Diese Anleitung zeigt Ihnen wie Sie einen CSR (Certificate Signing Request) in CWP erstellen, dem Hosting-Kontrollpanel, das früher als CentOS Web Panel bekannt war und jetzt unter dem Namen Control Web Panel läuft, nachdem CentOS im Juni 2024 das End of Life erreicht hat.
Das Projekt hat die Abkürzung CWP beibehalten und läuft nun auf RHEL-kompatiblen Distributionen wie AlmaLinux, Rocky Linux, RHEL und CloudLinux. Die folgenden CSR-Schritte sind bei allen diesen Distributionen identisch.
CWP erzeugt den CSR und den dazugehörigen privaten Schlüssel gemeinsam, speichert den Schlüssel auf dem Server und stellt Ihnen einen Textblock zur Verfügung, den Sie in das Bestellformular Ihrer Zertifizierungsstelle einfügen können. Dasselbe Formular gilt für Zertifikate mit einer einzelnen Domain, mehreren Domains (SAN) und Wildcard-Zertifikate.
CSR in CWP erstellen
Falls Sie Ihren CSR bereits mit einem anderen Tool erstellt haben, springen Sie direkt weiter zu wie man ein SSL-Zertifikat auf CWP installiert. Andernfalls folgen Sie den unten aufgeführten Schritten. Die Bezeichnungen entsprechen dem aktuellen CWPpro-Adminpanel; ältere Menübezeichnungen werden vermerkt, wenn sie abweichen.
Schritt 1: Öffnen Sie den SSL Cert Manager
- Melden Sie sich im CWP-Adminbereich als root an. Das Adminpanel läuft standardmäßig auf Port 2030 (HTTP) oder 2031 (HTTPS).
- Klicken Sie im linken Menü auf WebServer Settings (in älteren CWP-Versionen als Apache Settings bezeichnet).
- Wählen Sie im ausgeklappten Menü SSL Cert Manager (in manchen Builds auch als SSL Certificates angezeigt).
- Wechseln Sie zum Tab Generate CSR.
Schritt 2: Füllen Sie das CSR-Formular aus
Füllen Sie jedes Feld aus. CWP übergibt diese Werte direkt an OpenSSL, daher sind Rechtschreibung und Formatierung wichtig. Bei einem Domain Validation (DV)-Zertifikat werden die Organisationsfelder von der CA nicht überprüft, sie erscheinen aber trotzdem im ausgestellten Zertifikat, wenn sie angegeben werden. Füllen Sie sie daher sorgfältig aus.
- Common Name (Domain): der vollqualifizierte Domainname (FQDN), den Sie absichern möchten, zum Beispiel www.example.com. Für ein Wildcard-Zertifikat setzen Sie ein Sternchen vor die Hauptdomain (zum Beispiel *.example.com), um alle Subdomains der ersten Ebene abzudecken.
- Country Name (Code): der zweistellige ISO-3166-1-Code für das Land, in dem die Organisation registriert ist (zum Beispiel US, GB, DE).
- State or Province Name: der vollständige Name des Bundeslandes, der Provinz oder der Region. Nicht abkürzen.
- City Name: der vollständige Name der Stadt, in der die Organisation registriert ist. Nicht abkürzen.
- Organization Name: der offizielle Name des Unternehmens, dem die Domain gehört. Bei einem DV-Zertifikat, das von einer Privatperson bestellt wird, geben Sie Ihren vollständigen Namen oder NA ein. Geben Sie hier nicht den Domainnamen ein.
- Organization Unit Name: das CA/Browser Forum hat dieses Feld als veraltet eingestuft, weshalb die meisten öffentlichen CAs es aus dem ausgestellten Zertifikat entfernen. Lassen Sie das Feld leer oder geben Sie NA ein.
- Email Address: leer lassen. Moderne öffentliche CAs verwenden dieses Feld nicht mehr zur Validierung, und es wird nicht im Subject des ausgestellten Zertifikats erscheinen.
- Valid Days: der hier voreingestellte Wert wirkt sich nur auf ein selbstsigniertes Testzertifikat aus, das CWP zusammen mit dem CSR erstellen kann. Er hat keinen Einfluss auf ein von einer öffentlichen CA ausgestelltes Zertifikat, daher ist die Standardeinstellung in Ordnung.
- Key Size: wählen Sie 2048 Bit. RSA-2048 ist 2026 der sicherste Standardwert; er wird von jeder CA und jedem Client unterstützt und entspricht der Baseline des CA/Browser Forums. Größere Schlüssellängen (RSA-4096) sind zulässig, verdoppeln aber den Handshake-Aufwand ohne einen nennenswerten Sicherheitsgewinn für öffentliches TLS.
Schritt 3: CSR erstellen und kopieren
Klicken Sie auf Generate. CWP erstellt zwei Dateien auf dem Server:
- den CSR, gespeichert als .csr in /etc/pki/tls/certs/.
- den dazugehörigen privaten Schlüssel, gespeichert in /etc/pki/tls/private/. Er erscheint auch im Tab Private Key des SSL Cert Managers. Löschen Sie ihn nicht: Sie werden ihn bei der Installation des ausgestellten Zertifikats benötigen.
