bg-tutorials

Cum să generați un CSR pe Cerberus FTP Server

Acest tutorial vă arată cum să generați un CSR pe Cerberus FTP Server. Cerberus a mutat generarea CSR-ului din vechiul dialog Windows în Server Manager bazat pe browser în versiunea 13.1 (septembrie 2023) și a eliminat elementul de meniu nativ în aceeași lansare. Numerotarea versiunilor a trecut apoi la o schemă calendaristică, astfel încât fiecare versiune de la 2024.1 încoace, inclusiv lansările curente din 2026, folosește formularul web descris mai jos. Produsul face acum parte din Redwood Software și este publicat ca Cerberus FTP Server by Redwood, dar setările prezentate aici rămân neschimbate.

Generați un CSR pe Cerberus FTP Server

Dacă ați generat deja CSR-ul și ați primit certificatul semnat de la CA-ul dumneavoastră, treceți direct la instalarea unui certificat SSL pe Cerberus FTP Server.

Aveți două opțiuni:

  • Folosiți Generatorul nostru de CSR pentru a crea CSR-ul și cheia privată pe propriul calculator, apoi copiați ambele fișiere pe serverul Cerberus.
  • Urmați pașii de mai jos pentru a crea CSR-ul direct în Cerberus, ceea ce păstrează cheia privată pe serverul care o va folosi.

Pasul 1: Deschideți formularul CSR

  1. Deschideți Server Manager și selectați fila Security.
  2. În panoul General, derulați până la secțiunea TLS Server Key Pair. Versiunile mai vechi denumesc această secțiune Server Key Pair.
  3. Faceți clic pe Create A CSR. Se deschide fereastra Create A Certificate Signing Request.

Deoarece acest formular se află în interfața de administrare web, puteți crea un CSR de la distanță, fără a fi nevoie să vă conectați la consola serverului. Aceeași secțiune conține și butonul Create Self Signed Cert, care produce un certificat exclusiv pentru testare internă. Un certificat autosemnat nu este considerat de încredere de către clienți, așa că, dacă doriți ca utilizatorii FTPS și HTTPS să se conecteze fără avertismente, aveți nevoie de calea CSR și de un certificat semnat de o CA publică.

Pasul 2: Completați detaliile certificatului

Formularul solicită următoarele informații, în această ordine. Fiecare câmp, cu excepția Contact Email, necesită o valoare.

  • Common Name: numele de domeniu complet calificat (FQDN) pe care clienții îl folosesc pentru a accesa serverul, de exemplu ftp.siteultau.com. Pentru un server FTP, acesta adesea nu este același nume de gazdă cu cel al site-ului web, așa că folosiți numele la care se conectează efectiv utilizatorii FTPS și clienții web. Pentru un certificat wildcard, puneți un asterisc înaintea domeniului, precum în *.siteultau.com.
  • State/Province: numele complet al statului sau provinciei în care este înregistrată organizația dumneavoastră, de exemplu California. Nu îl abreviați.
  • Organization: numele legal complet al companiei dumneavoastră, de exemplu Compania Dumneavoastră SRL. Pentru un certificat personal sau validat la nivel de domeniu, introduceți numele pe care este înregistrat domeniul.
  • Organization Unit: vechiul câmp pentru departament. CA/Browser Forum l-a retras în septembrie 2022 și nu mai este permis în certificatele TLS de încredere publică, astfel încât CA-ul va renunța la orice introduceți acolo. Cerberus tot solicită o valoare, așa că introduceți ceva neutru, precum IT sau NA.
  • Locality (City): numele complet al orașului, de exemplu San Francisco.
  • Contact Email: singurul câmp din această listă pe care aveți voie să îl lăsați necompletat. Nu are niciun efect asupra emiterii, deoarece CA-ul vă contactează prin datele de contact din comanda dumneavoastră, nu prin CSR.
  • 2-Digit Country Code: codul de două litere ISO 3166-1 al țării dumneavoastră, introdus într-o casetă de text, nu ales dintr-o listă, de exemplu US, GB sau CA.

