यह गाइड आपको दिखाता है कि OpenSSL का उपयोग करके Sentora पर CSR (Certificate Signing Request) कैसे जनरेट करें। Sentora के कंट्रोल पैनल में कोई बिल्ट-इन CSR टूल नहीं है, इसलिए आप रिक्वेस्ट को सर्वर पर ही बनाते हैं, जो Apache और Linux पर चलता है। एक ही कमांड एक साथ दो फाइलें बनाता है: एक प्राइवेट की जो आपके सर्वर पर रहती है, और CSR जिसे आप अपने Certificate Authority (CA) को सबमिट करते हैं।
Sentora खुद धीमी गति से आगे बढ़ रहा है लेकिन इसे छोड़ा नहीं गया है; वर्तमान स्टेबल रिलीज़ v2.0.2 है (मई 2024, PHP 7.4 पर), जिसे पूर्व ZPanel डेवलपर्स द्वारा मेंटेन किया जाता है, और नीचे दिया गया OpenSSL वर्कफ़्लो पैनल वर्ज़न से प्रभावित नहीं होता।
यदि आपने पहले ही अपना CSR जनरेट कर लिया है और अपने CA से जारी किया गया सर्टिफिकेट प्राप्त कर लिया है, तो Sentora पर अपना SSL सर्टिफिकेट इंस्टॉल करना पर आगे बढ़ें। अन्यथा, नीचे दिए गए चरणों का पालन करें।
चरण 1: रूट के रूप में सर्वर में लॉग इन करें
Sentora चलाने वाले सर्वर पर SSH सेशन खोलें और रूट बनें। CSR जनरेट करने के लिए सख्ती से रूट की आवश्यकता नहीं है, लेकिन यदि OpenSSL मौजूद नहीं है तो अगले चरण में इसे इंस्टॉल करने के लिए आपको इसकी आवश्यकता होगी:
sudo -i
चरण 2: पुष्टि करें कि OpenSSL इंस्टॉल है
OpenSSL हर वर्तमान Debian, Ubuntu, CentOS, AlmaLinux, और Rocky Linux रिलीज़ के साथ आता है, इसलिए यह लगभग निश्चित रूप से पहले से मौजूद है। वर्जन जांचें:
openssl version
यदि कमांड एक वर्जन नंबर रिपोर्ट करता है, तो चरण 3 पर जाएं। यदि यह इंस्टॉल नहीं है, तो इसे अपने डिस्ट्रीब्यूशन के पैकेज मैनेजर से जोड़ें।
Debian या Ubuntu पर:
apt update && apt install -y openssl
CentOS, AlmaLinux, या Rocky Linux पर:
dnf install -y openssl
पुराने सिस्टम पर जहां dnf उपलब्ध नहीं है, yum install -y openssl उसी तरह काम करता है।
चरण 3: प्राइवेट की और CSR जनरेट करें
नीचे दिया गया कमांड एक ऐसी डायरेक्टरी से चलाएं जिसमें आप लिख सकते हैं, जैसे कि होम डायरेक्टरी। यह एक ही चरण में प्राइवेट की और CSR बनाता है और Subject Alternative Names (SANs) शामिल करता है जो आधुनिक ब्राउज़र और CAs को आवश्यक होते हैं:
openssl req -new -newkey rsa:2048 -nodes
-keyout example.key
-out example.csr
-subj "/C=US/ST=New York/L=New York/O=Example LLC/CN=example.com"
-addext "subjectAltName=DNS:example.com,DNS:www.example.com"
यहां हर भाग क्या करता है:
- req -new एक नया सर्टिफिकेट साइनिंग रिक्वेस्ट बनाता है।
- -newkey rsa:2048 एक नई 2048-बिट RSA प्राइवेट की जनरेट करता है। 2048 बिट सार्वजनिक सर्टिफिकेट के लिए वर्तमान न्यूनतम है; यदि आप बड़ी की चाहते हैं तो rsa:4096 का उपयोग करें।
- -nodes प्राइवेट की को अनएन्क्रिप्टेड छोड़ता है (कोई पासफ्रेज़ नहीं), ताकि Apache पासवर्ड मांगे बिना शुरू हो सके। यह पोर्टेबल स्पेलिंग है और हर OpenSSL बिल्ड पर काम करती है।
- -keyout example.key प्राइवेट की लिखता है। इस फाइल को निजी रखें और इसे कभी किसी को न भेजें।
- -out example.csr CSR लिखता है जिसे आप CA को सबमिट करते हैं।
- -subj सब्जेक्ट फील्ड्स को इनलाइन भरता है ताकि कमांड बिना इंटरैक्टिव प्रॉम्प्ट्स के चले। अपने पूरी तरह से क्वालिफाइड डोमेन नेम पर CN (Common Name) सेट करें।
- -addext “subjectAltName=…” SAN एंट्रीज़ जोड़ता है। CAs SAN सूची के आधार पर जारी करते हैं, इसलिए हर होस्टनेम शामिल करें जिसे सर्टिफिकेट कवर करना चाहिए।
हर प्लेसहोल्डर को अपने वास्तविक विवरण से बदलें:
- example.com: आपका वास्तविक डोमेन, CN और SAN सूची दोनों में।
- C, ST, L, O: आपका दो-अक्षर वाला देश कोड (अपरकेस में, उदाहरण के लिए US या GB), राज्य या प्रांत, शहर, और कानूनी संगठन का नाम। डोमेन-वैलिडेटेड (DV) सर्टिफिकेट के लिए इन फील्ड्स को सत्यापित नहीं किया जाता, लेकिन कमांड को फिर भी वैध मान चाहिए होते हैं।
- example.key और example.csr: कोई भी फाइलनेम जो आपको पसंद हो, जब तक आप स्थिरता बनाए रखते हैं।
आधुनिक OpenSSL डिफ़ॉल्ट रूप से SHA-256 के साथ रिक्वेस्ट पर हस्ताक्षर करता है, जो CAs की आवश्यकता है, इसलिए जोड़ने के लिए कोई अलग डाइजेस्ट फ्लैग नहीं है।
वाइल्डकार्ड या अतिरिक्त सबडोमेन सुरक्षित करना
अधिक होस्टनेम जोड़ने के लिए, अल्पविराम से अलग किए गए अतिरिक्त DNS: एंट्रीज़ के साथ SAN सूची का विस्तार करें, उदाहरण के लिए DNS:api.example.com। वाइल्डकार्ड सर्टिफिकेट के लिए, CN को *.example.com पर सेट करें और एपेक्स डोमेन को SAN सूची में रखें। एक वाइल्डकार्ड सबडोमेन के ठीक एक स्तर को कवर करता है (www.example.com, mail.example.com) लेकिन बेयर एपेक्स को नहीं (example.com), इसलिए कवर होने के लिए एपेक्स को अलग से सूचीबद्ध किया जाना चाहिए:
-addext "subjectAltName=DNS:*.example.com,DNS:example.com"
ECDSA की पसंद करते हैं?
