bg-tutorials

Cum să generezi un CSR pe CWP

Acest ghid vă arată cum să generați un CSR (Certificate Signing Request) în CWP, panoul de control pentru hosting cunoscut anterior sub numele de CentOS Web Panel și rebranduit acum ca Control Web Panel după ce CentOS a atins sfârșitul ciclului de viață în iunie 2024.

Proiectul a păstrat abrevierea CWP și rulează acum pe distribuții compatibile cu RHEL, precum AlmaLinux, Rocky Linux, RHEL și CloudLinux. Pașii de mai jos pentru CSR sunt identici pe toate acestea.

CWP generează CSR-ul și cheia sa privată asociată împreună, salvează cheia pe server și vă oferă un bloc de text pe care îl puteți lipi în formularul de comandă al Autorității de Certificare. Același formular acoperă certificate pentru un singur domeniu, multi-domeniu (SAN) și wildcard.

Generarea unui CSR în CWP

Dacă ați generat deja CSR-ul cu un alt instrument, treceți direct la cum se instalează un certificat SSL pe CWP. În caz contrar, urmați pașii de mai jos. Etichetele corespund panoului de administrare CWPpro actual; numele mai vechi ale meniurilor sunt menționate acolo unde diferă.

Pasul 1: Deschideți SSL Cert Manager

  1. Conectați-vă la zona de administrare CWP ca root. Panoul de administrare ascultă implicit pe portul 2030 (HTTP) sau 2031 (HTTPS).
  2. În meniul din stânga, faceți clic pe WebServer Settings (denumit Apache Settings în versiunile mai vechi de CWP).
  3. Din meniul extins, selectați SSL Cert Manager (afișat și ca SSL Certificates în unele versiuni).
  4. Comutați la fila Generate CSR.

Pasul 2: Completați formularul CSR

Completați fiecare câmp. CWP transmite aceste valori direct în OpenSSL, deci ortografia și formatarea contează. Pentru un certificat Domain Validation (DV) câmpurile de organizație nu sunt verificate de CA, dar apar totuși în certificatul emis dacă sunt incluse, așa că completați-le corect.

  • Common Name (Domain): numele de domeniu complet calificat (FQDN) pe care doriți să îl securizați, de exemplu www.example.com. Pentru un certificat wildcard, puneți un asterisc în fața domeniului rădăcină (de exemplu *.example.com) pentru a acoperi toate subdomeniile de prim nivel.
  • Country Name (Code): codul ISO 3166-1 din două litere pentru țara în care este înregistrată organizația (de exemplu US, GB, DE).
  • State or Province Name: numele complet al statului, provinciei sau regiunii. Nu abreviați.
  • City Name: numele complet al orașului în care este înregistrată organizația. Nu abreviați.
  • Organization Name: denumirea legală a companiei care deține domeniul. Pentru un certificat DV comandat de o persoană fizică, introduceți numele dvs. complet sau NA. Nu introduceți aici numele domeniului.
  • Organization Unit Name: CA/Browser Forum a depreciat acest câmp, astfel încât majoritatea CA-urilor publice îl elimină din certificatul emis. Lăsați-l gol sau introduceți NA.
  • Email Address: lăsați gol. CA-urile publice moderne nu mai folosesc acest câmp pentru validare, iar acesta nu va apărea în subiectul certificatului emis.
  • Valid Days: valoarea implicită aici afectează doar un certificat de test autosemnat pe care CWP îl poate construi împreună cu CSR-ul. Nu are niciun efect asupra unui certificat emis de o CA publică, deci valoarea implicită este potrivită.
  • Key Size: alegeți 2048 biți. RSA-2048 este cea mai sigură opțiune implicită în 2026; este acceptată de fiecare CA și fiecare client și reprezintă valoarea de referință a CA/Browser Forum. Dimensiuni mai mari (RSA-4096) sunt permise, dar dublează costul de handshake fără un câștig semnificativ de securitate pentru TLS public.

