Tutorial ini menunjukkan kepada Anda cara membuat CSR untuk FileZilla Server. Mulai dengan bagian yang paling menghemat waktu: FileZilla Server tidak dapat membuat Certificate Signing Request. Tidak ada tombol untuk itu di mana pun dalam antarmuka administrasi, di versi apa pun. Server dapat membuat sertifikat self-signed, mengambil satu secara otomatis dari Let’s Encrypt, atau memuat sertifikat dan private key yang Anda sediakan sendiri, dan opsi ketiga itulah yang digunakan untuk sertifikat dari Certificate Authority komersial. Jadi permintaan tersebut dibuat di luar FileZilla Server, dengan OpenSSL atau dengan generator online, dan hanya key serta sertifikat yang sudah selesai yang diserahkan ke server.
Satu catatan tentang versi sebelum perintah-perintah dijalankan, karena ini menentukan terminal mana yang Anda buka. FileZilla Server ditulis ulang untuk versi 1.0 pada September 2021, dan rilis terkini adalah 1.12.6, dipublikasikan pada Mei 2026. Paket Debian dan macOS hadir mulai versi 1.2.0 pada Desember 2021; sebelum itu server hanya berjalan di Windows, dan Windows masih menjadi tempat sebagian besar instalasi berada. Instruksi lama yang dimulai dengan “masuk melalui SSH” secara diam-diam mengasumsikan host Linux. Lini lama 0.9.x berakhir dengan 0.9.60.2 pada Februari 2017 dan sejak itu tidak ada lagi pembaruan keamanan, jadi jika Anda masih menggunakannya, rencanakan pembaruan bersamaan dengan sertifikat.
Apa yang dilakukan FileZilla Server dengan sertifikat
Ada baiknya melihat tujuan akhir sebelum Anda membuat permintaan, karena ini memberi tahu Anda bentuk apa yang dibutuhkan file. Buka antarmuka administrasi FileZilla Server, hubungkan ke server, lalu pilih Server dan Configure… dari menu bar (pintasan keyboardnya adalah Ctrl+F). Di pohon menu sebelah kiri, buka Protocols settings, lalu FTP and FTP over TLS (FTPS), lalu tab Connection Security.
Halaman itu berisi dua hal: menu Minimum allowed TLS version yang menawarkan v1.2 dan v1.3, dan pemilih TLS credentials dengan tiga pilihan dan tidak ada yang lain:
- Provide a X.509 certificate and private key. Dua kolom, Certificate dan Private key, yang masing-masing menerima data PEM mentah yang ditempel langsung ke antarmuka atau jalur ke file di sistem file server. Kolom key juga menerima URL PKCS#11 jika key berada di hardware token. Di bawahnya terdapat Private key password (stored in plaintext). Di sinilah sertifikat yang diterbitkan CA akan berakhir.
- Use a self-signed X.509 certificate. Tombol Generate new yang membuat sertifikat yang ditandatangani sendiri oleh server. Berguna untuk pengujian tertutup, tetapi tidak ada klien yang mempercayainya, sehingga setiap koneksi menghasilkan peringatan.
- Use a Let’s Encrypt® certificate. Dukungan ACME bawaan, ditambahkan di FileZilla Server 1.0. Server meminta dan memperbarui sertifikat itu sendiri, tanpa ada CSR yang perlu Anda tangani.
Tidak satu pun dari ketiga opsi tersebut menghasilkan certificate signing request yang bisa Anda kirim ke Certificate Authority. FileZilla Server memang membuat satu secara internal sebagai bagian dari pertukaran Let’s Encrypt, tetapi itu tidak pernah ditulis ke disk atau ditampilkan di antarmuka, dan terikat pada pesanan otomatis tersebut.
Dua detail dari layar itu patut dibawa ke bagian berikutnya. Pertama, kolom jalur file diselesaikan pada mesin yang menjalankan mesin server, bukan pada mesin yang menjalankan antarmuka administrasi, yang penting karena keduanya sering kali merupakan komputer yang berbeda. Kedua, karena antarmuka juga menerima sertifikat dan key sebagai teks yang ditempel, Anda tidak harus menyalin file ke server sama sekali. Bagaimanapun caranya, private key yang akan Anda buat harus sampai ke mesin itu dengan suatu cara, dan membuatnya langsung di sana adalah cara paling sederhana.