Introduceți aceste date cu atenție, dar nu vă îngrijorați excesiv în privința lor. CA-ul construiește subiectul certificatului pe baza propriilor înregistrări de validare, nu pe baza CSR-ului dumneavoastră. Într-un certificat validat la nivel de domeniu, niciuna dintre valorile organizației, localității sau statului nu apare deloc în certificatul emis. Într-un certificat validat la nivel de organizație sau cu validare extinsă, acestea apar, dar numai după ce CA-ul le-a confirmat pe baza înregistrărilor oficiale, astfel încât o greșeală de tastare aici este corectată în timpul validării, nu rămâne fixată în certificat.

Pasul 3: Alegeți tipul de cheie, lungimea și algoritmul de semnare

Aceste trei meniuri derulante decid ce tip de pereche de chei creează Cerberus. Aceasta este partea formularului în care o alegere greșită produce un CSR pe care niciun CA public nu îl poate semna, așa că merită o clipă de atenție.

  • Key Type: Cerberus oferă RSA, DSA, ECDSA, EdDSA 25519 și EdDSA 448. Doar RSA și ECDSA sunt permise în certificatele TLS de încredere publică, conform Cerințelor de bază ale CA/Browser Forum. Un CSR construit pe DSA, EdDSA 25519 sau EdDSA 448 va fi respins de orice CA public, așa că alegeți una dintre primele două. RSA este alegerea implicită sigură și cea mai larg acceptată dintre cele două; alegeți ECDSA doar dacă știți că clienții care se conectează la serverul dumneavoastră îl acceptă.
  • Key Length: opțiunile se modifică în funcție de tipul de cheie. Pentru RSA, 2048 este valoarea implicită și minimul acceptat de un CA public; treceți la 3072 sau 4096 doar dacă politica dumneavoastră de securitate o impune, ținând cont că cheile RSA mai mari costă mai mult timp de negociere (handshake) pe un server de transfer aglomerat. Pentru ECDSA, rămâneți la curbele NIST P-256, P-384 sau P-521, deoarece nicio altă curbă nu este permisă.
  • Signing Algorithm: lăsați această opțiune pe sha256. Cerberus marchează opțiunile mai vechi cu (Legacy), iar unele CA-uri resping un CSR autosemnat cu SHA-1. Această setare semnează CSR-ul în sine și nu are nicio influență asupra algoritmului pe care CA-ul îl folosește pentru a vă semna certificatul, deci nu aveți nimic de câștigat schimbând-o.

Pasul 4: Setați parola cheii private și opțiunea de descărcare

  • Private Password: opțională, dar recomandată, deoarece criptează fișierul cheii private aflat pe disc. Cerberus nu stochează această parolă nicăieri și nu poate fi recuperată. Notați-o în managerul de parole înainte de a continua, deoarece vi se va cere atunci când încărcați certificatul emis și bifați Needs Key Password în fila Security.
  • Download the CSR after creation: bifați această opțiune pentru a obține o copie a CSR-ului în folderul de descărcări al browserului dumneavoastră. Se descarcă doar CSR-ul. Cheia privată nu este niciodată trimisă către browser.

Indiferent dacă bifați sau nu caseta, Cerberus scrie ambele fișiere în folderul de certificate de pe server, implicit C:ProgramDataCerberus LLCCerberus FTP Servercertificates. Formularul afișează calea exactă pe care o va folosi. Rețineți că folderul poartă în continuare numele Cerberus LLC, dinainte de achiziție, așa că este corect, deși produsul se distribuie acum sub Redwood.

Pasul 5: Creați CSR-ul și trimiteți-l CA-ului dumneavoastră

Verificați încă o dată detaliile, apoi faceți clic pe Create. Nu apare niciun selector de folder în formularul web, spre deosebire de vechiul asistent desktop. Cerberus salvează imediat CSR-ul și cheia privată corespunzătoare în folderul de certificate și descarcă CSR-ul dacă ați solicitat acest lucru.

