Diese Anleitung zeigt Ihnen, wie Sie eine CSR in ISPConfig generieren, dem quelloffenen Linux-Hosting-Kontrollpanel. ISPConfig verwaltet SSL pro Website: Sie öffnen die Site im Panel, aktivieren SSL im Reiter Domain, damit der Reiter SSL erscheint, füllen die Organisationsfelder aus und setzen SSL Action auf Create Certificate. ISPConfig erstellt die CSR zusammen mit dem passenden privaten Schlüssel, speichert beides bei der Site und zeigt den CSR-Text an, den Sie in das Bestellformular Ihrer Zertifizierungsstelle einfügen.
Wenn Sie die Garantie oder Organisationsvalidierung eines kostenpflichtigen Zertifikats nicht benötigen, kann ISPConfig 3.2 und neuer auch mit einem einzigen Kontrollkästchen ein kostenloses Let’s Encrypt-Zertifikat ausstellen, ohne dass eine CSR erforderlich ist. Siehe den Abschnitt Let’s Encrypt-Alternative weiter unten.
CSR in ISPConfig generieren
Wenn Sie bereits eine CSR haben (zum Beispiel mit unserem CSR-Generator oder einem anderen Tool erstellt), springen Sie direkt zu Wie man ein SSL-Zertifikat auf ISPConfig installiert. Die folgenden Schritte decken ISPConfig 3.2.x ab, die zum Zeitpunkt der Erstellung aktuelle stabile Version.
Schritt 1: Bei ISPConfig anmelden
Öffnen Sie Ihr ISPConfig-Panel in einem Browser. Die Standard-URL ist der Server-Hostname oder die IP-Adresse auf Port 8080, zum Beispiel:
https://your-server.example.com:8080/
Melden Sie sich mit Ihrem Admin- oder Reseller-Konto an.
Schritt 2: Die zu schützende Website öffnen
- Klicken Sie in der oberen Navigation auf Sites.
- Öffnen Sie in der linken Seitenleiste den Bereich Websites und klicken Sie auf Websites.
- Klicken Sie auf den Domainnamen, für den Sie das Zertifikat benötigen.
Schritt 3: SSL für die Website aktivieren
Aktivieren Sie im Reiter Domain der Website das Kontrollkästchen SSL und klicken Sie auf Save. ISPConfig zeigt den Reiter SSL erst an, wenn diese Option aktiviert ist. Wenn Sie den Reiter in Schritt 4 also nicht sehen, fehlt dies.
Lassen Sie das Kontrollkästchen Let’s Encrypt SSL vorerst deaktiviert. Diese Option ist für die kostenlose, automatische Alternative, die später in dieser Anleitung behandelt wird. Wenn Sie es aktivieren, versucht ISPConfig, ein Let’s Encrypt-Zertifikat auszustellen, anstatt eine CSR für eine kostenpflichtige Zertifizierungsstelle zu erstellen.
Schritt 4: Den SSL-Reiter öffnen und die CSR-Felder ausfüllen
Klicken Sie auf den Reiter SSL derselben Website. Füllen Sie jedes Feld mit den rechtlichen Angaben der Organisation aus, die die Domain besitzt. Zertifizierungsstellen verwenden diese Werte zur Validierung, daher müssen sie mit offiziellen Unterlagen übereinstimmen (Gründungsurkunde, staatliche Registrierung usw.):
- State: der vollständige Name des Bundesstaates oder der Provinz, in dem Ihre Organisation rechtlich registriert ist (zum Beispiel California, nicht CA).
- Locality: die Stadt oder der Ort, in dem Ihre Organisation rechtlich registriert ist, vollständig ausgeschrieben.
- Organization: der genaue rechtliche Name Ihres Unternehmens, zum Beispiel Example LLC. Bei einem Domain-Validation-(DV)-Zertifikat können Sie den Domainnamen oder einen persönlichen Namen eingeben; bei OV oder EV muss dies exakt mit den offiziellen Registrierungsunterlagen übereinstimmen.
