bg-tutorials

Wie man einen CSR auf Virtualmin generiert

Dieses Tutorial zeigt Ihnen wie Sie ein CSR (Certificate Signing Request) auf Virtualmin erstellen, dem Open-Source-Hosting-Kontrollpanel, das auf Webmin aufbaut.

Das grafische Formular erledigt die Arbeit für Sie: Es erstellt einen 2048-Bit-RSA-Private-Key (oder größer) auf dem Server, schreibt eine PKCS #10-Anfrage mit Ihrem Betreff und allen Subject Alternative Names und speichert beide Dateien im Home-Verzeichnis Ihres virtuellen Servers als ssl.csr und ssl.key. Anschließend übermitteln Sie das CSR an Ihre Zertifizierungsstelle, und der zugehörige Private Key verlässt den Server niemals.

Die folgenden Schritte gelten für Virtualmin 7.x (die aktuelle stabile Version), die die Seite Manage SSL Certificate für das Zertifikat des virtuellen Servers sowie die integrierte Let’s Encrypt-Anbindung verwendet. Wenn Ihr virtueller Server brandneu ist, erstellen Sie das CSR, bevor Sie die Bestellung aufgeben. Wenn Sie bereits ein CSR und ein Zertifikat aus einer früheren Bestellung haben, springen Sie direkt zur Installation des Zertifikats auf Virtualmin.

Schritt 1: Bei Virtualmin anmelden und den virtuellen Server auswählen

Öffnen Sie Virtualmin in Ihrem Browser (die Standard-URL ist der Webmin-Port auf Ihrem Server):

https://yourserver.example.com:10000

Melden Sie sich als root oder als Virtualmin-Master-Administrator an. Wählen Sie im Dropdown-Menü oben links (der Auswahl des virtuellen Servers) die Domain aus, die Sie absichern möchten. Virtualmin bezieht jede Konfigurationsseite auf den ausgewählten virtuellen Server, sodass das im nächsten Schritt erstellte CSR zu dieser Domain gehört und in deren eigenes Home-Verzeichnis geschrieben wird.

Wenn Sie ein Zertifikat für das Virtualmin-Panel selbst benötigen (die Anmeldeseite auf Port 10000), erstellen Sie es stattdessen unter Webmin und dann Webmin Configuration und dann SSL Encryption, gemäß unserer Anleitung wie man ein CSR auf Webmin erstellt. Der Rest dieser Anleitung behandelt das Website-Zertifikat, was der übliche Fall ist.

Schritt 2: Den Tab „Signing Request“ öffnen

Nachdem Sie den richtigen virtuellen Server im Dropdown-Menü ausgewählt haben, gehen Sie zu Server Configuration und dann Manage SSL Certificate. Die sich öffnende Seite hat eine Reihe von Tabs oben. Öffnen Sie den Tab Signing Request (ältere Virtualmin 6-Versionen bezeichnen ihn als Create Signing Request).

Dasselbe Formular ist auch über Manage Virtual Server und dann Setup SSL Certificate und dann Create Signing Request erreichbar. Beide Einstiegspunkte öffnen denselben Dialog.

Schritt 3: Die CSR-Details ausfüllen

Füllen Sie das Formular ausschließlich mit standardmäßigen ASCII-Zeichen aus; nicht-lateinische Buchstaben und Zeichen mit Akzenten führen bei den meisten Zertifizierungsstellen zum Scheitern der Anfrage.

