Cài đặt SSL cho website trên hosting và VPS tự quản trị
Hướng dẫn cài đặt SSL cho website theo đúng thứ tự: chuẩn bị, cài trên hosting có panel hoặc VPS tự quản trị, bật chuyển hướng 301 và kiểm lại chứng chỉ sau khi xong.
Let's Encrypt cấp chứng chỉ miễn phí trong vài phút, nhưng cài đặt SSL đúng cách trên hosting hay VPS lại là bước nhiều người bỏ dở giữa chừng. Dán thiếu một đoạn, quên bật chuyển hướng, trang chạy HTTPS nhưng trình duyệt vẫn báo không an toàn. Bài này đi theo đúng thứ tự: chuẩn bị, cài trên hosting có panel, cài trên VPS, và cách kiểm lại sau khi xong.

Cài đặt SSL cho website cần chuẩn bị gì trước tiên
Trước khi cài đặt SSL, cần chắc ba việc: tên miền đã trỏ bản ghi A hoặc CNAME đúng về IP máy chủ, xác định dùng xác thực DV (đủ cho phần lớn website doanh nghiệp) hay OV/EV, và nếu mua chứng chỉ trả phí thì tạo CSR ngay trên máy chủ sẽ cài.
Tên miền trỏ sai hoặc chưa kịp lan bản ghi DNS là nguyên nhân phổ biến khiến việc xin chứng chỉ Let's Encrypt thất bại, vì bước xác thực domain validation cần truy cập được tên miền qua HTTP hoặc DNS. Kiểm nhanh bằng lệnh dig tenmien.com hoặc nslookup tenmien.com, so kết quả với IP máy chủ đang dùng.
CSR chứa cặp khóa công khai và khóa riêng, phải giữ khóa riêng trên máy chủ, không gửi qua email hay chat thường. Chưa phân biệt được DV, OV, EV thì xem bài chứng chỉ SSL là gì, bài này chỉ tập trung vào thao tác cài. Trước khi chọn gói, xem lại bảng giá chứng chỉ SSL tại BizMaC để cân đối ngân sách.
Cài SSL trên hosting có Plesk hoặc DirectAdmin như thế nào
Trên hosting dùng Plesk hoặc DirectAdmin, cài Let's Encrypt miễn phí chỉ mất vài cú bấm, panel tự lấy và cài. Với chứng chỉ trả phí phải dán thủ công ba phần: certificate, private key và chuỗi chứng chỉ trung gian, thiếu phần cuối là lỗi hay gặp nhất ở bước này.
Cài Let's Encrypt miễn phí trên Plesk hoặc DirectAdmin
- Vào mục quản lý tên miền, mở SSL/TLS Certificates (Plesk) hoặc SSL Certificates (DirectAdmin).
- Chọn cấp Let's Encrypt miễn phí, tick đủ tên miền cần bảo vệ, kèm www nếu website chạy cả hai dạng.
- Bấm cấp chứng chỉ, panel tự xác thực domain validation và cài trong khoảng một phút.
- Bật chuyển hướng HTTPS mặc định trong panel nếu có, đỡ cấu hình tay ở bước sau.
Dán chứng chỉ trả phí gồm ba phần trên panel
Chứng chỉ trả phí như GoGetSSL hay RapidSSL phải dán tay ba khối văn bản vào đúng ô: certificate, private key (khóa riêng tạo cùng CSR) và chuỗi chứng chỉ trung gian nhà cung cấp gửi kèm email cấp chứng chỉ. Thiếu phần nào, panel vẫn cho lưu nhưng website báo lỗi khi truy cập.
Lỗi hay gặp nhất: thiếu chuỗi chứng chỉ trung gian. Máy tính có sẵn kho chứng chỉ trung gian phổ biến trong hệ điều hành nên vẫn vào được, nhưng điện thoại, nhất là Android đời cũ, không có sẵn danh sách này và báo lỗi không an toàn dù máy tính chạy êm. Website chạy tốt trên máy văn phòng vẫn có thể bị khách phản ánh lỗi SSL trên điện thoại.
Cài SSL trên VPS tự quản trị khác gì so với hosting có panel
Trên VPS không có panel, không ai bấm hộ: phải tự cài công cụ xin chứng chỉ, thường dùng Certbot cho Let's Encrypt, tự đặt lịch gia hạn SSL bằng cronjob, và tự nạp lại cấu hình Nginx hoặc Apache sau khi đổi chứng chỉ. Quên bước nạp lại, website vẫn chạy chứng chỉ cũ.
