Panduan ini menunjukkan kepada Anda cara membuat CSR (Certificate Signing Request) di Sentora menggunakan OpenSSL. Panel kontrol Sentora tidak memiliki alat CSR bawaan, jadi Anda membuat permintaan langsung di server itu sendiri, yang berjalan di Apache dan Linux. Satu perintah menghasilkan dua file sekaligus: kunci privat yang tetap berada di server Anda, dan CSR yang Anda kirimkan ke Certificate Authority (CA) Anda.
Sentora sendiri berkembang lambat namun bukan berarti ditinggalkan; rilis stabil saat ini adalah v2.0.2 (Mei 2024, pada PHP 7.4), yang dikelola oleh mantan pengembang ZPanel, dan alur kerja OpenSSL di bawah ini tidak terpengaruh oleh versi panel.
Jika Anda sudah membuat CSR dan menerima sertifikat yang diterbitkan dari CA Anda, langsung lompat ke memasang sertifikat SSL di Sentora. Jika belum, ikuti langkah-langkah di bawah ini.
Langkah 1: Masuk ke server sebagai root
Buka sesi SSH ke server yang menjalankan Sentora dan masuk sebagai root. Membuat CSR sebenarnya tidak secara ketat memerlukan akses root, tetapi Anda akan membutuhkannya untuk memasang OpenSSL pada langkah berikutnya jika belum tersedia:
sudo -i
Langkah 2: Pastikan OpenSSL sudah terpasang
OpenSSL sudah tersedia secara default di setiap rilis Debian, Ubuntu, CentOS, AlmaLinux, dan Rocky Linux terbaru, jadi kemungkinan besar sudah ada. Periksa versinya:
openssl version
Jika perintah tersebut menampilkan nomor versi, lanjutkan ke Langkah 3. Jika belum terpasang, tambahkan dengan pengelola paket distribusi Anda.
Di Debian atau Ubuntu:
apt update && apt install -y openssl
Di CentOS, AlmaLinux, atau Rocky Linux:
dnf install -y openssl
Pada sistem lama di mana dnf tidak tersedia, yum install -y openssl bekerja dengan cara yang sama.
Langkah 3: Buat kunci privat dan CSR
Jalankan perintah di bawah ini dari direktori yang bisa Anda tulis, seperti direktori home. Perintah ini membuat kunci privat dan CSR dalam satu langkah dan menyertakan Subject Alternative Names (SAN) yang diwajibkan oleh browser dan CA modern:
openssl req -new -newkey rsa:2048 -nodes
-keyout example.key
-out example.csr
-subj "/C=US/ST=New York/L=New York/O=Example LLC/CN=example.com"
-addext "subjectAltName=DNS:example.com,DNS:www.example.com"
Berikut fungsi setiap bagiannya:
- req -new membuat certificate signing request baru.
- -newkey rsa:2048 menghasilkan kunci privat RSA 2048-bit yang baru. 2048 bit adalah standar minimum saat ini untuk sertifikat publik; gunakan rsa:4096 jika Anda menginginkan kunci yang lebih besar.
- -nodes membiarkan kunci privat tidak terenkripsi (tanpa passphrase), sehingga Apache dapat mulai tanpa meminta kata sandi. Ini adalah penulisan yang portabel dan bekerja pada setiap build OpenSSL.
- -keyout example.key menulis kunci privat. Jaga file ini tetap privat dan jangan pernah mengirimkannya kepada siapa pun.
- -out example.csr menulis CSR yang Anda kirimkan ke CA.
- -subj mengisi kolom subjek secara langsung sehingga perintah dijalankan tanpa permintaan interaktif. Setel CN (Common Name) ke nama domain lengkap Anda (fully qualified domain name).
- -addext “subjectAltName=…” menambahkan entri SAN. CA menerbitkan sertifikat berdasarkan daftar SAN, jadi sertakan setiap nama host yang harus dicakup oleh sertifikat.
Ganti setiap placeholder dengan data asli Anda:
- example.com: domain asli Anda, baik di CN maupun di daftar SAN.
- C, ST, L, O: kode negara dua huruf Anda (huruf besar, misalnya US atau GB), provinsi atau negara bagian, kota, dan nama organisasi resmi. Untuk sertifikat domain-validated (DV), kolom-kolom ini tidak diverifikasi, tetapi perintahnya tetap memerlukan nilai yang valid.
