bg-tutorials

Wie man ein CSR in DirectAdmin generiert

Diese Anleitung zeigt Ihnen, wie Sie eine CSR (Certificate Signing Request) in DirectAdmin erzeugen. Die CSR ist der codierte Textblock, den Sie bei Ihrer Zertifizierungsstelle einreichen. Sie enthält Ihre Domain- und Identitätsdaten, und DirectAdmin verknüpft sie mit einem privaten Schlüssel, den es auf dem Server speichert. Sie erstellen die CSR auf der User-Ebene der Systemsteuerung und erhalten am Ende zwei Bestandteile: den CSR-Text, den Sie in Ihre Bestellung einfügen, sowie einen passenden privaten Schlüssel, den DirectAdmin für den Installationsschritt auf der Festplatte vorhält.

Die folgenden Schritte beziehen sich auf das aktuelle DirectAdmin-Evolution-Skin (Standard bei Neuinstallationen) und weisen auf den entsprechenden Weg im älteren Enhanced-Skin hin. Sie behandeln außerdem die SAN-Einschränkung des integrierten Formulars sowie die kostenlose Let’s Encrypt-Alternative, die auf demselben Bildschirm verfügbar ist.

CSR in DirectAdmin erzeugen

Wenn Sie Ihre CSR bereits erzeugt haben (zum Beispiel mit unserem CSR-Generator), springen Sie direkt zu Wie installiert man ein SSL-Zertifikat auf DirectAdmin. Andernfalls folgen Sie den sieben Schritten unten.

Schritt 1: Auf der User-Ebene anmelden

SSL-Zertifikate werden in DirectAdmin pro Domain auf der User-Ebene verwaltet. Wenn Sie sich als Admin oder Reseller anmelden, wechseln Sie zunächst über die Ebenenauswahl im oberen Menü zum richtigen Benutzer. Wenn das Konto mehrere Domains enthält, wählen Sie die Domain aus, die Sie absichern möchten, bevor Sie den SSL-Bildschirm öffnen.

Schritt 2: Die Seite SSL Certificates öffnen

  • Evolution-Skin (aktueller Standard): Öffnen Sie im linken Menü Account Manager und klicken Sie auf SSL Certificates.
  • Enhanced-Skin (Legacy): Öffnen Sie Advanced Features und klicken Sie auf SSL Certificates.

Schritt 3: Create a Certificate Request auswählen

Die Seite SSL Certificates zeigt eine Liste von Optionsfeldern. Wählen Sie Create A Certificate Request. Dies ist das integrierte CSR-Formular, und der Optionsname ist bei jedem Skin identisch.

Schritt 4: Die CSR-Felder ausfüllen

Geben Sie die folgenden Daten ein. Verwenden Sie ausschließlich ASCII-Zeichen: Nicht-lateinische Buchstaben führen bei den meisten Zertifizierungsstellen zu einem fehlerhaften Antrag.

  • Key Size: Wählen Sie 2048 Bit. Das ist das aktuelle Minimum, das jede öffentliche Zertifizierungsstelle akzeptiert. Wählen Sie 3072 oder 4096 nur, wenn Ihre Sicherheitsrichtlinie dies vorschreibt. Der Kompromiss ist ein etwas langsamerer TLS-Handshake.
  • Common Name (CN): der vollqualifizierte Domainname, den Sie absichern möchten, zum Beispiel www.example.com. Für ein Wildcard-Zertifikat stellen Sie der Domain ein Sternchen voran, zum Beispiel *.example.com. Ein Wildcard-Zertifikat deckt eine Ebene von Subdomains ab (shop.example.com, mail.example.com), nicht jedoch die Hauptdomain oder tiefer verschachtelte Bezeichnungen wie a.b.example.com.
  • Email: eine Kontaktadresse bei der Domain oder Ihr administratives Postfach. Die meisten Zertifizierungsstellen ignorieren dieses Feld, aber DirectAdmin verlangt einen Wert.
  • Country: der zweibuchstabige ISO-Ländercode (zum Beispiel US, GB, DE).
  • State: der vollständige Name des Bundeslands oder der Provinz (zum Beispiel California, nicht CA).
  • City: der vollständige Stadtname (zum Beispiel Los Angeles, nicht LA).
  • Company: der vollständige juristische Name der Organisation, genau wie registriert (zum Beispiel Example Inc). Erforderlich für Organization Validation (OV)- und Extended Validation (EV)-Zertifikate. Bei Domain Validation (DV) ignoriert die Zertifizierungsstelle dieses Feld, sodass jeder kurze Platzhalter funktioniert.
  • Division (Organizational Unit): eine Abteilungsbezeichnung wie IT. Dieses Attribut wurde vom CA/Browser Forum für öffentliche Zertifikate als veraltet eingestuft, lassen Sie es daher minimal oder leer.
  • Subject Alternative Names (SAN): Wenn das Formular in Ihrer Version ein SAN-Feld anzeigt, fügen Sie hier jeden zusätzlichen Hostnamen hinzu, einen pro Zeile (zum Beispiel example.com sowie www.example.com). Wenn das Feld nicht vorhanden ist, siehe SAN-Einschränkung unten.

