Questa guida ti mostra come generare un CSR (Certificate Signing Request) in CWP, il pannello di controllo hosting precedentemente noto come CentOS Web Panel e ora rinominato Control Web Panel dopo che CentOS ha raggiunto la fine del ciclo di vita nel giugno 2024.
Il progetto ha mantenuto l’abbreviazione CWP e ora funziona su distribuzioni compatibili con RHEL come AlmaLinux, Rocky Linux, RHEL e CloudLinux. I passaggi per il CSR riportati di seguito sono gli stessi su tutte queste distribuzioni.
CWP genera il CSR e la relativa chiave privata insieme, salva la chiave sul server e fornisce un blocco di testo da incollare nel modulo d’ordine della Certificate Authority. Lo stesso modulo copre certificati a dominio singolo, multi-dominio (SAN) e wildcard.
Genera un CSR in CWP
Se hai già generato il tuo CSR con un altro strumento, salta direttamente a come installare un certificato SSL su CWP. Altrimenti, segui i passaggi qui sotto. Le etichette corrispondono all’attuale pannello di amministrazione CWPpro; i vecchi nomi dei menu sono indicati dove differiscono.
Passaggio 1: apri SSL Cert Manager
- Accedi all’area di amministrazione di CWP come root. Il pannello di amministrazione utilizza per impostazione predefinita la porta 2030 (HTTP) o 2031 (HTTPS).
- Nel menu a sinistra, clicca su WebServer Settings (indicato come Apache Settings nelle versioni più vecchie di CWP).
- Dal menu esteso, seleziona SSL Cert Manager (mostrato anche come SSL Certificates in alcune build).
- Passa alla scheda Generate CSR.
Passaggio 2: compila il modulo del CSR
Completa ogni campo. CWP inserisce questi valori direttamente in OpenSSL, quindi ortografia e formattazione sono importanti. Per un certificato Domain Validation (DV) i campi dell’organizzazione non vengono verificati dalla CA, ma compaiono comunque nel certificato emesso se inclusi, quindi compilali in modo accurato.
- Common Name (Domain): il Fully Qualified Domain Name (FQDN) che vuoi proteggere, ad esempio www.example.com. Per un certificato wildcard, metti un asterisco davanti al dominio apice (ad esempio *.example.com) per coprire ogni sottodominio di primo livello.
- Country Name (Code): il codice ISO 3166-1 di due lettere del paese in cui l’organizzazione è registrata (ad esempio US, GB, DE).
- State or Province Name: il nome completo dello stato, della provincia o della regione. Non abbreviare.
- City Name: il nome completo della città in cui è registrata l’organizzazione. Non abbreviare.
- Organization Name: la denominazione legale dell’azienda proprietaria del dominio. Per un certificato DV ordinato da un privato, inserisci il tuo nome completo oppure NA. Non inserire qui il nome del dominio.
- Organization Unit Name: il CA/Browser Forum ha deprecato questo campo, quindi la maggior parte delle CA pubbliche lo rimuove dal certificato emesso. Lascialo vuoto oppure inserisci NA.
- Email Address: lascia vuoto. Le moderne CA pubbliche non usano più questo campo per la validazione, e non comparirà nel Subject del certificato emesso.
- Valid Days: il valore predefinito qui influisce solo su un certificato di test autofirmato che CWP può creare insieme al CSR. Non ha alcun effetto su un certificato emesso da una CA pubblica, quindi il valore predefinito va bene.
- Key Size: scegli 2048 bit. RSA-2048 è la scelta predefinita più sicura nel 2026; è supportata da tutte le CA e da tutti i client, ed è la linea base del CA/Browser Forum. Dimensioni maggiori (RSA-4096) sono consentite ma raddoppiano il costo dell’handshake senza un reale vantaggio in termini di sicurezza per il TLS pubblico.
Passaggio 3: genera e copia il CSR
Clicca su Generate. CWP crea due file sul server:
- Il CSR, memorizzato come .csr in /etc/pki/tls/certs/.
- La chiave privata corrispondente, memorizzata in /etc/pki/tls/private/. Compare anche nella scheda Private Key di SSL Cert Manager. Non eliminarla: ti servirà quando installerai il certificato emesso.
