bg-tutorials

Wie man den CSR für Pound generiert

Dieses Tutorial erklärt, wie Sie eine CSR (Certificate Signing Request) für Pound, den schlanken Reverse-Proxy und Load-Balancer, generieren. Da Pound kein integriertes CSR-Tool besitzt, verwenden Sie OpenSSL, um die CSR und den privaten Schlüssel zu erstellen, und reichen die CSR anschließend bei einer Zertifizierungsstelle ein.

Hinweis: Das ursprüngliche Apsis-Pound-Projekt wurde im September 2022 eingestellt, als die Apsis GmbH aufgelöst wurde. Der aktiv gepflegte Nachfolger ist der graygnuorg/pound-Fork (derzeit Version 4.x). Der unten beschriebene CSR-Erstellungsprozess funktioniert sowohl für das ältere Pound als auch für den aktuellen Fork, da er auf OpenSSL und nicht auf Pound selbst basiert.

CSR und privaten Schlüssel generieren

Sie haben zwei Möglichkeiten, Ihre CSR zu generieren:

  • Verwenden Sie den CSR Generator, um die CSR automatisch zu erstellen, ohne Befehle auszuführen.
  • Erstellen Sie die CSR manuell mit OpenSSL auf dem Server, auf dem Pound läuft, wie unten beschrieben.

Schritt 1: Den OpenSSL-Befehl ausführen

Verbinden Sie sich per SSH mit Ihrem Pound-Server und führen Sie den folgenden Befehl aus. Ersetzen Sie jeden Platzhalter durch Ihre tatsächlichen Angaben:

openssl req -new -newkey rsa:2048 -sha256 -nodes 
  -keyout yourdomain.key 
  -out yourdomain.csr 
  -subj "/C=US/ST=California/L=San Jose/O=Your Company LLC/CN=yourdomain.com" 
  -addext "subjectAltName=DNS:yourdomain.com,DNS:www.yourdomain.com"

Dieser einzelne Befehl erstellt zwei Dateien im aktuellen Verzeichnis:

  • yourdomain.key, Ihr privater Schlüssel. Halten Sie diese Datei sicher und geben Sie sie nicht weiter.
  • yourdomain.csr, die Certificate Signing Request, die Sie bei der CA einreichen werden.

Schritt 2: Die Felder verstehen

Jedes Feld in der -subj-Zeichenfolge identifiziert Ihre Organisation gegenüber der Zertifizierungsstelle:

  • C: zweistelliger Ländercode (z. B. US).
  • ST: Bundesstaat oder Provinz (z. B. California).
  • L: Stadt oder Ort (z. B. San Jose).
  • O: vollständiger rechtlicher Name der Organisation (z. B. Your Company LLC).
  • CN: der vollqualifizierte Domainname, den Sie sichern möchten (z. B. yourdomain.com).

Die Option -addext fügt Subject Alternative Names (SANs) hinzu. Moderne Browser validieren das Zertifikat anhand der SAN-Liste, nicht anhand des CN-Feldes. Fügen Sie jede Domainvariante hinzu, die abgedeckt werden soll, wie zum Beispiel sowohl yourdomain.com als auch www.yourdomain.com.

Schritt 3: Die CSR überprüfen und einreichen

Öffnen Sie die CSR-Datei mit einem beliebigen Texteditor oder geben Sie sie im Terminal aus:

cat yourdomain.csr

Die Ausgabe beginnt mit -----BEGIN CERTIFICATE REQUEST----- und endet mit -----END CERTIFICATE REQUEST-----. Kopieren Sie den gesamten Block, einschließlich dieser Begrenzungszeilen, und fügen Sie ihn beim Bestellen Ihres Zertifikats in das CSR-Feld ein. Sie können den Inhalt der CSR vor dem Einreichen auch mit dem Tool Decode CSR überprüfen.

Schritt 4: Den privaten Schlüssel sichern

Die Datei des privaten Schlüssels (yourdomain.key) wird zusammen mit der CSR erstellt. Verschieben Sie sie an einen sicheren Ort und schränken Sie ihre Berechtigungen ein:

sudo mkdir -p /etc/ssl/private
sudo mv yourdomain.key /etc/ssl/private/
sudo chmod 600 /etc/ssl/private/yourdomain.key

Sie benötigen diesen Schlüssel während der SSL-Installation auf Pound. Falls Sie den privaten Schlüssel verlieren, müssen Sie eine neue CSR generieren und das Zertifikat neu ausstellen lassen.

Was als Nächstes passiert: Installation des Zertifikats auf Pound

Nachdem die CA Ihre Anfrage validiert und das Zertifikat ausgestellt hat, erhalten Sie die Zertifikatsdateien (in der Regel ein Serverzertifikat und ein CA-Bundle mit Zwischenzertifikaten). Pound benötigt all diese Dateien sowie den privaten Schlüssel, zusammengeführt in einer einzigen PEM-Datei in einer bestimmten Reihenfolge:

  1. Ihr Serverzertifikat (z. B. yourdomain.crt).
  2. Die Zwischenzertifikate (das CA-Bundle).
  3. Ihr privater Schlüssel (z. B. yourdomain.key).

Der Befehl zur Zusammenführung sieht folgendermaßen aus:

sudo sh -c 'cat yourdomain.crt yourdomain.ca-bundle /etc/ssl/private/yourdomain.key > /etc/ssl/pound.pem'
sudo chmod 600 /etc/ssl/pound.pem

Beachten Sie den Pfad zum Schlüssel: In Schritt 4 wurde er nach /etc/ssl/private/ verschoben, sodass er sich nicht mehr in dem Verzeichnis befindet, aus dem Sie den OpenSSL-Befehl ausgeführt haben. Der Schlüssel in dieser Datei darf nicht mit einer Passphrase geschützt sein, da Pound als Daemon läuft und keine Möglichkeit hat, danach zu fragen — genau darum kümmert sich -nodes in dem obigen Befehl. Die zusammengeführte Datei enthält Ihren privaten Schlüssel, halten Sie sie also nur für root lesbar. Anschließend verweisen Sie im ListenHTTPS-Block von Pound mit der Cert-Direktive auf diese zusammengeführte Datei. Die vollständige Installationsanleitung finden Sie unter So installieren Sie ein SSL-Zertifikat auf Pound.

Sparen Sie 10% auf SSL-Zertifikate, wenn Sie noch heute bestellen!

Schnelle Ausstellung, starke Verschlüsselung, 99,99% Browser-Vertrauen, engagierter Support und 25-tägige Geld-zurück-Garantie. Gutscheincode: SAVE10

A detailed image of a dragon in flight
Geschrieben von

Erfahrener Content-Autor, spezialisiert auf SSL-Zertifikate. Verwandeln Sie komplexe Cybersicherheitsthemen in klare, ansprechende Inhalte. Tragen Sie durch wirkungsvolle Narrative zur Verbesserung der digitalen Sicherheit bei.