- example.key dan example.csr: nama file apa pun sesuai keinginan Anda, selama Anda konsisten menggunakannya.
OpenSSL modern menandatangani permintaan dengan SHA-256 secara default, sesuai yang diwajibkan oleh CA, jadi tidak ada flag digest terpisah yang perlu ditambahkan.
Mengamankan wildcard atau subdomain tambahan
Untuk menambahkan lebih banyak nama host, perluas daftar SAN dengan entri DNS: tambahan yang dipisahkan dengan koma, misalnya DNS:api.example.com. Untuk sertifikat wildcard, atur CN ke *.example.com dan jaga domain apex tetap ada dalam daftar SAN. Wildcard mencakup tepat satu tingkat subdomain (www.example.com, mail.example.com) tetapi tidak mencakup domain apex telanjang (example.com), jadi apex harus dicantumkan secara terpisah agar tercakup:
-addext "subjectAltName=DNS:*.example.com,DNS:example.com"
Lebih memilih kunci ECDSA?
Kunci ECDSA lebih kecil dan lebih cepat dibandingkan RSA pada tingkat keamanan yang sama, dan didukung oleh semua browser modern saat ini. Untuk membuat kunci dan CSR P-256 (prime256v1), ganti argumen -newkey:
openssl req -new -newkey ec -pkeyopt ec_paramgen_curve:prime256v1 -pkeyopt ec_param_enc:named_curve -nodes
-keyout example.key
-out example.csr
-subj "/C=US/ST=New York/L=New York/O=Example LLC/CN=example.com"
-addext "subjectAltName=DNS:example.com,DNS:www.example.com"
Opsi ec_param_enc:named_curve menjaga kurva tersimpan dengan nama, sesuai yang diwajibkan oleh PKIX; tanpa opsi ini, beberapa build OpenSSL akan menyematkan parameter kurva lengkap dan CA akan menolak permintaan tersebut.
Langkah 4: Verifikasi CSR
Sebelum Anda mengirimkan permintaan, pastikan permintaan tersebut berisi domain dan SAN yang benar serta tanda tangannya valid. Perintah ini mendekode CSR dan memeriksa tanda tangan secara lokal:
openssl req -noout -text -verify -in example.csr
Cari kata verify OK pada hasilnya, periksa apakah baris Subject menampilkan Common Name Anda, dan pastikan bagian X509v3 Subject Alternative Name mencantumkan setiap nama host yang Anda harapkan. Jika ada SAN yang hilang, buat ulang CSR dengan nilai -addext yang benar. Anda juga dapat menempelkan permintaan tersebut ke dalam CSR decoder online kami untuk memeriksa kolom-kolom ini melalui browser.
Langkah 5: Temukan dan kirimkan CSR
Tampilkan daftar direktori kerja untuk memastikan kedua file sudah ada:
ls -l example.key example.csr
Anda berada di server Linux, jadi buka CSR dengan penampil terminal, bukan editor Windows. Tampilkan isinya di layar dengan:
cat example.csr
Salin seluruh blok teks, termasuk baris pertama dan terakhir. CSR dibatasi oleh penanda CERTIFICATE REQUEST dengan lima tanda hubung di setiap sisinya, bukan penanda CERTIFICATE yang digunakan pada sertifikat yang sudah diterbitkan:
-----BEGIN CERTIFICATE REQUEST-----
MIIC...base64-encoded data...AB
-----END CERTIFICATE REQUEST-----
Tempelkan blok tersebut ke dalam formulir pemesanan SSL Anda. Setelah CA memvalidasi permintaan dan menerbitkan sertifikat Anda, ikuti panduan kami tentang memasang sertifikat SSL di Sentora untuk menerapkannya. Simpan file example.key di server: Anda membutuhkannya bersama sertifikat yang diterbitkan untuk mengaktifkan HTTPS, dan Anda tidak boleh mengirimkannya ke CA atau siapa pun.
Jika Anda lebih memilih untuk tidak menggunakan baris perintah sama sekali, Anda dapat membuat permintaan tersebut dengan CSR Generator kami dan menempelkan hasilnya ke dalam pesanan Anda.
Hemat 10% untuk Sertifikat SSL saat memesan hari ini!
Penerbitan cepat, enkripsi kuat, kepercayaan peramban 99,99%, dukungan khusus, dan jaminan uang kembali 25 hari. Kode kupon: SAVE10

