bg-tutorials

LiteSpeed पर CSR कैसे जेनरेट करें

यह ट्यूटोरियल आपको दिखाता है कि LiteSpeed पर CSR कैसे बनाएं, OpenSSL कमांड लाइन का उपयोग करके।

LiteSpeed Web Server (LSWS Enterprise) और OpenLiteSpeed में कोई बिल्ट-इन CSR विज़ार्ड नहीं होता है: इनके WebAdmin कंसोल पहले से मौजूद private key और certificate के फाइल पथ की अपेक्षा करते हैं। आप LiteSpeed होस्ट पर OpenSSL से दोनों फाइलें बनाते हैं, CSR को अपने Certificate Authority के पास सबमिट करते हैं, फिर जारी किए गए certificate और मिलती-जुलती key को listener के SSL टैब में संदर्भित करते हैं।

नीचे दिए गए स्टेप्स LiteSpeed होस्ट करने वाले हर आधुनिक Linux डिस्ट्रीब्यूशन (Ubuntu, Debian, RHEL, AlmaLinux, Rocky Linux, CentOS Stream, CloudLinux) पर काम करते हैं, क्योंकि हर एक में OpenSSL 1.1.1 या OpenSSL 3.x पहले से मौजूद होता है। दोनों वर्शन डिफ़ॉल्ट रूप से SHA-256 के साथ रिक्वेस्ट पर साइन करते हैं, इसलिए आपको कोई डाइजेस्ट फ्लैग जोड़ने की जरूरत नहीं है।

स्टेप 1: अपने LiteSpeed सर्वर से कनेक्ट करें

macOS या Linux पर Terminal खोलें, या Windows पर PowerShell या Windows Terminal खोलें, और SSH के जरिए सर्वर से कनेक्ट करें। यूजर नेम और होस्ट को अपने खुद के डेटा से बदलें:

ssh your-user@your-litespeed-server

CSR को उसी सर्वर पर बनाएं जो LiteSpeed listener चलाएगा। private key CSR के साथ ही बनाई जाती है और उसे उस सर्वर पर ही रहना चाहिए, इसलिए अपने लैपटॉप पर कमांड चलाकर फिर key को इधर-उधर कॉपी करना उद्देश्य को विफल कर देता है। डिफ़ॉल्ट LSWS इंस्टॉल /usr/local/lsws/ के अंतर्गत होती है, और एक सामान्य परंपरा यह है कि certificate सामग्री को /usr/local/lsws/conf/ssl/ में रखा जाए। यदि यह डायरेक्टरी मौजूद नहीं है तो इसे बनाएं, फिर इसमें जाएं:

sudo mkdir -p /usr/local/lsws/conf/ssl
cd /usr/local/lsws/conf/ssl

स्टेप 2: private key और CSR जनरेट करें

यदि आपने पहले से ही किसी अन्य टूल के साथ अपना CSR जनरेट कर लिया है, तो LiteSpeed पर certificate इंस्टॉल करने पर जाएं।

निम्नलिखित OpenSSL कमांड चलाएं। यह एक ही स्टेप में 2048-बिट RSA key और एक CSR बनाता है, जिसमें subject और Subject Alternative Names (SANs) इनलाइन दिए गए हैं ताकि OpenSSL सवाल पूछने के लिए न रुके:

sudo openssl req -new -newkey rsa:2048 -nodes 
-keyout yourdomain.key 
-out yourdomain.csr 
-subj "/C=US/ST=YourState/L=YourCity/O=YourCompany/CN=yourdomain.com" 
-addext "subjectAltName=DNS:yourdomain.com,DNS:www.yourdomain.com"

हर हिस्सा क्या करता है:

  • -newkey rsa:2048 एक नई 2048-बिट RSA key जनरेट करता है। 2048-बिट वह वर्तमान न्यूनतम स्तर है जिसे सार्वजनिक CA स्वीकार करते हैं; आप बड़ी key के लिए rsa:4096 का उपयोग कर सकते हैं, या ECDSA पर स्विच कर सकते हैं (नीचे देखें)।
  • -nodes private key को अनएन्क्रिप्टेड छोड़ता है। LiteSpeed पर यह आवश्यक है: WebAdmin listener पासफ्रेज़-प्रोटेक्टेड key के साथ शुरू नहीं हो सकता।
  • -keyout और -out private key और CSR फाइलों के नाम बताते हैं। .key और .csr एक्सटेंशन बनाए रखें ताकि LiteSpeed listener फील्ड्स और आपके CA का ऑर्डर फॉर्म उन्हें पहचान सकें।
  • -subj certificate का subject प्रदान करता है। यहां प्लेसहोल्डर्स नहीं बल्कि अपनी असली कंपनी का नाम, राज्य और शहर डालें। CN (Common Name) आपका मुख्य डोमेन है।
  • -addext “subjectAltName=…” हर उस होस्टनेम को सूचीबद्ध करता है जिसे certificate को कवर करना चाहिए। सार्वजनिक CA SAN लिस्ट के आधार पर वैलिडेट करते हैं, इसलिए यहां Common Name भी शामिल करें।

yourdomain.com को पूरे कमांड में अपने असली डोमेन से बदलें। अतिरिक्त होस्टनेम को कवर करने के लिए उन्हें SAN लिस्ट में कॉमा से अलग करके जोड़ें, उदाहरण के लिए DNS:api.yourdomain.com। wildcard certificate के लिए, wildcard और बेयर डोमेन दोनों शामिल करें: DNS:*.yourdomain.com,DNS:yourdomain.com। subject फील्ड्स में केवल अल्फ़ान्यूमेरिक कैरेक्टर का उपयोग करें, और C फील्ड के लिए आधिकारिक दो-अक्षर वाला कंट्री कोड इस्तेमाल करें।

