Esta guía te muestra cómo generar un CSR (Certificate Signing Request) en Sentora usando OpenSSL. El panel de control de Sentora no tiene una herramienta CSR integrada, por lo que debes crear la solicitud directamente en el servidor, que se ejecuta sobre Apache y Linux. Un único comando genera dos archivos a la vez: una clave privada que permanece en tu servidor, y el CSR que envías a tu entidad certificadora (CA).
Sentora en sí avanza lentamente pero no está abandonado; la versión estable actual es v2.0.2 (mayo de 2024, sobre PHP 7.4), mantenida por antiguos desarrolladores de ZPanel, y el flujo de trabajo con OpenSSL descrito a continuación no se ve afectado por la versión del panel.
Si ya generaste tu CSR y recibiste el certificado emitido por tu CA, ve directamente a instalar tu certificado SSL en Sentora. De lo contrario, sigue los pasos a continuación.
Paso 1: Inicia sesión en el servidor como root
Abre una sesión SSH al servidor donde se ejecuta Sentora y accede como root. Generar un CSR no requiere estrictamente ser root, pero lo necesitarás para instalar OpenSSL en el siguiente paso si no está presente:
sudo -i
Paso 2: Confirma que OpenSSL esté instalado
OpenSSL viene incluido en todas las versiones actuales de Debian, Ubuntu, CentOS, AlmaLinux y Rocky Linux, así que es casi seguro que ya esté presente. Comprueba la versión:
openssl version
Si el comando muestra un número de versión, pasa al Paso 3. Si no está instalado, añádelo con el gestor de paquetes de tu distribución.
En Debian o Ubuntu:
apt update && apt install -y openssl
En CentOS, AlmaLinux o Rocky Linux:
dnf install -y openssl
En sistemas más antiguos donde dnf no está disponible, yum install -y openssl funciona de la misma manera.
Paso 3: Genera la clave privada y el CSR
Ejecuta el siguiente comando desde un directorio en el que tengas permisos de escritura, como el directorio de inicio (home). Este comando crea la clave privada y el CSR en un solo paso e incluye los nombres alternativos del sujeto (SAN) que exigen los navegadores y CAs modernos:
openssl req -new -newkey rsa:2048 -nodes
-keyout example.key
-out example.csr
-subj "/C=US/ST=New York/L=New York/O=Example LLC/CN=example.com"
-addext "subjectAltName=DNS:example.com,DNS:www.example.com"
Esto es lo que hace cada parte:
- req -new crea una nueva solicitud de firma de certificado.
- -newkey rsa:2048 genera una nueva clave privada RSA de 2048 bits. 2048 bits es el mínimo actual para certificados públicos; usa rsa:4096 si quieres una clave más grande.
- -nodes deja la clave privada sin cifrar (sin frase de contraseña), para que Apache pueda iniciarse sin pedir una contraseña. Esta es la forma portátil de escribirlo y funciona en cualquier compilación de OpenSSL.
- -keyout example.key escribe la clave privada. Mantén este archivo en privado y nunca lo envíes a nadie.
- -out example.csr escribe el CSR que envías a la CA.
- -subj completa los campos del sujeto en línea para que el comando se ejecute sin solicitudes interactivas. Establece CN (Common Name) con tu nombre de dominio completamente calificado.
- -addext «subjectAltName=…» añade las entradas SAN. Las CA emiten certificados basándose en la lista SAN, así que incluye todos los nombres de host que el certificado debe cubrir.
Reemplaza cada marcador de posición con tus datos reales:
- example.com: tu dominio real, tanto en el CN como en la lista SAN.
- C, ST, L, O: tu código de país de dos letras (en mayúsculas, por ejemplo US o GB), estado o provincia, ciudad y nombre legal de la organización. Para un certificado de validación de dominio (DV) estos campos no se verifican, pero el comando aún necesita valores válidos.
- example.key y example.csr: los nombres de archivo que prefieras, siempre que seas consistente.
Las versiones modernas de OpenSSL firman la solicitud con SHA-256 por defecto, que es lo que exigen las CA, así que no es necesario añadir un indicador de resumen (digest) por separado.
Cómo asegurar un comodín o subdominios adicionales
Para añadir más nombres de host, amplía la lista SAN con entradas adicionales DNS: separadas por comas, por ejemplo DNS:api.example.com. Para un certificado comodín, establece el CN como *.example.com y mantén el dominio raíz en la lista SAN. Un comodín cubre exactamente un nivel de subdominios (www.example.com, mail.example.com) pero no el dominio raíz sin más (example.com), por lo que este debe incluirse por separado para quedar cubierto:
-addext "subjectAltName=DNS:*.example.com,DNS:example.com"
¿Prefieres una clave ECDSA?
Las claves ECDSA son más pequeñas y rápidas que RSA con el mismo nivel de seguridad, y son compatibles con todos los navegadores actuales. Para generar en su lugar una clave y un CSR con la curva P-256 (prime256v1), cambia el argumento -newkey:
openssl req -new -newkey ec -pkeyopt ec_paramgen_curve:prime256v1 -pkeyopt ec_param_enc:named_curve -nodes
-keyout example.key
-out example.csr
-subj "/C=US/ST=New York/L=New York/O=Example LLC/CN=example.com"
-addext "subjectAltName=DNS:example.com,DNS:www.example.com"
La opción ec_param_enc:named_curve mantiene la curva almacenada por su nombre, que es lo que exige PKIX; sin ella, algunas compilaciones de OpenSSL incrustan los parámetros completos de la curva y la CA rechaza la solicitud.
Paso 4: Verifica el CSR
Antes de enviar la solicitud, confirma que contiene el dominio y los SAN correctos y que su firma es válida. Este comando decodifica el CSR y comprueba la firma localmente:
openssl req -noout -text -verify -in example.csr
Busca verify OK en la salida, comprueba que la línea Subject muestra tu Common Name, y confirma que la sección X509v3 Subject Alternative Name lista todos los nombres de host que esperas. Si falta un SAN, vuelve a generar el CSR con el valor correcto en -addext. También puedes pegar la solicitud en nuestro decodificador de CSR en línea para comprobar estos campos desde el navegador.
Paso 5: Localiza y envía el CSR
Lista el directorio de trabajo para confirmar que ambos archivos existen:
ls -l example.key example.csr
Estás en un servidor Linux, así que abre el CSR con un visor de terminal, no con un editor de Windows. Muéstralo en pantalla con:
cat example.csr
Copia todo el bloque, incluyendo la primera y la última línea. Un CSR está delimitado por los marcadores CERTIFICATE REQUEST con cinco guiones a cada lado, no por los marcadores CERTIFICATE de un certificado ya emitido:
-----BEGIN CERTIFICATE REQUEST-----
MIIC...base64-encoded data...AB
-----END CERTIFICATE REQUEST-----
Pega ese bloque en tu formulario de pedido de SSL. Después de que la CA valide la solicitud y emita tu certificado, sigue nuestra guía sobre cómo instalar un certificado SSL en Sentora para implementarlo. Conserva el archivo example.key en el servidor: lo necesitas junto con el certificado emitido para habilitar HTTPS, y nunca debes enviarlo a la CA ni a nadie más.
Si prefieres no usar la línea de comandos en absoluto, puedes generar la solicitud con nuestro Generador de CSR y pegar el resultado en tu pedido.
Ahorre un 10% en certificados SSL al realizar su pedido hoy mismo.
Emisión rápida, cifrado potente, 99,99% de confianza del navegador, asistencia dedicada y garantía de devolución del dinero en 25 días. Código del cupón: SAVE10


