Esta guía le muestra cómo generar un CSR (Certificate Signing Request) en CWP, el panel de control de hosting conocido anteriormente como CentOS Web Panel y ahora denominado Control Web Panel tras el fin de vida de CentOS en junio de 2024.
El proyecto mantuvo la abreviatura CWP y ahora funciona sobre distribuciones compatibles con RHEL, como AlmaLinux, Rocky Linux, RHEL y CloudLinux. Los pasos del CSR que se describen a continuación son los mismos en todas ellas.
CWP genera el CSR y su clave privada correspondiente al mismo tiempo, guarda la clave en el servidor y le proporciona un bloque de texto para pegar en el formulario de solicitud de su Autoridad de Certificación. El mismo formulario cubre certificados de dominio único, multidominio (SAN) y wildcard.
Generar un CSR en CWP
Si ya generó su CSR con otra herramienta, vaya directamente a cómo instalar un certificado SSL en CWP. De lo contrario, siga los pasos a continuación. Las etiquetas coinciden con el panel de administración actual de CWPpro; los nombres de menú más antiguos se indican donde difieren.
Paso 1: Abra el SSL Cert Manager
- Inicie sesión en el área de administración de CWP como root. El panel de administración escucha por defecto en el puerto 2030 (HTTP) o 2031 (HTTPS).
- En el menú izquierdo, haga clic en WebServer Settings (etiquetado como Apache Settings en versiones anteriores de CWP).
- En el menú expandido, seleccione SSL Cert Manager (también mostrado como SSL Certificates en algunas versiones).
- Cambie a la pestaña Generate CSR.
Paso 2: Complete el formulario del CSR
Complete todos los campos. CWP introduce estos valores directamente en OpenSSL, por lo que la ortografía y el formato son importantes. En el caso de un certificado de Validación de Dominio (DV), los campos de la organización no son verificados por la CA, pero aun así aparecen en el certificado emitido cuando se incluyen, así que complételos con precisión.
- Common Name (Domain): el nombre de dominio completamente calificado (FQDN) que desea proteger, por ejemplo www.example.com. Para un certificado wildcard, coloque un asterisco delante del dominio raíz (por ejemplo *.example.com) para cubrir todos los subdominios de primer nivel.
- Country Name (Code): el código de dos letras ISO 3166-1 del país donde está registrada la organización (por ejemplo US, GB, DE).
- State or Province Name: el nombre completo del estado, provincia o región. No lo abrevie.
- City Name: el nombre completo de la ciudad donde está registrada la organización. No lo abrevie.
- Organization Name: el nombre legal de la empresa propietaria del dominio. Para un certificado DV solicitado por una persona física, introduzca su nombre completo o NA. No introduzca aquí el nombre de dominio.
- Organization Unit Name: el CA/Browser Forum ha desaprobado este campo, por lo que la mayoría de las CA públicas lo eliminan del certificado emitido. Déjelo en blanco o introduzca NA.
- Email Address: déjelo en blanco. Las CA públicas modernas ya no utilizan este campo para la validación, y no aparecerá en el Subject del certificado emitido.
- Valid Days: el valor predeterminado aquí solo afecta a un certificado de prueba autofirmado que CWP puede generar junto con el CSR. No tiene ningún efecto sobre un certificado emitido por una CA pública, así que el valor predeterminado es adecuado.
- Key Size: elija 2048 bits. RSA-2048 es la opción predeterminada más segura en 2026; está soportada por todas las CA y todos los clientes, y es el estándar mínimo del CA/Browser Forum. Los tamaños mayores (RSA-4096) están permitidos, pero duplican el coste del handshake sin una mejora significativa de seguridad para TLS público.
Paso 3: Genere y copie el CSR
Haga clic en Generate. CWP crea dos archivos en el servidor:
- El CSR, almacenado como .csr en /etc/pki/tls/certs/.
- La clave privada correspondiente, almacenada en /etc/pki/tls/private/. También aparece en la pestaña Private Key del SSL Cert Manager. No la elimine: la necesitará al instalar el certificado emitido.
