bg-tutorials

Come generare il CSR su ISPConfig

Questa guida ti mostra come generare una CSR in ISPConfig, il pannello di controllo hosting Linux open source. ISPConfig gestisce SSL per ogni sito web: apri il sito nel pannello, abiliti SSL nella scheda Domain in modo che compaia la scheda SSL, compili i campi dell’organizzazione e imposti SSL Action su Create Certificate. ISPConfig crea la CSR e la sua chiave privata corrispondente insieme, salva entrambe con il sito e mostra il testo della CSR che incollerai nel modulo d’ordine della tua Certificate Authority.

Se non hai bisogno della garanzia o della validazione dell’organizzazione tipica di un certificato a pagamento, ISPConfig 3.2 e versioni successive possono anche emettere un certificato gratuito Let’s Encrypt con una sola casella di spunta, senza bisogno di CSR. Consulta la sezione Alternativa Let’s Encrypt più avanti.

Genera la CSR in ISPConfig

Se hai già una CSR (ad esempio l’hai generata con il nostro generatore di CSR o con un altro strumento), salta direttamente a come installare un certificato SSL su ISPConfig. I passaggi seguenti coprono ISPConfig 3.2.x, la linea stabile attuale al momento della stesura di questo articolo.

Passo 1: Accedi a ISPConfig

Apri il pannello ISPConfig nel browser. L’URL predefinito è il nome host del server o l’IP sulla porta 8080, ad esempio:

https://your-server.example.com:8080/

Accedi con il tuo account amministratore o reseller.

Passo 2: Apri il sito web che vuoi proteggere

  • Nella barra di navigazione superiore, fai clic su Sites.
  • Nella barra laterale sinistra, apri la sezione Websites e fai clic su Websites.
  • Fai clic sul nome di dominio per cui vuoi il certificato.

Passo 3: Abilita SSL sul sito web

Nella scheda Domain del sito, spunta la casella SSL e fai clic su Save. ISPConfig mostra la scheda SSL solo dopo aver abilitato questa opzione, quindi se non vedi la scheda al passo 4, è questo che manca.

Per ora lascia deselezionata la casella Let’s Encrypt SSL. Quell’opzione è per l’alternativa gratuita e automatica trattata più avanti in questa guida. Se la spunti, ISPConfig proverà a emettere un certificato Let’s Encrypt invece di creare una CSR per una CA a pagamento.

Passo 4: Apri la scheda SSL e compila i campi della CSR

Fai clic sulla scheda SSL dello stesso sito web. Compila ogni campo con i dati legali dell’organizzazione proprietaria del dominio. Le Certificate Authority usano questi valori per la validazione, quindi devono corrispondere ai registri ufficiali (atto costitutivo, registrazione governativa e così via):

  • State: il nome completo dello stato o della provincia in cui la tua organizzazione è legalmente registrata (ad esempio California, non CA).
  • Locality: la città in cui la tua organizzazione è legalmente registrata, scritta per esteso.
  • Organization: la ragione sociale esatta della tua azienda, ad esempio Example LLC. Per un certificato Domain Validation (DV), puoi inserire il nome di dominio o un nome personale; per OV o EV, deve corrispondere esattamente ai registri di registrazione ufficiali.
  • Organization Unit: lascia questo campo vuoto. Il campo OU è stato deprecato dal CA/Browser Forum e molte CA lo rimuovono durante l’emissione.
  • Country: scegli dal menu a tendina il codice paese di due lettere dell’indirizzo legale della tua organizzazione (ad esempio US, GB, DE).
  • Common Name (FQDN): il nome di dominio completo (Fully Qualified Domain Name) che vuoi proteggere con il certificato. ISPConfig preseleziona il dominio principale del sito. Per un certificato wildcard, scegli la voce che inizia con un asterisco, ad esempio *.example.com. La forma wildcard copre tutti i sottodomini di primo livello (come shop.example.com e mail.example.com), ma non il dominio nudo, a meno che la tua CA non lo includa esplicitamente.

Controlla due volte i valori prima di salvare. La CSR li codifica testualmente, e un singolo errore di battitura nel campo Organization o Common Name significa che la CA rifiuterà l’ordine e dovrai ricominciare da capo.

Passo 5: Imposta SSL Action su Create Certificate e salva

  • Scorri fino al menu a tendina SSL Action in fondo alla scheda SSL.
  • Seleziona Create Certificate.
  • Fai clic su Save.

ISPConfig genera ora la chiave privata e la CSR in background. L’elaborazione richiede di solito pochi secondi. Ricarica la pagina o riapri la scheda SSL del sito web una volta terminato.