Schritt 5: Speichern und die CSR kopieren

Überprüfen Sie jedes Feld noch einmal und klicken Sie dann auf Save. DirectAdmin erzeugt den privaten Schlüssel und die passende CSR und zeigt die CSR in einem Textfeld auf derselben Seite an (neuere Evolution-Builds öffnen sie in einem Certificate Request-Dialog mit einer Schaltfläche Copy to Clipboard).

Die CSR ist ein Base64-Block, der wie folgt aussieht:

-----BEGIN CERTIFICATE REQUEST-----
MIICvDCCAaQCAQAwdzELMAkGA1UEBhMCVVMxEzARBgNVBAgMCkNhbGlmb3JuaWEx
... (many lines of base64) ...
-----END CERTIFICATE REQUEST-----

Markieren Sie den gesamten Block einschließlich der Zeilen BEGIN CERTIFICATE REQUEST und END CERTIFICATE REQUEST und fügen Sie ihn in das CSR-Feld Ihres Bestellformulars bei der Zertifizierungsstelle ein. Die einleitenden und abschließenden Bindestrichzeilen müssen jeweils exakt fünf ASCII-Bindestriche auf jeder Seite verwenden.

Schritt 6: Prüfen, wo DirectAdmin den privaten Schlüssel gespeichert hat

Sie müssen den privaten Schlüssel nicht manuell extrahieren: DirectAdmin speichert ihn auf der Festplatte und trägt ihn vorab im SSL-Installationsformular für dieselbe Domain ein. Wenn Sie eine Kopie für ein Backup oder die serverunabhängige Verwendung möchten, können Sie sie von derselben Seite herunterladen (das Formular hält sie im unteren Textfeld vor) oder sie per SSH direkt von der Festplatte lesen:

/usr/local/directadmin/data/users/<user>/domains/<domain>.key

wobei <user> der DirectAdmin-Benutzername und <domain> die Domain ist (zum Beispiel example.com.key). Die zugehörigen Dateien sind <domain>.cert (das ausgestellte Zertifikat, geschrieben während der Installation) und <domain>.cacert (die Kette, auf die Apaches SSLCACertificateFile verweist; einige DirectAdmin-Builds stellen denselben Inhalt auch als <domain>.ca bereit). Behandeln Sie die Schlüsseldatei als Geheimnis: Halten Sie ihre Berechtigungen restriktiv und fügen Sie sie niemals in das CSR-Feld, in ein Support-Ticket oder an einen öffentlich zugänglichen Ort ein. Wenn Sie eine Kopie außerhalb des Servers speichern, bewahren Sie sie als sichere Notiz in einem Passwortmanager oder in einem Tresor für Geheimnisse auf, nicht als lose Datei auf einer Arbeitsstation.

Schritt 7: Die CSR vor der Einreichung überprüfen

Es lohnt sich zu prüfen, ob Common Name, SAN-Einträge und Schlüsselgröße Ihren Erwartungen entsprechen, bevor Sie einen Validierungszyklus verbrauchen. Fügen Sie die CSR in SSL Dragons CSR-Decoder ein und bestätigen Sie, dass der CN mit dem von Ihren Besuchern verwendeten Hostnamen übereinstimmt, dass alle zusätzlichen Namen unter Subject Alternative Name erscheinen und dass die Schlüsselgröße mindestens 2048 Bit beträgt.

Sobald die Zertifizierungsstelle Ihre Bestellung validiert und die Zertifikatsdateien per E-Mail zusendet, fahren Sie fort mit Wie installiert man ein SSL-Zertifikat auf DirectAdmin.

