यह ट्यूटोरियल बताता है कि Pound के लिए, जो एक लाइटवेट रिवर्स प्रॉक्सी और लोड बैलेंसर है, CSR (Certificate Signing Request) कैसे जनरेट करें। क्योंकि Pound में कोई बिल्ट-इन CSR टूल नहीं है, आप CSR और प्राइवेट की बनाने के लिए OpenSSL का उपयोग करेंगे, फिर CSR को एक Certificate Authority के पास सबमिट करेंगे।
नोट: मूल Apsis Pound प्रोजेक्ट को सितंबर 2022 में बंद कर दिया गया था जब Apsis GmbH का विघटन हो गया था। इसका सक्रिय रूप से मेंटेन किया जाने वाला उत्तराधिकारी graygnuorg/pound फोर्क है (वर्तमान में संस्करण 4.x पर)। नीचे दी गई CSR जनरेशन प्रक्रिया लीगेसी Pound और वर्तमान फोर्क दोनों के लिए काम करती है, क्योंकि यह Pound के बजाय OpenSSL पर आधारित है।
CSR और प्राइवेट की जनरेट करें
अपना CSR जनरेट करने के लिए आपके पास दो विकल्प हैं:
- कोई भी कमांड चलाए बिना, स्वचालित रूप से CSR बनाने के लिए CSR Generator का उपयोग करें।
- नीचे बताए अनुसार, उस सर्वर पर जहां Pound चलता है, OpenSSL के साथ मैन्युअल रूप से CSR जनरेट करें।
चरण 1: OpenSSL कमांड चलाएं
SSH के माध्यम से अपने Pound सर्वर से कनेक्ट करें और निम्नलिखित कमांड चलाएं। हर प्लेसहोल्डर को अपनी वास्तविक जानकारी से बदलें:
openssl req -new -newkey rsa:2048 -sha256 -nodes
-keyout yourdomain.key
-out yourdomain.csr
-subj "/C=US/ST=California/L=San Jose/O=Your Company LLC/CN=yourdomain.com"
-addext "subjectAltName=DNS:yourdomain.com,DNS:www.yourdomain.com"
यह एक कमांड वर्तमान डायरेक्टरी में दो फ़ाइलें बनाता है:
- yourdomain.key, आपकी प्राइवेट की। इस फ़ाइल को सुरक्षित रखें और इसे साझा न करें।
- yourdomain.csr, वह Certificate Signing Request जिसे आप CA को सबमिट करेंगे।
चरण 2: फ़ील्ड्स को समझें
-subj स्ट्रिंग में हर फ़ील्ड आपके संगठन की पहचान Certificate Authority को बताता है:
- C: दो-अक्षर वाला देश कोड (जैसे, US)।
- ST: राज्य या प्रांत (जैसे, California)।
- L: शहर या स्थान (जैसे, San Jose)।
- O: संगठन का पूरा कानूनी नाम (जैसे, Your Company LLC)।
- CN: वह पूर्ण रूप से क्वालिफाइड डोमेन नाम जिसे आप सुरक्षित करना चाहते हैं (जैसे, yourdomain.com)।
-addext विकल्प Subject Alternative Names (SANs) जोड़ता है। आधुनिक ब्राउज़र सर्टिफिकेट को CN फ़ील्ड के बजाय SAN सूची के विरुद्ध वैलिडेट करते हैं। हर डोमेन वेरिएंट शामिल करें जिसे कवर किया जाना चाहिए, जैसे yourdomain.com और www.yourdomain.com दोनों।
चरण 3: CSR को सत्यापित करें और सबमिट करें
किसी भी टेक्स्ट एडिटर से CSR फ़ाइल खोलें या इसे टर्मिनल पर प्रिंट करें:
cat yourdomain.csr
आउटपुट -----BEGIN CERTIFICATE REQUEST----- से शुरू होता है और -----END CERTIFICATE REQUEST----- पर समाप्त होता है। पूरा ब्लॉक कॉपी करें, इन बाउंड्री लाइनों को भी शामिल करते हुए, और अपना सर्टिफिकेट ऑर्डर करते समय इसे CSR फ़ील्ड में पेस्ट करें। आप सबमिट करने से पहले CSR की सामग्री को Decode CSR टूल से भी सत्यापित कर सकते हैं।
चरण 4: प्राइवेट की को सुरक्षित करें
प्राइवेट की फ़ाइल (yourdomain.key) CSR के साथ ही बनाई जाती है। इसे एक सुरक्षित स्थान पर ले जाएं और इसकी परमिशन को सीमित करें:
sudo mkdir -p /etc/ssl/private
sudo mv yourdomain.key /etc/ssl/private/
sudo chmod 600 /etc/ssl/private/yourdomain.key
आपको Pound पर SSL इंस्टॉलेशन के दौरान इस की की आवश्यकता होगी। यदि आप प्राइवेट की खो देते हैं, तो आपको एक नया CSR जनरेट करना होगा और सर्टिफिकेट को फिर से जारी करना होगा।
आगे क्या होता है: Pound पर सर्टिफिकेट इंस्टॉल करना
CA द्वारा आपकी रिक्वेस्ट को वैलिडेट करने और सर्टिफिकेट जारी करने के बाद, आपको सर्टिफिकेट फ़ाइलें (आमतौर पर एक सर्वर सर्टिफिकेट और इंटरमीडिएट्स का एक CA बंडल) प्राप्त होंगी। Pound को इन सभी की, साथ ही प्राइवेट की की, एक विशिष्ट क्रम में एक ही PEM फ़ाइल में जोड़ी गई आवश्यकता होती है:
- आपका सर्वर सर्टिफिकेट (जैसे, yourdomain.crt)।
- इंटरमीडिएट सर्टिफिकेट्स (CA बंडल)।
- आपकी प्राइवेट की (जैसे, yourdomain.key)।
कॉन्केटेनेशन कमांड इस तरह दिखता है:
sudo sh -c 'cat yourdomain.crt yourdomain.ca-bundle /etc/ssl/private/yourdomain.key > /etc/ssl/pound.pem'
sudo chmod 600 /etc/ssl/pound.pem
की के पथ पर ध्यान दें: चरण 4 में इसे /etc/ssl/private/ में ले जाया गया था, इसलिए यह अब उस डायरेक्टरी में नहीं है जहां से आपने OpenSSL कमांड चलाई थी। उस फ़ाइल के अंदर की की पासफ़्रेज़-प्रोटेक्टेड नहीं होनी चाहिए, क्योंकि Pound एक डेमॉन के रूप में चलता है और इसके पास कोई तरीका नहीं है किसी पासफ़्रेज़ के लिए प्रॉम्प्ट करने का, जिसका ध्यान ऊपर के कमांड में -nodes रखता है। संयुक्त फ़ाइल में आपकी प्राइवेट की होती है, इसलिए इसे केवल रूट द्वारा पढ़े जाने योग्य रखें। फिर आप Pound के ListenHTTPS ब्लॉक को Cert डायरेक्टिव का उपयोग करके इस संयुक्त फ़ाइल की ओर पॉइंट करते हैं। पूरी इंस्टॉलेशन वॉकथ्रू के लिए, देखें Pound पर SSL Certificate कैसे इंस्टॉल करें।
आज ऑर्डर करते समय एसएसएल प्रमाणपत्रों पर 10% की बचत करें!
तेजी से जारी करना, मजबूत एन्क्रिप्शन, 99.99% ब्राउज़र ट्रस्ट, समर्पित समर्थन और 25 दिन की मनी-बैक गारंटी। कूपन कोड: SAVE10