Passo 6: Copia la CSR dal campo SSL Request

Dopo il salvataggio, torna alla scheda SSL. L’area di testo SSL Request ora contiene la tua CSR e il campo SSL Key sottostante contiene la chiave privata corrispondente. Seleziona l’intero blocco SSL Request, comprese le righe di intestazione e chiusura, e copialo. La CSR ha questo aspetto:

-----BEGIN CERTIFICATE REQUEST-----
MIIC2TCCAcECAQAwgZMxCzAJBgNVBAYTAlVTMRMwEQYDVQQIDApDYWxpZm9ybmlh
... (many lines of base64-encoded data) ...
wIDAQABoAAwDQYJKoZIhvcNAQELBQADggEBAA==
-----END CERTIFICATE REQUEST-----

Incolla l’intero blocco (intestazione e chiusura incluse) nel campo CSR del modulo d’ordine della Certificate Authority al momento del checkout. Lascia aperto il sito web in ISPConfig; tornerai in questa stessa scheda SSL per installare il certificato emesso.

Proteggi la chiave privata

La chiave privata è metà del tuo certificato. Senza di essa, il certificato emesso non può servire HTTPS, e chiunque la copi può impersonare il tuo sito per tutta la durata di validità del certificato. Alcune regole:

  • Non inviare mai la chiave privata alla Certificate Authority. Devi inviare solo la CSR. La CA non ha mai bisogno della chiave, e qualsiasi CA che la richieda sta commettendo un errore.
  • Non modificare o sostituire il campo SSL Key finché il certificato non è stato emesso. Il certificato restituito dalla CA funziona solo con la chiave esatta generata insieme alla CSR. Se lo sovrascrivi, il certificato diventerà inutilizzabile e dovrai richiederne l’emissione da capo.
  • Esegui un backup della chiave. Se hai accesso SSH, ISPConfig salva la chiave privata su disco in /var/www/yourdomain.com/ssl/yourdomain.com.key e la CSR in /var/www/yourdomain.com/ssl/yourdomain.com.csr. Conserva entrambi in un percorso privato con permessi limitati e non caricarli in un repository di codice.

Una volta che la CA emette il certificato, torna alla scheda SSL e incolla il certificato e il bundle CA nei rispettivi campi con SSL Action impostato su Save Certificate. Le istruzioni passo per passo sono disponibili nella nostra guida su come installare un certificato SSL su ISPConfig.

Verifica la CSR prima di inviarla

Prima di incollare la CSR nel modulo d’ordine, decodificala e conferma che ogni campo sia quello che ti aspetti. Una CSR con un errore di battitura nel Common Name o nell’Organization verrà rifiutata dalla CA dopo che hai già pagato l’ordine. Due modi per verificarla:

  • Incolla la CSR nel nostro CSR Decoder gratuito. Restituisce il Common Name, l’Organization, il Country, il tipo di chiave e la dimensione della chiave in un formato leggibile.
  • Se hai accesso SSH al server, esegui OpenSSL direttamente sul file:
openssl req -in /var/www/yourdomain.com/ssl/yourdomain.com.csr -noout -text

Controlla la riga Subject per i valori CN, O, ST, L e C, e la riga Public-Key per la dimensione della chiave (RSA 2048 o superiore è il minimo moderno).

Alternativa Let’s Encrypt (nessuna CSR richiesta)

ISPConfig 3.2 e versioni successive hanno Let’s Encrypt integrato. Se hai bisogno solo della Domain Validation e non ti interessa una garanzia, questo è il percorso più semplice: non c’è nessuna CSR da generare, nessun file di certificato da incollare e nessun rinnovo manuale. Per abilitarlo:

  • Apri Sites > Websites e fai clic sul dominio.
  • Nella scheda Domain, spunta sia la casella SSL sia la casella Let’s Encrypt SSL.
  • Fai clic su Save.

Prima di abilitarlo, assicurati che il dominio (e ogni alias o sottodominio selezionato per il sito) si risolva già verso questo server nel DNS e che la porta 80 sia raggiungibile da internet pubblico. Let’s Encrypt valida il dominio via HTTP prima di emettere il certificato, quindi l’emissione fallisce se il nome non si risolve ancora verso il server oppure se un firewall blocca la porta 80. I certificati Let’s Encrypt sono validi per 90 giorni, e ISPConfig li rinnova automaticamente prima della scadenza.

Usa un certificato a pagamento di una CA commerciale quando hai bisogno della validazione Organization o Extended, di un wildcard di una CA commerciale, di un’implementazione con durata più lunga o di una garanzia a supporto dell’emissione. In caso contrario, Let’s Encrypt è una buona scelta predefinita.

Risparmia il 10% sui certificati SSL ordinando oggi stesso da SSL Dragon!

Emissione rapida, crittografia avanzata, affidabilità del browser al 99,99%, assistenza dedicata e garanzia di rimborso entro 25 giorni. Codice coupon: SAVE10

Un'immagine dettagliata di un drago in volo
Scritto da

Scrittore di contenuti con esperienza, specializzato in certificati SSL. Trasforma intricati argomenti di cybersicurezza in contenuti chiari e coinvolgenti. Contribuisci a migliorare la sicurezza digitale attraverso narrazioni d'impatto.