SAN-Einschränkung des integrierten Formulars

Moderne Browser und TLS-Bibliotheken (Chromium, Firefox, Safari, Java, Go, .NET) prüfen den Hostnamen anhand der Subject Alternative Name-Erweiterung, nicht anhand des Common Name. Öffentliche Zertifizierungsstellen umgehen dies, indem sie bei Anträgen für einen einzelnen Namen den CN automatisch in einen SAN-Eintrag kopieren, sodass ein reiner CN-Antrag weiterhin für einen Hostnamen ausgestellt wird. Aber:

  • Wenn Sie ein Zertifikat benötigen, das example.com und www.example.com gemeinsam abdeckt, oder jedes andere Multi-Domain-Zertifikat, kann das reine CN-Formular dies nicht codieren.
  • Einige DirectAdmin-Builds bieten im Formular ein eigenes Feld Subject Alternative Names. Wenn Ihres dies tut, verwenden Sie es.

Wenn das Bedienfeld-Formular es Ihnen nicht erlaubt, SANs hinzuzufügen und Ihre Bestellung mehr als einen Hostnamen benötigt, erzeugen Sie die CSR serverunabhängig mit unserem CSR-Generator, speichern Sie den dabei erzeugten privaten Schlüssel und fügen Sie beides in die Installationsseite in DirectAdmin ein, sobald das Zertifikat eintrifft. Das DirectAdmin-Installationstutorial führt Sie durch diesen Weg.

Alternativ können Sie die CSR per SSH mit OpenSSL und einer kleinen Konfigurationsdatei erstellen, die jede SAN auflistet:

openssl req -new -newkey rsa:2048 -nodes 
  -keyout example.com.key 
  -out example.com.csr 
  -subj "/C=US/ST=California/L=Los Angeles/O=Example Inc/CN=www.example.com" 
  -addext "subjectAltName = DNS:www.example.com, DNS:example.com"

Fügen Sie dann die .key-Datei und das ausgestellte Zertifikat über die Option Paste a pre-generated certificate and key auf derselben Seite SSL Certificates in DirectAdmin ein.

Kostenlose Option: Let’s Encrypt und ACME in DirectAdmin

Wenn Sie kein kommerzielles Zertifikat benötigen, kann DirectAdmin auch ohne CSR ein kostenloses Zertifikat ausstellen. Wählen Sie auf derselben Seite SSL Certificates die Option Free & automatic certificate from Let’s Encrypt (bei neueren Evolution-Builds heißt die Option Get automatic certificate from ACME Provider und bietet sowohl Let’s Encrypt als auch ZeroSSL als Anbieter an). Wählen Sie die Domain und alle Subdomains aus, die abgedeckt werden sollen, aktivieren Sie Wildcard, falls Sie jede Subdomain benötigen, und klicken Sie auf Save.

Let’s Encrypt- und ZeroSSL-Zertifikate sind etwa 90 Tage gültig, und DirectAdmin erneuert sie automatisch, sobald das Zertifikat älter ist als die in letsencrypt_renewal_days festgelegte Anzahl von Tagen, die standardmäßig auf 60 gesetzt ist. Das entspricht etwa 30 Tagen vor Ablauf, sodass bei einer fehlgeschlagenen Erneuerung noch ein Monat für weitere Versuche bleibt. Ältere DirectAdmin-Builds hatten standardmäßig 85 eingestellt, was kaum Spielraum ließ. So oder so gibt es keine CSR zu kopieren und kein Zertifikat neu zu installieren. Sie verwenden dieselbe Verschlüsselung wie ein kostenpflichtiges Zertifikat. Ein kommerzielles Zertifikat ist weiterhin sinnvoll, wenn Sie Organization- oder Extended Validation, eine längere feste Laufzeit, eine Garantie oder Hersteller-Support im Zusammenhang mit Ihrer Domain-Identität benötigen.

Sparen Sie 10% auf SSL-Zertifikate, wenn Sie noch heute bestellen!

Schnelle Ausstellung, starke Verschlüsselung, 99,99% Browser-Vertrauen, engagierter Support und 25-tägige Geld-zurück-Garantie. Gutscheincode: SAVE10

A detailed image of a dragon in flight
Geschrieben von

Erfahrener Content-Autor, spezialisiert auf SSL-Zertifikate. Verwandeln Sie komplexe Cybersicherheitsthemen in klare, ansprechende Inhalte. Tragen Sie durch wirkungsvolle Narrative zur Verbesserung der digitalen Sicherheit bei.