Este tutorial te muestra cómo generar un CSR (Certificate Signing Request) en Virtualmin, el panel de control de alojamiento de código abierto que funciona sobre Webmin.
El formulario gráfico hace el trabajo por ti: crea una clave privada RSA de 2048 bits (o mayor) en el servidor, escribe una solicitud PKCS #10 con tu asunto y cualquier nombre alternativo del sujeto (Subject Alternative Names), y guarda ambos archivos en el directorio home de tu servidor virtual como ssl.csr y ssl.key. Luego envías el CSR a tu autoridad de certificación (CA) y la clave privada correspondiente nunca sale del servidor.
Los pasos a continuación cubren Virtualmin 7.x (la línea estable actual), que utiliza la página Manage SSL Certificate para el certificado del servidor virtual y la integración incorporada de Let’s Encrypt. Si tu servidor virtual es completamente nuevo, genera el CSR antes de realizar el pedido; si ya tienes un CSR y un certificado de un pedido anterior, ve directamente a instalar el certificado en Virtualmin.
Paso 1: Inicia sesión en Virtualmin y selecciona el servidor virtual
Abre Virtualmin en tu navegador (la URL predeterminada es el puerto de Webmin en tu servidor):
https://yourserver.example.com:10000
Inicia sesión como root o como administrador maestro de Virtualmin. En el menú desplegable de la esquina superior izquierda (el selector de servidor virtual), elige el dominio que quieres proteger. Virtualmin limita cada página de configuración al servidor virtual seleccionado, por lo que el CSR que generes en el siguiente paso pertenece a ese dominio y se escribe en el propio directorio home de ese dominio.
Si necesitas un certificado para el propio panel de Virtualmin (la página de inicio de sesión en el puerto 10000), genéralo desde Webmin y luego Webmin Configuration y luego SSL Encryption, siguiendo nuestra guía sobre cómo generar un CSR en Webmin. El resto de esta guía cubre el certificado del sitio web, que es el caso más común.
Paso 2: Abre la pestaña Signing Request
Con el servidor virtual correcto seleccionado en el menú desplegable, ve a Server Configuration y luego Manage SSL Certificate. La página que se abre tiene una fila de pestañas en la parte superior. Abre la pestaña Signing Request (las versiones más antiguas de Virtualmin 6 la etiquetan como Create Signing Request).
El mismo formulario también se puede alcanzar desde Manage Virtual Server y luego Setup SSL Certificate y luego Create Signing Request. Cualquiera de las dos rutas abre el mismo cuadro de diálogo.
Paso 3: Completa los detalles del CSR
Completa el formulario usando solo caracteres ASCII estándar; las letras no latinas y los caracteres acentuados romperán la solicitud en la mayoría de las CA.
- Server name: el nombre de dominio completamente calificado (FQDN) que quieres proteger, por ejemplo www.example.com. Virtualmin rellena previamente el campo con el dominio del servidor virtual; cámbialo si quieres que el certificado cubra un nombre de host diferente (por ejemplo, el dominio raíz o un subdominio). Para un comodín, coloca un asterisco delante del dominio raíz: *.example.com. Este valor se incluye en el Common Name del certificado.
- Email address: una casilla de correo de contacto en funcionamiento. Algunas CA la usan para avisos de validación; no aparece en el certificado emitido.
- Department (Organizational Unit): déjalo en blanco. El CA/Browser Forum ha eliminado gradualmente el atributo OU de los certificados de confianza pública, por lo que cualquier valor que introduzcas aquí se elimina durante la emisión.
- Organization: el nombre legal completo de tu empresa, exactamente como está registrado, por ejemplo Your Company LLC. Es obligatorio para los certificados de Validación de Organización (OV) y Validación Extendida (EV). Para los certificados de Validación de Dominio (DV), el campo no se valida, por lo que un texto breve de relleno está bien si no tienes una entidad registrada.
- City or Location: la ciudad donde está registrada tu organización, escrita completa (por ejemplo Los Angeles, no LA).
- State: el nombre completo del estado o provincia (por ejemplo California), sin abreviaturas.
- Country: el código ISO 3166-1 de dos letras de tu país (por ejemplo US, GB, DE).
- Key size: 2048 bits es el mínimo actual que aceptan todas las CA públicas y la opción predeterminada segura. Elige 3072 o 4096 solo si tu política requiere una clave mayor; la contrapartida es un handshake TLS ligeramente más lento.
- Alternate hostnames (Subject Alternative Names): enumera cada nombre de host adicional que el certificado debe cubrir, uno por línea o separados por espacios. Incluye siempre el dominio raíz si tu Common Name es www.example.com (para que el certificado también cubra example.com), e incluye la variante www si tu Common Name es el dominio raíz. Los navegadores modernos ignoran el Common Name y validan solo contra la lista SAN, por lo que dejar esto vacío produce un certificado que los navegadores no considerarán de confianza para ningún nombre de host adicional.
