bg-tutorials

Cerberus FTP Server पर CSR कैसे जनरेट करें

यह ट्यूटोरियल आपको दिखाता है Cerberus FTP Server पर CSR कैसे जनरेट करें। Cerberus ने CSR जनरेशन को पुराने Windows डायलॉग से हटाकर वर्शन 13.1 (सितंबर 2023) में ब्राउज़र-आधारित Server Manager में शामिल कर दिया, और इसी रिलीज़ में नेटिव मेन्यू आइटम को हटा दिया। उसके बाद वर्शन नंबरिंग एक कैलेंडर स्कीम में बदल गई, इसलिए 2024.1 से आगे हर बिल्ड, जिसमें वर्तमान 2026 रिलीज़ भी शामिल हैं, नीचे बताए गए वेब फॉर्म का उपयोग करती है। यह प्रोडक्ट अब Redwood Software का हिस्सा है और इसे Redwood द्वारा Cerberus FTP Server के रूप में प्रकाशित किया जाता है, लेकिन यहाँ बताई गई सेटिंग्स अपरिवर्तित हैं।

Cerberus FTP Server पर CSR जनरेट करें

यदि आपने पहले से ही अपना CSR जनरेट कर लिया है और अपने CA से साइन किया हुआ सर्टिफिकेट प्राप्त कर लिया है, तो आगे बढ़ें Cerberus FTP Server पर SSL सर्टिफिकेट इंस्टॉल करना

आपके पास दो विकल्प हैं:

  • अपने CSR और प्राइवेट कुंजी को अपनी मशीन पर बनाने के लिए हमारे CSR Generator का उपयोग करें, फिर दोनों फाइलों को Cerberus सर्वर पर कॉपी करें।
  • Cerberus के भीतर CSR बनाने के लिए नीचे दिए गए चरणों का पालन करें, जिससे प्राइवेट कुंजी उसी सर्वर पर रहती है जो इसका उपयोग करेगा।

चरण 1: CSR फॉर्म खोलें

  1. Server Manager खोलें और Security टैब चुनें।
  2. General पैनल पर, TLS Server Key Pair सेक्शन तक स्क्रॉल करें। पुराने बिल्ड इस सेक्शन को Server Key Pair कहते हैं।
  3. Create A CSR पर क्लिक करें। Create A Certificate Signing Request विंडो खुल जाएगी।

क्योंकि यह फॉर्म वेब एडमिनिस्ट्रेशन इंटरफेस में मौजूद है, आप सर्वर कंसोल में साइन इन करने के बजाय दूर से CSR बना सकते हैं। इसी सेक्शन में Create Self Signed Cert बटन भी है, जो केवल आंतरिक परीक्षण के लिए एक सर्टिफिकेट बनाता है। सेल्फ-साइन्ड सर्टिफिकेट पर क्लाइंट्स द्वारा भरोसा नहीं किया जाता, इसलिए यदि आप चाहते हैं कि आपके FTPS और HTTPS यूज़र्स बिना किसी चेतावनी के कनेक्ट कर सकें, तो आपको CSR वाला रास्ता और किसी पब्लिक CA द्वारा साइन किया गया सर्टिफिकेट चाहिए।

चरण 2: सर्टिफिकेट विवरण भरें

फॉर्म इस क्रम में निम्नलिखित मांगता है। Contact Email को छोड़कर हर फील्ड में मूल्य आवश्यक है।