Deschideți fișierul CSR cu orice editor de text, precum Notepad, și copiați totul, inclusiv prima și ultima linie:

-----BEGIN CERTIFICATE REQUEST-----
(base64-encoded data)
-----END CERTIFICATE REQUEST-----

Lipiți acel text în caseta CSR din formularul de comandă al furnizorului dumneavoastră SSL. Când formularul întreabă ce software de server folosiți, alegeți OTHER, deoarece Cerberus rareori figurează numit explicit. Înainte de a trimite comanda, verificați textul cu Decodorul nostru de CSR, pentru a confirma că Common Name, tipul de cheie și dimensiunea cheii au rezultat așa cum ați intenționat. Depistarea unei greșeli aici durează un minut; depistarea ei după emitere înseamnă o reemitere.

Lăsați cheia privată acolo unde a plasat-o Cerberus. Ea nu ajunge niciodată la CA, trebuie să rămână pe server, iar când sosește certificatul semnat, veți indica Cerberus către ea, împreună cu parola ei. Faceți-i și o copie de rezervă într-un loc sigur, urmând recomandările noastre privind stocarea cheii private. Dacă cheia se pierde, certificatul emis devine inutilizabil și trebuie să o luați de la capăt cu un nou CSR.

Generarea unui CSR în Cerberus 13.0 și versiunile anterioare

În versiunile mai vechi de 13.1, instrumentul CSR este un dialog nativ, nu un formular web. Deschideți meniul Tools din interfața desktop Cerberus și selectați Generate a CSR. Vechiul dialog, intitulat Generate a Certificate Signing Request, solicită aproape aceleași detalii de identitate, cu două diferențe demne de menționat: are un câmp opțional suplimentar Street pentru adresa organizației dumneavoastră și alege țara dintr-o listă derulantă, în loc să solicite un cod de două litere. De asemenea, oferă doar Key Type și Key Length, fără nicio setare pentru algoritmul de semnare. Faceți clic pe Generate și apare un selector de folder, prin care puteți alege unde sunt scrise fișierele cheii private și CSR-ului. Acest element de meniu nu este disponibil în consola de administrare bazată pe browser și a fost eliminat complet în versiunea 13.1.

Dacă folosiți încă una dintre acele versiuni, planificați o actualizare, în loc să lucrați cu vechiul dialog. Linia 13.x s-a încheiat cu versiunea 13.2.1 în decembrie 2023, astfel încât remedierile de securitate sunt acum livrate doar pentru versiunile cu numerotare calendaristică, iar acestea sunt și versiunile cu o gamă mai largă de tipuri de chei și cu un formular CSR accesibil de la distanță.

Întrebări frecvente

Unde salvează Cerberus FTP Server CSR-ul și cheia privată?

Ambele fișiere merg în folderul de certificate al Cerberus de pe server, implicit C:ProgramDataCerberus LLCCerberus FTP Servercertificates. Formularul CSR afișează calea pe care o va folosi înainte să faceți clic pe Create. Dacă ați bifat Download the CSR after creation, o a doua copie a CSR-ului ajunge în folderul de descărcări al browserului dumneavoastră, dar cheia privată rămâne pe server.

Ce tip și lungime de cheie ar trebui să aleg?

Alegeți RSA de 2048 de biți pentru un certificat pe care intenționați să îl cumpărați de la o CA publică. Cerberus oferă și DSA, EdDSA 25519 și EdDSA 448, dar niciunul dintre acestea nu este permis în certificatele TLS de încredere publică, așa că un CSR construit pe ele nu poate fi semnat. ECDSA este permis și oferă chei mai mici și negocieri (handshake) mai rapide, limitat la curbele P-256, P-384 și P-521. Este o alegere bună atunci când controlați clienții FTPS și știți că îl acceptă, și una nepotrivită atunci când nu știți acest lucru.

