यह गाइड आपको दिखाती है कि OpenSSL कमांड लाइन का उपयोग करके CentOS पर CSR (Certificate Signing Request) कैसे जनरेट करें। आप एक कमांड चलाते हैं, अपने डोमेन और संगठन के बारे में कुछ प्रॉम्प्ट्स का उत्तर देते हैं, और OpenSSL दो फाइलें लिखता है: एक CSR जो आप Certificate Authority को भेजते हैं और एक प्राइवेट की जो आपके सर्वर पर ही रहती है। यही चरण CentOS Stream, AlmaLinux, Rocky Linux, और Red Hat Enterprise Linux पर भी काम करते हैं, क्योंकि ये सभी एक ही openssl टूल के साथ आते हैं।
CentOS वर्शन्स पर एक नोट: CentOS Linux 8, 31 दिसंबर, 2021 को एंड ऑफ लाइफ पर पहुंच गया, और CentOS Linux 7, 30 जून, 2024 को। उन रिलीज़ को अब सुरक्षा अपडेट नहीं मिलते, इसलिए नई पब्लिक साइट्स के लिए उन्हें न चलाएं। CentOS Stream, CentOS Project द्वारा मैनेज की जा रही मौजूदा लाइन है, और AlmaLinux और Rocky Linux, पुराने CentOS Linux के लिए ड्रॉप-इन रिप्लेसमेंट हैं। नीचे दिया गया CSR कमांड इन सभी पर एक जैसा है।
स्टेप 1: SSH से अपने सर्वर में लॉग इन करें
SSH से अपने CentOS सर्वर से कनेक्ट करें। user को अपने अकाउंट नाम से और server-ip को अपने सर्वर के होस्टनेम या IP एड्रेस से बदलें:
ssh user@server-ip
की और CSR जनरेट करने के लिए root की जरूरत नहीं है, लेकिन आपके पास उस डायरेक्टरी में राइट एक्सेस होना चाहिए जिसमें आप कमांड चलाते हैं। यह पुष्टि करें कि OpenSSL उपलब्ध है:
openssl version
यदि कमांड मौजूद नहीं है, तो CentOS 7 पर sudo yum install openssl के साथ, या CentOS Stream, AlmaLinux, और Rocky Linux पर sudo dnf install openssl के साथ इसे इंस्टॉल करें।
स्टेप 2: प्राइवेट की और CSR बनाएं
प्रॉम्प्ट पर निम्नलिखित कमांड चलाएं। यह एक चरण में 2048-बिट RSA प्राइवेट की और मिलती-जुलती CSR बनाता है:
openssl req -new -newkey rsa:2048 -nodes -keyout yourdomain.key -out yourdomain.csr -addext "subjectAltName=DNS:yourdomain.com,DNS:www.yourdomain.com"
yourdomain को अपने वास्तविक डोमेन नाम से बदलें, ताकि बाद में फाइलों को पहचानना आसान हो। उदाहरण के लिए, यदि आपका डोमेन example.com है, तो फाइलें example.key और example.csr बन जाती हैं। यहां बताया गया है कि कमांड का प्रत्येक भाग क्या करता है:
- req -new एक नया सर्टिफिकेट साइनिंग रिक्वेस्ट बनाता है।
- -newkey rsa:2048 2048 बिट्स पर एक नई RSA प्राइवेट की जनरेट करता है, जो पब्लिक सर्टिफिकेट्स के लिए वर्तमान मिनिमम है।
- -nodes प्राइवेट की को अनएन्क्रिप्टेड छोड़ता है, ताकि वेब सर्वर पासफ्रेज़ प्रॉम्प्ट के बिना स्टार्टअप पर इसे पढ़ सके।
- -keyout yourdomain.key प्राइवेट की के लिए फाइल नाम सेट करता है।
- -out yourdomain.csr CSR के लिए फाइल नाम सेट करता है।
OpenSSL डिफॉल्ट रूप से आधुनिक CSR को साइन करने के लिए SHA-256 का उपयोग करता है, जो कि Certificate Authorities को आवश्यक होता है। यदि आप RSA के बजाय एक elliptic-curve की पसंद करते हैं, तो P-256 की स्वैप करें:
openssl req -new -newkey ec -pkeyopt ec_paramgen_curve:prime256v1 -nodes -keyout yourdomain.key -out yourdomain.csr -addext "subjectAltName=DNS:yourdomain.com,DNS:www.yourdomain.com"
प्राइवेट की को निजी रखें। .key फाइल को कभी भी आपके सर्वर से बाहर नहीं जाना चाहिए और इसे कभी भी Certificate Authority या किसी और को नहीं भेजा जाना चाहिए। केवल .csr फाइल सबमिट की जाती है। जिसके पास भी प्राइवेट की होगी वह आपकी साइट का प्रतिरूपण कर सकता है, इसलिए इसकी सुरक्षा करें और इसे किसी सुरक्षित स्थान पर बैकअप करें।
स्टेप 3: अपने संगठन के विवरण दर्ज करें
कमांड चलाने के बाद, OpenSSL उन विवरणों के लिए प्रॉम्प्ट करता है जो CSR में जाते हैं। नीचे बताए अनुसार हर एक का उत्तर दें:
