Ce tutoriel explique comment générer une CSR (Certificate Signing Request) pour Pound, le proxy inverse et équilibreur de charge léger. Pound ne disposant pas d’outil intégré pour générer une CSR, vous utiliserez OpenSSL pour créer la CSR et la clé privée, puis soumettrez la CSR à une autorité de certification.
Remarque : Le projet original Apsis Pound a été abandonné en septembre 2022, lorsque Apsis GmbH a été dissoute. Le fork activement maintenu qui lui a succédé est graygnuorg/pound (actuellement en version 4.x). Le processus de génération de la CSR décrit ci-dessous fonctionne aussi bien pour l’ancien Pound que pour le fork actuel, puisqu’il repose sur OpenSSL et non sur Pound lui-même.
Générer la CSR et la clé privée
Vous avez deux options pour générer votre CSR :
- Utiliser le Générateur de CSR pour créer la CSR automatiquement, sans exécuter aucune commande.
- Générer la CSR manuellement avec OpenSSL sur le serveur où Pound s’exécute, comme décrit ci-dessous.
Étape 1 : Exécuter la commande OpenSSL
Connectez-vous à votre serveur Pound via SSH et exécutez la commande suivante. Remplacez chaque espace réservé par vos informations réelles :
openssl req -new -newkey rsa:2048 -sha256 -nodes
-keyout yourdomain.key
-out yourdomain.csr
-subj "/C=US/ST=California/L=San Jose/O=Your Company LLC/CN=yourdomain.com"
-addext "subjectAltName=DNS:yourdomain.com,DNS:www.yourdomain.com"
Cette commande unique crée deux fichiers dans le répertoire courant :
- yourdomain.key, votre clé privée. Conservez ce fichier en lieu sûr et ne le partagez avec personne.
- yourdomain.csr, la demande de signature de certificat que vous soumettrez à l’autorité de certification.
Étape 2 : Comprendre les champs
Chaque champ de la chaîne -subj identifie votre organisation auprès de l’autorité de certification :
- C : code pays à deux lettres (par exemple, US).
- ST : état ou province (par exemple, California).
- L : ville ou localité (par exemple, San Jose).
- O : nom légal complet de l’organisation (par exemple, Your Company LLC).
- CN : le nom de domaine complet (FQDN) que vous souhaitez sécuriser (par exemple, yourdomain.com).
L’option -addext ajoute des noms alternatifs du sujet (SAN). Les navigateurs modernes valident le certificat par rapport à la liste des SAN, et non par rapport au champ CN. Incluez toutes les variantes de domaine qui doivent être couvertes, comme à la fois yourdomain.com et www.yourdomain.com.
Étape 3 : Vérifier et soumettre la CSR
Ouvrez le fichier CSR avec n’importe quel éditeur de texte ou affichez-le dans le terminal :
cat yourdomain.csr
Le résultat commence par -----BEGIN CERTIFICATE REQUEST----- et se termine par -----END CERTIFICATE REQUEST-----. Copiez l’intégralité du bloc, y compris ces lignes de délimitation, et collez-le dans le champ CSR au moment de commander votre certificat. Vous pouvez également vérifier le contenu de la CSR avec l’outil Décoder la CSR avant de la soumettre.
Étape 4 : Sécuriser la clé privée
Le fichier de la clé privée (yourdomain.key) est créé en même temps que la CSR. Déplacez-le vers un emplacement sécurisé et restreignez ses permissions :
sudo mkdir -p /etc/ssl/private
sudo mv yourdomain.key /etc/ssl/private/
sudo chmod 600 /etc/ssl/private/yourdomain.key
Vous aurez besoin de cette clé lors de l’installation du SSL sur Pound. Si vous perdez la clé privée, vous devrez générer une nouvelle CSR et faire réémettre le certificat.
Et ensuite : installer le certificat sur Pound
Une fois que l’autorité de certification a validé votre demande et émis le certificat, vous recevrez les fichiers du certificat (généralement un certificat de serveur et un pack CA d’intermédiaires). Pound exige que tous ces éléments, ainsi que la clé privée, soient concaténés dans un seul fichier PEM, dans un ordre précis :
- Votre certificat de serveur (par exemple, yourdomain.crt).
- Les certificats intermédiaires (le pack CA).
- Votre clé privée (par exemple, yourdomain.key).
La commande de concaténation ressemble à ceci :
sudo sh -c 'cat yourdomain.crt yourdomain.ca-bundle /etc/ssl/private/yourdomain.key > /etc/ssl/pound.pem'
sudo chmod 600 /etc/ssl/pound.pem
Notez le chemin de la clé : à l’étape 4, elle a été déplacée dans /etc/ssl/private/, elle ne se trouve donc plus dans le répertoire depuis lequel vous avez exécuté la commande OpenSSL. La clé contenue dans ce fichier ne doit pas être protégée par une phrase de passe, car Pound s’exécute en tant que démon et n’a aucun moyen d’en demander une, ce dont se charge l’option -nodes dans la commande ci-dessus. Le fichier combiné contient votre clé privée, veillez donc à ce qu’il ne soit lisible que par root. Vous pointez ensuite le bloc ListenHTTPS de Pound vers ce fichier combiné à l’aide de la directive Cert. Pour la procédure d’installation complète, consultez Comment installer un certificat SSL sur Pound.
Economisez 10% sur les certificats SSL en commandant aujourd’hui!
Émission rapide, cryptage puissant, confiance de 99,99 % du navigateur, assistance dédiée et garantie de remboursement de 25 jours. Code de coupon: SAVE10


