bg-tutorials

Como Gerar o CSR para Pound

Este tutorial explica como gerar um CSR (Certificate Signing Request) para o Pound, o proxy reverso e balanceador de carga leve. Como o Pound não possui uma ferramenta de CSR integrada, você usará o OpenSSL para criar o CSR e a chave privada e, em seguida, enviará o CSR a uma Autoridade Certificadora.

Nota: O projeto original Apsis Pound foi descontinuado em setembro de 2022, quando a Apsis GmbH foi dissolvida. O sucessor atualmente mantido é o fork graygnuorg/pound (atualmente na versão 4.x). O processo de geração de CSR abaixo funciona tanto para o Pound legado quanto para o fork atual, já que depende do OpenSSL, e não do Pound propriamente dito.

Gerar o CSR e a chave privada

Você tem duas opções para gerar seu CSR:

  • Use o Gerador de CSR para criar o CSR automaticamente, sem executar nenhum comando.
  • Gere o CSR manualmente com o OpenSSL no servidor onde o Pound é executado, conforme descrito abaixo.

Passo 1: Execute o comando OpenSSL

Conecte-se ao seu servidor Pound via SSH e execute o comando a seguir. Substitua cada espaço reservado pelos seus dados reais:

openssl req -new -newkey rsa:2048 -sha256 -nodes 
  -keyout yourdomain.key 
  -out yourdomain.csr 
  -subj "/C=US/ST=California/L=San Jose/O=Your Company LLC/CN=yourdomain.com" 
  -addext "subjectAltName=DNS:yourdomain.com,DNS:www.yourdomain.com"

Este único comando cria dois arquivos no diretório atual:

  • yourdomain.key, sua chave privada. Mantenha este arquivo seguro e não o compartilhe.
  • yourdomain.csr, o Certificate Signing Request que você enviará à CA.

Passo 2: Entenda os campos

Cada campo na string -subj identifica sua organização junto à Autoridade Certificadora:

  • C: código do país com duas letras (ex.: US).
  • ST: estado ou província (ex.: California).
  • L: cidade ou localidade (ex.: San Jose).
  • O: nome legal completo da organização (ex.: Your Company LLC).
  • CN: o nome de domínio totalmente qualificado que você deseja proteger (ex.: yourdomain.com).

A opção -addext adiciona os Subject Alternative Names (SANs). Os navegadores modernos validam o certificado com base na lista de SANs, não no campo CN. Inclua todas as variantes de domínio que devem ser cobertas, como yourdomain.com e www.yourdomain.com.

Passo 3: Verifique e envie o CSR

Abra o arquivo CSR com qualquer editor de texto ou exiba-o no terminal:

cat yourdomain.csr

A saída começa com -----BEGIN CERTIFICATE REQUEST----- e termina com -----END CERTIFICATE REQUEST-----. Copie o bloco inteiro, incluindo essas linhas delimitadoras, e cole-o no campo de CSR ao encomendar seu certificado. Você também pode verificar o conteúdo do CSR com a ferramenta Decodificar CSR antes de enviá-lo.

Passo 4: Proteja a chave privada

O arquivo da chave privada (yourdomain.key) é criado junto com o CSR. Mova-o para um local seguro e restrinja suas permissões:

sudo mkdir -p /etc/ssl/private
sudo mv yourdomain.key /etc/ssl/private/
sudo chmod 600 /etc/ssl/private/yourdomain.key

Você precisará dessa chave durante a instalação do SSL no Pound. Se você perder a chave privada, precisará gerar um novo CSR e reemitir o certificado.

O que acontece a seguir: instalando o certificado no Pound

Depois que a CA validar sua solicitação e emitir o certificado, você receberá os arquivos do certificado (normalmente um certificado de servidor e um pacote de CA com os intermediários). O Pound exige todos esses arquivos, além da chave privada, concatenados em um único arquivo PEM em uma ordem específica:

  1. Seu certificado de servidor (ex.: yourdomain.crt).
  2. Os certificados intermediários (o pacote de CA).
  3. Sua chave privada (ex.: yourdomain.key).

O comando de concatenação é semelhante a este:

sudo sh -c 'cat yourdomain.crt yourdomain.ca-bundle /etc/ssl/private/yourdomain.key > /etc/ssl/pound.pem'
sudo chmod 600 /etc/ssl/pound.pem

Observe o caminho da chave: no Passo 4, ela foi movida para /etc/ssl/private/, portanto já não está mais no diretório em que você executou o comando OpenSSL. A chave contida nesse arquivo não deve estar protegida por senha, pois o Pound é executado como um daemon e não tem como solicitar uma senha, o que é justamente o que o parâmetro -nodes no comando acima garante. O arquivo combinado contém sua chave privada, portanto mantenha-o legível apenas pelo root. Em seguida, você aponta o bloco ListenHTTPS do Pound para esse arquivo combinado usando a diretiva Cert. Para o passo a passo completo da instalação, consulte Como instalar um certificado SSL no Pound.

Economize 10% em certificados SSL ao fazer seu pedido hoje!

Emissão rápida, criptografia forte, 99,99% de confiança no navegador, suporte dedicado e garantia de reembolso de 25 dias. Código do cupom: SAVE10

Uma imagem detalhada de um dragão em voo
Escrito por

Redator de conteúdo experiente, especializado em certificados SSL. Transformação de tópicos complexos de segurança cibernética em conteúdo claro e envolvente. Contribua para melhorar a segurança digital por meio de narrativas impactantes.