Öffnen Sie die CSR-Datei mit einem beliebigen Texteditor. Der Inhalt sieht folgendermaßen aus:
-----BEGIN CERTIFICATE REQUEST-----
MIIC2zCCAcMCAQAwgZUxCzAJBgNVBAYTAlVTMRMwEQYDVQQIDApDYWxpZm9ybmlh
...base64 content of your CSR...
EE9aJDxhWjEFqYdxPpJv3yhT/4M3xZJP0YuVqYU3MA==
-----END CERTIFICATE REQUEST-----
Markieren Sie den gesamten Block, einschließlich der Zeilen -----BEGIN CERTIFICATE REQUEST----- und -----END CERTIFICATE REQUEST----- (fünf Bindestriche auf jeder Seite der Bezeichnung), und kopieren Sie ihn. Fügen Sie den Block in das CSR-Feld ein, wenn Sie Ihr Zertifikat bei der Zertifizierungsstelle bestellen oder neu ausstellen lassen. Prüfen Sie den CSR vor dem Absenden sicherheitshalber mit unserem CSR Decoder, um sicherzustellen, dass der Common Name, die SAN-Liste, die Schlüssellänge und der Signaturalgorithmus Ihren Erwartungen entsprechen.
Wenn Sie das CWP-Formular lieber ganz überspringen möchten, können Sie den CSR auch außerhalb des Servers mit unserem CSR Generator erstellen. Denken Sie nur daran, dass der dazugehörige private Schlüssel dann ebenfalls außerhalb des Servers erzeugt wird. Sie müssen also bei der Installation sowohl das ausgestellte Zertifikat als auch den Schlüssel hochladen, anstatt CWP das Zertifikat automatisch mit dem serverseitigen Schlüssel verbinden zu lassen.
Alternative: CSR mit OpenSSL auf dem Server erstellen
CWP ist eine Weboberfläche über Apache oder Nginx, die auf einem standardmäßigen RHEL-basierten Linux-Server läuft. Sie können den CSR daher auch über die Shell mit OpenSSL erstellen. Das ist nützlich, wenn Sie Zertifikatserneuerungen automatisieren oder die Kommandozeile bevorzugen. Verbinden Sie sich per SSH als root und führen Sie Folgendes aus:
openssl req -new -newkey rsa:2048 -nodes
-keyout /etc/pki/tls/private/example.com.key
-out /etc/pki/tls/certs/example.com.csr
-addext "subjectAltName=DNS:example.com,DNS:www.example.com"
OpenSSL fragt Sie anschließend nach denselben Feldern wie das CWP-Formular (Common Name, Country, State, Locality, Organization, Organizational Unit, Email). Verwenden Sie dieselben Angaben wie in Schritt 2 beschrieben. Das Flag -addext bleibt während der Beantwortung der Eingabeaufforderungen gültig und ist dafür verantwortlich, dass die Subject Alternative Names in die Anfrage aufgenommen werden: Ohne dieses Flag enthält der CSR keine SAN-Liste und kann nicht mehr als einen Hostnamen abdecken. Der Befehl schreibt den CSR nach /etc/pki/tls/certs/example.com.csr und den privaten Schlüssel nach /etc/pki/tls/private/example.com.key, was den von CWP verwendeten Speicherorten entspricht. Der SSL Cert Manager wird die Dateien also automatisch erkennen, wenn Sie das Zertifikat später installieren.
Schränken Sie die Zugriffsrechte des Schlüssels so ein, dass nur root ihn lesen kann:
chmod 600 /etc/pki/tls/private/example.com.key
Wann Sie keinen CSR benötigen: AutoSSL (Let’s Encrypt)
Wenn Sie lediglich ein einfaches domainvalidiertes Zertifikat benötigen, kann CWP mit der integrierten Let’s Encrypt-Anbindung eines kostenlos ausstellen und erneuern, wobei das Panel den CSR im Hintergrund für Sie erstellt. Öffnen Sie im Adminbereich WebServer Settings > SSL Cert Manager und wechseln Sie zum Tab AutoSSL (oder Let’s Encrypt), wählen Sie den Benutzer und die Domain aus, die Sie abdecken möchten, und klicken Sie dann auf Install SSL. Endnutzer mit einem eigenen CWP-Konto können dasselbe unter Domains > AutoSSL im Benutzerpanel tun.
Let’s Encrypt-Zertifikate sind 90 Tage gültig, und CWP erneuert sie automatisch etwa 30 Tage vor Ablauf. Die ausgestellten Dateien befinden sich unter /etc/letsencrypt/live/<domain>/. Erstellen Sie einen CSR nur selbst, wenn Sie ein kostenpflichtiges Zertifikat bestellt haben (Organization Validation, Extended Validation, Wildcard mit erweiterter Garantie, Multi-Domain) oder wenn Ihre CA für eine Neuausstellung einen CSR verlangt.
Sparen Sie 10% auf SSL-Zertifikate, wenn Sie noch heute bestellen!
Schnelle Ausstellung, starke Verschlüsselung, 99,99% Browser-Vertrauen, engagierter Support und 25-tägige Geld-zurück-Garantie. Gutscheincode: SAVE10


