyZSBUcnVzdCBDby4xFzAVBgNVBAMT
PfZ+G6Z6h7mjem0Y+iWlkYcV4PIWL1iwBi8saCbGS5jN2p8M+X+Q7UNKEkROb3N6
KOqkqm57TH2H3eDJAkSnh6/DNFu0Qg==
-----END CERTIFICATE-----
(j'ai raccourcis ça fait long)
root@machine:~# ls -alh /etc/letsencrypt/live/ndd.ovh/
total 12K
drwxr-xr-x 2 root root 4,0K juil. 29 16:54 .
drwx------ 3 root root 4,0K juil. 29 16:20 ..
lrwxrwxrwx 1 root root 34 juil. 29 16:20 cert.pem -> ../../archive/ndd.ovh/cert1.pem
lrwxrwxrwx 1 root root 35 juil. 29 16:20 chain.pem -> ../../archive/ndd.ovh/chain1.pem
lrwxrwxrwx 1 root root 39 juil. 29 16:20 fullchain.pem -> ../../archive/ndd.ovh/fullchain1.pem
lrwxrwxrwx 1 root root 37 juil. 29 16:20 privkey.pem -> ../../archive/ndd.ovh/privkey1.pem
-rw-r–r-- 1 root root 692 juil. 29 16:20 README
J'ai testé de mettre le chemin : SSLCertificateFile /etc/letsencrypt/archive/ndd.ovh/fullchain1.pem dans mon vhost, j'ai toujours le problème.
Bonjour,
par contre il faut le certificat au complet pour vérifier si il est pas corrompu.
Sinon à priori rien d'anormale à part que tout est en 777 y compris la clé privé ce qui est une faille de sécurité en soit.
Il faudrait faire le test en déplaçant le certificat + clé privé ailleurs (genre /etc/Apache2/ssl/ndd.ovh) et bien vérifier que le clé privé est en 600.
Cordialement, janus57
Bien joué ! Merci. En les déplaçant ça marche.
Dans /etc/apache2/ssl/ndd.ovh j'ai ces 4 fichiers :
- cert1.pem
- chain1.pem
- fullchain1.pem
- privkey1.pem
Dois-je tous les mettre en 600 ? Ou juste privkey1.pem qui doit être en 600 ?
Quant au anciens fichiers qui se trouve dans le répertoire initial (j'ai juste fais une copie), puis-je les supprimer ? Ou dois-je juste changer les permissions ?
Merci bien.
Bonjour,
juste la clé privé suffit, car si elle est piraté et que les communications SSL/TLS sont intercepté elle peuvent être déchiffrer sans aucune difficulté.
Après vu que j'utilise pas letsencrypt (le client) je peux pas dire si supprimer les fichier aura une conséquence sur le logiciel ou non car pour ma part j'utilise le client acme.sh que je trouve bien meilleur (et gère pas mal de registrar au niveau des API pour générer des wildcard et automatiser certaines tâches bien précise).
Cordialement, janus57
En réfléchissant, la solution fonctionne mais il y a des chances qu'au moment du renouvellement de letsencrypt les fichiers originaux soit modifier à leurs emplacements d'origines.
Je devrais donc faire une manipulation supplémentaire.
J'ai essayé de faire un :
sudo chown -R www-data:www-data /etc/letsencrypt/live/ndd.com
Mais ça ne marche pas. C'est vrais que il n'y a que en root que je peux y accéder, même mon utilisateur courant avec un sudo cd /etc/letsencrypt/live/ndd.com ne marche pas.
Bref le problème est quand même résolu, merci janus57.
Bonjour,
je vous conseil de regarder https://github.com/acmesh-official/acme.sh acme.sh qui permet de générer/renouveler les certificat et derrière de les copier et de gracefull apache pour un rechargement "doux" et prendre en compte le nouveau certificat.
Cordialement, janus57
Je vais le faire merci bien.