  • Common Name: पूरी तरह से क्वालिफाइड डोमेन नेम (FQDN) जिसका उपयोग क्लाइंट्स सर्वर तक पहुंचने के लिए करते हैं, उदाहरण के लिए ftp.yoursite.com। FTP सर्वर के लिए यह अक्सर आपकी वेबसाइट के होस्टनेम से अलग होता है, इसलिए वह नाम इस्तेमाल करें जिससे आपके FTPS और वेब क्लाइंट यूज़र्स असल में कनेक्ट होते हैं। वाइल्डकार्ड सर्टिफिकेट के लिए, डोमेन के आगे एक तारांकन (asterisk) डालें, जैसे *.yoursite.com
  • State/Province: वह राज्य या प्रांत का पूरा नाम जहाँ आपका संगठन रजिस्टर्ड है, उदाहरण के लिए California। इसे संक्षिप्त न करें।
  • Organization: आपकी कंपनी का पूरा कानूनी नाम, उदाहरण के लिए Your Company LLC। व्यक्तिगत या डोमेन-वेरिफाइड सर्टिफिकेट के लिए, वह नाम दर्ज करें जिसके नाम पर डोमेन रजिस्टर्ड है।
  • Organization Unit: पुराना विभाग (डिपार्टमेंट) फील्ड। CA/Browser Forum ने इसे सितंबर 2022 में हटा दिया और यह अब पब्लिकली ट्रस्टेड TLS सर्टिफिकेट्स में अनुमति नहीं है, इसलिए CA जो भी आप टाइप करें उसे हटा देगा। Cerberus को अभी भी एक मूल्य की आवश्यकता होती है, इसलिए कुछ न्यूट्रल जैसे IT या NA दर्ज करें।
  • Locality (City): पूरा शहर का नाम, उदाहरण के लिए San Francisco
  • Contact Email: इस सूची में केवल यही फील्ड है जिसे आप खाली छोड़ सकते हैं। इसका जारी करने पर कोई प्रभाव नहीं पड़ता, क्योंकि CA आपसे CSR के बजाय आपके ऑर्डर पर मौजूद संपर्क विवरण के माध्यम से संपर्क करता है।
  • 2-Digit Country Code: आपके देश के लिए दो-अक्षर वाला ISO 3166-1 कोड, जिसे सूची से चुनने के बजाय एक टेक्स्ट बॉक्स में टाइप किया जाता है, उदाहरण के लिए US, GB या CA

इन्हें ध्यान से टाइप करें, लेकिन इनके बारे में ज्यादा चिंता न करें। CA सर्टिफिकेट का सब्जेक्ट अपने स्वयं के वेरिफिकेशन रिकॉर्ड्स से बनाता है, न कि आपके CSR से। डोमेन-वेरिफाइड सर्टिफिकेट पर, संगठन, लोकैलिटी या राज्य के मूल्य जारी किए गए सर्टिफिकेट में बिलकुल भी नहीं दिखते। ऑर्गेनाइज़ेशन-वेरिफाइड या एक्सटेंडेड-वेलिडेशन सर्टिफिकेट पर ये दिखते हैं, लेकिन तभी जब CA ने उन्हें आधिकारिक रिकॉर्ड्स के आधार पर पुष्टि कर लिया हो, इसलिए यहाँ की कोई टाइपो वेरिफिकेशन के दौरान सुधारी जाती है, सर्टिफिकेट में स्थायी रूप से नहीं आती।

चरण 3: कुंजी प्रकार, लंबाई और साइनिंग एल्गोरिथ्म चुनें

ये तीन ड्रॉप-डाउन तय करते हैं कि Cerberus किस प्रकार की कुंजी जोड़ी बनाता है। यह फॉर्म का वह हिस्सा है जहाँ गलत चुनाव ऐसा CSR बना देता है जिसे कोई भी पब्लिक CA साइन नहीं कर सकता, इसलिए इसे थोड़ा ध्यान देने की आवश्यकता है।