- Organization Unit: lassen Sie dieses Feld leer. Das OU-Feld wurde vom CA/Browser Forum als veraltet eingestuft, und viele Zertifizierungsstellen entfernen es bei der Ausstellung.
- Country: wählen Sie aus dem Dropdown-Menü den zweistelligen Ländercode der rechtlichen Adresse Ihrer Organisation (zum Beispiel US, GB, DE).
- Common Name (FQDN): der vollqualifizierte Domainname (Fully Qualified Domain Name), den das Zertifikat schützen soll. ISPConfig wählt standardmäßig die Hauptdomain der Website aus. Für ein Wildcard-Zertifikat wählen Sie den Eintrag, der mit einem Sternchen beginnt, zum Beispiel *.example.com. Die Wildcard-Form deckt alle Subdomains der ersten Ebene ab (wie shop.example.com und mail.example.com), jedoch nicht die reine Domain, es sei denn, Ihre Zertifizierungsstelle schließt diese ausdrücklich ein.
Überprüfen Sie die Werte sorgfältig, bevor Sie speichern. Die CSR kodiert sie wortgetreu, und ein einziger Tippfehler im Feld Organization oder Common Name führt dazu, dass die Zertifizierungsstelle die Bestellung ablehnt und Sie von vorne beginnen müssen.
Schritt 5: SSL Action auf Create Certificate setzen und speichern
- Scrollen Sie nach unten zum Dropdown-Menü SSL Action am Ende des SSL-Reiters.
- Wählen Sie Create Certificate.
- Klicken Sie auf Save.
ISPConfig generiert nun im Hintergrund den privaten Schlüssel und die CSR. Die Verarbeitung dauert in der Regel nur wenige Sekunden. Laden Sie die Seite neu oder öffnen Sie den SSL-Reiter der Website erneut, sobald der Vorgang abgeschlossen ist.
Schritt 6: Die CSR aus dem Feld SSL Request kopieren
Kehren Sie nach dem Speichern zum SSL-Reiter zurück. Das Textfeld SSL Request enthält nun Ihre CSR, und das Feld SSL Key darunter enthält den passenden privaten Schlüssel. Markieren Sie den gesamten Block SSL Request einschließlich der Kopf- und Fußzeile und kopieren Sie ihn. Die CSR sieht folgendermaßen aus:
-----BEGIN CERTIFICATE REQUEST-----
MIIC2TCCAcECAQAwgZMxCzAJBgNVBAYTAlVTMRMwEQYDVQQIDApDYWxpZm9ybmlh
... (many lines of base64-encoded data) ...
wIDAQABoAAwDQYJKoZIhvcNAQELBQADggEBAA==
-----END CERTIFICATE REQUEST-----
Fügen Sie den gesamten Block (einschließlich Kopf- und Fußzeile) beim Checkout in das CSR-Feld im Bestellformular der Zertifizierungsstelle ein. Lassen Sie die Website in ISPConfig geöffnet; Sie kehren zu demselben SSL-Reiter zurück, um das ausgestellte Zertifikat zu installieren.
Den privaten Schlüssel schützen
Der private Schlüssel ist die Hälfte Ihres Zertifikats. Ohne ihn kann das ausgestellte Zertifikat HTTPS nicht bereitstellen, und jeder, der ihn kopiert, kann sich für die Gültigkeitsdauer des Zertifikats als Ihre Site ausgeben. Einige Regeln:
- Senden Sie den privaten Schlüssel niemals an die Zertifizierungsstelle. Sie übermitteln nur die CSR. Die Zertifizierungsstelle benötigt den Schlüssel nie, und jede Zertifizierungsstelle, die danach fragt, macht etwas falsch.
- Bearbeiten oder ersetzen Sie das Feld SSL Key nicht, bis Ihr Zertifikat ausgestellt ist. Das von der Zertifizierungsstelle zurückgegebene Zertifikat funktioniert nur mit genau dem Schlüssel, der zusammen mit der CSR generiert wurde. Wenn Sie ihn überschreiben, wird das Zertifikat unbrauchbar und Sie müssen es erneut ausstellen lassen.
