bg-tutorials

Cara Membuat CSR di Cerberus FTP Server

Tutorial ini menunjukkan kepada Anda cara membuat CSR di Cerberus FTP Server. Cerberus memindahkan pembuatan CSR dari dialog Windows lama ke Server Manager berbasis browser di versi 13.1 (September 2023), dan menghapus item menu native pada rilis yang sama. Penomoran versi kemudian beralih ke skema kalender, sehingga setiap build mulai dari 2024.1 dan seterusnya, termasuk rilis 2026 saat ini, menggunakan formulir web yang dijelaskan di bawah ini. Produk ini kini menjadi bagian dari Redwood Software dan diterbitkan sebagai Cerberus FTP Server by Redwood, tetapi pengaturan yang dibahas di sini tidak berubah.

Membuat CSR di Cerberus FTP Server

Jika Anda sudah membuat CSR dan menerima sertifikat yang ditandatangani dari CA Anda, langsung saja ke bagian menginstal sertifikat SSL di Cerberus FTP Server.

Anda memiliki dua pilihan:

  • Gunakan CSR Generator kami untuk membuat CSR dan kunci privat di komputer Anda sendiri, lalu salin kedua file tersebut ke server Cerberus.
  • Ikuti langkah-langkah di bawah ini untuk membuat CSR langsung di dalam Cerberus, yang membuat kunci privat tetap berada di server yang akan menggunakannya.

Langkah 1: Buka formulir CSR

  1. Buka Server Manager dan pilih tab Security.
  2. Pada panel General, gulir ke bagian TLS Server Key Pair. Build yang lebih lama memberi label bagian ini Server Key Pair.
  3. Klik Create A CSR. Jendela Create A Certificate Signing Request akan terbuka.

Karena formulir ini terdapat di antarmuka administrasi web, Anda dapat membuat CSR dari jarak jauh alih-alih masuk ke konsol server. Bagian yang sama juga memuat tombol Create Self Signed Cert, yang menghasilkan sertifikat hanya untuk pengujian internal. Sertifikat self-signed tidak dipercaya oleh klien, jadi jika Anda ingin pengguna FTPS dan HTTPS Anda terhubung tanpa peringatan, Anda memerlukan jalur CSR dan sertifikat yang ditandatangani oleh CA publik.

Langkah 2: Isi detail sertifikat

Formulir ini meminta informasi berikut, dalam urutan ini. Setiap kolom kecuali Contact Email wajib diisi.

  • Common Name: nama domain yang sepenuhnya memenuhi syarat (FQDN) yang digunakan klien untuk mengakses server, misalnya ftp.yoursite.com. Untuk server FTP, nama ini sering kali berbeda dari hostname situs web Anda, jadi gunakan nama yang benar-benar digunakan pengguna FTPS dan klien web Anda untuk terhubung. Untuk sertifikat wildcard, letakkan tanda bintang di depan domain, seperti pada *.yoursite.com.
  • State/Province: nama lengkap negara bagian atau provinsi tempat organisasi Anda terdaftar, misalnya California. Jangan disingkat.
  • Organization: nama resmi lengkap perusahaan Anda, misalnya Your Company LLC. Untuk sertifikat pribadi atau yang divalidasi domain, masukkan nama yang terdaftar sebagai pemilik domain tersebut.
  • Organization Unit: kolom departemen lama. CA/Browser Forum menghapusnya pada September 2022 dan kolom ini tidak lagi diizinkan dalam sertifikat TLS tepercaya publik, sehingga CA akan mengabaikan apa pun yang Anda masukkan. Cerberus tetap mewajibkan nilai untuk kolom ini, jadi masukkan sesuatu yang netral seperti IT atau NA.
  • Locality (City): nama kota lengkap, misalnya San Francisco.
  • Contact Email: satu-satunya kolom dalam daftar ini yang boleh dikosongkan. Kolom ini tidak berpengaruh pada penerbitan sertifikat, karena CA menghubungi Anda melalui detail kontak pada pesanan Anda, bukan melalui CSR.
  • 2-Digit Country Code: kode dua huruf ISO 3166-1 untuk negara Anda, diketik ke dalam kotak teks alih-alih dipilih dari daftar, misalnya US, GB atau CA.