यदि आप ECDSA key को प्राथमिकता देते हैं (जो छोटी और तेज़ है, P-256 व्यापक रूप से सपोर्टेड है), तो इसके बजाय key और CSR इस तरह जनरेट करें:

sudo openssl req -new -newkey ec -pkeyopt ec_paramgen_curve:prime256v1 -pkeyopt ec_param_enc:named_curve -nodes 
-keyout yourdomain.key 
-out yourdomain.csr 
-subj "/C=US/ST=YourState/L=YourCity/O=YourCompany/CN=yourdomain.com" 
-addext "subjectAltName=DNS:yourdomain.com,DNS:www.yourdomain.com"

यदि आप एक बार में एक फील्ड के प्रॉम्प्ट का जवाब देना चाहते हैं, तो sudo openssl req -new -newkey rsa:2048 -nodes -keyout yourdomain.key -out yourdomain.csr को -subj और -addext के बिना चलाएं। OpenSSL हर फील्ड के लिए बारी-बारी पूछेगा। जब ऐसा हो:

  • Country Name (C): आपके देश का दो-अक्षर वाला ISO कोड, उदाहरण के लिए US या GB। Business Validation या Extended Validation certificate के लिए, यह आपके संगठन के पंजीकरण का आधिकारिक देश होना चाहिए।
  • State or Province Name (ST): पूरा नाम, उदाहरण के लिए California। संक्षिप्त न करें।
  • Locality Name (L): शहर या नगर, उदाहरण के लिए San Francisco
  • Organization Name (O): आपकी कंपनी का आधिकारिक पंजीकृत नाम, उदाहरण के लिए GPI Holding LLC। Domain Validation certificate के लिए आप NA दर्ज कर सकते हैं।
  • Organizational Unit Name (OU): यह फील्ड अब उपयोग में नहीं है और सार्वजनिक CA द्वारा नजरअंदाज कर दी जाती है। Enter दबाकर इसे खाली छोड़ें।
  • Common Name (CN): वह Fully Qualified Domain Name जिसके लिए certificate है, उदाहरण के लिए www.yourdomain.com। wildcard के लिए, *.yourdomain.com का उपयोग करें।
  • Email Address: यह वैकल्पिक है और सार्वजनिक CA द्वारा इस्तेमाल नहीं किया जाता है। आप इसे खाली छोड़ सकते हैं।
  • A challenge password और An optional company name: दोनों ही पुराने attribute हैं जिन्हें सार्वजनिक CA नजरअंदाज कर देते हैं। इन्हें खाली छोड़ दें।

-addext फ्लैग के बिना बनने वाले CSR में कोई SAN एंट्री नहीं होगी। सार्वजनिक CA SAN लिस्ट के आधार पर वैलिडेट करते हैं और इसके बिना रिक्वेस्ट को रिजेक्ट कर देंगे (या खामोशी से बदल देंगे), इसलिए सुझाया गया तरीका ऊपर दिया गया इनलाइन -subj और -addext कमांड है।

स्टेप 3: अपनी फाइलें ढूंढें और key को सुरक्षित करें

यह पुष्टि करने के लिए कि दोनों फाइलें बन गई हैं, वर्तमान डायरेक्टरी को लिस्ट करें:

ls

आपको दो नई फाइलें दिखनी चाहिए:

  • yourdomain.key: आपकी private key। इसे सर्वर पर रखें, इसका सुरक्षित बैकअप लें, और इसे कभी भी किसी को न भेजें, Certificate Authority को भी नहीं। जिसके पास भी यह key होगी वह आपकी साइट का रूप धारण कर सकता है।
  • yourdomain.csr: आपका Certificate Signing Request। यह वह फाइल है जो आप SSL प्रोवाइडर को सबमिट करते हैं।

private key को इस तरह प्रतिबंधित करें कि केवल फाइल का मालिक ही इसे पढ़ सके, और सुनिश्चित करें कि LiteSpeed admin यूजर (डिफ़ॉल्ट रूप से lsadm) दोनों फाइलों को तब भी पढ़ सके जब listener उनको लोड करता है:

sudo chmod 600 yourdomain.key
sudo chown lsadm:lsadm yourdomain.key yourdomain.csr

स्टेप 4: CSR की जांच करें (वैकल्पिक लेकिन सुझाया गया)