Pot adăuga nume de domeniu suplimentare la un CSR Cerberus?

Nu din acest formular. Acesta are un singur câmp Common Name și niciun loc pentru a lista Subject Alternative Names. Acest lucru rareori reprezintă o problemă, deoarece majoritatea CA-urilor preiau numele de gazdă suplimentare din formularul de comandă și le scriu ele însele în extensia SAN a certificatului. Introduceți numele de gazdă principal ca Common Name, apoi enumerați numele suplimentare atunci când plasați comanda pentru mai multe domenii. Dacă CA-ul dumneavoastră insistă ca înregistrările SAN să provină chiar din CSR, construiți-l în afara Cerberus, așa cum este descris în ultima întrebare de mai jos.

Trebuie să setez o parolă pentru cheia privată?

Nu, câmpul poate fi lăsat necompletat, iar Cerberus va crea o cheie necriptată. Setarea unei parole reprezintă o practică mai bună, deoarece protejează fișierul cheii dacă cineva îl copiază de pe server. Dezavantajul este că Cerberus nu păstrează parola, așa că, dacă o pierdeți, cheia devine inutilizabilă și trebuie să generați un nou CSR și să obțineți reemiterea certificatului. Dacă setați o parolă, nu uitați să bifați Needs Key Password în fila Security atunci când instalați certificatul.

Ce tip de server ar trebui să selectez atunci când comand certificatul?

Selectați OTHER. Cerberus FTP Server nu este de obicei oferit ca opțiune denumită explicit în formularele de comandă ale CA-urilor, iar OTHER returnează certificatul în format PEM standard, care este ceea ce așteaptă Cerberus. Cerberus citește atât certificate codificate PEM, cât și DER, așa că oricare dintre ele se va încărca, dar PEM este formatul pe care majoritatea CA-urilor îl furnizează implicit și cel mai ușor de inspectat într-un editor de text.

Cerberus FTP Server acceptă Let’s Encrypt sau reînnoirea automată?

Cerberus nu are un client ACME integrat, deci nu există emitere sau reînnoire automată în cadrul produsului. Fiecare reînnoire înseamnă generarea unui CSR nou și încărcarea manuală a certificatului reemis, sau automatizarea procesului printr-un client ACME separat pentru Windows, care plasează fișierele reînnoite acolo unde Cerberus le poate citi. Planificați acest lucru din timp, deoarece duratele de valabilitate ale certificatelor se reduc: certificatele emise începând cu 15 martie 2026 vor fi limitate la 200 de zile, scăzând la 100 de zile în martie 2027 și la 47 de zile în martie 2029.

Pot genera CSR-ul în afara Cerberus și pot importa certificatul?

Da. Un CSR realizat cu OpenSSL, cu IIS sau cu Generatorul nostru de CSR funcționează la fel de bine, atât timp cât păstrați cheia privată corespunzătoare. Copiați certificatul și cheia pe serverul Cerberus, apoi setați Certificate Path și Private Key Path în fila Security. Dacă certificatul și cheia privată se află în același fișier, îndreptați ambele câmpuri către acel fișier unic. Odată ce certificatul este activ, confirmați că lanțul este servit corect cu SSL Checker, îndreptându-l către numele de gazdă și portul folosit de ascultătorul dumneavoastră FTPS sau HTTPS.

Economisește 10% la certificatele SSL în momentul plasării comenzii!

Eliberare rapidă, criptare puternică, încredere în browser de 99,99%, suport dedicat și garanție de returnare a banilor în 25 de zile. Codul cuponului: SAVE10

A detailed image of a dragon in flight

Autor cu experiență, specializat în certificate SSL. Transformă subiectele complexe despre securitatea cibernetică în conținut clar și captivant. Contribuie la îmbunătățirea securității digite prin narațiuni cu impact.