Ketik informasi ini dengan hati-hati, tetapi jangan terlalu khawatir. CA membangun subjek sertifikat dari catatan validasinya sendiri, bukan dari CSR Anda. Pada sertifikat yang divalidasi domain, tidak satu pun nilai organisasi, lokalitas, atau negara bagian muncul dalam sertifikat yang diterbitkan. Pada sertifikat yang divalidasi organisasi atau validasi diperluas, nilai-nilai tersebut memang muncul, tetapi hanya setelah CA mengonfirmasinya berdasarkan catatan resmi, sehingga kesalahan ketik di sini akan diperbaiki selama proses validasi, bukan tertanam permanen dalam sertifikat.

Langkah 3: Pilih jenis kunci, panjang kunci, dan algoritma penandatanganan

Ketiga menu drop-down ini menentukan jenis pasangan kunci yang dibuat Cerberus. Inilah bagian formulir yang, jika salah pilih, akan menghasilkan CSR yang tidak dapat ditandatangani oleh CA publik mana pun, jadi bagian ini layak diperhatikan sejenak.

  • Key Type: Cerberus menawarkan RSA, DSA, ECDSA, EdDSA 25519, dan EdDSA 448. Hanya RSA dan ECDSA yang diizinkan dalam sertifikat TLS tepercaya publik berdasarkan CA/Browser Forum Baseline Requirements. CSR yang dibuat dengan DSA, EdDSA 25519, atau EdDSA 448 akan ditolak oleh setiap CA publik, jadi pilih salah satu dari dua opsi pertama. RSA adalah pilihan default yang aman dan lebih banyak didukung dari keduanya; pilih ECDSA hanya jika Anda tahu bahwa klien yang terhubung ke server Anda mendukungnya.
  • Key Length: opsi berubah tergantung jenis kunci. Untuk RSA, 2048 adalah default dan minimum yang akan diterima oleh CA publik; pindah ke 3072 atau 4096 hanya jika kebijakan keamanan Anda sendiri mengharuskannya, dengan mengingat bahwa kunci RSA yang lebih besar memakan lebih banyak waktu handshake pada server transfer yang sibuk. Untuk ECDSA, tetap gunakan kurva NIST P-256, P-384, atau P-521, karena tidak ada kurva lain yang diizinkan.
  • Signing Algorithm: biarkan pada sha256. Cerberus menandai opsi lama dengan (Legacy), dan beberapa CA menolak CSR yang ditandatangani sendiri dengan SHA-1. Pengaturan ini menandatangani CSR itu sendiri dan tidak berpengaruh pada algoritma yang digunakan CA untuk menandatangani sertifikat Anda, jadi tidak ada keuntungan dari mengubahnya.

Langkah 4: Atur kata sandi kunci privat dan opsi unduhan

  • Private Password: opsional, tetapi disarankan, karena mengenkripsi file kunci privat saat disimpan. Cerberus tidak menyimpan kata sandi ini di mana pun, dan tidak dapat dipulihkan. Catat kata sandi ini di pengelola kata sandi Anda sebelum melanjutkan, karena Anda akan diminta memasukkannya saat memuat sertifikat yang diterbitkan dan mencentang Needs Key Password pada tab Security.
  • Download the CSR after creation: centang opsi ini untuk mendapatkan salinan CSR di folder unduhan browser Anda. Hanya CSR yang diunduh. Kunci privat tidak pernah dikirim ke browser.

Baik Anda mencentang kotak tersebut atau tidak, Cerberus menulis kedua file ke folder sertifikat di server, secara default C:ProgramDataCerberus LLCCerberus FTP Servercertificates. Formulir menampilkan path pasti yang akan digunakan. Perlu diperhatikan bahwa folder ini masih menggunakan nama Cerberus LLC dari sebelum akuisisi, jadi hal ini benar meskipun produk kini dirilis di bawah Redwood.

Langkah 5: Buat CSR dan kirim ke CA Anda

Periksa kembali detailnya sekali lagi, lalu klik Create. Tidak ada pemilih folder yang muncul di formulir web ini, berbeda dengan wizard desktop lama. Cerberus langsung menyimpan CSR dan kunci privat yang sesuai di folder sertifikat, dan mengunduh CSR jika Anda memintanya.

