Panduan ini menunjukkan kepada Anda cara membuat CSR (Certificate Signing Request) di Proxmox VE. Karena Proxmox Virtual Environment dibangun di atas Debian, Anda membuat CSR dari command line melalui SSH menggunakan utilitas OpenSSL, yang sudah terpasang di setiap node. Prosesnya sama pada Proxmox VE 8.x maupun seri 9.x yang lebih baru.
CSR adalah permintaan terenkode yang Anda kirimkan ke Certificate Authority (CA) saat memesan sertifikat SSL/TLS. Membuat CSR juga menghasilkan private key yang sesuai. Key ini tetap berada di node Proxmox dan tidak pernah dikirim ke CA, jadi jagalah dengan baik: sertifikat hanya berfungsi dengan key yang tepat sesuai pasangannya.
CSR manual vs. klien ACME bawaan
Proxmox VE menyertakan klien ACME bawaan (akun di bawah Datacenter > ACME, dengan domain yang ditambahkan per node di bawah Node > Certificates) yang dapat meminta dan memperbarui otomatis sertifikat gratis dari Let’s Encrypt. Jika Anda hanya perlu mengamankan antarmuka web Proxmox dan nama host yang dapat diakses publik, jalur otomatis tersebut adalah pilihan yang lebih sederhana dan sertifikatnya diperbarui sendiri.
Anda tetap perlu membuat CSR secara manual saat membeli sertifikat dari CA komersial, saat Anda membutuhkan jenis sertifikat yang tidak diterbitkan oleh ACME (misalnya sertifikat Organization Validation, Extended Validation, atau wildcard), atau saat kebijakan internal mengharuskan Anda mengontrol key dan permintaan sendiri. Sisa tutorial ini membahas alur manual tersebut.
Langkah 1: Membuat CSR dan private key
Hubungkan ke node Proxmox Anda melalui SSH (atau buka konsol Shell di antarmuka web Proxmox). OpenSSL sudah terpasang. Jika karena suatu alasan belum ada, pasang terlebih dahulu:
sudo apt-get update && sudo apt-get install openssl
Pada prompt, jalankan perintah berikut untuk membuat CSR dan private key-nya dalam satu langkah:
openssl req -new -newkey rsa:2048 -nodes -keyout mywebsite.key -out mywebsite.csr -addext "subjectAltName=DNS:mywebsite.com,DNS:www.mywebsite.com"
Ganti mywebsite dengan nama yang mengidentifikasi domain Anda sehingga file-file tersebut mudah dikenali nanti. Berikut penjelasan setiap bagian dari perintah tersebut:
- req -new membuat permintaan sertifikat baru.
- -newkey rsa:2048 menghasilkan private key RSA 2048-bit baru. RSA 2048 adalah standar minimum saat ini untuk sertifikat publik; Anda dapat menggunakan rsa:4096 untuk key yang lebih besar, atau beralih ke key elliptic-curve modern (lihat FAQ di bawah).
- -nodes membiarkan private key tidak terenkripsi sehingga layanan Proxmox dapat membacanya saat startup tanpa meminta passphrase.
- -keyout mywebsite.key menulis private key. Simpan file ini di node dan jangan pernah membagikannya.
- -out mywebsite.csr menulis CSR yang akan Anda kirimkan ke CA.
OpenSSL modern menandatangani permintaan dengan SHA-256 secara default, yang merupakan persyaratan setiap CA publik. Tidak perlu menambahkan flag digest yang lebih lama.
Langkah 2: Memberikan informasi yang diperlukan tentang domain dan perusahaan Anda
OpenSSL kemudian akan meminta Anda memasukkan detail yang membentuk Distinguished Name sertifikat. Jawab masing-masing pertanyaan:
- Country Name: kode resmi dua huruf negara Anda, misalnya US.
- State or Province: nama lengkap negara bagian atau provinsi tempat perusahaan Anda terdaftar, misalnya Alabama.
- City or Locality: nama lengkap kota tempat perusahaan Anda berlokasi, misalnya Mobile.
- Organization Name: nama badan hukum lengkap perusahaan Anda, misalnya Your Company LLC. Untuk sertifikat Domain Validation (DV), bagian ini boleh dikosongkan.
- Organizational Unit Name: kosongkan bagian ini. Bagian ini sudah tidak digunakan lagi untuk sertifikat SSL/TLS publik dan akan dihapus oleh CA.
