Tutorial ini menunjukkan cara membuat CSR di LiteSpeed menggunakan baris perintah OpenSSL.
LiteSpeed Web Server (LSWS Enterprise) dan OpenLiteSpeed tidak memiliki wizard CSR bawaan: konsol WebAdmin-nya mengharapkan jalur file menuju private key dan sertifikat yang sudah ada. Anda membuat kedua file tersebut dengan OpenSSL di host LiteSpeed, mengirimkan CSR ke Certificate Authority Anda, lalu merujuk sertifikat yang diterbitkan dan key yang sesuai di tab SSL pada listener.
Langkah-langkah di bawah ini berfungsi di setiap distribusi Linux modern yang menghosting LiteSpeed (Ubuntu, Debian, RHEL, AlmaLinux, Rocky Linux, CentOS Stream, CloudLinux), karena masing-masing sudah dilengkapi dengan OpenSSL 1.1.1 atau OpenSSL 3.x. Kedua versi ini menandatangani permintaan dengan SHA-256 secara default, jadi Anda tidak perlu menambahkan flag digest.
Langkah 1: Hubungkan ke server LiteSpeed Anda
Buka Terminal di macOS atau Linux, atau PowerShell atau Windows Terminal di Windows, dan hubungkan ke server melalui SSH. Ganti nama pengguna dan host dengan milik Anda sendiri:
ssh your-user@your-litespeed-server
Buat CSR di server yang sama yang akan menjalankan listener LiteSpeed. Private key dibuat tepat setelah CSR dan harus tetap berada di server tersebut, sehingga menjalankan perintah di laptop Anda lalu menyalin key ke tempat lain justru menghilangkan tujuannya. Instalasi LSWS default berada di /usr/local/lsws/, dan konvensi umum adalah menyimpan materi sertifikat di /usr/local/lsws/conf/ssl/. Buat direktori tersebut jika belum ada, lalu masuk ke dalamnya:
sudo mkdir -p /usr/local/lsws/conf/ssl
cd /usr/local/lsws/conf/ssl
Langkah 2: Buat private key dan CSR
Jika Anda sudah membuat CSR dengan alat lain, langsung saja ke bagian memasang sertifikat di LiteSpeed.
Jalankan perintah OpenSSL berikut. Perintah ini membuat key RSA 2048-bit dan CSR dalam satu langkah, dengan subjek dan Subject Alternative Names (SAN) disertakan langsung dalam perintah sehingga OpenSSL tidak berhenti untuk menanyakan pertanyaan lain:
sudo openssl req -new -newkey rsa:2048 -nodes
-keyout yourdomain.key
-out yourdomain.csr
-subj "/C=US/ST=YourState/L=YourCity/O=YourCompany/CN=yourdomain.com"
-addext "subjectAltName=DNS:yourdomain.com,DNS:www.yourdomain.com"
Fungsi masing-masing bagian:
- -newkey rsa:2048 membuat key RSA 2048-bit baru. 2048-bit adalah ukuran minimum yang saat ini diterima oleh CA publik; Anda dapat menggunakan rsa:4096 untuk key yang lebih besar, atau beralih ke ECDSA (lihat di bawah).
- -nodes membuat private key tidak terenkripsi. Ini wajib di LiteSpeed: listener WebAdmin tidak dapat dijalankan dengan key yang dilindungi passphrase.
- -keyout dan -out menamai file private key dan CSR. Pertahankan ekstensi .key dan .csr agar bidang listener LiteSpeed dan formulir pemesanan CA Anda dapat mengenalinya.
- -subj menyediakan subjek sertifikat. Masukkan nama perusahaan, negara bagian, dan kota Anda yang sebenarnya di sini, bukan placeholder. CN (Common Name) adalah domain utama Anda.
- -addext “subjectAltName=…” mencantumkan setiap nama host yang harus dicakup sertifikat. CA publik memvalidasi berdasarkan daftar SAN, jadi sertakan juga Common Name di sini.
Ganti yourdomain.com dengan domain Anda yang sebenarnya di seluruh perintah. Untuk mencakup nama host tambahan, tambahkan ke daftar SAN dipisahkan dengan koma, misalnya DNS:api.yourdomain.com. Untuk sertifikat wildcard, sertakan baik wildcard maupun domain polos: DNS:*.yourdomain.com,DNS:yourdomain.com. Gunakan hanya karakter alfanumerik di bidang subjek, dan gunakan kode negara dua huruf resmi untuk bidang C.
Jika Anda lebih suka menggunakan key ECDSA (lebih kecil dan lebih cepat, dengan P-256 yang didukung secara luas), buat key dan CSR seperti ini sebagai gantinya:
sudo openssl req -new -newkey ec -pkeyopt ec_paramgen_curve:prime256v1 -pkeyopt ec_param_enc:named_curve -nodes
-keyout yourdomain.key
-out yourdomain.csr
-subj "/C=US/ST=YourState/L=YourCity/O=YourCompany/CN=yourdomain.com"
-addext "subjectAltName=DNS:yourdomain.com,DNS:www.yourdomain.com"
Jika Anda lebih suka menjawab pertanyaan satu per satu, jalankan sudo openssl req -new -newkey rsa:2048 -nodes -keyout yourdomain.key -out yourdomain.csr tanpa -subj dan tanpa -addext. OpenSSL akan menanyakan setiap bidang secara berurutan. Ketika itu terjadi:
- Country Name (C): kode ISO dua huruf negara Anda, misalnya US atau GB. Untuk sertifikat Business Validation atau Extended Validation, ini harus merupakan negara registrasi resmi organisasi Anda.
- State or Province Name (ST): nama lengkap, misalnya California. Jangan disingkat.
- Locality Name (L): kota, misalnya San Francisco.