  • Key Type: Cerberus RSA, DSA, ECDSA, EdDSA 25519 और EdDSA 448 प्रदान करता है। CA/Browser Forum की Baseline Requirements के अंतर्गत केवल RSA और ECDSA को ही पब्लिकली ट्रस्टेड TLS सर्टिफिकेट्स में अनुमति है। DSA, EdDSA 25519 या EdDSA 448 पर बनाया गया CSR हर पब्लिक CA द्वारा खारिज कर दिया जाएगा, इसलिए पहले दो में से एक चुनें। RSA सुरक्षित डिफॉल्ट है और दोनों में से अधिक व्यापक रूप से समर्थित है; ECDSA केवल तब चुनें जब आप जानते हों कि आपके सर्वर से कनेक्ट होने वाले क्लाइंट्स इसे समर्थन करते हैं।
  • Key Length: विकल्प कुंजी प्रकार के साथ बदलते हैं। RSA के लिए, 2048 डिफॉल्ट है और पब्लिक CA द्वारा स्वीकार्य न्यूनतम है; केवल तभी 3072 या 4096 पर जाएं जब आपकी अपनी सुरक्षा पॉलिसी की यह आवश्यकता हो, यह ध्यान रखते हुए कि बड़ी RSA कुंजियों में एक व्यस्त ट्रांसफर सर्वर पर अधिक हैंडशेक समय लगता है। ECDSA के लिए, NIST कर्व P-256, P-384 या P-521 पर बने रहें, क्योंकि किसी अन्य कर्व की अनुमति नहीं है।
  • Signing Algorithm: इसे sha256 पर छोड़ दें। Cerberus पुराने विकल्पों को (Legacy) के रूप में चिह्नित करता है, और कुछ CA SHA-1 से सेल्फ-साइन किए गए CSR को खारिज कर देते हैं। यह सेटिंग CSR को स्वयं साइन करती है और इसका उस एल्गोरिथ्म से कोई संबंध नहीं है जिसका उपयोग CA आपके सर्टिफिकेट को साइन करने के लिए करता है, इसलिए इसे बदलने से कोई लाभ नहीं है।

चरण 4: प्राइवेट कुंजी पासवर्ड और डाउनलोड विकल्प सेट करें

  • Private Password: वैकल्पिक, लेकिन सुझाया गया, क्योंकि यह प्राइवेट कुंजी फाइल को स्टोर के दौरान एन्क्रिप्ट करता है। Cerberus इस पासवर्ड को कहीं भी संग्रहीत नहीं करता, और इसे रिकवर नहीं किया जा सकता। आगे बढ़ने से पहले इसे अपने पासवर्ड मैनेजर में रिकॉर्ड करें, क्योंकि जब आप जारी किए गए सर्टिफिकेट को लोड करेंगे और Security टैब पर Needs Key Password को टिक करेंगे, तब आपसे इसके बारे में पूछा जाएगा।
  • Download the CSR after creation: इसे टिक करने पर आपको अपने ब्राउज़र के डाउनलोड फोल्डर में CSR की एक कॉपी मिल जाती है। केवल CSR ही डाउनलोड होता है। प्राइवेट कुंजी कभी भी ब्राउज़र को नहीं भेजी जाती।

चाहे आप बॉक्स टिक करें या न करें, Cerberus दोनों फाइलों को सर्वर पर सर्टिफिकेट्स फोल्डर में लिखता है, डिफॉल्ट रूप से C:ProgramDataCerberus LLCCerberus FTP Servercertificates। फॉर्म वह सटीक पथ दिखाता है जिसका उपयोग किया जाएगा। ध्यान दें कि फोल्डर में अभी भी अधिग्रहण-पूर्व का नाम Cerberus LLC ही है, इसलिए यह सही है, हालांकि प्रोडक्ट अब Redwood के अंतर्गत जारी होता है।

चरण 5: CSR बनाएं और इसे अपने CA को भेजें

विवरणों को एक बार फिर जांचें, फिर Create पर क्लिक करें। पुराने डेस्कटॉप विज़ार्ड की तरह, वेब फॉर्म में कोई फोल्डर चुनने वाला विकल्प नहीं दिखता। Cerberus तुरंत CSR और मिलती-जुलती प्राइवेट कुंजी को सर्टिफिकेट्स फोल्डर में सहेजता है, और यदि आपने पूछा था तो CSR को डाउनलोड कर देता है।

