Questo tutorial ti mostra come generare una CSR (Certificate Signing Request) su Virtualmin, il pannello di controllo hosting open-source che funziona sopra Webmin.
Il modulo grafico svolge il lavoro per te: crea una chiave privata RSA da 2048 bit (o superiore) sul server, scrive una richiesta PKCS #10 con il tuo soggetto e qualsiasi Subject Alternative Name, e salva entrambi i file nella directory home del tuo server virtuale come ssl.csr e ssl.key. In seguito invii la CSR alla tua Certificate Authority e la chiave privata corrispondente non lascia mai il server.
I passaggi seguenti riguardano Virtualmin 7.x (la linea stabile attuale), che utilizza la pagina Manage SSL Certificate per il certificato del server virtuale e l’integrazione integrata con Let’s Encrypt. Se il tuo server virtuale è nuovo, genera la CSR prima di effettuare l’ordine; se hai già una CSR e un certificato da un ordine precedente, passa direttamente a come installare il certificato su Virtualmin.
Passaggio 1: Accedi a Virtualmin e seleziona il server virtuale
Apri Virtualmin nel tuo browser (l’URL predefinito è la porta Webmin del tuo server):
https://yourserver.example.com:10000
Accedi come root o come amministratore master di Virtualmin. Nel menu a discesa in alto a sinistra (il selettore del server virtuale), scegli il dominio che vuoi proteggere. Virtualmin limita ogni pagina di configurazione al server virtuale selezionato, quindi la CSR che crei nel passaggio successivo appartiene a quel dominio e viene scritta nella directory home di quel dominio.
Se hai bisogno di un certificato per il pannello Virtualmin stesso (la pagina di login sulla porta 10000), generalo invece da Webmin e poi Webmin Configuration e poi SSL Encryption, seguendo la nostra guida su come generare una CSR su Webmin. Il resto di questa guida tratta il certificato del sito web, che è il caso più comune.
Passaggio 2: Apri la scheda Signing Request
Con il server virtuale corretto selezionato nel menu a discesa, vai su Server Configuration e poi Manage SSL Certificate. La pagina che si apre presenta una riga di schede in alto. Apri la scheda Signing Request (le versioni precedenti di Virtualmin 6 la etichettano Create Signing Request).
Lo stesso modulo è raggiungibile anche da Manage Virtual Server e poi Setup SSL Certificate e poi Create Signing Request. Entrambi i punti di accesso aprono la stessa finestra di dialogo.
Passaggio 3: Compila i dettagli della CSR
Completa il modulo utilizzando solo caratteri ASCII standard; lettere non latine e caratteri accentati bloccheranno la richiesta presso la maggior parte delle CA.
- Server name: il Fully Qualified Domain Name (FQDN) che vuoi proteggere, ad esempio www.example.com. Virtualmin precompila il campo con il dominio del server virtuale; modificalo se vuoi che il certificato coprisca un hostname diverso (per esempio il dominio nudo o un sottodominio). Per un wildcard, metti un asterisco davanti al dominio principale: *.example.com. Questo valore viene inserito nel Common Name del certificato.
- Email address: una casella di posta di contatto funzionante. Alcune CA la utilizzano per gli avvisi di validazione; non appare nel certificato emesso.
- Department (Organizational Unit): lascia vuoto. Il CA/Browser Forum ha eliminato progressivamente l’attributo OU dai certificati pubblicamente attendibili, quindi qualsiasi valore inserito qui viene rimosso durante l’emissione.
- Organization: il nome legale completo della tua azienda, esattamente come registrato, ad esempio Your Company LLC. Richiesto per i certificati Organization Validation (OV) ed Extended Validation (EV). Per i certificati Domain Validation (DV), il campo non viene validato, quindi un breve segnaposto va bene se non hai un’entità registrata.
- City or Location: la città in cui la tua organizzazione è registrata, scritta per intero (ad esempio Los Angeles, non LA).
- State: il nome completo dello stato o della provincia (ad esempio California), senza abbreviazioni.
- Country: il codice a due lettere ISO 3166-1 del tuo paese (ad esempio US, GB, DE).
- Key size: 2048 bit è il minimo attualmente accettato da tutte le CA pubbliche ed è l’impostazione predefinita sicura. Scegli 3072 o 4096 solo se la tua policy richiede una chiave più grande; il compromesso è un handshake TLS leggermente più lento.
- Alternate hostnames (Subject Alternative Names): elenca ogni hostname aggiuntivo che il certificato deve coprire, uno per riga o separato da spazi. Includi sempre il dominio principale se il tuo Common Name è www.example.com (in modo che il certificato coprisca anche example.com), e includi la variante www se il tuo Common Name è il dominio principale. I browser moderni ignorano il Common Name e validano solo in base all’elenco SAN, quindi lasciare questo campo vuoto produce un certificato che i browser non riterranno attendibile per eventuali hostname aggiuntivi.
Rivedi ogni campo. La CA rifiuterà una CSR che non corrisponde ai suoi dati di validazione, e una CSR con un errore di digitazione significa dover generare e inviare una nuova richiesta.