Quy trình cơ bản với Certbot trên Nginx: cài gói certbot và plugin nginx, chạy lệnh xin chứng chỉ cho tên miền, Certbot tự chèn cấu hình HTTPS vào file server block. Apache thì đổi plugin tương ứng, các bước còn lại giống nhau. Cách này áp dụng cho mọi VPS Linux tự thuê, kể cả dòng VPS Hosting cao cấp của BizMaC có Full Root.
Gia hạn SSL trên VPS bằng cronjob và nạp lại cấu hình
Certbot tự cài sẵn tác vụ định kỳ, kiểm tra và gia hạn SSL khi chứng chỉ còn dưới 30 ngày, nhưng chỉ gia hạn, không tự nạp lại web server. Cần thêm lệnh reload, ví dụ systemctl reload nginx, ngay sau lệnh renew trong cronjob, nếu không HTTPS vẫn phục vụ chứng chỉ cũ tới lần khởi động lại kế tiếp. Đội ngũ chưa rành Linux thì phần cài đặt, gia hạn và nạp lại cấu hình này nằm trong dịch vụ quản trị máy chủ BizMaC.
So sánh cài SSL trên hosting có panel và VPS tự quản trị
Hosting có panel hợp người không rành kỹ thuật, thao tác qua giao diện có sẵn. VPS tự quản trị hợp hệ thống cần tùy biến sâu, đổi lại người vận hành phải tự lo phần gia hạn và xử lý sự cố. Bảng dưới so sánh bốn tiêu chí cùng một hệ quy chiếu để dễ đối chiếu.
| Tiêu chí | Hosting có panel (Plesk/DirectAdmin) | VPS tự quản trị |
|---|---|---|
| Ai thao tác | Người quản trị hosting, bấm qua giao diện panel, không cần biết dòng lệnh | Người có kiến thức Linux, thao tác qua dòng lệnh SSH |
| Cách gia hạn | Panel tự gia hạn SSL Let's Encrypt trước hạn, không cần can thiệp | Tự đặt cronjob renew, tự thêm lệnh nạp lại web server |
| Hỏng thì ai xử lý | Bộ phận hỗ trợ kỹ thuật của nhà cung cấp hosting | Người quản trị VPS tự xử lý, hoặc thuê dịch vụ quản trị máy chủ riêng |
| Hợp với ai | Website công ty, blog, cấu hình ít thay đổi | Hệ thống nhiều tên miền, ứng dụng riêng, cần tùy biến web server |
Chưa chắc nên tự cài hay cần hỗ trợ?
Chứng chỉ GoGetSSL, RapidSSL từ 200.000đ/năm, đội kỹ thuật BizMaC cài đặt và bật HTTPS giúp trên cả hosting lẫn VPS.
Sau khi cài SSL cần làm thêm những việc gì
Cài xong chưa hết việc: cần bật chuyển hướng 301 từ HTTP sang HTTPS, rà lại nội dung hỗn hợp còn gọi ảnh hoặc script qua http://, và khai lại URL website trong cấu hình mã nguồn sang https://. Bỏ một trong ba bước, website vẫn có SSL nhưng trình duyệt tiếp tục cảnh báo.
Bật chuyển hướng 301 từ HTTP sang HTTPS
Trên Apache, thêm quy tắc chuyển hướng vào file .htaccess ở thư mục gốc, hoặc bật công tắc chuyển hướng an toàn cho SEO có sẵn trong Plesk. Trên Nginx, thêm khối server lắng nghe cổng 80, trả về return 301 https://$host$request_uri;. Dùng đúng mã 301, không phải 302, để giữ giá trị SEO của URL cũ.
Sửa nội dung hỗn hợp và khai lại URL trong mã nguồn
Nội dung hỗn hợp xảy ra khi trang chạy https:// nhưng vẫn gọi ảnh, font hoặc script qua http:// nằm cứng trong theme, plugin hoặc database cũ. Trình duyệt hiện ổ khóa nhưng kèm cảnh báo, có khi chặn hẳn phần nội dung không an toàn. Với WordPress, vào Settings > General đổi cả Site Address và WordPress Address sang https://, rồi chạy công cụ tìm và thay thế trong database để sửa đường dẫn ảnh cũ ghi http://. Mã nguồn tự viết hoặc CMS khác thì sửa base URL trong file cấu hình chính, rồi mở Console trình duyệt soát cảnh báo còn sót.