  • Server name: der vollqualifizierte Domainname (FQDN), den Sie absichern möchten, zum Beispiel www.example.com. Virtualmin füllt das Feld vorab mit der Domain des virtuellen Servers; ändern Sie es, wenn das Zertifikat einen anderen Hostnamen abdecken soll (zum Beispiel die reine Apex-Domain oder eine Subdomain). Für ein Wildcard-Zertifikat setzen Sie ein Sternchen vor die Apex-Domain: *.example.com. Dieser Wert wird zum Common Name des Zertifikats.
  • Email address: ein funktionierendes Kontakt-Postfach. Manche Zertifizierungsstellen verwenden es für Validierungshinweise; es erscheint nicht im ausgestellten Zertifikat.
  • Department (Organizational Unit): lassen Sie dieses Feld leer. Das CA/Browser Forum hat das OU-Attribut aus öffentlich vertrauenswürdigen Zertifikaten schrittweise entfernt, sodass jeder hier eingegebene Wert bei der Ausstellung entfernt wird.
  • Organization: der vollständige rechtliche Name Ihres Unternehmens, genau wie eingetragen, zum Beispiel Your Company LLC. Erforderlich für Organization Validation (OV)- und Extended Validation (EV)-Zertifikate. Bei Domain Validation (DV)-Zertifikaten wird dieses Feld nicht validiert, sodass ein kurzer Platzhalter genügt, wenn Sie keine eingetragene Organisation haben.
  • City or Location: die Stadt, in der Ihre Organisation eingetragen ist, vollständig ausgeschrieben (zum Beispiel Los Angeles, nicht LA).
  • State: der vollständige Name des Bundesstaates oder der Provinz (zum Beispiel California), ohne Abkürzungen.
  • Country: der zweibuchstabige ISO 3166-1-Code für Ihr Land (zum Beispiel US, GB, DE).
  • Key size: 2048 Bit ist das aktuelle Minimum, das jede öffentliche Zertifizierungsstelle akzeptiert, und die sichere Standardeinstellung. Wählen Sie 3072 oder 4096 nur, wenn Ihre Richtlinie einen größeren Schlüssel erfordert; der Kompromiss ist ein etwas langsamerer TLS-Handshake.
  • Alternate hostnames (Subject Alternative Names): listen Sie jeden zusätzlichen Hostnamen auf, den das Zertifikat abdecken muss, einen pro Zeile oder durch Leerzeichen getrennt. Fügen Sie immer die Apex-Domain hinzu, wenn Ihr Common Name www.example.com ist (damit das Zertifikat auch example.com abdeckt), und fügen Sie die www-Variante hinzu, wenn Ihr Common Name die Apex-Domain ist. Moderne Browser ignorieren den Common Name und validieren nur anhand der SAN-Liste, sodass ein leeres Feld ein Zertifikat erzeugt, dem Browser für keine zusätzlichen Hostnamen vertrauen.

Überprüfen Sie jedes Feld. Die Zertifizierungsstelle lehnt ein CSR ab, das nicht mit ihren Validierungsdaten übereinstimmt, und ein CSR mit einem Tippfehler bedeutet, dass ein neues erstellt und eingereicht werden muss.

Schritt 4: Das CSR erstellen

Klicken Sie auf Generate CSR Now. Virtualmin erstellt den Private Key und das zugehörige CSR auf dem Server und zeigt beide auf dem Bildschirm an. Das CSR sieht so aus:

-----BEGIN CERTIFICATE REQUEST-----
MIIC4DCCAcgCAQAwgZoxCzAJBgNVBAYTAlVTMRMwEQYDVQQIEwpDYWxpZm9ybmlh
... (many lines of base64) ...
-----END CERTIFICATE REQUEST-----

Der Private Key wird unterhalb des CSR in einem separaten Kasten angezeigt, umrahmt von den Zeilen -----BEGIN PRIVATE KEY----- und -----END PRIVATE KEY-----. Sie müssen ihn nicht kopieren: Virtualmin hat ihn bereits auf dem Server gespeichert. Im Hintergrund werden beide Dateien im Home-Verzeichnis des virtuellen Servers gespeichert, typischerweise unter:

/home/<user>/domains/<yourdomain>/ssl.csr
/home/<user>/domains/<yourdomain>/ssl.key

Lassen Sie den Private Key unverändert an seinem Platz. Die Zertifizierungsstelle sieht ihn nie, und Virtualmin verknüpft ihn automatisch mit dem ausgestellten Zertifikat, wenn Sie das ausgestellte Zertifikat auf dem Tab Update Certificate and Key installieren.

Schritt 5: Das CSR kopieren und an die Zertifizierungsstelle übermitteln

Markieren Sie den vollständigen CSR-Block, einschließlich der Zeilen -----BEGIN CERTIFICATE REQUEST----- und -----END CERTIFICATE REQUEST----- (jede Markierung hat auf beiden Seiten fünf Bindestriche). Kopieren Sie ihn und fügen Sie ihn in das CSR-Feld Ihres SSL-Bestellformulars ein. Die Zertifizierungsstelle liest den Betreff, die SAN-Liste und den öffentlichen Schlüssel aus der Anfrage und stellt dann ein passendes Zertifikat aus.