Membuat CSR untuk FileZilla Server
Jika Anda sudah membuat CSR, lewati bagian ini dan langsung ke menginstal sertifikat SSL di FileZilla Server setelah sertifikat diterbitkan. Jika belum, pilih salah satu dari dua cara di bawah ini. Keduanya menghasilkan pasangan file yang sama.
Opsi 1: Gunakan SSL Dragon CSR Generator
CSR Generator kami membuat permintaan dan private key yang cocok dari satu formulir, sehingga Anda tidak perlu menginstal OpenSSL di server Windows hanya untuk menjalankan satu perintah. Simpan private key yang dihasilkannya dan jaga di tempat yang aman. Sertifikat yang diterbitkan CA tidak berguna tanpanya, dan tidak ada yang bisa mengirimkan penggantinya kepada Anda.
Opsi 2: Membuat CSR dengan OpenSSL
Di mana Anda menjalankan perintah tergantung pada sistem operasi yang menjadi host FileZilla Server:
- Windows. Buka Command Prompt atau PowerShell. Windows tidak dilengkapi OpenSSL secara bawaan, jadi Anda memerlukan salah satunya: Git for Windows menyertakan build yang tersedia di path di dalam Git Bash, atau Anda bisa menginstal paket OpenSSL Windows tersendiri, atau menggunakan Windows Subsystem for Linux. Apa pun yang Anda pilih, jalankan
openssl versionterlebih dahulu dan pastikan ada responsnya. - Linux. Buka terminal di server, atau hubungkan melalui SSH. OpenSSL terinstal secara default pada distribusi utama.
- macOS. Buka Terminal. Perintah
openssldi macOS adalah build LibreSSL, bukan OpenSSL, yang berpengaruh pada beberapa opsi yang disebutkan di bawah. Setiap perintah dalam tutorial ini telah dijalankan pada kedua build tersebut dan berfungsi di keduanya.
Pindah ke direktori yang mudah Anda temukan lagi, lalu jalankan satu perintah ini. Ini akan membuat private key dan permintaan sekaligus:
openssl req -new -newkey rsa:2048 -nodes -keyout ftp.yourdomain.com.key -out ftp.yourdomain.com.csr -addext "subjectAltName=DNS:ftp.yourdomain.com"
Fungsi masing-masing bagian:
req -newmembuat certificate signing request baru.-newkey rsa:2048menghasilkan key RSA 2048-bit baru pada saat yang sama. Itu adalah key terkecil yang akan ditandatangani oleh CA publik. Gunakanrsa:4096jika kebijakan keamanan Anda mengharuskannya.-nodesmenulis private key tanpa passphrase, sehingga FileZilla Server dapat membacanya tanpa pengawasan setelah reboot. Gunakan ejaan ini, bukan alias-noencyang lebih baru: OpenSSL 3.x menerima keduanya, tetapi build LibreSSL yang digunakan macOS sebagaiopensslmenolak-noencdan malah menampilkan blok penggunaannya alih-alih menjalankan perintah.-keyoutdan-outmenamai kedua file output. Menamainya berdasarkan nama host lebih baik daripada server.key dan server.csr, karena setahun dari sekarang Anda akan memiliki beberapa.-addext "subjectAltName=..."memasukkan nama host ke dalam ekstensi Subject Alternative Name. Jangan dilewatkan. CA/Browser Forum Baseline Requirements sekarang menyatakan Common Name sebagai tidak direkomendasikan dan mengharuskan nilai apa pun di dalamnya berasal dari entri SAN, sehingga daftar SAN-lah yang menjadi acuan resmi.
