Este tutorial te muestra cómo generar un CSR en Cerberus FTP Server. Cerberus trasladó la generación de CSR del antiguo cuadro de diálogo de Windows al Server Manager basado en navegador en la versión 13.1 (septiembre de 2023), y eliminó el elemento de menú nativo en esa misma versión. La numeración de versiones luego cambió a un esquema de calendario, por lo que cada compilación a partir de 2024.1, incluidas las versiones actuales de 2026, usa el formulario web descrito a continuación. El producto ahora forma parte de Redwood Software y se publica como Cerberus FTP Server by Redwood, pero la configuración tratada aquí no ha cambiado.
Generar un CSR en Cerberus FTP Server
Si ya generaste tu CSR y recibiste el certificado firmado de tu CA, pasa directamente a instalar un certificado SSL en Cerberus FTP Server.
Tienes dos opciones:
- Usa nuestro Generador de CSR para crear el CSR y la clave privada en tu propia máquina, y luego copia ambos archivos al servidor Cerberus.
- Sigue los pasos a continuación para crear el CSR dentro de Cerberus, lo que mantiene la clave privada en el servidor que la utilizará.
Paso 1: Abre el formulario de CSR
- Abre Server Manager y selecciona la pestaña Security.
- En el panel General, desplázate hasta la sección TLS Server Key Pair. Las compilaciones más antiguas etiquetan esta sección como Server Key Pair.
- Haz clic en Create A CSR. Se abrirá la ventana Create A Certificate Signing Request.
Como este formulario se encuentra en la interfaz de administración web, puedes crear un CSR de forma remota en lugar de iniciar sesión en la consola del servidor. La misma sección contiene el botón Create Self Signed Cert, que produce un certificado únicamente para pruebas internas. Un certificado autofirmado no es confiable para los clientes, por lo que si quieres que tus usuarios de FTPS y HTTPS se conecten sin advertencias, necesitas la ruta del CSR y un certificado firmado por una CA pública.
Paso 2: Completa los detalles del certificado
El formulario solicita lo siguiente, en este orden. Todos los campos, excepto Contact Email, requieren un valor.
- Common Name: el nombre de dominio completamente calificado (FQDN) que los clientes usan para acceder al servidor, por ejemplo ftp.tusitio.com. Para un servidor FTP, este suele no ser el mismo nombre de host que tu sitio web, así que usa el nombre al que realmente se conectan tus usuarios de FTPS y del cliente web. Para un certificado wildcard, coloca un asterisco delante del dominio, como en *.tusitio.com.
- State/Province: el nombre completo del estado o provincia donde está registrada tu organización, por ejemplo California. No lo abrevies.
- Organization: el nombre legal completo de tu empresa, por ejemplo Tu Empresa LLC. Para un certificado personal o validado por dominio, introduce el nombre al que está registrado el dominio.
- Organization Unit: el antiguo campo de departamento. El CA/Browser Forum lo eliminó en septiembre de 2022 y ya no está permitido en los certificados TLS de confianza pública, por lo que la CA descartará lo que escribas. Cerberus aún requiere un valor, así que introduce algo neutral como IT o NA.
- Locality (City): el nombre completo de la ciudad, por ejemplo San Francisco.
- Contact Email: el único campo de esta lista que puedes dejar vacío. No tiene efecto en la emisión, ya que la CA se pone en contacto contigo a través de los datos de contacto de tu pedido, y no a través del CSR.
- 2-Digit Country Code: el código ISO 3166-1 de dos letras de tu país, escrito en un cuadro de texto en lugar de seleccionarlo de una lista, por ejemplo US, GB o CA.
Escribe estos datos con cuidado, pero no te obsesiones con ellos. La CA construye el sujeto del certificado a partir de sus propios registros de validación, no de tu CSR. En un certificado validado por dominio, ninguno de los valores de organización, localidad o estado aparece en el certificado emitido. En un certificado validado por organización o de validación extendida sí aparecen, pero solo después de que la CA los haya confirmado con registros oficiales, por lo que un error tipográfico aquí se corrige durante la validación en lugar de quedar fijado en el certificado.
Paso 3: Elige el tipo de clave, la longitud y el algoritmo de firma
Estos tres menús desplegables determinan qué tipo de par de claves crea Cerberus. Esta es la parte del formulario donde una elección incorrecta produce un CSR que ninguna CA pública puede firmar, así que vale la pena detenerse un momento.
