bg-tutorials

Cara Membuat CSR untuk Pound

Tutorial ini menjelaskan cara membuat CSR (Certificate Signing Request) untuk Pound, reverse proxy dan load balancer yang ringan. Karena Pound tidak memiliki alat CSR bawaan, Anda akan menggunakan OpenSSL untuk membuat CSR dan private key, lalu mengirimkan CSR tersebut ke Certificate Authority.

Catatan: Proyek Apsis Pound asli dihentikan pada September 2022 saat Apsis GmbH dibubarkan. Penerus yang masih aktif dipelihara adalah fork graygnuorg/pound (saat ini di versi 4.x). Proses pembuatan CSR di bawah ini berlaku untuk Pound versi lama maupun fork saat ini, karena bergantung pada OpenSSL, bukan pada Pound itu sendiri.

Membuat CSR dan private key

Anda memiliki dua opsi untuk membuat CSR:

  • Gunakan CSR Generator untuk membuat CSR secara otomatis, tanpa menjalankan perintah apa pun.
  • Buat CSR secara manual dengan OpenSSL pada server tempat Pound berjalan, seperti yang dijelaskan di bawah ini.

Langkah 1: Jalankan perintah OpenSSL

Hubungkan ke server Pound Anda melalui SSH dan jalankan perintah berikut. Ganti setiap placeholder dengan detail Anda yang sebenarnya:

openssl req -new -newkey rsa:2048 -sha256 -nodes 
  -keyout yourdomain.key 
  -out yourdomain.csr 
  -subj "/C=US/ST=California/L=San Jose/O=Your Company LLC/CN=yourdomain.com" 
  -addext "subjectAltName=DNS:yourdomain.com,DNS:www.yourdomain.com"

Satu perintah ini membuat dua file di direktori saat ini:

  • yourdomain.key, private key Anda. Jaga keamanan file ini dan jangan membagikannya.
  • yourdomain.csr, Certificate Signing Request yang akan Anda kirimkan ke CA.

Langkah 2: Memahami setiap kolom

Setiap kolom dalam string -subj mengidentifikasi organisasi Anda kepada Certificate Authority:

  • C: kode negara dua huruf (misalnya, US).
  • ST: negara bagian atau provinsi (misalnya, California).
  • L: kota atau lokasi (misalnya, San Jose).
  • O: nama lengkap organisasi secara resmi (misalnya, Your Company LLC).
  • CN: nama domain lengkap yang memenuhi syarat yang ingin Anda amankan (misalnya, yourdomain.com).

Opsi -addext menambahkan Subject Alternative Names (SAN). Browser modern memvalidasi sertifikat berdasarkan daftar SAN, bukan kolom CN. Sertakan setiap varian domain yang harus dicakup, seperti yourdomain.com dan www.yourdomain.com.

Langkah 3: Verifikasi dan kirimkan CSR

Buka file CSR dengan editor teks apa pun atau tampilkan di terminal:

cat yourdomain.csr

Hasilnya diawali dengan -----BEGIN CERTIFICATE REQUEST----- dan diakhiri dengan -----END CERTIFICATE REQUEST-----. Salin seluruh blok tersebut, termasuk baris batasnya, lalu tempelkan ke kolom CSR saat Anda memesan sertifikat. Anda juga dapat memverifikasi isi CSR dengan alat Decode CSR sebelum mengirimkannya.

Langkah 4: Amankan private key

File private key (yourdomain.key) dibuat bersamaan dengan CSR. Pindahkan file ini ke lokasi yang aman dan batasi izin aksesnya:

sudo mkdir -p /etc/ssl/private
sudo mv yourdomain.key /etc/ssl/private/
sudo chmod 600 /etc/ssl/private/yourdomain.key

Anda akan memerlukan kunci ini saat instalasi SSL di Pound. Jika Anda kehilangan private key, Anda perlu membuat CSR baru dan menerbitkan ulang sertifikat.

Apa yang terjadi selanjutnya: menginstal sertifikat di Pound

Setelah CA memvalidasi permintaan Anda dan menerbitkan sertifikat, Anda akan menerima file sertifikat (biasanya sertifikat server dan bundel CA berisi sertifikat perantara). Pound memerlukan semua file ini, ditambah private key, digabungkan menjadi satu file PEM dalam urutan tertentu:

  1. Sertifikat server Anda (misalnya, yourdomain.crt).
  2. Sertifikat perantara (bundel CA).
  3. Private key Anda (misalnya, yourdomain.key).

Perintah penggabungannya terlihat seperti ini:

sudo sh -c 'cat yourdomain.crt yourdomain.ca-bundle /etc/ssl/private/yourdomain.key > /etc/ssl/pound.pem'
sudo chmod 600 /etc/ssl/pound.pem

Perhatikan jalur kuncinya: Langkah 4 sudah memindahkannya ke /etc/ssl/private/, sehingga kunci tersebut sudah tidak lagi berada di direktori tempat Anda menjalankan perintah OpenSSL. Kunci di dalam file tersebut tidak boleh dilindungi passphrase, karena Pound berjalan sebagai daemon dan tidak memiliki cara untuk meminta passphrase, itulah yang ditangani oleh -nodes dalam perintah di atas. File gabungan ini berisi private key Anda, jadi pastikan hanya bisa dibaca oleh root. Anda kemudian mengarahkan blok ListenHTTPS Pound ke file gabungan ini menggunakan direktif Cert. Untuk panduan instalasi lengkap, lihat Cara Menginstal Sertifikat SSL di Pound.

Hemat 10% untuk Sertifikat SSL saat memesan hari ini!

Penerbitan cepat, enkripsi kuat, kepercayaan peramban 99,99%, dukungan khusus, dan jaminan uang kembali 25 hari. Kode kupon: SAVE10

Ditulis oleh

Penulis konten berpengalaman yang berspesialisasi dalam Sertifikat SSL. Mengubah topik keamanan siber yang rumit menjadi konten yang jelas dan menarik. Berkontribusi untuk meningkatkan keamanan digital melalui narasi yang berdampak.