ECDSA कीज़ समान सुरक्षा स्तर पर RSA से छोटी और तेज़ होती हैं और सभी वर्तमान ब्राउज़र्स द्वारा समर्थित हैं। इसके बजाय P-256 (prime256v1) की और CSR जनरेट करने के लिए, -newkey आर्गुमेंट को बदलें:
openssl req -new -newkey ec -pkeyopt ec_paramgen_curve:prime256v1 -pkeyopt ec_param_enc:named_curve -nodes
-keyout example.key
-out example.csr
-subj "/C=US/ST=New York/L=New York/O=Example LLC/CN=example.com"
-addext "subjectAltName=DNS:example.com,DNS:www.example.com"
ec_param_enc:named_curve विकल्प कर्व को नाम से संग्रहीत रखता है, जो PKIX की आवश्यकता है; इसके बिना कुछ OpenSSL बिल्ड्स पूरे कर्व पैरामीटर्स को एम्बेड कर देते हैं और CA रिक्वेस्ट को अस्वीकार कर देता है।
चरण 4: CSR सत्यापित करें
रिक्वेस्ट सबमिट करने से पहले, पुष्टि करें कि इसमें सही डोमेन और SANs शामिल हैं और इसका हस्ताक्षर वैध है। यह कमांड CSR को डिकोड करता है और स्थानीय रूप से हस्ताक्षर की जांच करता है:
openssl req -noout -text -verify -in example.csr
आउटपुट में verify OK देखें, जांचें कि Subject लाइन आपका Common Name दिखाती है, और पुष्टि करें कि X509v3 Subject Alternative Name सेक्शन में हर होस्टनेम सूचीबद्ध है जिसकी आप अपेक्षा करते हैं। यदि कोई SAN गायब है, तो सही -addext मान के साथ CSR को फिर से जनरेट करें। आप इन फील्ड्स को ब्राउज़र में जांचने के लिए हमारे ऑनलाइन CSR डिकोडर में रिक्वेस्ट को पेस्ट भी कर सकते हैं।
चरण 5: CSR का पता लगाएं और सबमिट करें
यह पुष्टि करने के लिए कार्यशील डायरेक्टरी सूचीबद्ध करें कि दोनों फाइलें मौजूद हैं:
ls -l example.key example.csr
आप Linux सर्वर पर हैं, इसलिए CSR को टर्मिनल व्यूअर से खोलें, Windows एडिटर से नहीं। इसे स्क्रीन पर प्रिंट करें:
cat example.csr
पूरे ब्लॉक को कॉपी करें, जिसमें पहली और आखिरी लाइनें भी शामिल हैं। एक CSR को दोनों तरफ पांच हाइफ़न वाले CERTIFICATE REQUEST मार्करों से सीमांकित किया जाता है, न कि जारी किए गए सर्टिफिकेट के CERTIFICATE मार्करों से:
-----BEGIN CERTIFICATE REQUEST-----
MIIC...base64-encoded data...AB
-----END CERTIFICATE REQUEST-----
उस ब्लॉक को अपने SSL ऑर्डर फॉर्म में पेस्ट करें। CA द्वारा रिक्वेस्ट को सत्यापित करने और आपका सर्टिफिकेट जारी करने के बाद, इसे तैनात करने के लिए Sentora पर SSL सर्टिफिकेट इंस्टॉल करने पर हमारी गाइड का पालन करें। example.key फाइल को सर्वर पर रखें: HTTPS सक्षम करने के लिए आपको इसे जारी किए गए सर्टिफिकेट के साथ चाहिए होगा, और आपको इसे कभी भी CA या किसी और को नहीं भेजना चाहिए।
यदि आप कमांड लाइन का बिल्कुल भी उपयोग नहीं करना चाहते हैं, तो आप हमारे CSR जनरेटर के साथ रिक्वेस्ट बना सकते हैं और परिणाम को अपने ऑर्डर में पेस्ट कर सकते हैं।
आज ऑर्डर करते समय एसएसएल प्रमाणपत्रों पर 10% की बचत करें!
तेजी से जारी करना, मजबूत एन्क्रिप्शन, 99.99% ब्राउज़र ट्रस्ट, समर्पित समर्थन और 25 दिन की मनी-बैक गारंटी। कूपन कोड: SAVE10