- Key Type: Cerberus ofrece RSA, DSA, ECDSA, EdDSA 25519 y EdDSA 448. Solo RSA y ECDSA están permitidos en certificados TLS de confianza pública según los Requisitos de Referencia del CA/Browser Forum. Un CSR creado con DSA, EdDSA 25519 o EdDSA 448 será rechazado por todas las CA públicas, así que elige uno de los dos primeros. RSA es la opción segura por defecto y la más ampliamente compatible de las dos; elige ECDSA solo si sabes que los clientes que se conectan a tu servidor lo admiten.
- Key Length: las opciones cambian según el tipo de clave. Para RSA, 2048 es el valor predeterminado y el mínimo que aceptará una CA pública; pasa a 3072 o 4096 solo si tu propia política de seguridad lo exige, teniendo en cuenta que las claves RSA más grandes suponen más tiempo de negociación en un servidor de transferencias con mucho tráfico. Para ECDSA, mantente en las curvas NIST P-256, P-384 o P-521, ya que no se permite ninguna otra curva.
- Signing Algorithm: déjalo en sha256. Cerberus marca las opciones más antiguas como (Legacy), y algunas CA rechazan un CSR autofirmado con SHA-1. Esta configuración firma el CSR en sí y no tiene relación con el algoritmo que usa la CA para firmar tu certificado, así que no hay nada que ganar cambiándola.
Paso 4: Configura la contraseña de la clave privada y la opción de descarga
- Private Password: opcional, pero recomendable, ya que cifra el archivo de la clave privada en reposo. Cerberus no almacena esta contraseña en ningún lugar y no se puede recuperar. Anótala en tu gestor de contraseñas antes de continuar, porque se te pedirá cuando cargues el certificado emitido y marques Needs Key Password en la pestaña Security.
- Download the CSR after creation: marca esta opción para obtener una copia del CSR en la carpeta de descargas de tu navegador. Solo se descarga el CSR. La clave privada nunca se envía al navegador.
Ya sea que marques la casilla o no, Cerberus escribe ambos archivos en la carpeta de certificados del servidor, por defecto C:ProgramDataCerberus LLCCerberus FTP Servercertificates. El formulario muestra la ruta exacta que utilizará. Ten en cuenta que la carpeta aún conserva el nombre anterior a la adquisición, Cerberus LLC, por lo que es correcto aunque el producto ahora se distribuya bajo Redwood.
Paso 5: Crea el CSR y envíalo a tu CA
Verifica los detalles una vez más y luego haz clic en Create. En el formulario web no aparece ningún selector de carpetas, a diferencia del antiguo asistente de escritorio. Cerberus guarda el CSR y la clave privada correspondiente en la carpeta de certificados de inmediato, y descarga el CSR si así lo solicitaste.
Abre el archivo CSR con cualquier editor de texto, como el Bloc de notas, y copia todo, incluidas la primera y la última línea:
-----BEGIN CERTIFICATE REQUEST-----
(base64-encoded data)
-----END CERTIFICATE REQUEST-----
Pega ese texto en el cuadro de CSR del formulario de pedido de tu proveedor de SSL. Cuando el formulario te pregunte qué software de servidor usas, elige OTHER, ya que Cerberus rara vez aparece listado por su nombre. Antes de enviarlo, pasa el texto por nuestro Decodificador de CSR para confirmar que el Common Name, el tipo de clave y el tamaño de clave salieron como pretendías. Detectar un error aquí lleva un minuto; detectarlo después de la emisión implica una reemisión.
Deja la clave privada donde Cerberus la colocó. Nunca se envía a la CA, debe permanecer en el servidor, y apuntarás Cerberus hacia ella, junto con su contraseña, cuando llegue el certificado firmado. Haz también una copia de seguridad en un lugar seguro, siguiendo nuestra guía sobre el almacenamiento de la clave privada. Si se pierde la clave, el certificado emitido queda inútil y tendrás que empezar de nuevo con un nuevo CSR.
Generar un CSR en Cerberus 13.0 y versiones anteriores
En compilaciones anteriores a la 13.1, la herramienta de CSR es un cuadro de diálogo nativo en lugar de un formulario web. Abre el menú Tools en la interfaz de escritorio de Cerberus y selecciona Generate a CSR. El antiguo cuadro de diálogo, titulado Generate a Certificate Signing Request, solicita prácticamente los mismos datos de identidad, con dos diferencias que vale la pena conocer: tiene un campo adicional opcional Street para la dirección de tu organización, y selecciona el país de una lista desplegable en lugar de pedir un código de dos letras. Además, solo ofrece Key Type y Key Length, sin configuración de algoritmo de firma. Haz clic en Generate y aparecerá un selector de carpetas para que elijas dónde se escribirán los archivos de la clave privada y el CSR. Este elemento de menú no está disponible en la consola de administración basada en navegador, y se eliminó por completo en la versión 13.1.