CSR फाइल को किसी भी टेक्स्ट एडिटर, जैसे Notepad, से खोलें, और पहली और आखिरी पंक्ति सहित सब कुछ कॉपी करें:

-----BEGIN CERTIFICATE REQUEST-----
(base64-encoded data)
-----END CERTIFICATE REQUEST-----

उस टेक्स्ट को अपने SSL विक्रेता के ऑर्डर फॉर्म में CSR बॉक्स में पेस्ट करें। जब फॉर्म पूछे कि आप कौन सा सर्वर सॉफ्टवेयर उपयोग करते हैं, तो OTHER चुनें, क्योंकि Cerberus को नाम से शायद ही सूचीबद्ध किया जाता है। सबमिट करने से पहले, हमारे CSR Decoder के माध्यम से टेक्स्ट को चलाकर पुष्टि करें कि Common Name, कुंजी प्रकार और कुंजी आकार आपकी इच्छानुसार ही आए हैं। यहाँ किसी गलती को पकड़ने में एक मिनट लगता है; जारी होने के बाद पकड़ने पर सर्टिफिकेट को फिर से जारी करना पड़ता है।

प्राइवेट कुंजी को वहीं छोड़ दें जहाँ Cerberus ने इसे रखा है। यह कभी भी CA को नहीं जाती, इसे सर्वर पर ही रहना चाहिए, और जब साइन किया हुआ सर्टिफिकेट पहुंचेगा, तब आप Cerberus को इसकी ओर, इसके पासवर्ड के साथ, इंगित करेंगे। इसे भी किसी सुरक्षित स्थान पर बैकअप करें, हमारे प्राइवेट कुंजी स्टोरेज संबंधी मार्गदर्शन का पालन करते हुए। यदि कुंजी खो जाती है, तो जारी किया गया सर्टिफिकेट अनुपयोगी हो जाता है और आपको नए CSR के साथ फिर से शुरू करना होगा।

Cerberus 13.0 और उससे पुराने वर्शन में CSR जनरेट करना

13.1 से पुराने बिल्ड में, CSR टूल एक वेब फॉर्म के बजाय एक नेटिव डायलॉग है। Cerberus डेस्कटॉप इंटरफेस पर Tools मेन्यू खोलें और Generate a CSR चुनें। पुराना डायलॉग, जिसका शीर्षक Generate a Certificate Signing Request है, लगभग समान पहचान विवरण मांगता है, दो अंतरों के साथ जो जानने योग्य हैं: इसमें आपके संगठन के पते के लिए एक अतिरिक्त वैकल्पिक Street फील्ड है, और यह दो-अक्षर वाला कोड मांगने के बजाय ड्रॉप-डाउन सूची से देश चुनता है। यह केवल Key Type और Key Length प्रदान करता है, इसमें साइनिंग-एल्गोरिथ्म की कोई सेटिंग नहीं है। Generate पर क्लिक करें और एक फोल्डर चुनने वाला विकल्प दिखता है ताकि आप चुन सकें कि प्राइवेट कुंजी और CSR फाइलें कहाँ लिखी जाएं। यह मेन्यू आइटम ब्राउज़र-आधारित एडमिनिस्ट्रेशन कंसोल में उपलब्ध नहीं है, और इसे 13.1 में पूरी तरह से हटा दिया गया था।

यदि आप अभी भी उन रिलीज़ में से किसी एक पर हैं, तो पुराने डायलॉग के साथ काम चलाने के बजाय अपग्रेड की योजना बनाएं। 13.x लाइन दिसंबर 2023 में 13.2.1 के साथ समाप्त हो गई, इसलिए अब सुरक्षा फिक्स केवल कैलेंडर-वर्शन वाली रिलीज़ को ही मिलती हैं, और ये वही बिल्ड भी हैं जिनमें कुंजी प्रकारों की व्यापक विविधता है और एक CSR फॉर्म है जिसे आप दूर से पहुंच सकते हैं।

अक्सर पूछे जाने वाले प्रश्न

Cerberus FTP Server CSR और प्राइवेट कुंजी कहाँ सहेजता है?