Buka file CSR dengan editor teks apa pun, seperti Notepad, dan salin seluruh isinya, termasuk baris pertama dan terakhir:

-----BEGIN CERTIFICATE REQUEST-----
(base64-encoded data)
-----END CERTIFICATE REQUEST-----

Tempelkan teks tersebut ke kotak CSR pada formulir pemesanan vendor SSL Anda. Ketika formulir menanyakan perangkat lunak server yang Anda gunakan, pilih OTHER, karena Cerberus jarang tercantum dengan namanya sendiri. Sebelum mengirimkan, jalankan teks tersebut melalui CSR Decoder kami untuk memastikan Common Name, jenis kunci, dan ukuran kunci sudah sesuai dengan yang Anda maksudkan. Menangkap kesalahan di sini hanya membutuhkan waktu semenit; menangkapnya setelah penerbitan berarti harus menerbitkan ulang.

Biarkan kunci privat tetap berada di tempat Cerberus menyimpannya. Kunci ini tidak pernah dikirim ke CA, harus tetap berada di server, dan Anda akan mengarahkan Cerberus ke kunci tersebut, beserta kata sandinya, ketika sertifikat yang ditandatangani tiba. Cadangkan juga kunci ini di tempat yang aman, mengikuti panduan kami tentang penyimpanan kunci privat. Jika kunci ini hilang, sertifikat yang diterbitkan menjadi tidak berguna dan Anda harus mulai lagi dengan CSR baru.

Membuat CSR di Cerberus 13.0 dan versi sebelumnya

Pada build yang lebih lama dari 13.1, alat CSR berupa dialog native, bukan formulir web. Buka menu Tools pada antarmuka desktop Cerberus dan pilih Generate a CSR. Dialog lama, berjudul Generate a Certificate Signing Request, meminta detail identitas yang hampir sama, dengan dua perbedaan yang perlu diketahui: dialog ini memiliki kolom opsional tambahan Street untuk alamat organisasi Anda, dan memilih negara dari daftar drop-down alih-alih meminta kode dua huruf. Dialog ini juga hanya menawarkan Key Type dan Key Length, tanpa pengaturan algoritma penandatanganan. Klik Generate dan pemilih folder akan muncul sehingga Anda dapat memilih lokasi penyimpanan file kunci privat dan CSR. Item menu ini tidak tersedia di konsol administrasi berbasis browser, dan telah dihapus sepenuhnya di versi 13.1.

Jika Anda masih menggunakan salah satu rilis tersebut, rencanakan untuk melakukan upgrade daripada mengakali dialog lama. Lini 13.x berakhir dengan 13.2.1 pada Desember 2023, sehingga perbaikan keamanan kini hanya diberikan untuk rilis dengan versi berbasis kalender, dan rilis-rilis tersebut juga merupakan build dengan pilihan jenis kunci yang lebih luas serta formulir CSR yang dapat diakses dari jarak jauh.

Pertanyaan yang Sering Diajukan

Di mana Cerberus FTP Server menyimpan CSR dan kunci privat?

Kedua file tersebut disimpan di folder sertifikat Cerberus di server, secara default C:ProgramDataCerberus LLCCerberus FTP Servercertificates. Formulir CSR menampilkan path yang akan digunakan sebelum Anda mengklik Create. Jika Anda mencentang Download the CSR after creation, salinan kedua CSR akan tersimpan di folder unduhan browser Anda, tetapi kunci privat tetap berada di server.

Jenis kunci dan panjang kunci mana yang harus saya pilih?

Pilih RSA dengan panjang 2048 bit untuk sertifikat yang akan Anda beli dari CA publik. Cerberus juga menawarkan DSA, EdDSA 25519, dan EdDSA 448, tetapi tidak satu pun dari opsi tersebut diizinkan dalam sertifikat TLS tepercaya publik, sehingga CSR yang dibuat dengannya tidak dapat ditandatangani. ECDSA diizinkan dan menghasilkan kunci yang lebih kecil serta handshake yang lebih cepat, terbatas pada kurva P-256, P-384, dan P-521. Pilihan ini cocok jika Anda mengontrol klien FTPS dan tahu bahwa mereka mendukungnya, dan kurang cocok jika tidak.

