Rediscount

Tutorial

Come configurare il tuo sito con i certificati TLS gratuiti di Cloudflare

Impara a usare la nuova CA di Cloudflare per ottenere certificati TLS gratuiti e automatizzati, con supporto ACME e Merkle Tree Certificates. Guida passo passo per amministratori web.

Come configurare il tuo sito con i certificati TLS gratuiti di Cloudflare
Fonte articolo

Cosa ti serve

  • Account Cloudflare con dominio gestito
  • Accesso al pannello di amministrazione del server web (Apache, Nginx, etc.)
  • Client ACME compatibile (es. Certbot, acme.sh)
  • Token API Cloudflare con permessi DNS e SSL
  • Connessione Internet stabile

Strumenti

  • Certbot (https://certbot.eff.org)
  • acme.sh (https://github.com/acmesh-official/acme.sh)
  • Cloudflare API Token (https://dash.cloudflare.com/profile/api-tokens)

Passi

  1. Accedi al tuo account Cloudflare e seleziona il dominio da proteggere.
  2. Nel pannello SSL/TLS, imposta il livello di sicurezza su "Full (strict)" per garantire la validità del certificato.
  3. Genera un token API: vai su "API Tokens", crea un nuovo token con permessi "Zone.Zone Settings" e "Zone.DNS".
  4. Installa il client ACME sul server web: ad esempio, per Certbot, esegui sudo apt-get install certbot.
  5. Avvia il client ACME specificando la directory della CA Cloudflare: certbot --server https://acme.cloudflare.com/acme/directory --dns-cloudflare --dns-cloudflare-credentials /path/to/creds.ini -d tuo-sito.it -d www.tuo-sito.it.
  6. Il client verificherà automaticamente il dominio tramite DNS TXT, scaricherà il certificato e lo installerà nel tuo server.
  7. Configura il server web per utilizzare i file fullchain.pem e privkey.pem forniti dal client.
  8. Verifica la configurazione con openssl s_client -connect tuo-sito.it:443 -servername tuo-sito.it e controlla che la catena di fiducia punti a Cloudflare.

Se qualcosa non va

  • Controlla che i record DNS TXT siano propagati correttamente (utilizza dig o nslookup).
  • Verifica che il token API abbia i permessi corretti e sia valido.
  • Assicurati che il server web sia configurato per accettare TLS 1.2/1.3 e non blocchi certificati con chiavi post-quantum.
  • Se l’errore indica "certificate chain incomplete", controlla che i file fullchain.pem contengano l’intera catena.

Domande frequenti

Quanto tempo richiede la configurazione?

In genere l’intero processo dura 15–30 minuti, a seconda della velocità di propagazione DNS.

Serve un tecnico per l’installazione?

Se hai familiarità con server web e linee di comando, puoi gestire tutto da solo; altrimenti, un amministratore di sistema può aiutarti.

Il certificato funziona su tutti i browser?

Sì, poiché Cloudflare è già presente nei root di Chrome, Firefox, Safari e Edge, il certificato è riconosciuto da tutti i principali browser.

Posso usare i Merkle Tree Certificates?

Al momento Cloudflare prevede di rilasciare i MTC nel primo trimestre 2027; l’implementazione avviene automaticamente una volta disponibili.

È possibile rinnovare il certificato manualmente?

Il client ACME gestisce automaticamente i rinnovi; se preferisci, puoi eseguire manualmente certbot renew.

Visualizza cookie policy completa

Questo pannello consente di esprimere il consenso alle tecnologie di tracciamento utilizzate da ReDiscount.it. Maggiori informazioni nella Informativa Cookie. Puoi modificare la scelta in qualsiasi momento tramite Preferenze Cookie nel piè di pagina.

Strettamente necessari

Questi strumenti di tracciamento sono strettamente necessari per garantire il funzionamento e la fornitura del servizio che ci hai richiesto e, pertanto, non richiedono il tuo consenso.

  • rd_consent — preferenze Cookie, 180 giorni, prima parte
  • rd_list_view — vista elenco o griglia, 1 anno, prima parte

Cookie analitici — Google Analytics 4

Google Analytics 4 raccoglie informazioni statistiche sull’utilizzo del Sito (pagine visitate, durata delle visite, dispositivo, provenienza del traffico). Non viene utilizzato per pubblicità comportamentale o retargeting. Si attiva soltanto dopo il consenso.

  • _ga — Google Analytics 4, 2 anni, terza parte (Google)
  • _ga_* — Google Analytics 4, 2 anni, terza parte (Google)