Apri il file CSR con un qualsiasi editor di testo. Il contenuto avrà questo aspetto:
-----BEGIN CERTIFICATE REQUEST-----
MIIC2zCCAcMCAQAwgZUxCzAJBgNVBAYTAlVTMRMwEQYDVQQIDApDYWxpZm9ybmlh
...base64 content of your CSR...
EE9aJDxhWjEFqYdxPpJv3yhT/4M3xZJP0YuVqYU3MA==
-----END CERTIFICATE REQUEST-----
Seleziona l’intero blocco, comprese le righe -----BEGIN CERTIFICATE REQUEST----- e -----END CERTIFICATE REQUEST----- (cinque trattini su ciascun lato dell’etichetta), e copialo. Incolla il blocco nel campo CSR quando ordini o rinnovi il tuo certificato con la Certificate Authority. Prima di inviarlo, verifica il CSR con il nostro CSR Decoder per confermare che il common name, l’elenco SAN, la dimensione della chiave e l’algoritmo di firma siano quelli attesi.
Se preferisci saltare del tutto il modulo di CWP, puoi creare il CSR fuori dal server con il nostro CSR Generator. Ricorda solo che in questo caso anche la chiave privata corrispondente viene creata fuori dal server, quindi dovrai caricare sia il certificato emesso sia la chiave durante l’installazione, invece di lasciare che CWP abbini il certificato alla sua chiave presente sul server.
Alternativa: genera il CSR sul server con OpenSSL
CWP è un livello web sopra Apache o Nginx in esecuzione su un normale server Linux della famiglia RHEL, quindi puoi anche generare il CSR dalla shell con OpenSSL. Questo è utile se automatizzi i rinnovi dei certificati o preferisci la riga di comando. Connettiti via SSH come root ed esegui:
openssl req -new -newkey rsa:2048 -nodes
-keyout /etc/pki/tls/private/example.com.key
-out /etc/pki/tls/certs/example.com.csr
-addext "subjectAltName=DNS:example.com,DNS:www.example.com"
OpenSSL ti chiederà quindi gli stessi campi del modulo CWP (Common Name, Country, State, Locality, Organization, Organizational Unit, Email). Usa le stesse risposte descritte nel Passaggio 2. Il flag -addext si applica comunque mentre rispondi alle richieste, ed è ciò che inserisce i Subject Alternative Names nella richiesta: senza di esso il CSR non contiene alcun elenco SAN e non può coprire più di un nome host. Il comando scrive il CSR in /etc/pki/tls/certs/example.com.csr e la chiave privata in /etc/pki/tls/private/example.com.key, che corrispondono alle posizioni usate da CWP, così SSL Cert Manager rileverà i file quando installerai il certificato in seguito.
Blocca la chiave in modo che solo root possa leggerla:
chmod 600 /etc/pki/tls/private/example.com.key
Quando non hai bisogno di un CSR: AutoSSL (Let’s Encrypt)
Se ti serve solo un certificato base Domain Validated, CWP può emetterlo e rinnovarlo gratuitamente con l’integrazione integrata di Let’s Encrypt, e il pannello gestisce il CSR per te in background. Nell’area di amministrazione, apri WebServer Settings > SSL Cert Manager e passa alla scheda AutoSSL (o Let’s Encrypt), seleziona l’utente e il dominio che vuoi coprire, quindi clicca su Install SSL. Gli utenti finali con un proprio account CWP possono fare lo stesso da Domains > AutoSSL nel pannello utente.
I certificati Let’s Encrypt sono validi per 90 giorni e CWP li rinnova automaticamente circa 30 giorni prima della scadenza. I file emessi si trovano in /etc/letsencrypt/live/<domain>/. Genera un CSR tu stesso solo se hai ordinato un certificato a pagamento (Organization Validation, Extended Validation, wildcard con garanzia aggiuntiva, multi-dominio) o quando la tua CA richiede un CSR per il riemissione.
Risparmia il 10% sui certificati SSL ordinando oggi stesso da SSL Dragon!
Emissione rapida, crittografia avanzata, affidabilità del browser al 99,99%, assistenza dedicata e garanzia di rimborso entro 25 giorni. Codice coupon: SAVE10