Untuk beberapa nama host, atau untuk wildcard, perluas opsi yang sama dengan daftar yang dipisahkan koma. Ulangi Common Name di dalamnya:
-addext "subjectAltName=DNS:ftp.yourdomain.com,DNS:files.yourdomain.com"
-addext "subjectAltName=DNS:*.yourdomain.com,DNS:yourdomain.com"
Jika Anda lebih memilih menggunakan key elliptic-curve, perintah yang setara ada di bawah ini. Periksa dulu apakah Certificate Authority Anda menerbitkan sertifikat ECDSA untuk produk yang Anda beli, karena tidak semua merek melakukannya.
openssl req -new -newkey ec -pkeyopt ec_paramgen_curve:prime256v1 -pkeyopt ec_param_enc:named_curve -nodes -keyout ftp.yourdomain.com.key -out ftp.yourdomain.com.csr -addext "subjectAltName=DNS:ftp.yourdomain.com"
-pkeyopt kedua bukan sekadar hiasan. Pada OpenSSL, ini tidak mengubah apa pun, karena named curve sudah menjadi default, tetapi pada build LibreSSL yang disertakan macOS, ketiadaannya membuat permintaan menjelaskan curve dengan menuliskan semua parameternya alih-alih menyebutkan namanya. RFC 5480 melarang bentuk itu dalam sertifikat publik, dan permintaan yang dibuat dengan cara tersebut tidak mengidentifikasi curve apa pun.
Jawab pertanyaan yang muncul
OpenSSL sekarang meminta detail yang akan dimasukkan ke dalam permintaan, dengan urutan berikut:
- Country Name (2 letter code): kode dua huruf untuk negara Anda, misalnya US. Berikut daftar lengkap kode negara.
- State or Province Name (full name): ditulis lengkap. California, bukan CA.
- Locality Name (eg, city): nama lengkap kota, misalnya San Jose.
- Organization Name (eg, company): nama hukum resmi organisasi Anda, misalnya Example Holding LLC. Jika Anda membeli sertifikat Domain Validation, CA tidak memverifikasi atau menggunakan kolom ini, jadi bisa dikosongkan.
- Organizational Unit Name (eg, section): kosongkan saja. Sejak 1 September 2022, CA/Browser Forum Baseline Requirements telah mencantumkan atribut ini sebagai sesuatu yang tidak boleh disertakan oleh CA, jadi apa pun yang Anda ketik akan dibuang.
- Common Name: nama host yang sepenuhnya memenuhi syarat yang digunakan klien FTPS Anda untuk terhubung, misalnya ftp.yourdomain.com, atau wildcard *.yourdomain.com. Redaksi pertanyaan ini sedikit berbeda antar build, tetapi dalam konfigurasi default ini adalah pertanyaan keenam.
- Email Address: opsional, dan biasanya dikosongkan.
- A challenge password: kosongkan. Ini adalah atribut lama dari permintaan itu sendiri, tidak pernah masuk ke sertifikat yang diterbitkan, dan formulir pemesanan sertifikat tidak menanyakannya.
- An optional company name: kosongkan juga.
Ada satu jebakan yang perlu diketahui sebelum Anda mulai mengetik. “Kosongkan” tidak berarti “tekan Enter”. Beberapa kolom membawa nilai default dari file konfigurasi OpenSSL, ditampilkan dalam tanda kurung siku di akhir pertanyaan, dan menekan Enter menerima nilai default tersebut, bukan mengosongkan kolom. Pada konfigurasi OpenSSL bawaan, menekan Enter melalui beberapa pertanyaan pertama menghasilkan permintaan yang berisi C=AU, ST=Some-State dan O=Internet Widgits Pty Ltd, yang bukan sesuatu yang ingin dikirim siapa pun ke Certificate Authority. Untuk benar-benar mengosongkan kolom, ketik satu tanda titik lalu tekan Enter. OpenSSL menjelaskan hal ini pada pengantar yang ditampilkannya tepat di atas pertanyaan-pertanyaan tersebut.
Setelah pertanyaan terakhir dijawab, Anda akan memiliki dua file baru di direktori saat ini:
- ftp.yourdomain.com.csr: certificate signing request. Inilah yang Anda tempel ke formulir pemesanan.
- ftp.yourdomain.com.key: private key. Ini tidak pernah dikirim ke Certificate Authority dan tidak pernah keluar dari kendali Anda. Siapa pun yang memilikinya dapat menyamar sebagai server Anda, jadi batasi siapa yang bisa membacanya dan cadangkan di tempat yang masih bisa Anda akses tiga tahun kemudian. Jika hilang, sertifikat yang diterbitkan menjadi tidak dapat digunakan: Anda harus membuat permintaan baru dan meminta penerbitan ulang.
