Dieses Tutorial zeigt Ihnen wie Sie einen CSR auf LiteSpeed erstellen mithilfe der OpenSSL-Befehlszeile.
LiteSpeed Web Server (LSWS Enterprise) und OpenLiteSpeed verfügen über keinen integrierten CSR-Assistenten: Ihre WebAdmin-Konsolen erwarten Dateipfade zu einem bereits vorhandenen privaten Schlüssel und Zertifikat. Sie erstellen beide Dateien mit OpenSSL auf dem LiteSpeed-Host, reichen den CSR bei Ihrer Zertifizierungsstelle ein und verweisen dann im Tab SSL des Listeners auf das ausgestellte Zertifikat und den passenden Schlüssel.
Die folgenden Schritte funktionieren auf jeder modernen Linux-Distribution, die LiteSpeed hostet (Ubuntu, Debian, RHEL, AlmaLinux, Rocky Linux, CentOS Stream, CloudLinux), da jede mit OpenSSL 1.1.1 oder OpenSSL 3.x ausgeliefert wird. Beide Versionen signieren die Anfrage standardmäßig mit SHA-256, sodass Sie kein Digest-Flag hinzufügen müssen.
Schritt 1: Verbindung zu Ihrem LiteSpeed-Server herstellen
Öffnen Sie das Terminal unter macOS oder Linux, oder PowerShell bzw. Windows Terminal unter Windows, und verbinden Sie sich per SSH mit dem Server. Ersetzen Sie den Benutzernamen und den Host durch Ihre eigenen Angaben:
ssh your-user@your-litespeed-server
Erstellen Sie den CSR auf demselben Server, der später den LiteSpeed-Listener ausführen wird. Der private Schlüssel wird direkt neben dem CSR erzeugt und muss auf diesem Server verbleiben — den Befehl auf Ihrem Laptop auszuführen und den Schlüssel dann herumzukopieren, würde den Zweck untergraben. Die Standardinstallation von LSWS befindet sich unter /usr/local/lsws/, und es ist üblich, das Zertifikatsmaterial in /usr/local/lsws/conf/ssl/ abzulegen. Erstellen Sie dieses Verzeichnis, falls es noch nicht existiert, und wechseln Sie dann dorthin:
sudo mkdir -p /usr/local/lsws/conf/ssl
cd /usr/local/lsws/conf/ssl
Schritt 2: Privaten Schlüssel und CSR erstellen
Falls Sie Ihren CSR bereits mit einem anderen Tool erstellt haben, springen Sie direkt zu Installieren des Zertifikats auf LiteSpeed.
Führen Sie den folgenden OpenSSL-Befehl aus. Er erstellt in einem Schritt einen 2048-Bit-RSA-Schlüssel und einen CSR, wobei der Subject und die Subject Alternative Names (SANs) direkt inline angegeben werden, sodass OpenSSL nicht anhält, um Fragen zu stellen:
sudo openssl req -new -newkey rsa:2048 -nodes
-keyout yourdomain.key
-out yourdomain.csr
-subj "/C=US/ST=YourState/L=YourCity/O=YourCompany/CN=yourdomain.com"
-addext "subjectAltName=DNS:yourdomain.com,DNS:www.yourdomain.com"
Was jeder Teil bewirkt:
- -newkey rsa:2048 erstellt einen neuen 2048-Bit-RSA-Schlüssel. 2048 Bit ist derzeit das Minimum, das öffentliche Zertifizierungsstellen akzeptieren; Sie können rsa:4096 für einen größeren Schlüssel verwenden oder auf ECDSA wechseln (siehe unten).
- -nodes lässt den privaten Schlüssel unverschlüsselt. Dies ist auf LiteSpeed erforderlich: Der WebAdmin-Listener kann nicht mit einem passwortgeschützten Schlüssel gestartet werden.
- -keyout und -out benennen die Dateien für den privaten Schlüssel und den CSR. Behalten Sie die Erweiterungen .key und .csr bei, damit die Listener-Felder von LiteSpeed und das Bestellformular Ihrer Zertifizierungsstelle sie erkennen.
- -subj liefert den Zertifikats-Subject. Tragen Sie hier Ihren tatsächlichen Firmennamen, Ihr Bundesland und Ihre Stadt ein, nicht die Platzhalter. CN (Common Name) ist Ihre primäre Domain.
