bg-tutorials

Come generare un CSR su LiteSpeed

Questo tutorial mostra come generare un CSR su LiteSpeed utilizzando la riga di comando OpenSSL.

LiteSpeed Web Server (LSWS Enterprise) e OpenLiteSpeed non dispongono di una procedura guidata CSR integrata: le loro console WebAdmin richiedono i percorsi dei file di una chiave privata e di un certificato già esistenti. Devi generare entrambi i file con OpenSSL sull’host LiteSpeed, inviare il CSR alla tua Certificate Authority, quindi fare riferimento al certificato emesso e alla chiave corrispondente nella scheda SSL del listener.

I passaggi seguenti funzionano su ogni moderna distribuzione Linux che ospita LiteSpeed (Ubuntu, Debian, RHEL, AlmaLinux, Rocky Linux, CentOS Stream, CloudLinux), poiché ognuna include OpenSSL 1.1.1 o OpenSSL 3.x. Entrambe le versioni firmano la richiesta con SHA-256 per impostazione predefinita, quindi non è necessario aggiungere un flag digest.

Passaggio 1: Connettiti al tuo server LiteSpeed

Apri il Terminale su macOS o Linux, oppure PowerShell o Windows Terminal su Windows, e connettiti al server tramite SSH. Sostituisci il nome utente e l’host con i tuoi:

ssh your-user@your-litespeed-server

Genera il CSR sullo stesso server che eseguirà il listener LiteSpeed. La chiave privata viene creata insieme al CSR e deve rimanere su quel server, quindi eseguire il comando sul tuo laptop e poi copiare la chiave altrove vanifica lo scopo. L’installazione predefinita di LSWS si trova in /usr/local/lsws/, e una convenzione comune è mantenere il materiale del certificato in /usr/local/lsws/conf/ssl/. Crea quella directory se non esiste, quindi spostati al suo interno:

sudo mkdir -p /usr/local/lsws/conf/ssl
cd /usr/local/lsws/conf/ssl

Passaggio 2: Genera la chiave privata e il CSR

Se hai già generato il tuo CSR con un altro strumento, passa direttamente a installazione del certificato su LiteSpeed.

Esegui il seguente comando OpenSSL. Crea una chiave RSA a 2048 bit e un CSR in un unico passaggio, con l’oggetto e i Subject Alternative Names (SAN) forniti in linea, in modo che OpenSSL non si fermi a fare domande:

sudo openssl req -new -newkey rsa:2048 -nodes 
-keyout yourdomain.key 
-out yourdomain.csr 
-subj "/C=US/ST=YourState/L=YourCity/O=YourCompany/CN=yourdomain.com" 
-addext "subjectAltName=DNS:yourdomain.com,DNS:www.yourdomain.com"

Cosa fa ogni parte:

  • -newkey rsa:2048 genera una nuova chiave RSA a 2048 bit. 2048 bit è il minimo attuale accettato dalle CA pubbliche; puoi usare rsa:4096 per una chiave più grande, oppure passare a ECDSA (vedi sotto).
  • -nodes lascia la chiave privata non cifrata. Questo è richiesto su LiteSpeed: il listener WebAdmin non può avviarsi con una chiave protetta da passphrase.
  • -keyout e -out assegnano un nome alla chiave privata e ai file CSR. Mantieni le estensioni .key e .csr in modo che i campi del listener LiteSpeed e il modulo d’ordine della tua CA li riconoscano.
  • -subj fornisce l’oggetto del certificato. Inserisci qui il nome reale della tua azienda, lo stato e la città, non i segnaposto. CN (Common Name) è il tuo dominio principale.
  • -addext “subjectAltName=…” elenca ogni hostname che il certificato deve coprire. Le CA pubbliche convalidano in base all’elenco SAN, quindi includi anche il Common Name qui.

Sostituisci yourdomain.com con il tuo dominio effettivo ovunque. Per coprire hostname aggiuntivi, aggiungili all’elenco SAN separati da virgole, ad esempio DNS:api.yourdomain.com. Per un certificato wildcard, includi sia il wildcard che il dominio semplice: DNS:*.yourdomain.com,DNS:yourdomain.com. Usa solo caratteri alfanumerici nei campi dell’oggetto, e usa il codice paese ufficiale a due lettere per il campo C.

Se preferisci una chiave ECDSA (più piccola e veloce, con P-256 ampiamente supportato), genera invece la chiave e il CSR in questo modo:

sudo openssl req -new -newkey ec -pkeyopt ec_paramgen_curve:prime256v1 -pkeyopt ec_param_enc:named_curve -nodes 
-keyout yourdomain.key 
-out yourdomain.csr 
-subj "/C=US/ST=YourState/L=YourCity/O=YourCompany/CN=yourdomain.com" 
-addext "subjectAltName=DNS:yourdomain.com,DNS:www.yourdomain.com"

Se preferisci rispondere alle richieste un campo alla volta, esegui sudo openssl req -new -newkey rsa:2048 -nodes -keyout yourdomain.key -out yourdomain.csr senza -subj e senza -addext. OpenSSL chiederà ciascun campo a turno. Quando lo fa:

  • Country Name (C): il codice ISO a due lettere del tuo paese, ad esempio US o GB. Per i certificati Business Validation o Extended Validation, questo deve essere il paese ufficiale di registrazione della tua organizzazione.
  • State or Province Name (ST): il nome completo, ad esempio California. Non abbreviare.
  • Locality Name (L): la città, ad esempio San Francisco.
  • Organization Name (O): il nome ufficiale registrato della tua azienda, ad esempio GPI Holding LLC. Per i certificati Domain Validation puoi inserire NA.
  • Organizational Unit Name (OU): questo campo è deprecato e ignorato dalle CA pubbliche. Lascialo vuoto premendo Invio.
  • Common Name (CN): il Fully Qualified Domain Name per cui è destinato il certificato, ad esempio www.yourdomain.com. Per un wildcard, usa *.yourdomain.com.
  • Email Address: opzionale e non utilizzato dalle CA pubbliche. Puoi lasciarlo vuoto.
  • A challenge password e An optional company name: entrambi sono attributi obsoleti che le CA pubbliche ignorano. Lasciali vuoti.

