Este tutorial explica cómo generar un CSR (Certificate Signing Request) para Pound, el liviano proxy inverso y balanceador de carga. Debido a que Pound no dispone de una herramienta integrada para CSR, utilizarás OpenSSL para crear el CSR y la clave privada, y luego enviarás el CSR a una Autoridad Certificadora.
Nota: El proyecto original Apsis Pound fue descontinuado en septiembre de 2022 cuando Apsis GmbH se disolvió. El sucesor activamente mantenido es el fork graygnuorg/pound (actualmente en la versión 4.x). El proceso de generación de CSR que se describe a continuación funciona tanto para el Pound original como para el fork actual, ya que depende de OpenSSL y no de Pound en sí.
Generar el CSR y la clave privada
Tienes dos opciones para generar tu CSR:
- Usa el Generador de CSR para crear el CSR automáticamente, sin ejecutar ningún comando.
- Genera el CSR manualmente con OpenSSL en el servidor donde se ejecuta Pound, como se describe a continuación.
Paso 1: Ejecuta el comando OpenSSL
Conéctate a tu servidor Pound mediante SSH y ejecuta el siguiente comando. Reemplaza cada marcador de posición con tus datos reales:
openssl req -new -newkey rsa:2048 -sha256 -nodes
-keyout yourdomain.key
-out yourdomain.csr
-subj "/C=US/ST=California/L=San Jose/O=Your Company LLC/CN=yourdomain.com"
-addext "subjectAltName=DNS:yourdomain.com,DNS:www.yourdomain.com"
Este único comando crea dos archivos en el directorio actual:
- yourdomain.key, tu clave privada. Mantén este archivo seguro y no lo compartas.
- yourdomain.csr, la Solicitud de Firma de Certificado que enviarás a la CA.
Paso 2: Comprende los campos
Cada campo de la cadena -subj identifica tu organización ante la Autoridad Certificadora:
- C: código de país de dos letras (por ejemplo, US).
- ST: estado o provincia (por ejemplo, California).
- L: ciudad o localidad (por ejemplo, San Jose).
- O: nombre legal completo de la organización (por ejemplo, Your Company LLC).
- CN: el nombre de dominio completamente cualificado que deseas proteger (por ejemplo, yourdomain.com).
La opción -addext añade Nombres Alternativos del Sujeto (SAN). Los navegadores modernos validan el certificado contra la lista de SAN, no contra el campo CN. Incluye cada variante de dominio que deba estar cubierta, como tanto yourdomain.com como www.yourdomain.com.
Paso 3: Verifica y envía el CSR
Abre el archivo CSR con cualquier editor de texto o imprímelo en la terminal:
cat yourdomain.csr
La salida comienza con -----BEGIN CERTIFICATE REQUEST----- y termina con -----END CERTIFICATE REQUEST-----. Copia el bloque completo, incluidas esas líneas límite, y pégalo en el campo CSR al solicitar tu certificado. También puedes verificar el contenido del CSR con la herramienta Decodificar CSR antes de enviarlo.
Paso 4: Protege la clave privada
El archivo de clave privada (yourdomain.key) se crea junto con el CSR. Muévelo a una ubicación segura y restringe sus permisos:
sudo mkdir -p /etc/ssl/private
sudo mv yourdomain.key /etc/ssl/private/
sudo chmod 600 /etc/ssl/private/yourdomain.key
Necesitarás esta clave durante la instalación de SSL en Pound. Si pierdes la clave privada, deberás generar un nuevo CSR y volver a emitir el certificado.
Qué sucede después: instalar el certificado en Pound
Después de que la CA valide tu solicitud y emita el certificado, recibirás los archivos del certificado (normalmente un certificado de servidor y un paquete de intermedios de la CA). Pound requiere todos estos archivos, además de la clave privada, concatenados en un único archivo PEM en un orden específico:
- Tu certificado de servidor (por ejemplo, yourdomain.crt).
- Los certificados intermedios (el paquete de la CA).
- Tu clave privada (por ejemplo, yourdomain.key).
El comando de concatenación se ve así:
sudo sh -c 'cat yourdomain.crt yourdomain.ca-bundle /etc/ssl/private/yourdomain.key > /etc/ssl/pound.pem'
sudo chmod 600 /etc/ssl/pound.pem
Observa la ruta de la clave: en el Paso 4 se movió a /etc/ssl/private/, por lo que ya no se encuentra en el directorio desde donde ejecutaste el comando OpenSSL. La clave dentro de ese archivo no debe estar protegida por una frase de contraseña, porque Pound se ejecuta como un demonio y no tiene forma de solicitarla, algo de lo que se encarga -nodes en el comando anterior. El archivo combinado contiene tu clave privada, así que manténlo legible solo por root. Luego apunta el bloque ListenHTTPS de Pound a este archivo combinado usando la directiva Cert. Para ver el recorrido completo de instalación, consulta Cómo instalar un certificado SSL en Pound.
Ahorre un 10% en certificados SSL al realizar su pedido hoy mismo.
Emisión rápida, cifrado potente, 99,99% de confianza del navegador, asistencia dedicada y garantía de devolución del dinero en 25 días. Código del cupón: SAVE10