Periksa CSR sebelum memesan
Kesalahan ketik dalam permintaan berarti CA menerbitkan sertifikat yang tidak dapat Anda gunakan, dan memperbaikinya membutuhkan putaran validasi tambahan. Baca ulang permintaan sebelum Anda mengirimkannya:
openssl req -noout -text -verify -in ftp.yourdomain.com.csr
Periksa tiga hal pada hasilnya: baris Subject membawa detail yang ingin Anda masukkan, bagian Subject Alternative Name mencantumkan setiap nama host yang akan digunakan klien, dan pemeriksaan tanda tangan berhasil. OpenSSL 3.x melaporkan yang terakhir sebagai Certificate request self-signature verify OK, sementara build LibreSSL di macOS menyingkatnya menjadi verify OK. Keduanya berarti sama. Jika Anda lebih suka tidak bekerja di baris perintah, tempelkan permintaan tersebut ke dalam CSR Decoder kami sebagai gantinya.
Ada baiknya juga memastikan bahwa key di disk memang benar-benar yang digunakan untuk membuat permintaan ini, terutama jika Anda membuat beberapa. Membandingkan public key berfungsi untuk semua jenis key dan pada OpenSSL maupun LibreSSL:
openssl req -noout -pubkey -in ftp.yourdomain.com.csr
openssl pkey -pubout -in ftp.yourdomain.com.key
Kedua blok tersebut harus identik, karakter demi karakter. Ini adalah versi portabel dari perbandingan modulus-dan-md5 yang lebih dikenal, yang hanya berfungsi untuk key RSA dan melaporkan pasangan elliptic-curve yang sehat sebagai tidak cocok.
Terakhir, buka file .csr di editor teks biasa seperti Notepad atau TextEdit dan salin seluruh blok, termasuk baris pertama dan terakhir:
-----BEGIN CERTIFICATE REQUEST-----
MIICvDCCAaQCAQAwdzELMAkGA1UEBhMCVVMxEzARBgNVBAgMCkNhbGlmb3JuaWEx
... (many lines of base64) ...
-----END CERTIFICATE REQUEST-----
Setiap baris penanda berisi tepat lima tanda hubung, kata-kata, lalu lima tanda hubung lagi. Jangan mengetik ulang secara manual dan jangan menempel melalui pengolah kata, yang mungkin mengubah rangkaian tanda hubung menjadi dash dan menghasilkan permintaan yang ditolak CA karena dianggap salah format.
Ketika Anda sama sekali tidak memerlukan CSR
Sejak versi 1.0, FileZilla Server dapat memperoleh dan memperbarui sertifikat Let’s Encrypt gratis dengan sendirinya, tanpa perlu Anda membuat permintaan dan tanpa file yang perlu diimpor. Dialog pengaturan yang sama memiliki halaman tingkat atas Let’s Encrypt®, di bawah Logging pada pohon menu. Centang Enable Let’s Encrypt® certificate generation, klik Create new account dan setujui ketentuan layanan, lalu pilih di bawah How to perform the challenges apakah FileZilla Server harus menjawabnya dengan web server internalnya sendiri (secara default port 80 diusulkan) atau apakah Anda akan mengarahkannya ke folder yang digunakan web server yang sudah ada untuk menjawab permintaan di bawah /.well-known/acme-challenge/. Setelah itu, pilih Use a Let’s Encrypt® certificate pada tab Connection Security dan biarkan Automatically try to renew the certificate in due time tetap dicentang.
Dua batasan menentukan apakah ini realistis untuk Anda. Server hanya menjawab challenge validasi HTTP, sehingga nama host harus dapat dijangkau dari internet pada port challenge selama sertifikat sedang diterbitkan dan setiap kali diperbarui. Dan karena sertifikat wildcard dari Let’s Encrypt memerlukan validasi berbasis DNS, yang tidak dilakukan oleh FileZilla Server, Anda tidak dapat memperoleh wildcard dengan cara ini.