Passaggio 4: Genera la CSR
Fai clic su Generate CSR Now. Virtualmin crea la chiave privata e la CSR corrispondente sul server e mostra entrambe a schermo. La CSR ha questo aspetto:
-----BEGIN CERTIFICATE REQUEST-----
MIIC4DCCAcgCAQAwgZoxCzAJBgNVBAYTAlVTMRMwEQYDVQQIEwpDYWxpZm9ybmlh
... (many lines of base64) ...
-----END CERTIFICATE REQUEST-----
La chiave privata viene mostrata sotto la CSR in un riquadro separato, delimitata dalle righe -----BEGIN PRIVATE KEY----- e -----END PRIVATE KEY-----. Non è necessario copiarla: Virtualmin l’ha già salvata sul server. Dietro le quinte, entrambi i file vengono scritti nella directory home del server virtuale, tipicamente:
/home/<user>/domains/<yourdomain>/ssl.csr
/home/<user>/domains/<yourdomain>/ssl.key
Lascia la chiave privata dove è. La CA non la vede mai, e Virtualmin la associerà automaticamente al certificato emesso quando installi il certificato emesso nella scheda Update Certificate and Key.
Passaggio 5: Copia la CSR e invia la richiesta alla CA
Seleziona l’intero blocco CSR, comprese le righe -----BEGIN CERTIFICATE REQUEST----- e -----END CERTIFICATE REQUEST----- (ogni marcatore ha cinque trattini su entrambi i lati). Copialo e incollalo nel campo CSR del modulo d’ordine SSL. La CA legge il soggetto, l’elenco SAN e la chiave pubblica dalla richiesta, poi emette un certificato corrispondente.
Prima di inviare, conviene confermare che la richiesta contenga i valori previsti. Incolla il testo della CSR nel nostro decodificatore CSR per leggere il Common Name, l’elenco SAN, la dimensione della chiave e l’algoritmo di firma direttamente nel browser. Verifica che il Common Name corrisponda all’hostname utilizzato dai tuoi visitatori e che ogni nome richiesto appaia nell’elenco Subject Alternative Name. Individuare un errore di digitazione qui evita un ciclo di riemissione in seguito.
Alternativa: salta la CSR con l’integrazione Let’s Encrypt di Virtualmin
Se tutto ciò di cui hai bisogno è un certificato Domain Validation gratuito, puoi saltare completamente il passaggio manuale della CSR. Virtualmin è dotato di un client Let’s Encrypt integrato che richiede, installa e rinnova automaticamente il certificato senza alcuna gestione manuale dei file.
- Sulla stessa pagina Server Configuration e poi Manage SSL Certificate, apri la scheda SSL Providers (le versioni precedenti la etichettano Let’s Encrypt).
- Scegli i domini da coprire sotto Request certificate for, aggiungi eventuali ulteriori domini sotto Domain names listed here, e seleziona Also request wildcard certificate se Virtualmin gestisce il tuo DNS e vuoi includere tutti i sottodomini in un unico certificato.
- Lascia attivata l’opzione Automatically renew certificate. I certificati Let’s Encrypt sono validi per 90 giorni, e il rinnovo automatico li mantiene aggiornati senza alcun intervento manuale.
- Fai clic su Request Certificate. L’emissione richiede da pochi secondi a qualche minuto, dopo di che Virtualmin installa automaticamente il certificato sul server virtuale.
Let’s Encrypt emette solo certificati Domain Validation. Se hai bisogno di Organization Validation, Extended Validation, una garanzia più lunga o un supporto dedicato, utilizza il flusso manuale della CSR descritto sopra e ordina da una CA commerciale.
Dopo che la CA emette il tuo certificato
Una volta che la Certificate Authority valida la CSR e ti invia via email il certificato emesso, torna su Manage SSL Certificate e incolla il certificato firmato nella scheda Update Certificate and Key, poi incolla la catena intermedia nella scheda CA Certificate. Una guida completa passo dopo passo è disponibile nella nostra guida su come installare un certificato SSL su Virtualmin. Successivamente, utilizza i pulsanti Copy to … sulla stessa pagina per applicare il certificato a Webmin, Usermin, Postfix, Dovecot e ProFTPd, in modo che il pannello e i servizi di posta presentino lo stesso certificato attendibile del sito web.
Se preferisci evitare il pannello e creare la CSR fuori dal server direttamente nel tuo browser, il nostro Generatore CSR produce una richiesta PKCS #10 compatibile con SAN da un unico modulo. Il compromesso è che la chiave privata viene generata insieme alla CSR nel tuo browser, quindi scaricala e salvala tu stesso, poi trasferiscila sul server prima di completare l’installazione.
Risparmia il 10% sui certificati SSL ordinando oggi stesso da SSL Dragon!
Emissione rapida, crittografia avanzata, affidabilità del browser al 99,99%, assistenza dedicata e garanzia di rimborso entro 25 giorni. Codice coupon: SAVE10