Abra el archivo CSR con cualquier editor de texto. El contenido tiene este aspecto:
-----BEGIN CERTIFICATE REQUEST-----
MIIC2zCCAcMCAQAwgZUxCzAJBgNVBAYTAlVTMRMwEQYDVQQIDApDYWxpZm9ybmlh
...base64 content of your CSR...
EE9aJDxhWjEFqYdxPpJv3yhT/4M3xZJP0YuVqYU3MA==
-----END CERTIFICATE REQUEST-----
Seleccione todo el bloque, incluidas las líneas -----BEGIN CERTIFICATE REQUEST----- y -----END CERTIFICATE REQUEST----- (cinco guiones a cada lado de la etiqueta), y cópielo. Pegue el bloque en el campo CSR al solicitar o reemitir su certificado con la Autoridad de Certificación. Antes de enviarlo, verifique el CSR con nuestro CSR Decoder para confirmar que el nombre común, la lista SAN, el tamaño de la clave y el algoritmo de firma son los esperados.
Si prefiere evitar por completo el formulario de CWP, puede crear el CSR fuera del servidor con nuestro CSR Generator. Solo recuerde que la clave privada correspondiente también se crea fuera del servidor, por lo que deberá subir tanto el certificado emitido como la clave durante la instalación, en lugar de dejar que CWP asocie el certificado con su clave local en el servidor.
Alternativa: generar el CSR en el servidor con OpenSSL
CWP es una capa web sobre Apache o Nginx que se ejecuta en un servidor Linux estándar de la familia RHEL, por lo que también puede generar el CSR desde la shell con OpenSSL. Esto es útil si automatiza las renovaciones de certificados o prefiere la línea de comandos. Conéctese por SSH como root y ejecute:
openssl req -new -newkey rsa:2048 -nodes
-keyout /etc/pki/tls/private/example.com.key
-out /etc/pki/tls/certs/example.com.csr
-addext "subjectAltName=DNS:example.com,DNS:www.example.com"
OpenSSL le pedirá entonces los mismos campos que el formulario de CWP (Common Name, Country, State, Locality, Organization, Organizational Unit, Email). Utilice las mismas respuestas descritas en el Paso 2. El indicador -addext sigue aplicándose mientras responde a las preguntas, y es lo que introduce los Subject Alternative Names en la solicitud: sin él, el CSR no lleva ninguna lista SAN y no puede cubrir más de un nombre de host. El comando escribe el CSR en /etc/pki/tls/certs/example.com.csr y la clave privada en /etc/pki/tls/private/example.com.key, que coinciden con las ubicaciones que utiliza CWP, de modo que el SSL Cert Manager detectará los archivos cuando instale el certificado más adelante.
Restrinja el acceso a la clave para que solo root pueda leerla:
chmod 600 /etc/pki/tls/private/example.com.key
Cuándo no necesita un CSR: AutoSSL (Let’s Encrypt)
Si solo necesita un certificado básico de Validación de Dominio, CWP puede emitirlo y renovarlo de forma gratuita con la integración incorporada de Let’s Encrypt, y el panel se encarga del CSR por usted en segundo plano. En el área de administración, abra WebServer Settings > SSL Cert Manager y cambie a la pestaña AutoSSL (o Let’s Encrypt), seleccione el usuario y el dominio que desea cubrir, y luego haga clic en Install SSL. Los usuarios finales con su propia cuenta CWP pueden hacer lo mismo desde Domains > AutoSSL en el panel de usuario.
Los certificados de Let’s Encrypt son válidos durante 90 días y CWP los renueva automáticamente unos 30 días antes de su vencimiento. Los archivos emitidos se encuentran en /etc/letsencrypt/live/<domain>/. Genere un CSR usted mismo solo cuando haya solicitado un certificado de pago (Validación de Organización, Validación Extendida, wildcard con garantía adicional, multidominio) o cuando su CA requiera un CSR para la reemisión.
Ahorre un 10% en certificados SSL al realizar su pedido hoy mismo.
Emisión rápida, cifrado potente, 99,99% de confianza del navegador, asistencia dedicada y garantía de devolución del dinero en 25 días. Código del cupón: SAVE10