Si todavía usas una de esas versiones, planifica una actualización en lugar de buscar formas de sortear el antiguo cuadro de diálogo. La línea 13.x terminó con la versión 13.2.1 en diciembre de 2023, por lo que las correcciones de seguridad ahora solo se aplican a las versiones con numeración de calendario, y esas son también las compilaciones con la gama más amplia de tipos de clave y un formulario de CSR al que puedes acceder de forma remota.
Preguntas frecuentes
Ambos archivos se guardan en la carpeta de certificados de Cerberus en el servidor, por defecto C:ProgramDataCerberus LLCCerberus FTP Servercertificates. El formulario de CSR muestra la ruta que utilizará antes de que hagas clic en Create. Si marcaste Download the CSR after creation, una segunda copia del CSR llega a la carpeta de descargas de tu navegador, pero la clave privada permanece en el servidor.
Elige RSA de 2048 bits para un certificado que planees comprar a una CA pública. Cerberus también ofrece DSA, EdDSA 25519 y EdDSA 448, pero ninguno de ellos está permitido en certificados TLS de confianza pública, por lo que un CSR creado con ellos no se puede firmar. ECDSA está permitido y ofrece claves más pequeñas y negociaciones más rápidas, limitado a las curvas P-256, P-384 y P-521. Es una buena opción cuando controlas los clientes FTPS y sabes que lo admiten, y una mala opción cuando no es así.
No desde este formulario. Tiene un único campo Common Name y no hay lugar para enumerar Subject Alternative Names. Esto rara vez es un problema, porque la mayoría de las CA toman los nombres de host adicionales de tu formulario de pedido y los escriben ellas mismas en la extensión SAN del certificado. Introduce tu nombre de host principal como Common Name y luego enumera los nombres adicionales al realizar el pedido multidominio. Si tu CA insiste en que las entradas SAN provengan del propio CSR, créalo fuera de Cerberus, como se describe en la última pregunta a continuación.
No, el campo se puede dejar vacío, y Cerberus creará una clave sin cifrar. Establecer una contraseña es una mejor práctica, ya que protege el archivo de la clave si alguien lo copia del servidor. La desventaja es que Cerberus no conserva la contraseña, así que si la pierdes la clave queda inutilizable y tendrás que generar un nuevo CSR y volver a emitir el certificado. Si estableces una contraseña, recuerda marcar Needs Key Password en la pestaña Security al instalar el certificado.
Selecciona OTHER. Cerberus FTP Server normalmente no se ofrece como una opción nombrada en los formularios de pedido de las CA, y OTHER devuelve el certificado en formato PEM estándar, que es lo que espera Cerberus. Cerberus lee certificados codificados tanto en PEM como en DER, por lo que cualquiera de los dos se cargará, pero PEM es el formato que la mayoría de las CA proporcionan por defecto y el más fácil de inspeccionar en un editor de texto.
Cerberus no tiene un cliente ACME incorporado, por lo que no hay emisión ni renovación automática dentro del producto. Cada renovación implica generar un nuevo CSR y cargar manualmente el certificado reemitido, o crear un script alrededor de un cliente ACME de Windows independiente que coloque los archivos renovados donde Cerberus pueda leerlos. Ten esto en cuenta en tu planificación, porque la vida útil de los certificados se está reduciendo: los certificados emitidos a partir del 15 de marzo de 2026 tendrán un límite de 200 días, que bajará a 100 días en marzo de 2027 y a 47 días en marzo de 2029.
Sí. Un CSR creado con OpenSSL, con IIS, o con nuestro Generador de CSR funciona igual de bien, siempre que conserves la clave privada correspondiente. Copia el certificado y la clave al servidor Cerberus, y luego establece Certificate Path y Private Key Path en la pestaña Security. Si el certificado y la clave privada están en el mismo archivo, dirige ambos campos a ese único archivo. Una vez que el certificado esté activo, confirma que la cadena se sirve correctamente con nuestro SSL Checker, dirigiéndolo al nombre de host y al puerto que usa tu escucha de FTPS o HTTPS.
Ahorre un 10% en certificados SSL al realizar su pedido hoy mismo.
Emisión rápida, cifrado potente, 99,99% de confianza del navegador, asistencia dedicada y garantía de devolución del dinero en 25 días. Código del cupón: SAVE10