दोनों फाइलें सर्वर पर Cerberus सर्टिफिकेट्स फोल्डर में जाती हैं, डिफॉल्ट रूप से C:ProgramDataCerberus LLCCerberus FTP Servercertificates। CSR फॉर्म Create पर क्लिक करने से पहले वह पथ दिखाता है जिसका उपयोग किया जाएगा। यदि आपने Download the CSR after creation को टिक किया है, तो CSR की एक दूसरी कॉपी आपके ब्राउज़र के डाउनलोड फोल्डर में जाती है, लेकिन प्राइवेट कुंजी सर्वर पर ही रहती है।

मुझे कौन सा कुंजी प्रकार और कुंजी लंबाई चुनना चाहिए?

किसी पब्लिक CA से खरीदे जाने वाले सर्टिफिकेट के लिए 2048 बिट्स पर RSA चुनें। Cerberus DSA, EdDSA 25519 और EdDSA 448 भी प्रदान करता है, लेकिन इनमें से कोई भी पब्लिकली ट्रस्टेड TLS सर्टिफिकेट्स में अनुमति नहीं है, इसलिए इन पर बनाया गया CSR साइन नहीं किया जा सकता। ECDSA की अनुमति है और यह छोटी कुंजियां और तेज़ हैंडशेक देता है, जो P-256, P-384 और P-521 कर्व तक सीमित है। यह तब एक अच्छा विकल्प है जब आप FTPS क्लाइंट्स को नियंत्रित करते हैं और जानते हैं कि वे इसका समर्थन करते हैं, और यह तब खराब विकल्प है जब आप ऐसा नहीं जानते।

क्या मैं Cerberus CSR में अतिरिक्त डोमेन नाम जोड़ सकता हूँ?

इस फॉर्म से नहीं। इसमें एक ही Common Name फील्ड है और सब्जेक्ट अल्टरनेटिव नेम्स सूचीबद्ध करने के लिए कोई जगह नहीं है। यह शायद ही कभी कोई समस्या होती है, क्योंकि अधिकांश CA अतिरिक्त होस्टनेम आपके ऑर्डर फॉर्म से लेते हैं और उन्हें स्वयं सर्टिफिकेट के SAN एक्सटेंशन में लिखते हैं। अपना प्राइमरी होस्टनेम Common Name के रूप में दर्ज करें, फिर मल्टी-डोमेन ऑर्डर देते समय अतिरिक्त नामों को सूचीबद्ध करें। यदि आपका CA आग्रह करता है कि SAN प्रविष्टियाँ CSR से ही आएं, तो इसे Cerberus के बाहर बनाएं, जैसा नीचे दिए गए अंतिम प्रश्न में बताया गया है।

क्या मुझे प्राइवेट कुंजी पासवर्ड सेट करना ज़रूरी है?

नहीं, फील्ड को खाली छोड़ा जा सकता है, और Cerberus एक अनएन्क्रिप्टेड कुंजी बनाएगा। एक पासवर्ड सेट करना बेहतर अभ्यास है, क्योंकि यह कुंजी फाइल को सुरक्षित रखता है यदि कोई इसे सर्वर से कॉपी कर ले। नुकसान यह है कि Cerberus पासवर्ड को संग्रहीत नहीं करता, इसलिए यदि आप इसे खो देते हैं, तो कुंजी अनुपयोगी हो जाती है और आपको एक नया CSR जनरेट करना होगा और सर्टिफिकेट को फिर से जारी करवाना होगा। यदि आप पासवर्ड सेट करते हैं, तो सर्टिफिकेट इंस्टॉल करते समय Security टैब पर Needs Key Password टिक करना याद रखें।

सर्टिफिकेट ऑर्डर करते समय मुझे कौन सा सर्वर प्रकार चुनना चाहिए?