Revisa cada campo. La CA rechazará un CSR que no coincida con sus datos de validación, y un CSR con un error tipográfico significa tener que generar y enviar uno nuevo.
Paso 4: Genera el CSR
Haz clic en Generate CSR Now. Virtualmin crea la clave privada y el CSR correspondiente en el servidor y muestra ambos en pantalla. El CSR se ve así:
-----BEGIN CERTIFICATE REQUEST-----
MIIC4DCCAcgCAQAwgZoxCzAJBgNVBAYTAlVTMRMwEQYDVQQIEwpDYWxpZm9ybmlh
... (many lines of base64) ...
-----END CERTIFICATE REQUEST-----
La clave privada se muestra debajo del CSR en un cuadro separado, enmarcada por las líneas -----BEGIN PRIVATE KEY----- y -----END PRIVATE KEY-----. No necesitas copiarla: Virtualmin ya la guardó en el servidor. Detrás de escena, ambos archivos se escriben en el directorio home del servidor virtual, típicamente:
/home/<user>/domains/<yourdomain>/ssl.csr
/home/<user>/domains/<yourdomain>/ssl.key
Deja la clave privada en su lugar. La CA nunca la ve, y Virtualmin la emparejará automáticamente con el certificado emitido cuando instales el certificado emitido en la pestaña Update Certificate and Key.
Paso 5: Copia el CSR y envíalo a la CA
Selecciona el bloque completo del CSR, incluyendo las líneas -----BEGIN CERTIFICATE REQUEST----- y -----END CERTIFICATE REQUEST----- (cada marcador tiene cinco guiones a cada lado). Cópialo y pégalo en el campo CSR de tu formulario de pedido SSL. La CA lee el sujeto, la lista SAN y la clave pública de la solicitud, y luego emite un certificado que coincide.
Antes de enviarlo, vale la pena confirmar que la solicitud contiene los valores que pretendías. Pega el texto del CSR en nuestro decodificador de CSR para leer el Common Name, la lista SAN, el tamaño de la clave y el algoritmo de firma en el navegador. Confirma que el Common Name coincide con el nombre de host que usan tus visitantes y que cada nombre requerido aparece en la lista de nombres alternativos del sujeto. Detectar un error tipográfico aquí ahorra un ciclo de reemisión más adelante.
Alternativa: omite el CSR con la integración de Let’s Encrypt de Virtualmin
Si lo único que necesitas es un certificado gratuito de Validación de Dominio, puedes omitir por completo el paso manual del CSR. Virtualmin viene con un cliente de Let’s Encrypt integrado que solicita, instala y renueva automáticamente el certificado sin ningún manejo manual de archivos.
- En la misma página Server Configuration y luego Manage SSL Certificate, abre la pestaña SSL Providers (las versiones más antiguas la etiquetan como Let’s Encrypt).
- Elige los dominios a cubrir en Request certificate for, añade adicionales en Domain names listed here, y marca Also request wildcard certificate si Virtualmin gestiona tu DNS y quieres todos los subdominios en un solo certificado.
- Deja activada la opción Automatically renew certificate. Los certificados de Let’s Encrypt son válidos por 90 días, y la renovación automática los mantiene actualizados sin trabajo manual.
- Haz clic en Request Certificate. La emisión tarda desde unos segundos hasta unos minutos, tras lo cual Virtualmin instala el certificado en el servidor virtual automáticamente.
Let’s Encrypt solo emite certificados de Validación de Dominio. Si necesitas Validación de Organización, Validación Extendida, una garantía más larga o soporte dedicado, utiliza el flujo manual de CSR descrito arriba y realiza el pedido con una CA comercial.
Después de que la CA emita tu certificado
Una vez que la autoridad de certificación valide el CSR y te envíe por correo el certificado emitido, vuelve a Manage SSL Certificate y pega el certificado firmado en la pestaña Update Certificate and Key, luego pega la cadena intermedia en la pestaña CA Certificate. Encontrarás la cobertura completa paso a paso en nuestra guía sobre cómo instalar un certificado SSL en Virtualmin. Después de eso, usa los botones Copy to … en la misma página para aplicar el certificado a Webmin, Usermin, Postfix, Dovecot y ProFTPd para que el panel y los servicios de correo presenten el mismo certificado de confianza que el sitio web.
Si prefieres evitar el panel y generar el CSR fuera del servidor en tu navegador, nuestro generador de CSR produce una solicitud PKCS #10 compatible con SAN desde un único formulario. La contrapartida es que la clave privada se genera junto con el CSR en tu navegador, así que descarga y guarda la clave tú mismo y muévela al servidor antes de completar la instalación.
Ahorre un 10% en certificados SSL al realizar su pedido hoy mismo.
Emisión rápida, cifrado potente, 99,99% de confianza del navegador, asistencia dedicada y garantía de devolución del dinero en 25 días. Código del cupón: SAVE10