Senza il flag -addext il CSR risultante non avrà voci SAN. Le CA pubbliche convalidano in base all’elenco SAN e rifiuteranno (o sovrascriveranno silenziosamente) una richiesta priva di esso, quindi il percorso consigliato è il comando in linea -subj più -addext mostrato sopra.

Passaggio 3: Individua i tuoi file e blocca la chiave

Elenca la directory corrente per confermare che entrambi i file siano stati creati:

ls

Dovresti vedere due nuovi file:

  • yourdomain.key: la tua chiave privata. Conservala sul server, eseguine il backup in modo sicuro e non inviarla mai a nessuno, inclusa la Certificate Authority. Chiunque possieda la chiave può impersonare il tuo sito.
  • yourdomain.csr: la tua Certificate Signing Request. Questo è il file da inviare al fornitore SSL.

Limita l’accesso alla chiave privata in modo che solo il proprietario del file possa leggerla, e assicurati che l’utente amministratore di LiteSpeed (lsadm per impostazione predefinita) possa ancora leggere entrambi i file quando il listener li carica:

sudo chmod 600 yourdomain.key
sudo chown lsadm:lsadm yourdomain.key yourdomain.csr

Passaggio 4: Verifica il CSR (facoltativo ma consigliato)

Prima di inviarlo, controlla che il CSR contenga l’oggetto e i SAN corretti e che la sua firma sia valida. Questo decodifica la richiesta localmente con OpenSSL:

openssl req -noout -text -verify -in yourdomain.csr

Conferma che la riga Subject mostri i tuoi dati, che X509v3 Subject Alternative Name elenchi ogni hostname previsto, e che il controllo della firma stampi verify OK. L’algoritmo di firma dovrebbe essere sha256WithRSAEncryption (o ecdsa-with-SHA256 per una chiave ECDSA). Se preferisci non usare la riga di comando, incolla il CSR nel nostro decodificatore CSR online per leggere gli stessi campi in un browser.

Passaggio 5: Invia il tuo CSR

Per copiare il CSR per il tuo ordine, stampa il suo contenuto:

cat yourdomain.csr

Vedrai un blocco di testo come questo:

-----BEGIN CERTIFICATE REQUEST-----
MIICyzCCAbMCAQAwTDELMAkGA1UEBhMCVVMxCzAJBgNVBAgMAkNBMQsw...
...(many more lines of base64 characters)...
-----END CERTIFICATE REQUEST-----

Copia l’intero blocco, incluse le righe -----BEGIN CERTIFICATE REQUEST----- e -----END CERTIFICATE REQUEST----- (ogni marcatore ha cinque trattini su entrambi i lati). Quell’intero blocco è il tuo CSR. Incollalo nel modulo d’ordine durante l’acquisto e mantieni la chiave privata corrispondente al suo posto sul server.

Se preferisci non usare la riga di comando, puoi anche creare la richiesta con il nostro Generatore di CSR online. Nota che genera la chiave privata nel tuo browser, quindi salva tu stesso quella chiave e spostala sul server LiteSpeed.

Dopo che la tua CA convalida la richiesta, riceverai il tuo certificato. A seconda del livello di convalida, questo richiede pochi minuti per la Domain Validation, o fino a diversi giorni lavorativi per la Business Validation e l’Extended Validation.

Passaggio 6: Fai riferimento alla chiave e al certificato in LiteSpeed

Quando arriva il certificato, posiziona il certificato emesso e il bundle CA sul server accanto alla chiave, quindi indirizza il listener LiteSpeed verso di essi. Nella console WebAdmin di LSWS (tipicamente su https://your-server-ip:7080), apri Listeners, fai clic sul tuo listener HTTPS, passa alla scheda SSL, e modifica la sezione SSL Private Key & Certificate:

  • Private Key File: /usr/local/lsws/conf/ssl/yourdomain.key
  • Certificate File: /usr/local/lsws/conf/ssl/yourdomain.crt
  • CA Certificate File: /usr/local/lsws/conf/ssl/yourdomain.ca-bundle (gli intermedi)

Salva, quindi fai clic su Graceful Restart nella Dashboard WebAdmin per applicare la modifica senza interrompere le connessioni esistenti. OpenLiteSpeed utilizza gli stessi campi nella scheda SSL di ogni listener e lo stesso pulsante Graceful Restart nell’angolo in alto a destra. Per la procedura di installazione completa, consulta la nostra guida su come installare un certificato SSL su LiteSpeed.

Risparmia il 10% sui certificati SSL ordinando oggi stesso da SSL Dragon!

Emissione rapida, crittografia avanzata, affidabilità del browser al 99,99%, assistenza dedicata e garanzia di rimborso entro 25 giorni. Codice coupon: SAVE10

Un'immagine dettagliata di un drago in volo
Scritto da

Scrittore di contenuti con esperienza, specializzato in certificati SSL. Trasforma intricati argomenti di cybersicurezza in contenuti chiari e coinvolgenti. Contribuisci a migliorare la sicurezza digitale attraverso narrazioni d'impatto.