- -addext „subjectAltName=…“ listet jeden Hostnamen auf, den das Zertifikat abdecken muss. Öffentliche Zertifizierungsstellen prüfen anhand der SAN-Liste, also fügen Sie den Common Name hier ebenfalls hinzu.
Ersetzen Sie yourdomain.com überall durch Ihre tatsächliche Domain. Um zusätzliche Hostnamen abzudecken, fügen Sie diese durch Kommas getrennt zur SAN-Liste hinzu, zum Beispiel DNS:api.yourdomain.com. Für ein Wildcard-Zertifikat geben Sie sowohl die Wildcard als auch die reine Domain an: DNS:*.yourdomain.com,DNS:yourdomain.com. Verwenden Sie in den Subject-Feldern nur alphanumerische Zeichen und den offiziellen zweistelligen Ländercode für das Feld C.
Wenn Sie einen ECDSA-Schlüssel bevorzugen (kleiner und schneller, mit weit verbreiteter Unterstützung für P-256), erstellen Sie den Schlüssel und den CSR stattdessen so:
sudo openssl req -new -newkey ec -pkeyopt ec_paramgen_curve:prime256v1 -pkeyopt ec_param_enc:named_curve -nodes
-keyout yourdomain.key
-out yourdomain.csr
-subj "/C=US/ST=YourState/L=YourCity/O=YourCompany/CN=yourdomain.com"
-addext "subjectAltName=DNS:yourdomain.com,DNS:www.yourdomain.com"
Wenn Sie lieber die Felder einzeln über Eingabeaufforderungen beantworten möchten, führen Sie sudo openssl req -new -newkey rsa:2048 -nodes -keyout yourdomain.key -out yourdomain.csr ohne -subj und ohne -addext aus. OpenSSL fragt dann jedes Feld nacheinander ab. Dabei gilt:
- Country Name (C): der zweistellige ISO-Code Ihres Landes, zum Beispiel US oder GB. Für Business-Validation- oder Extended-Validation-Zertifikate muss dies das offizielle Land der Registrierung Ihrer Organisation sein.
- State or Province Name (ST): der vollständige Name, zum Beispiel California. Nicht abkürzen.
- Locality Name (L): die Stadt oder Gemeinde, zum Beispiel San Francisco.
- Organization Name (O): der offizielle eingetragene Name Ihres Unternehmens, zum Beispiel GPI Holding LLC. Bei Domain-Validation-Zertifikaten können Sie NA eingeben.
- Organizational Unit Name (OU): dieses Feld ist veraltet und wird von öffentlichen Zertifizierungsstellen ignoriert. Lassen Sie es leer, indem Sie die Eingabetaste drücken.
- Common Name (CN): der vollqualifizierte Domainname (Fully Qualified Domain Name), für den das Zertifikat gilt, zum Beispiel www.yourdomain.com. Für eine Wildcard verwenden Sie *.yourdomain.com.
- Email Address: optional und wird von öffentlichen Zertifizierungsstellen nicht verwendet. Sie können dieses Feld leer lassen.
- A challenge password und An optional company name: beides sind veraltete Attribute, die von öffentlichen Zertifizierungsstellen ignoriert werden. Lassen Sie sie leer.
Ohne das -addext-Flag enthält der resultierende CSR keine SAN-Einträge. Öffentliche Zertifizierungsstellen prüfen anhand der SAN-Liste und lehnen eine Anfrage ohne diese ab (oder überschreiben sie stillschweigend), daher empfiehlt sich der oben gezeigte Weg mit inline -subj plus -addext.
Schritt 3: Dateien lokalisieren und den Schlüssel absichern
Listen Sie das aktuelle Verzeichnis auf, um zu überprüfen, ob beide Dateien erstellt wurden:
ls
Sie sollten zwei neue Dateien sehen:
- yourdomain.key: Ihr privater Schlüssel. Bewahren Sie ihn auf dem Server auf, sichern Sie ihn regelmäßig und geben Sie ihn niemals an jemanden weiter, auch nicht an die Zertifizierungsstelle. Wer diesen Schlüssel besitzt, kann sich als Ihre Website ausgeben.
- yourdomain.csr: Ihre Zertifikatsanforderung (Certificate Signing Request). Diese Datei reichen Sie beim SSL-Anbieter ein.