OTHER चुनें। Cerberus FTP Server को आमतौर पर CA ऑर्डर फॉर्म पर नामित विकल्प के रूप में पेश नहीं किया जाता है, और OTHER सर्टिफिकेट को स्टैंडर्ड PEM फॉर्मेट में लौटाता है, जो Cerberus की आवश्यकता है। Cerberus PEM और DER दोनों एन्कोडेड सर्टिफिकेट्स पढ़ता है, इसलिए दोनों में से कोई भी लोड होगा, लेकिन PEM वह फॉर्मेट है जो अधिकांश CA डिफॉल्ट रूप से प्रदान करते हैं और टेक्स्ट एडिटर में इसे जांचना आसान है।

क्या Cerberus FTP Server Let’s Encrypt या स्वचालित रिन्यूअल का समर्थन करता है?

Cerberus में कोई बिल्ट-इन ACME क्लाइंट नहीं है, इसलिए प्रोडक्ट के भीतर कोई स्वचालित जारी करना या रिन्यूअल नहीं है। हर रिन्यूअल के लिए एक नया CSR जनरेट करना और फिर से जारी किए गए सर्टिफिकेट को हाथ से लोड करना, या इसे एक अलग Windows ACME क्लाइंट के आसपास स्क्रिप्ट करना ज़रूरी होता है जो रिन्यू की गई फाइलों को वहाँ रखे जहाँ Cerberus उन्हें पढ़ सके। इसके लिए बजट रखें, क्योंकि सर्टिफिकेट की लाइफटाइम घट रही है: 15 मार्च 2026 से जारी किए गए सर्टिफिकेट्स 200 दिनों तक सीमित हैं, जो मार्च 2027 में 100 दिन और मार्च 2029 में 47 दिन हो जाएंगे।

क्या मैं Cerberus के बाहर CSR जनरेट कर सकता हूँ और सर्टिफिकेट को इम्पोर्ट कर सकता हूँ?

हाँ। OpenSSL, IIS, या हमारे CSR Generator के साथ बनाया गया CSR भी उतना ही अच्छा काम करता है, जब तक आप मिलती-जुलती प्राइवेट कुंजी को रखते हैं। सर्टिफिकेट और कुंजी को Cerberus सर्वर पर कॉपी करें, फिर Security टैब पर Certificate Path और Private Key Path सेट करें। यदि सर्टिफिकेट और प्राइवेट कुंजी एक ही फाइल में हैं, तो दोनों फील्ड्स को उस एक फाइल की ओर इंगित करें। एक बार सर्टिफिकेट लाइव हो जाने पर, हमारे SSL Checker के साथ पुष्टि करें कि चेन सही तरीके से सर्व की जा रही है, इसे उस होस्टनेम और पोर्ट की ओर इंगित करते हुए जिसका उपयोग आपका FTPS या HTTPS लिसनर करता है।

आज ऑर्डर करते समय एसएसएल प्रमाणपत्रों पर 10% की बचत करें!

तेजी से जारी करना, मजबूत एन्क्रिप्शन, 99.99% ब्राउज़र ट्रस्ट, समर्पित समर्थन और 25 दिन की मनी-बैक गारंटी। कूपन कोड: SAVE10

उड़ान में एक ड्रैगन की एक विस्तृत छवि
द्वारा लिखित

एसएसएल प्रमाणपत्रों में विशेषज्ञता वाला अनुभवी सामग्री लेखक। जटिल साइबर सुरक्षा विषयों को स्पष्ट, आकर्षक सामग्री में बदलना। प्रभावशाली आख्यानों के माध्यम से डिजिटल सुरक्षा को बेहतर बनाने में योगदान करें।