- Country Name: वह दो-अक्षर वाला ISO देश कोड जहां आपका संगठन रजिस्टर्ड है। उदाहरण के लिए, संयुक्त राज्य अमेरिका के लिए US या यूनाइटेड किंगडम के लिए GB दर्ज करें। UK नहीं, GB का उपयोग करें: UK एक वैध ISO कोड नहीं है और यह CSR को अमान्य बना देगा।
- State or Province Name: राज्य या प्रांत का पूरा नाम, संक्षिप्त रूप नहीं (उदाहरण के लिए, California)।
- Locality Name: उस शहर या कस्बे का पूरा नाम जहां आपका संगठन स्थित है।
- Organization Name: Business Validation या Extended Validation सर्टिफिकेट के लिए, अपनी कंपनी का सटीक कानूनी नाम दर्ज करें। Domain Validation सर्टिफिकेट के लिए, आप इसके बजाय अपना पूरा नाम उपयोग कर सकते हैं।
- Organizational Unit Name: वह विभाग जो आपके सर्टिफिकेट्स को मैनेज करता है, जैसे IT या Web Administration। यह फील्ड वैकल्पिक है और आप इसे खाली छोड़ सकते हैं।
- Common Name: वह फुली क्वालिफाइड डोमेन नाम (FQDN) जिसे आप सुरक्षित करना चाहते हैं, उदाहरण के लिए www.example.com। Wildcard सर्टिफिकेट के लिए, डोमेन के आगे एक एस्टेरिस्क लगाएं, उदाहरण के लिए *.example.com। https:// या कोई अन्य कैरेक्टर शामिल न करें।
- Email Address: आधुनिक Certificate Authorities इस फील्ड को वैलिडेशन के लिए इग्नोर करती हैं। आप इसे खाली छोड़ सकते हैं या एक कॉन्टैक्ट एड्रेस जोड़ सकते हैं।
- A challenge password: इसे खाली छोड़ दें। यह एक लेगेसी फील्ड है जिसका Certificate Authorities उपयोग नहीं करती, और एक जोड़ने से कुछ ऑर्डर सिस्टम्स में समस्याएं आ सकती हैं।
जब आप प्रॉम्प्ट्स पूरे कर लेते हैं, तो OpenSSL दोनों फाइलों को आपकी मौजूदा डायरेक्टरी में लिखता है। यह पुष्टि करने के लिए कि वे मौजूद हैं, उन्हें लिस्ट करें:
ls -l yourdomain.key yourdomain.csr
स्टेप 4: सबमिट करने से पहले CSR को वेरिफाई करें
इसे Certificate Authority को भेजने से पहले CSR की जांच करें। यह पुष्टि करता है कि विवरण सही हैं और सिग्नेचर वैध है, जिससे ऑर्डर रिजेक्ट होने से बचा जा सकता है:
openssl req -noout -text -verify -in yourdomain.csr
आउटपुट में verify OK देखें, फिर यह जांचें कि Subject लाइन में वह Common Name, संगठन, और देश दिखाई दे रहा है जो आपने दर्ज किया था, और यह कि की उम्मीद के अनुरूप है (उदाहरण के लिए, SHA-256 सिग्नेचर के साथ RSA 2048 बिट)। यदि आप ब्राउज़र पसंद करते हैं, तो वही विवरण पढ़ने के लिए CSR को हमारे ऑनलाइन CSR डिकोडर में पेस्ट करें।
स्टेप 5: CSR कॉपी करें और अपना सर्टिफिकेट ऑर्डर करें
इसकी सामग्री कॉपी करने के लिए CSR खोलें:
cat yourdomain.csr
पूरे ब्लॉक को कॉपी करें, जिसमें —–BEGIN CERTIFICATE REQUEST—– और —–END CERTIFICATE REQUEST—– लाइनें और उनके बीच का सब कुछ शामिल हो। हर मार्कर हर तरफ पांच हाइफन्स का उपयोग करता है। अपना सर्टिफिकेट खरीदते समय पूरे ब्लॉक को ऑर्डर फॉर्म में पेस्ट करें। यदि आप ऑर्डर करने से पहले रिक्वेस्ट तैयार करना पसंद करते हैं, तो आप इसे हमारे CSR जेनरेटर में भी पेस्ट कर सकते हैं।
Certificate Authority द्वारा CSR को वेरिफाई करने और सर्टिफिकेट जारी करने के बाद, इसे इंस्टॉल करने के लिए हमारे CentOS SSL इंस्टॉलेशन निर्देश को फॉलो करें। एक बार सर्टिफिकेट HTTPS पर लाइव हो जाने पर, यह पुष्टि करने के लिए कि सर्टिफिकेट और चेन सही तरीके से सर्व की जा रही हैं, इसे हमारे SSL Checker से स्कैन करें।
अन्य Linux प्लेटफॉर्म्स पर CSR जनरेट करें
OpenSSL कमांड सभी डिस्ट्रिब्यूशंस में एक समान है। यदि आप किसी अलग सिस्टम पर काम करते हैं, तो हमारी गाइड्स देखें Red Hat Linux, Debian, और Ubuntu के लिए।
आज ऑर्डर करते समय एसएसएल प्रमाणपत्रों पर 10% की बचत करें!
तेजी से जारी करना, मजबूत एन्क्रिप्शन, 99.99% ब्राउज़र ट्रस्ट, समर्पित समर्थन और 25 दिन की मनी-बैक गारंटी। कूपन कोड: SAVE10