Beschränken Sie den privaten Schlüssel so, dass nur der Dateibesitzer ihn lesen kann, und stellen Sie sicher, dass der LiteSpeed-Admin-Benutzer (standardmäßig lsadm) beide Dateien weiterhin lesen kann, wenn der Listener sie lädt:
sudo chmod 600 yourdomain.key
sudo chown lsadm:lsadm yourdomain.key yourdomain.csr
Schritt 4: CSR überprüfen (optional, aber empfohlen)
Bevor Sie ihn einreichen, prüfen Sie, ob der CSR den richtigen Subject und die richtigen SANs enthält und ob seine Signatur gültig ist. Dies dekodiert die Anfrage lokal mit OpenSSL:
openssl req -noout -text -verify -in yourdomain.csr
Bestätigen Sie, dass die Zeile Subject Ihre Angaben zeigt, dass X509v3 Subject Alternative Name jeden erwarteten Hostnamen aufführt und dass die Signaturprüfung verify OK ausgibt. Der Signaturalgorithmus sollte sha256WithRSAEncryption lauten (oder ecdsa-with-SHA256 bei einem ECDSA-Schlüssel). Wenn Sie die Befehlszeile nicht verwenden möchten, fügen Sie den CSR in unseren Online-CSR-Decoder ein, um dieselben Felder in einem Browser zu lesen.
Schritt 5: CSR einreichen
Um den CSR für Ihre Bestellung zu kopieren, geben Sie seinen Inhalt aus:
cat yourdomain.csr
Sie sehen einen Textblock wie diesen:
-----BEGIN CERTIFICATE REQUEST-----
MIICyzCCAbMCAQAwTDELMAkGA1UEBhMCVVMxCzAJBgNVBAgMAkNBMQsw...
...(many more lines of base64 characters)...
-----END CERTIFICATE REQUEST-----
Kopieren Sie den gesamten Block, einschließlich der Zeilen -----BEGIN CERTIFICATE REQUEST----- und -----END CERTIFICATE REQUEST----- (jede Markierung hat fünf Bindestriche auf jeder Seite). Dieser gesamte Block ist Ihr CSR. Fügen Sie ihn während Ihres Kaufs in das Bestellformular ein und lassen Sie den passenden privaten Schlüssel auf dem Server bestehen.
Wenn Sie die Befehlszeile nicht verwenden möchten, können Sie die Anfrage auch mit unserem Online-CSR-Generator erstellen. Beachten Sie, dass dieser den privaten Schlüssel in Ihrem Browser erzeugt, also speichern Sie diesen Schlüssel selbst ab und übertragen Sie ihn auf den LiteSpeed-Server.
Nachdem Ihre Zertifizierungsstelle die Anfrage validiert hat, erhalten Sie Ihr Zertifikat. Abhängig von der Validierungsstufe dauert dies bei Domain Validation nur wenige Minuten, bei Business Validation und Extended Validation kann es bis zu mehreren Werktagen dauern.
Schritt 6: Schlüssel und Zertifikat in LiteSpeed referenzieren
Wenn das Zertifikat eintrifft, platzieren Sie das ausgestellte Zertifikat und das CA-Bundle auf dem Server neben dem Schlüssel und verweisen Sie den LiteSpeed-Listener dann darauf. Öffnen Sie in der LSWS-WebAdmin-Konsole (üblicherweise unter https://your-server-ip:7080) den Bereich Listeners, klicken Sie auf Ihren HTTPS-Listener, wechseln Sie zum Tab SSL und bearbeiten Sie den Abschnitt SSL Private Key & Certificate:
- Private Key File: /usr/local/lsws/conf/ssl/yourdomain.key
- Certificate File: /usr/local/lsws/conf/ssl/yourdomain.crt
- CA Certificate File: /usr/local/lsws/conf/ssl/yourdomain.ca-bundle (die Zwischenzertifikate)
Speichern Sie die Einstellungen und klicken Sie dann im WebAdmin-Dashboard auf Graceful Restart, um die Änderung anzuwenden, ohne bestehende Verbindungen zu trennen. OpenLiteSpeed verwendet dieselben Felder unter dem Tab SSL jedes Listeners und dieselbe Schaltfläche für Graceful Restart oben rechts. Für die vollständige Installationsanleitung lesen Sie unseren Leitfaden zum Installieren eines SSL-Zertifikats auf LiteSpeed.
Sparen Sie 10% auf SSL-Zertifikate, wenn Sie noch heute bestellen!
Schnelle Ausstellung, starke Verschlüsselung, 99,99% Browser-Vertrauen, engagierter Support und 25-tägige Geld-zurück-Garantie. Gutscheincode: SAVE10


