Acest ghid vă arată cum să generați un CSR (Certificate Signing Request) pe CentOS folosind linia de comandă OpenSSL. Rulați o comandă, răspundeți la câteva întrebări despre domeniul și organizația dvs., iar OpenSSL scrie două fișiere: un CSR pe care îl trimiteți Autorității de Certificare și o cheie privată care rămâne pe server. Aceiași pași funcționează pe CentOS Stream, AlmaLinux, Rocky Linux și Red Hat Enterprise Linux, pentru că toate acestea includ același instrument openssl.
O notă despre versiunile CentOS: CentOS Linux 8 a atins finalul ciclului de viață pe 31 decembrie 2021, iar CentOS Linux 7 pe 30 iunie 2024. Aceste versiuni nu mai primesc actualizări de securitate, așa că nu le folosiți pentru site-uri publice noi. CentOS Stream este linia actuală întreținută de Proiectul CentOS, iar AlmaLinux și Rocky Linux sunt înlocuitori direcți pentru vechiul CentOS Linux. Comanda CSR de mai jos este identică pe toate acestea.
Pasul 1: Conectați-vă la server prin SSH
Conectați-vă la serverul CentOS folosind SSH. Înlocuiți user cu numele contului dvs. și server-ip cu numele de host sau adresa IP a serverului:
ssh user@server-ip
Generarea cheii și a CSR-ului nu necesită drepturi de root, dar aveți nevoie de acces de scriere în directorul în care rulați comanda. Confirmați că OpenSSL este disponibil cu:
openssl version
Dacă comanda nu este găsită, instalați-o cu sudo yum install openssl pe CentOS 7, sau sudo dnf install openssl pe CentOS Stream, AlmaLinux și Rocky Linux.
Pasul 2: Creați cheia privată și CSR-ul
Rulați următoarea comandă la prompt. Aceasta creează o cheie privată RSA de 2048 de biți și un CSR corespunzător, într-un singur pas:
openssl req -new -newkey rsa:2048 -nodes -keyout yourdomain.key -out yourdomain.csr -addext "subjectAltName=DNS:yourdomain.com,DNS:www.yourdomain.com"
Înlocuiți yourdomain cu numele real al domeniului dvs., astfel încât fișierele să fie ușor de identificat mai târziu. De exemplu, dacă domeniul dvs. este example.com, fișierele devin example.key și example.csr. Iată ce face fiecare parte a comenzii:
- req -new creează o nouă cerere de semnare a certificatului.
- -newkey rsa:2048 generează o nouă cheie privată RSA de 2048 de biți, minimul actual pentru certificatele publice.
- -nodes lasă cheia privată necriptată, astfel încât serverul web să o poată citi la pornire fără a solicita o parolă.
- -keyout yourdomain.key stabilește numele fișierului pentru cheia privată.
- -out yourdomain.csr stabilește numele fișierului pentru CSR.
OpenSSL folosește SHA-256 pentru a semna CSR-urile moderne, în mod implicit, ceea ce este cerut de Autoritățile de Certificare. Dacă preferați o cheie cu curbă eliptică în locul RSA, folosiți în schimb o cheie P-256:
openssl req -new -newkey ec -pkeyopt ec_paramgen_curve:prime256v1 -nodes -keyout yourdomain.key -out yourdomain.csr -addext "subjectAltName=DNS:yourdomain.com,DNS:www.yourdomain.com"
Păstrați cheia privată privată. Fișierul .key nu trebuie să părăsească niciodată serverul dvs. și nu trebuie trimis niciodată către Autoritatea de Certificare sau altcuiva. Doar fișierul .csr este trimis. Oricine deține cheia privată poate să vă imite site-ul, așa că protejați-o și faceți o copie de rezervă într-o locație sigură.
Pasul 3: Introduceți detaliile organizației dvs.
După ce rulați comanda, OpenSSL vă solicită detaliile care vor fi incluse în CSR. Răspundeți la fiecare așa cum este descris mai jos:
- Country Name: codul ISO din două litere al țării în care este înregistrată organizația dvs. De exemplu, introduceți US pentru Statele Unite sau GB pentru Regatul Unit. Folosiți GB, nu UK: UK nu este un cod ISO valid și va invalida CSR-ul.
- State or Province Name: numele complet al statului sau provinciei, nu o abreviere (de exemplu, California).
- Locality Name: numele complet al orașului în care se află organizația dvs.
- Organization Name: pentru un certificat cu Validare Business sau Validare Extinsă, introduceți numele legal exact al companiei dvs. Pentru un certificat cu Validare de Domeniu, puteți folosi în schimb numele complet.
- Organizational Unit Name: departamentul care gestionează certificatele dvs., cum ar fi IT sau Administrare Web. Acest câmp este opțional și îl puteți lăsa gol.
- Common Name: numele de domeniu complet calificat (FQDN) pe care doriți să-l securizați, de exemplu www.example.com. Pentru un certificat Wildcard, puneți un asterisc înaintea domeniului, de exemplu *.example.com. Nu includeți https:// sau alte caractere.
- Email Address: Autoritățile de Certificare moderne ignoră acest câmp pentru validare. Îl puteți lăsa gol sau adăuga o adresă de contact.
- A challenge password: lăsați acest câmp gol. Este un câmp vechi pe care Autoritățile de Certificare nu îl folosesc, iar completarea lui poate cauza probleme cu unele sisteme de comandă.
Când terminați de răspuns la întrebări, OpenSSL scrie ambele fișiere în directorul curent. Listați-le pentru a confirma că există:
ls -l yourdomain.key yourdomain.csr
Pasul 4: Verificați CSR-ul înainte de a-l trimite
Verificați CSR-ul înainte de a-l trimite Autorității de Certificare. Acest lucru confirmă că detaliile sunt corecte și semnătura este validă, evitând respingerea comenzii:
openssl req -noout -text -verify -in yourdomain.csr
Căutați verify OK în rezultat, apoi verificați dacă linia Subject arată numele comun (Common Name), organizația și țara pe care le-ați introdus și că cheia corespunde a ceea ce vă așteptați (de exemplu, RSA 2048 biți cu o semnătură SHA-256). Dacă preferați un browser, lipiți CSR-ul în decodorul CSR online pentru a citi aceleași detalii.
Pasul 5: Copiați CSR-ul și comandați certificatul
Deschideți CSR-ul pentru a-i copia conținutul:
cat yourdomain.csr
Copiați întregul bloc, inclusiv liniile ––BEGIN CERTIFICATE REQUEST–– și ––END CERTIFICATE REQUEST–– și totul dintre ele. Fiecare marcator folosește cinci liniuțe pe fiecare parte. Lipiți întregul bloc în formularul de comandă atunci când cumpărați certificatul. Dacă preferați să pregătiți cererea înainte de a plasa comanda, o puteți lipi și în Generatorul de CSR.
După ce Autoritatea de Certificare validează CSR-ul și emite certificatul, urmați instrucțiunile noastre de instalare SSL pentru CentOS pentru a-l instala. Odată ce certificatul funcționează prin HTTPS, scanați-l cu SSL Checker pentru a confirma că certificatul și lanțul sunt furnizate corect.
Generați un CSR pe alte platforme Linux
Comanda OpenSSL este aceeași pe toate distribuțiile. Dacă lucrați pe un sistem diferit, consultați ghidurile noastre pentru Red Hat Linux, Debian și Ubuntu.
Economisește 10% la certificatele SSL în momentul plasării comenzii!
Eliberare rapidă, criptare puternică, încredere în browser de 99,99%, suport dedicat și garanție de returnare a banilor în 25 de zile. Codul cuponului: SAVE10

