Questo tutorial spiega come generare una CSR (Certificate Signing Request) per Pound, il reverse proxy e load balancer leggero. Poiché Pound non dispone di uno strumento CSR integrato, utilizzerai OpenSSL per creare la CSR e la chiave privata, per poi inviare la CSR a un’Autorità di Certificazione.
Nota: Il progetto originale Apsis Pound è stato interrotto nel settembre 2022, quando Apsis GmbH è stata sciolta. Il successore attivamente mantenuto è il fork graygnuorg/pound (attualmente alla versione 4.x). Il processo di generazione della CSR descritto di seguito funziona sia per il vecchio Pound che per l’attuale fork, poiché si basa su OpenSSL e non su Pound stesso.
Genera la CSR e la chiave privata
Hai due opzioni per generare la tua CSR:
- Usa il CSR Generator per creare la CSR automaticamente, senza eseguire alcun comando.
- Genera la CSR manualmente con OpenSSL sul server su cui è in esecuzione Pound, come descritto di seguito.
Passaggio 1: esegui il comando OpenSSL
Connettiti al tuo server Pound tramite SSH ed esegui il seguente comando. Sostituisci ogni segnaposto con i tuoi dati effettivi:
openssl req -new -newkey rsa:2048 -sha256 -nodes
-keyout yourdomain.key
-out yourdomain.csr
-subj "/C=US/ST=California/L=San Jose/O=Your Company LLC/CN=yourdomain.com"
-addext "subjectAltName=DNS:yourdomain.com,DNS:www.yourdomain.com"
Questo singolo comando crea due file nella directory corrente:
- yourdomain.key, la tua chiave privata. Mantieni questo file al sicuro e non condividerlo.
- yourdomain.csr, la Certificate Signing Request che invierai alla CA.
Passaggio 2: comprendi i campi
Ogni campo nella stringa -subj identifica la tua organizzazione presso l’Autorità di Certificazione:
- C: codice paese di due lettere (es. US).
- ST: stato o provincia (es. California).
- L: città o località (es. San Jose).
- O: nome legale completo dell’organizzazione (es. Your Company LLC).
- CN: il nome di dominio completamente qualificato che desideri proteggere (es. yourdomain.com).
L’opzione -addext aggiunge i Subject Alternative Names (SAN). I browser moderni convalidano il certificato in base all’elenco SAN, non al campo CN. Includi ogni variante di dominio che deve essere coperta, come sia yourdomain.com che www.yourdomain.com.
Passaggio 3: verifica e invia la CSR
Apri il file CSR con un qualsiasi editor di testo o stampalo sul terminale:
cat yourdomain.csr
L’output inizia con -----BEGIN CERTIFICATE REQUEST----- e termina con -----END CERTIFICATE REQUEST-----. Copia l’intero blocco, incluse queste righe di delimitazione, e incollalo nel campo CSR quando ordini il tuo certificato. Puoi anche verificare il contenuto della CSR con lo strumento Decode CSR prima di inviarla.
Passaggio 4: proteggi la chiave privata
Il file della chiave privata (yourdomain.key) viene creato insieme alla CSR. Spostalo in una posizione sicura e limitane i permessi:
sudo mkdir -p /etc/ssl/private
sudo mv yourdomain.key /etc/ssl/private/
sudo chmod 600 /etc/ssl/private/yourdomain.key
Avrai bisogno di questa chiave durante l’installazione SSL su Pound. Se perdi la chiave privata, dovrai generare una nuova CSR e riemettere il certificato.
Cosa succede dopo: installare il certificato su Pound
Dopo che la CA ha convalidato la tua richiesta e ha emesso il certificato, riceverai i file del certificato (in genere un certificato server e un bundle CA di intermedi). Pound richiede tutti questi file, oltre alla chiave privata, concatenati in un unico file PEM in un ordine specifico:
- Il tuo certificato server (es. yourdomain.crt).
- I certificati intermedi (il bundle CA).
- La tua chiave privata (es. yourdomain.key).
Il comando di concatenazione è simile a questo:
sudo sh -c 'cat yourdomain.crt yourdomain.ca-bundle /etc/ssl/private/yourdomain.key > /etc/ssl/pound.pem'
sudo chmod 600 /etc/ssl/pound.pem
Nota il percorso della chiave: il Passaggio 4 l’ha spostata in /etc/ssl/private/, quindi non si trova più nella directory da cui hai eseguito il comando OpenSSL. La chiave contenuta in quel file non deve essere protetta da passphrase, perché Pound viene eseguito come daemon e non ha modo di richiederne una, ed è di questo che si occupa -nodes nel comando precedente. Il file combinato contiene la tua chiave privata, quindi mantienilo leggibile solo dall’utente root. Successivamente, punterai il blocco ListenHTTPS di Pound a questo file combinato utilizzando la direttiva Cert. Per la procedura di installazione completa, consulta Come installare un certificato SSL su Pound.
Risparmia il 10% sui certificati SSL ordinando oggi stesso da SSL Dragon!
Emissione rapida, crittografia avanzata, affidabilità del browser al 99,99%, assistenza dedicata e garanzia di rimborso entro 25 giorni. Codice coupon: SAVE10