- Common Name: nama domain lengkap (FQDN) yang ingin Anda amankan, misalnya proxmox.yoursite.com. Untuk sertifikat Wildcard, letakkan tanda bintang di depan domain, misalnya *.yoursite.com.
- Email Address: alamat email yang valid (opsional untuk kebanyakan CA).
- A challenge password: kosongkan bagian ini. Ini adalah field lama yang diabaikan oleh CA publik.
- An optional company name: kosongkan bagian ini.
OpenSSL sekarang menulis CSR dan private key ke direktori tempat Anda menjalankan perintah tersebut. Tampilkan daftar file untuk memastikan file-file tersebut telah dibuat:
ls
Anda seharusnya melihat mywebsite.key dan mywebsite.csr (atau nama apa pun yang Anda pilih).
Langkah 3: Memverifikasi CSR sebelum mengirimkannya
Sebelum mengirim permintaan ke CA, periksa apakah detailnya sudah benar dan tanda tangannya valid. Kesalahan ketik pada Common Name berarti Anda harus menerbitkan ulang sertifikat, jadi pemeriksaan 10 detik ini sangat berharga:
openssl req -noout -text -verify -in mywebsite.csr
Pastikan baris Subject menampilkan Common Name dan detail organisasi yang benar, bahwa ukuran public key sesuai dengan yang Anda harapkan, dan bahwa OpenSSL melaporkan tanda tangan sendiri (self-signature) sebagai terverifikasi. Jika Anda lebih suka memeriksa permintaan tersebut melalui browser, tempelkan ke CSR decoder kami, yang menampilkan field yang sama secara online.
Langkah 4: Mengirimkan CSR ke Certificate Authority Anda
Buka file CSR di editor teks apa pun:
cat mywebsite.csr
Selama proses pemesanan SSL, salin seluruh isi file, termasuk baris —–BEGIN CERTIFICATE REQUEST—– dan —–END CERTIFICATE REQUEST—–, lalu tempelkan ke kotak CSR di situs web vendor SSL Anda. Jika Anda melewatkan salah satu baris penanda tersebut, atau salah satu dari lima tanda hubung di setiap sisinya, CA akan menolak permintaan tersebut.
Setelah CA memvalidasi CSR dan menerbitkan sertifikat Anda, ikuti petunjuk instalasi SSL Proxmox kami untuk memasangnya di node. Anda akan memasangkan sertifikat yang diterbitkan dengan file mywebsite.key yang tetap tersimpan di server.
Pertanyaan yang Sering Diajukan
Private key ditulis ke direktori tempat Anda menjalankan perintah OpenSSL, dengan nama file yang Anda berikan pada -keyout (misalnya mywebsite.key). Key ini tidak pernah keluar dari node dan tidak pernah dikirim ke CA. Jagalah keamanannya dan buat cadangan, karena sertifikat yang diterbitkan hanya berfungsi dengan key yang tepat ini.
Ya. Key elliptic-curve (ECDSA) lebih kecil dan lebih cepat dibandingkan RSA pada tingkat keamanan yang sama, dan didukung oleh semua CA utama. Buat key dan CSR dalam satu perintah:openssl req -new -newkey ec -pkeyopt ec_paramgen_curve:prime256v1 -nodes -keyout mywebsite.key -out mywebsite.csr -addext "subjectAltName=DNS:mywebsite.com,DNS:www.mywebsite.com"
Curve prime256v1 (juga disebut P-256) adalah pilihan default yang aman. Sisa prosesnya, termasuk pertanyaan-pertanyaan pada Langkah 2, sama saja.
Tidak. Untuk sertifikat Let’s Encrypt gratis pada nama host yang dapat diakses publik, klien ACME bawaan di bawah Datacenter > ACME menangani permintaan dan memperbaruinya secara otomatis, tanpa CSR manual. Buatlah CSR secara manual saat membeli dari CA komersial, atau saat Anda membutuhkan sertifikat OV, EV, atau wildcard yang tidak diterbitkan oleh pengaturan ACME default.
Jalankan openssl req -noout -text -in mywebsite.csr untuk menampilkan field yang telah didekodekan (Subject, ukuran key, dan Subject Alternative Names jika ada) langsung di node. Tambahkan flag -verify untuk sekaligus memastikan tanda tangan sendiri (self-signature) valid sebelum Anda mengirimkan permintaan.
Hemat 10% untuk Sertifikat SSL saat memesan hari ini!
Penerbitan cepat, enkripsi kuat, kepercayaan peramban 99,99%, dukungan khusus, dan jaminan uang kembali 25 hari. Kode kupon: SAVE10