Kiểm tra chứng chỉ SSL đã cài đúng chưa bằng cách nào
Cách nhanh nhất là mở website bằng https://, xem ổ khóa trên thanh địa chỉ hiện đủ, không kèm cảnh báo. Để chắc hơn, dùng dòng lệnh xem trực tiếp chuỗi chứng chỉ và ngày hết hạn của chứng chỉ đang chạy trên máy chủ, không phụ thuộc cache trình duyệt.
Kiểm chuỗi chứng chỉ trung gian và hạn dùng bằng lệnh openssl
Chạy lệnh sau để xem ngày cấp và ngày hết hạn của chứng chỉ đang phục vụ tại tên miền:
openssl s_client -connect tenmien.com:443 -servername tenmien.com < /dev/null 2>/dev/null | openssl x509 -noout -dates
Kết quả in ra hai dòng notBefore và notAfter. Lệnh báo lỗi chuỗi chứng chỉ không đầy đủ thì gần như chắc chắn thiếu chứng chỉ trung gian ở bước dán trên panel. Kiểm thêm bằng curl -vI https://tenmien.com 2>&1 | grep -i "SSL certificate".
Theo tài liệu Let's Encrypt, chứng chỉ DV do hệ thống này cấp có hạn dùng 90 ngày, ngắn hơn nhiều so với chứng chỉ trả phí truyền thống trước đây, nên gia hạn SSL tự động qua cronjob gần như bắt buộc khi dùng Let's Encrypt trên VPS. Cuối tháng 4/2025, CA/Browser Forum thông qua lộ trình rút ngắn dần hạn dùng tối đa của mọi chứng chỉ TLS công khai, kể cả loại trả phí, xuống còn 47 ngày vào năm 2029. Chứng chỉ đang ngắn hạn dần, gia hạn tự động vì vậy quan trọng hơn việc nhớ ngày hết hạn thủ công.
Câu hỏi thường gặp về cài đặt SSL
Cài SSL xong tại sao trình duyệt vẫn báo không an toàn?
Thường do thiếu chuỗi chứng chỉ trung gian khi dán chứng chỉ trả phí, hoặc còn nội dung hỗn hợp gọi ảnh, script qua http://. Kiểm bằng lệnh openssl ở trên để biết đúng nguyên nhân.
Let's Encrypt và SSL trả phí cài có khác nhau nhiều không?
Let's Encrypt cài tự động qua panel hoặc Certbot trong vài phút. Chứng chỉ trả phí phải tạo CSR, chờ cấp, rồi dán tay ba phần certificate, private key và chuỗi trung gian.
Gia hạn SSL trên VPS có cần làm tay mỗi lần không?
Không, nếu đã đặt cronjob renew kèm lệnh nạp lại web server. Certbot tự gia hạn khi chứng chỉ còn dưới 30 ngày là hết hạn.
Sau khi cài SSL, website chạy HTTPS ngay được không?
Có, nếu đã bật chuyển hướng 301 và không còn nội dung hỗn hợp. Còn cảnh báo thì khả năng lớn do cache trình duyệt hoặc CDN chưa cập nhật chứng chỉ mới.
Gói lại vài ý
Cài đặt SSL đúng thứ tự gồm bốn phần: chuẩn bị tên miền và CSR, cài trên hosting có panel hoặc VPS, bật chuyển hướng 301 và dọn nội dung hỗn hợp, rồi kiểm lại chuỗi chứng chỉ bằng lệnh openssl. Bỏ bước dán chuỗi chứng chỉ trung gian, hoặc quên nạp lại web server sau gia hạn, là hai lỗi gặp nhiều nhất.
Nếu chưa có chứng chỉ hoặc muốn đội kỹ thuật cài SSL giúp trọn gói, xem các gói chứng chỉ SSL của BizMaC phù hợp với tên miền đang dùng.
Lưu ý: Bài viết chia kinh nghiệm chung, còn mỗi doanh nghiệp một quy mô và một cách vận hành. Muốn biết cách nào hợp với trường hợp của bạn — chọn gói nào, làm theo thứ tự nào, chi phí ra sao — chuyên viên BizMaC tư vấn và làm giúp bạn phần kỹ thuật.
Để BizMaC dựng website cho doanh nghiệp bạn
Giao diện chuẩn UX, cấu trúc chuẩn SEO, chạy mượt trên di động và dễ tự quản trị sau khi bàn giao. BizMaC làm website cho doanh nghiệp Việt từ năm 2007, đi kèm hướng dẫn vận hành chứ không bàn giao xong là hết.