Oleh karena itu, jalur CSR di atas masih menjadi pilihan yang harus diambil jika Anda memerlukan wildcard, sertifikat Organization Validation atau Extended Validation, atau sertifikat untuk server yang tidak terpapar ke internet. Tutorial ACME kami membahas penerbitan otomatis secara lebih mendalam. Opsi yang tersisa, tombol Generate new di bawah Use a self-signed X.509 certificate, hanya untuk pengujian: cara ini membuat FTPS berjalan dalam hitungan detik, dan membuat setiap klien menampilkan peringatan yang dengan cepat dipelajari pengguna untuk diabaikan.
Pertanyaan yang Sering Diajukan
Tidak. Antarmuka administrasi menawarkan tiga cara untuk memberikan sertifikat pada server, dan tidak satu pun menghasilkan permintaan yang bisa Anda kirim ke Certificate Authority: menyediakan sertifikat dan private key yang sudah Anda miliki, membuat sertifikat self-signed, atau memperolehnya secara otomatis dari Let’s Encrypt. Buatlah CSR dengan OpenSSL atau dengan CSR Generator kami, lalu muat key hasilnya dan sertifikat yang diterbitkan melalui opsi pertama dari ketiga pilihan tersebut.
Jalankan ini pada mesin yang menjadi host FileZilla Server, ganti nama host dengan milik Anda sendiri:openssl req -new -newkey rsa:2048 -nodes -keyout ftp.yourdomain.com.key -out ftp.yourdomain.com.csr -addext "subjectAltName=DNS:ftp.yourdomain.com"
Perintah ini menulis permintaan dan private key secara berdampingan lalu menanyakan detail organisasi Anda.
Di Command Prompt, PowerShell atau Git Bash di server itu sendiri. Windows tidak memiliki OpenSSL bawaan, jadi instal terlebih dahulu: Git for Windows menyertakan build yang sesuai, dan paket Windows tersendiri juga ada. Jalankan openssl version untuk memastikan perintah tersebut tersedia sebelum Anda melanjutkan. Instruksi yang mengarahkan Anda untuk terhubung melalui SSH mengasumsikan host Linux, yang baru didukung FileZilla Server sejak versi 1.2.0.
Tidak. Bundel .pfx atau .p12 sudah berisi sertifikat dan private key-nya, jadi tidak ada lagi yang perlu diminta. Namun, itu berada dalam wadah yang salah: kolom sertifikat dan key FileZilla Server didokumentasikan sebagai PEM, dan kotak tempel diberi label mengharapkan PEM. Pisahkan bundel menjadi dua file PEM yang diminta server, dengan memasukkan kata sandi bundel saat diminta:openssl pkcs12 -in bundle.pfx -nokeys -out certificate.pemopenssl pkcs12 -in bundle.pfx -nocerts -nodes -out privatekey.pem
Kedua file akan disertai beberapa baris Bag Attributes di atas masing-masing blok, yang tidak berbahaya dan bisa dibiarkan atau dihapus.
Tidak. Membuat permintaan hanya menulis dua file di disk dan tidak mengubah apa pun yang sedang dilakukan server. FileZilla Server tidak mengetahui adanya permintaan tersebut sampai Anda memuat sertifikat yang diterbitkan, dan itu diterapkan dari tab Connection Security tanpa perlu instal ulang.
Permintaannya sendiri identik, karena Anda membuatnya dengan OpenSSL dengan cara yang sama. Yang berubah adalah ke mana file yang sudah selesai itu pergi. Antarmuka administrasi 0.9.x menempatkan pengaturan sertifikat di bawah Edit dan Settings, sementara 1.x menggunakan Server, Configure… dan tab Connection Security yang dijelaskan di atas. Lini 0.9.x terakhir kali dirilis pada Februari 2017 dan tidak menerima pembaruan keamanan, jadi anggap pekerjaan apa pun di dalamnya bersifat sementara.
Hemat 10% untuk Sertifikat SSL saat memesan hari ini!
Penerbitan cepat, enkripsi kuat, kepercayaan peramban 99,99%, dukungan khusus, dan jaminan uang kembali 25 hari. Kode kupon: SAVE10

