Este tutorial explica como gerar um CSR (Certificate Signing Request) para o Pound, o proxy reverso e balanceador de carga leve. Como o Pound não possui uma ferramenta de CSR integrada, você usará o OpenSSL para criar o CSR e a chave privada e, em seguida, enviará o CSR a uma Autoridade Certificadora.
Nota: O projeto original Apsis Pound foi descontinuado em setembro de 2022, quando a Apsis GmbH foi dissolvida. O sucessor atualmente mantido é o fork graygnuorg/pound (atualmente na versão 4.x). O processo de geração de CSR abaixo funciona tanto para o Pound legado quanto para o fork atual, já que depende do OpenSSL, e não do Pound propriamente dito.
Gerar o CSR e a chave privada
Você tem duas opções para gerar seu CSR:
- Use o Gerador de CSR para criar o CSR automaticamente, sem executar nenhum comando.
- Gere o CSR manualmente com o OpenSSL no servidor onde o Pound é executado, conforme descrito abaixo.
Passo 1: Execute o comando OpenSSL
Conecte-se ao seu servidor Pound via SSH e execute o comando a seguir. Substitua cada espaço reservado pelos seus dados reais:
openssl req -new -newkey rsa:2048 -sha256 -nodes
-keyout yourdomain.key
-out yourdomain.csr
-subj "/C=US/ST=California/L=San Jose/O=Your Company LLC/CN=yourdomain.com"
-addext "subjectAltName=DNS:yourdomain.com,DNS:www.yourdomain.com"
Este único comando cria dois arquivos no diretório atual:
- yourdomain.key, sua chave privada. Mantenha este arquivo seguro e não o compartilhe.
- yourdomain.csr, o Certificate Signing Request que você enviará à CA.
Passo 2: Entenda os campos
Cada campo na string -subj identifica sua organização junto à Autoridade Certificadora:
- C: código do país com duas letras (ex.: US).
- ST: estado ou província (ex.: California).
- L: cidade ou localidade (ex.: San Jose).
- O: nome legal completo da organização (ex.: Your Company LLC).
- CN: o nome de domínio totalmente qualificado que você deseja proteger (ex.: yourdomain.com).
A opção -addext adiciona os Subject Alternative Names (SANs). Os navegadores modernos validam o certificado com base na lista de SANs, não no campo CN. Inclua todas as variantes de domínio que devem ser cobertas, como yourdomain.com e www.yourdomain.com.
Passo 3: Verifique e envie o CSR
Abra o arquivo CSR com qualquer editor de texto ou exiba-o no terminal:
cat yourdomain.csr
A saída começa com -----BEGIN CERTIFICATE REQUEST----- e termina com -----END CERTIFICATE REQUEST-----. Copie o bloco inteiro, incluindo essas linhas delimitadoras, e cole-o no campo de CSR ao encomendar seu certificado. Você também pode verificar o conteúdo do CSR com a ferramenta Decodificar CSR antes de enviá-lo.
Passo 4: Proteja a chave privada
O arquivo da chave privada (yourdomain.key) é criado junto com o CSR. Mova-o para um local seguro e restrinja suas permissões:
sudo mkdir -p /etc/ssl/private
sudo mv yourdomain.key /etc/ssl/private/
sudo chmod 600 /etc/ssl/private/yourdomain.key
Você precisará dessa chave durante a instalação do SSL no Pound. Se você perder a chave privada, precisará gerar um novo CSR e reemitir o certificado.
O que acontece a seguir: instalando o certificado no Pound
Depois que a CA validar sua solicitação e emitir o certificado, você receberá os arquivos do certificado (normalmente um certificado de servidor e um pacote de CA com os intermediários). O Pound exige todos esses arquivos, além da chave privada, concatenados em um único arquivo PEM em uma ordem específica:
- Seu certificado de servidor (ex.: yourdomain.crt).
- Os certificados intermediários (o pacote de CA).
- Sua chave privada (ex.: yourdomain.key).
O comando de concatenação é semelhante a este:
sudo sh -c 'cat yourdomain.crt yourdomain.ca-bundle /etc/ssl/private/yourdomain.key > /etc/ssl/pound.pem'
sudo chmod 600 /etc/ssl/pound.pem
Observe o caminho da chave: no Passo 4, ela foi movida para /etc/ssl/private/, portanto já não está mais no diretório em que você executou o comando OpenSSL. A chave contida nesse arquivo não deve estar protegida por senha, pois o Pound é executado como um daemon e não tem como solicitar uma senha, o que é justamente o que o parâmetro -nodes no comando acima garante. O arquivo combinado contém sua chave privada, portanto mantenha-o legível apenas pelo root. Em seguida, você aponta o bloco ListenHTTPS do Pound para esse arquivo combinado usando a diretiva Cert. Para o passo a passo completo da instalação, consulte Como instalar um certificado SSL no Pound.
Economize 10% em certificados SSL ao fazer seu pedido hoje!
Emissão rápida, criptografia forte, 99,99% de confiança no navegador, suporte dedicado e garantia de reembolso de 25 dias. Código do cupom: SAVE10


