Sito accessibile in HTTP ma non HTTPS

HTTP sì, HTTPS no

Se il tuo sito si apre con http://tuosito.it ma non con https://tuosito.it, il problema è quasi certamente nella configurazione SSL del web server. La parte HTTP è funzionante mentre la 443 non riesce a completare il handshake TLS o non è in ascolto.

Porta 443 in ascolto?

Da SSH sul server esegui ss -tlnp | grep :443 o netstat -tlnp | grep :443. Se non c'è output, il web server non sta ascoltando sulla 443. Verifica la configurazione: su Apache deve esserci Listen 443 in ports.conf, su Nginx listen 443 ssl; nel server block.

Modulo SSL abilitato

Su Apache: a2enmod ssl e systemctl restart apache2. Senza questo modulo, le direttive HTTPS vengono ignorate. Su Nginx il modulo è tipicamente integrato. Su LiteSpeed verifica le impostazioni nel pannello di amministrazione.

Certificato installato?

Verifica che esista un certificato SSL configurato. Su Apache: cerca direttive SSLCertificateFile e SSLCertificateKeyFile nei VirtualHost. Su Nginx: ssl_certificate e ssl_certificate_key. I file devono esistere e essere leggibili dall'utente del web server (www-data).

Installare Let's Encrypt

Se non hai un certificato, installalo gratuitamente con Let's Encrypt: certbot --apache -d tuosito.it -d www.tuosito.it (o --nginx). Certbot configura automaticamente il web server, ottiene il certificato e imposta il rinnovo automatico. Verifica con certbot certificates.

Firewall: 443 aperta?

Anche se il web server ascolta sulla 443, un firewall potrebbe bloccare la porta. ufw status o iptables -L -n | grep 443. Apri con ufw allow 443/tcp. Anche provider cloud (AWS, GCP, Azure, Hetzner) hanno security group esterni che devono permettere il traffico HTTPS.

Configurazione SNI

Se sul server ci sono più siti HTTPS, ognuno deve avere il proprio VirtualHost con il certificato corretto. Senza SNI configurato, tutti i siti ricevono lo stesso certificato (tipicamente quello del primo VirtualHost). Tutti i web server moderni supportano SNI: assicurati che ogni VirtualHost abbia il certificato specifico per il suo dominio.

HSTS troppo aggressivo

Se in passato avevi HTTPS funzionante e hai impostato HSTS (HTTP Strict Transport Security), i browser ricordano di forzare HTTPS anche dopo che hai disabilitato HTTPS sul server. Soluzione temporanea: l'utente deve cancellare le impostazioni HSTS per il dominio. Soluzione corretta: ripristina HTTPS funzionante, non disattivarlo dopo HSTS.

Hai bisogno di aiuto?

Se il tuo sito ha problemi di accesso, il team di G Tech Group può aiutarti. Contattaci tramite il modulo di contatto.

Hai trovato utile quest'articolo?