Bisakah saya menambahkan nama domain tambahan ke CSR Cerberus?

Tidak bisa dari formulir ini. Formulir ini hanya memiliki satu kolom Common Name dan tidak ada tempat untuk mencantumkan Subject Alternative Names. Ini jarang menjadi masalah, karena kebanyakan CA mengambil hostname tambahan dari formulir pemesanan Anda dan menuliskannya sendiri ke dalam ekstensi SAN sertifikat. Masukkan hostname utama Anda sebagai Common Name, lalu cantumkan nama tambahan saat Anda melakukan pemesanan multi-domain. Jika CA Anda tetap mensyaratkan entri SAN berasal dari CSR itu sendiri, buatlah CSR di luar Cerberus, seperti dijelaskan pada pertanyaan terakhir di bawah ini.

Apakah saya harus mengatur kata sandi kunci privat?

Tidak, kolom ini bisa dikosongkan, dan Cerberus akan membuat kunci yang tidak terenkripsi. Mengatur kata sandi adalah praktik yang lebih baik, karena melindungi file kunci jika seseorang menyalinnya dari server. Kompromi yang harus diterima adalah Cerberus tidak menyimpan kata sandi tersebut, jadi jika Anda kehilangannya, kunci menjadi tidak dapat digunakan dan Anda harus membuat CSR baru serta meminta sertifikat diterbitkan ulang. Jika Anda mengatur kata sandi, ingat untuk mencentang Needs Key Password pada tab Security saat menginstal sertifikat.

Jenis server apa yang harus saya pilih saat memesan sertifikat?

Pilih OTHER. Cerberus FTP Server biasanya tidak ditawarkan sebagai opsi bernama pada formulir pemesanan CA, dan OTHER akan mengembalikan sertifikat dalam format PEM standar, yang memang diharapkan oleh Cerberus. Cerberus dapat membaca sertifikat berformat PEM maupun DER, jadi keduanya bisa dimuat, tetapi PEM adalah format yang paling umum diberikan oleh CA secara default dan lebih mudah diperiksa di editor teks.

Apakah Cerberus FTP Server mendukung Let’s Encrypt atau pembaruan otomatis?

Cerberus tidak memiliki klien ACME bawaan, sehingga tidak ada penerbitan atau pembaruan otomatis di dalam produk. Setiap pembaruan berarti membuat CSR baru dan memuat sertifikat yang diterbitkan ulang secara manual, atau membuat skrip di sekitar klien ACME Windows terpisah yang menempatkan file yang diperbarui di tempat yang dapat dibaca Cerberus. Siapkan anggaran untuk hal ini, karena masa berlaku sertifikat semakin dipersingkat: sertifikat yang diterbitkan mulai 15 Maret 2026 dibatasi maksimal 200 hari, turun menjadi 100 hari pada Maret 2027 dan 47 hari pada Maret 2029.

Bisakah saya membuat CSR di luar Cerberus dan mengimpor sertifikatnya?

Ya. CSR yang dibuat dengan OpenSSL, dengan IIS, atau dengan CSR Generator kami akan berfungsi sama baiknya, selama Anda menyimpan kunci privat yang sesuai. Salin sertifikat dan kunci tersebut ke server Cerberus, lalu atur Certificate Path dan Private Key Path pada tab Security. Jika sertifikat dan kunci privat berada dalam file yang sama, arahkan kedua kolom tersebut ke file itu. Setelah sertifikat aktif, pastikan rantai sertifikat disajikan dengan benar menggunakan SSL Checker kami, dengan mengarahkannya ke hostname dan port yang digunakan oleh listener FTPS atau HTTPS Anda.

Hemat 10% untuk Sertifikat SSL saat memesan hari ini!

Penerbitan cepat, enkripsi kuat, kepercayaan peramban 99,99%, dukungan khusus, dan jaminan uang kembali 25 hari. Kode kupon: SAVE10

Ditulis oleh

Penulis konten berpengalaman yang berspesialisasi dalam Sertifikat SSL. Mengubah topik keamanan siber yang rumit menjadi konten yang jelas dan menarik. Berkontribusi untuk meningkatkan keamanan digital melalui narasi yang berdampak.