- Sichern Sie den Schlüssel. Wenn Sie SSH-Zugriff haben: ISPConfig speichert den privaten Schlüssel auf der Festplatte unter /var/www/yourdomain.com/ssl/yourdomain.com.key und die CSR unter /var/www/yourdomain.com/ssl/yourdomain.com.csr. Bewahren Sie beide an einem privaten Ort mit eingeschränkten Berechtigungen auf und übertragen Sie sie nicht in ein Code-Repository.
Sobald die Zertifizierungsstelle das Zertifikat ausgestellt hat, kehren Sie zum SSL-Reiter zurück und fügen Sie das Zertifikat und das CA-Bundle in die entsprechenden Felder ein, wobei SSL Action auf Save Certificate gesetzt sein muss. Eine schrittweise Anleitung finden Sie in unserem Leitfaden zu Wie man ein SSL-Zertifikat auf ISPConfig installiert.
Die CSR vor dem Absenden überprüfen
Bevor Sie die CSR in das Bestellformular einfügen, decodieren Sie sie und bestätigen Sie, dass jedes Feld Ihren Erwartungen entspricht. Eine CSR mit einem Tippfehler im Common Name oder in der Organization wird von der Zertifizierungsstelle abgelehnt, nachdem Sie die Bestellung bereits bezahlt haben. Es gibt zwei Möglichkeiten zur Überprüfung:
- Fügen Sie die CSR in unseren kostenlosen CSR Decoder ein. Er gibt Common Name, Organization, Country, Schlüsseltyp und Schlüsselgröße in einem lesbaren Format zurück.
- Wenn Sie SSH-Zugriff auf den Server haben, führen Sie OpenSSL direkt gegen die Datei aus:
openssl req -in /var/www/yourdomain.com/ssl/yourdomain.com.csr -noout -text
Überprüfen Sie die Zeile Subject auf Ihre Werte für CN, O, ST, L und C sowie die Zeile Public-Key auf die Schlüsselgröße (RSA 2048 oder höher ist der heutige Mindeststandard).
Let’s Encrypt-Alternative (keine CSR erforderlich)
ISPConfig 3.2 und neuer haben Let’s Encrypt integriert. Wenn Sie nur eine Domain-Validierung benötigen und keine Garantie erwarten, ist dies der einfachste Weg: Es gibt keine CSR zu generieren, keine Zertifikatsdateien einzufügen und keine manuelle Verlängerung. So aktivieren Sie es:
- Öffnen Sie Sites > Websites und klicken Sie auf die Domain.
- Aktivieren Sie im Reiter Domain sowohl das Kontrollkästchen SSL als auch das Kontrollkästchen Let’s Encrypt SSL.
- Klicken Sie auf Save.
Bevor Sie es aktivieren, stellen Sie sicher, dass die Domain (und alle Aliase oder Subdomains, die Sie unter der Website aktiviert haben) bereits im DNS auf diesen Server verweist und dass Port 80 aus dem öffentlichen Internet erreichbar ist. Let’s Encrypt validiert die Domain über HTTP, bevor das Zertifikat ausgestellt wird. Die Ausstellung schlägt daher fehl, wenn der Name noch nicht auf den Server verweist oder eine Firewall Port 80 blockiert. Let’s Encrypt-Zertifikate sind 90 Tage gültig, und ISPConfig verlängert sie automatisch, bevor sie ablaufen.
Verwenden Sie ein kostenpflichtiges Zertifikat einer kommerziellen Zertifizierungsstelle, wenn Sie eine Organization- oder Extended-Validation benötigen, ein Wildcard-Zertifikat einer kommerziellen Zertifizierungsstelle, eine länger laufende Bereitstellung oder eine Garantie für die Ausstellung wünschen. Andernfalls ist Let’s Encrypt eine gute Standardlösung.
Sparen Sie 10% auf SSL-Zertifikate, wenn Sie noch heute bestellen!
Schnelle Ausstellung, starke Verschlüsselung, 99,99% Browser-Vertrauen, engagierter Support und 25-tägige Geld-zurück-Garantie. Gutscheincode: SAVE10