Bevor Sie die Anfrage einreichen, lohnt es sich zu überprüfen, ob sie die beabsichtigten Werte enthält. Fügen Sie den CSR-Text in unseren CSR-Decoder ein, um den Common Name, die SAN-Liste, die Schlüsselgröße und den Signaturalgorithmus im Browser auszulesen. Bestätigen Sie, dass der Common Name mit dem Hostnamen übereinstimmt, den Ihre Besucher verwenden, und dass jeder erforderliche Name in der Liste der Subject Alternative Names erscheint. Einen Tippfehler hier zu erkennen, erspart Ihnen später einen Neuausstellungszyklus.

Alternative: Das CSR mit Virtualmins Let’s Encrypt-Integration überspringen

Wenn ein kostenloses Domain Validation-Zertifikat alles ist, was Sie benötigen, können Sie den manuellen CSR-Schritt vollständig überspringen. Virtualmin wird mit einem integrierten Let’s Encrypt-Client geliefert, der das Zertifikat anfordert, installiert und automatisch erneuert, ohne dass Sie manuell mit Dateien hantieren müssen.

  • Öffnen Sie auf derselben Seite Server Configuration und dann Manage SSL Certificate den Tab SSL Providers (ältere Versionen bezeichnen ihn als Let’s Encrypt).
  • Wählen Sie unter Request certificate for die abzudeckenden Domains aus, fügen Sie unter Domain names listed here weitere hinzu und aktivieren Sie Also request wildcard certificate, wenn Virtualmin Ihre DNS verwaltet und Sie alle Subdomains in einem Zertifikat haben möchten.
  • Lassen Sie Automatically renew certificate aktiviert. Let’s Encrypt-Zertifikate sind 90 Tage gültig, und die automatische Erneuerung hält sie ohne manuellen Aufwand aktuell.
  • Klicken Sie auf Request Certificate. Die Ausstellung dauert wenige Sekunden bis wenige Minuten, danach installiert Virtualmin das Zertifikat automatisch auf dem virtuellen Server.

Let’s Encrypt stellt ausschließlich Domain Validation-Zertifikate aus. Wenn Sie Organization Validation, Extended Validation, eine längere Garantie oder dedizierten Support benötigen, verwenden Sie den oben beschriebenen manuellen CSR-Ablauf und bestellen Sie bei einer kommerziellen Zertifizierungsstelle.

Nachdem die Zertifizierungsstelle Ihr Zertifikat ausgestellt hat

Sobald die Zertifizierungsstelle das CSR validiert und Ihnen das ausgestellte Zertifikat per E-Mail zusendet, kehren Sie zu Manage SSL Certificate zurück und fügen Sie das signierte Zertifikat im Tab Update Certificate and Key ein, dann fügen Sie die Zwischenzertifikatskette im Tab CA Certificate ein. Eine vollständige Schritt-für-Schritt-Anleitung finden Sie in unserem Leitfaden wie man ein SSL-Zertifikat auf Virtualmin installiert. Verwenden Sie anschließend die Schaltflächen Copy to … auf derselben Seite, um das Zertifikat auf Webmin, Usermin, Postfix, Dovecot und ProFTPd anzuwenden, damit das Panel und die E-Mail-Dienste dasselbe vertrauenswürdige Zertifikat wie die Website präsentieren.

Wenn Sie lieber auf das Panel verzichten und das CSR außerhalb des Servers in Ihrem Browser erstellen möchten, erzeugt unser CSR-Generator eine SAN-fähige PKCS #10-Anfrage über ein einziges Formular. Der Nachteil ist, dass der Private Key zusammen mit dem CSR in Ihrem Browser erzeugt wird, sodass Sie den Schlüssel selbst herunterladen, speichern und vor Abschluss der Installation auf den Server übertragen müssen.

Sparen Sie 10% auf SSL-Zertifikate, wenn Sie noch heute bestellen!

Schnelle Ausstellung, starke Verschlüsselung, 99,99% Browser-Vertrauen, engagierter Support und 25-tägige Geld-zurück-Garantie. Gutscheincode: SAVE10

A detailed image of a dragon in flight
Geschrieben von

Erfahrener Content-Autor, spezialisiert auf SSL-Zertifikate. Verwandeln Sie komplexe Cybersicherheitsthemen in klare, ansprechende Inhalte. Tragen Sie durch wirkungsvolle Narrative zur Verbesserung der digitalen Sicherheit bei.