इसे सबमिट करने से पहले, जांच लें कि CSR में सही subject और SAN मौजूद हैं और उसका सिग्नेचर वैध है। यह रिक्वेस्ट को OpenSSL के साथ स्थानीय रूप से डिकोड करता है:

openssl req -noout -text -verify -in yourdomain.csr

पुष्टि करें कि Subject लाइन में आपका विवरण दिख रहा है, X509v3 Subject Alternative Name में वे सभी होस्टनेम सूचीबद्ध हैं जिनकी आप उम्मीद कर रहे हैं, और सिग्नेचर चेक verify OK प्रिंट करता है। सिग्नेचर एल्गोरिथम sha256WithRSAEncryption (या ECDSA key के लिए ecdsa-with-SHA256) पढ़ना चाहिए। यदि आप कमांड लाइन इस्तेमाल नहीं करना चाहते, तो एक ही फील्ड्स को ब्राउज़र में पढ़ने के लिए CSR को हमारे ऑनलाइन CSR डिकोडर में पेस्ट करें।

स्टेप 5: अपना CSR सबमिट करें

अपने ऑर्डर के लिए CSR कॉपी करने हेतु, इसकी सामग्री प्रिंट करें:

cat yourdomain.csr

आपको इस तरह टेक्स्ट का एक ब्लॉक दिखाई देगा:

-----BEGIN CERTIFICATE REQUEST-----
MIICyzCCAbMCAQAwTDELMAkGA1UEBhMCVVMxCzAJBgNVBAgMAkNBMQsw...
...(many more lines of base64 characters)...
-----END CERTIFICATE REQUEST-----

पूरे ब्लॉक को कॉपी करें, जिसमें -----BEGIN CERTIFICATE REQUEST----- और -----END CERTIFICATE REQUEST----- लाइनें भी शामिल हैं (हर मार्कर के दोनों तरफ पांच हाइफ़न होते हैं)। यह पूरा ब्लॉक आपका CSR है। इसे अपनी खरीदारी के दौरान ऑर्डर फॉर्म में पेस्ट करें, और मिलती-जुलती private key को सर्वर पर बनी रहने दें।

यदि आप कमांड लाइन इस्तेमाल नहीं करना चाहते, तो आप हमारे ऑनलाइन CSR Generator से भी रिक्वेस्ट बना सकते हैं। ध्यान दें कि यह private key आपके ब्राउज़र में जनरेट करता है, इसलिए वह key खुद सेव करें और उसे LiteSpeed सर्वर पर स्थानांतरित करें।

आपका CA जब रिक्वेस्ट को वैलिडेट कर लेता है, तो आपको आपका certificate मिल जाता है। वैलिडेशन लेवल के आधार पर, Domain Validation के लिए यह कुछ मिनट लेता है, या Business Validation और Extended Validation के लिए कई कार्य-दिवसों तक लग सकते हैं।

स्टेप 6: LiteSpeed में key और certificate को संदर्भित करें

जब certificate आ जाए, तो जारी किए गए certificate और CA बंडल को सर्वर पर key के साथ रखें, फिर LiteSpeed listener को उनकी ओर इंगित करें। LSWS WebAdmin कंसोल में (आम तौर पर https://your-server-ip:7080 पर), Listeners खोलें, अपने HTTPS listener पर क्लिक करें, SSL टैब पर स्विच करें, और SSL Private Key & Certificate सेक्शन को एडिट करें:

  • Private Key File: /usr/local/lsws/conf/ssl/yourdomain.key
  • Certificate File: /usr/local/lsws/conf/ssl/yourdomain.crt
  • CA Certificate File: /usr/local/lsws/conf/ssl/yourdomain.ca-bundle (इंटरमीडिएट्स)

सेव करें, फिर मौजूदा कनेक्शन को गिराए बिना बदलाव को लागू करने के लिए WebAdmin डैशबोर्ड पर Graceful Restart पर क्लिक करें। OpenLiteSpeed हर listener के SSL टैब के अंतर्गत वही फील्ड्स और ऊपरी-दाईं ओर वही Graceful Restart बटन इस्तेमाल करता है। पूरे इंस्टॉलेशन के तरीके के लिए, हमारी गाइड देखें LiteSpeed पर SSL certificate कैसे इंस्टॉल करें

आज ऑर्डर करते समय एसएसएल प्रमाणपत्रों पर 10% की बचत करें!

तेजी से जारी करना, मजबूत एन्क्रिप्शन, 99.99% ब्राउज़र ट्रस्ट, समर्पित समर्थन और 25 दिन की मनी-बैक गारंटी। कूपन कोड: SAVE10

उड़ान में एक ड्रैगन की एक विस्तृत छवि
द्वारा लिखित

एसएसएल प्रमाणपत्रों में विशेषज्ञता वाला अनुभवी सामग्री लेखक। जटिल साइबर सुरक्षा विषयों को स्पष्ट, आकर्षक सामग्री में बदलना। प्रभावशाली आख्यानों के माध्यम से डिजिटल सुरक्षा को बेहतर बनाने में योगदान करें।