- Organization Name (O): nama resmi terdaftar perusahaan Anda, misalnya GPI Holding LLC. Untuk sertifikat Domain Validation Anda dapat memasukkan NA.
- Organizational Unit Name (OU): bidang ini sudah usang dan diabaikan oleh CA publik. Biarkan kosong dengan menekan Enter.
- Common Name (CN): Fully Qualified Domain Name yang menjadi tujuan sertifikat, misalnya www.yourdomain.com. Untuk wildcard, gunakan *.yourdomain.com.
- Email Address: opsional dan tidak digunakan oleh CA publik. Anda dapat membiarkannya kosong.
- A challenge password dan An optional company name: keduanya adalah atribut usang yang diabaikan oleh CA publik. Biarkan kosong.
Tanpa flag -addext, CSR yang dihasilkan tidak akan memiliki entri SAN. CA publik memvalidasi berdasarkan daftar SAN dan akan menolak (atau secara diam-diam mengabaikan) permintaan tanpa itu, jadi cara yang direkomendasikan adalah perintah -subj ditambah -addext sekaligus seperti di atas.
Langkah 3: Temukan file Anda dan amankan key
Tampilkan daftar isi direktori saat ini untuk mengonfirmasi bahwa kedua file telah dibuat:
ls
Anda akan melihat dua file baru:
- yourdomain.key: private key Anda. Simpan di server, buat cadangannya dengan aman, dan jangan pernah mengirimkannya kepada siapa pun, termasuk Certificate Authority. Siapa pun yang memiliki key ini dapat menyamar sebagai situs Anda.
- yourdomain.csr: Certificate Signing Request Anda. Ini adalah file yang Anda kirimkan ke penyedia SSL.
Batasi private key agar hanya pemilik file yang dapat membacanya, dan pastikan pengguna admin LiteSpeed (lsadm secara default) tetap dapat membaca kedua file tersebut saat listener memuatnya:
sudo chmod 600 yourdomain.key
sudo chown lsadm:lsadm yourdomain.key yourdomain.csr
Langkah 4: Verifikasi CSR (opsional tapi disarankan)
Sebelum mengirimkannya, periksa apakah CSR berisi subjek dan SAN yang benar dan tanda tangannya valid. Perintah ini mendekode permintaan secara lokal dengan OpenSSL:
openssl req -noout -text -verify -in yourdomain.csr
Pastikan baris Subject menampilkan detail Anda, bahwa X509v3 Subject Alternative Name mencantumkan setiap nama host yang diharapkan, dan bahwa pemeriksaan tanda tangan menampilkan verify OK. Algoritma tanda tangan harus terbaca sha256WithRSAEncryption (atau ecdsa-with-SHA256 untuk key ECDSA). Jika Anda lebih suka tidak menggunakan baris perintah, tempelkan CSR ke CSR decoder online kami untuk membaca bidang yang sama di browser.
Langkah 5: Kirimkan CSR Anda
Untuk menyalin CSR untuk pesanan Anda, cetak isinya:
cat yourdomain.csr
Anda akan melihat blok teks seperti ini:
-----BEGIN CERTIFICATE REQUEST-----
MIICyzCCAbMCAQAwTDELMAkGA1UEBhMCVVMxCzAJBgNVBAgMAkNBMQsw...
...(many more lines of base64 characters)...
-----END CERTIFICATE REQUEST-----
Salin seluruh blok tersebut, termasuk baris -----BEGIN CERTIFICATE REQUEST----- dan -----END CERTIFICATE REQUEST----- (setiap penanda memiliki lima tanda hubung di kedua sisinya). Seluruh blok itu adalah CSR Anda. Tempelkan ke formulir pemesanan saat Anda melakukan pembelian, dan simpan private key yang sesuai tetap berada di server.
Jika Anda lebih suka tidak menggunakan baris perintah, Anda juga dapat membuat permintaan dengan CSR Generator online kami. Perhatikan bahwa alat ini membuat private key di browser Anda, jadi simpan key tersebut sendiri dan pindahkan ke server LiteSpeed.
Setelah CA Anda memvalidasi permintaan, Anda akan menerima sertifikat Anda. Tergantung pada tingkat validasinya, proses ini memerlukan waktu beberapa menit untuk Domain Validation, atau hingga beberapa hari kerja untuk Business Validation dan Extended Validation.
Langkah 6: Rujuk key dan sertifikat di LiteSpeed
Saat sertifikat tiba, letakkan sertifikat yang diterbitkan dan bundel CA di server di samping key, lalu arahkan listener LiteSpeed ke file-file tersebut. Di konsol LSWS WebAdmin (biasanya di https://your-server-ip:7080), buka Listeners, klik listener HTTPS Anda, beralih ke tab SSL, dan edit bagian SSL Private Key & Certificate:
- Private Key File: /usr/local/lsws/conf/ssl/yourdomain.key
- Certificate File: /usr/local/lsws/conf/ssl/yourdomain.crt
- CA Certificate File: /usr/local/lsws/conf/ssl/yourdomain.ca-bundle (sertifikat intermediate)
Simpan, lalu klik Graceful Restart di WebAdmin Dashboard untuk menerapkan perubahan tanpa memutus koneksi yang sudah ada. OpenLiteSpeed menggunakan bidang yang sama di bawah tab SSL setiap listener dan tombol Graceful Restart yang sama di pojok kanan atas. Untuk panduan instalasi lengkap, lihat panduan kami tentang cara memasang sertifikat SSL di LiteSpeed.
Hemat 10% untuk Sertifikat SSL saat memesan hari ini!
Penerbitan cepat, enkripsi kuat, kepercayaan peramban 99,99%, dukungan khusus, dan jaminan uang kembali 25 hari. Kode kupon: SAVE10