Pasul 3: Generați și copiați CSR-ul

Faceți clic pe Generate. CWP creează două fișiere pe server:

  • CSR-ul, stocat ca .csr în /etc/pki/tls/certs/.
  • Cheia privată asociată, stocată în /etc/pki/tls/private/. Aceasta apare și în fila Private Key din SSL Cert Manager. Nu o ștergeți: veți avea nevoie de ea când instalați certificatul emis.

Deschideți fișierul CSR cu orice editor de text. Conținutul arată astfel:

-----BEGIN CERTIFICATE REQUEST-----
MIIC2zCCAcMCAQAwgZUxCzAJBgNVBAYTAlVTMRMwEQYDVQQIDApDYWxpZm9ybmlh
...base64 content of your CSR...
EE9aJDxhWjEFqYdxPpJv3yhT/4M3xZJP0YuVqYU3MA==
-----END CERTIFICATE REQUEST-----

Selectați întregul bloc, inclusiv liniile -----BEGIN CERTIFICATE REQUEST----- și -----END CERTIFICATE REQUEST----- (cinci cratime pe fiecare parte a etichetei), și copiați-l. Lipiți blocul în câmpul CSR atunci când comandați sau reemiteți certificatul la Autoritatea de Certificare. Înainte de a trimite, verificați CSR-ul cu CSR Decoder pentru a confirma că numele comun, lista SAN, dimensiunea cheii și algoritmul de semnătură sunt cele așteptate.

Dacă preferați să evitați complet formularul CWP, puteți crea CSR-ul în afara serverului cu CSR Generator. Doar rețineți că, în acest caz, cheia privată asociată este creată tot în afara serverului, așa că va trebui să încărcați atât certificatul emis, cât și cheia în timpul instalării, în loc să lăsați CWP să asocieze certificatul cu cheia sa de pe server.

Alternativă: generarea CSR-ului pe server cu OpenSSL

CWP este un strat web peste Apache sau Nginx care rulează pe un server Linux standard din familia RHEL, așa că puteți genera CSR-ul și din shell cu OpenSSL. Acest lucru este util dacă scriptați reînnoirile certificatelor sau preferați linia de comandă. Conectați-vă prin SSH ca root și rulați:

openssl req -new -newkey rsa:2048 -nodes 
  -keyout /etc/pki/tls/private/example.com.key 
  -out /etc/pki/tls/certs/example.com.csr 
  -addext "subjectAltName=DNS:example.com,DNS:www.example.com"

OpenSSL vă va solicita apoi aceleași câmpuri ca și formularul CWP (Common Name, Country, State, Locality, Organization, Organizational Unit, Email). Folosiți aceleași răspunsuri descrise la Pasul 2. Opțiunea -addext se aplică în continuare pe măsură ce răspundeți la solicitări și este cea care introduce Subject Alternative Names în cerere: fără ea, CSR-ul nu conține nicio listă SAN și nu poate acoperi mai mult de un singur nume de gazdă. Comanda scrie CSR-ul în /etc/pki/tls/certs/example.com.csr și cheia privată în /etc/pki/tls/private/example.com.key, care corespund locațiilor folosite de CWP, astfel încât SSL Cert Manager va prelua fișierele atunci când instalați certificatul mai târziu.

Restricționați accesul la cheie astfel încât doar root să o poată citi:

chmod 600 /etc/pki/tls/private/example.com.key

Când nu aveți nevoie de un CSR: AutoSSL (Let’s Encrypt)

Dacă aveți nevoie doar de un certificat de bază Domain Validated, CWP poate emite și reînnoi unul gratuit prin integrarea încorporată cu Let’s Encrypt, iar panoul se ocupă de CSR pentru dvs. pe fundal. În zona de administrare, deschideți WebServer Settings > SSL Cert Manager și comutați la fila AutoSSL (sau Let’s Encrypt), selectați utilizatorul și domeniul pe care doriți să îl acoperiți, apoi faceți clic pe Install SSL. Utilizatorii finali cu propriul cont CWP pot face același lucru din Domains > AutoSSL în panoul utilizatorului.

Certificatele Let’s Encrypt sunt valabile 90 de zile, iar CWP le reînnoiește automat cu aproximativ 30 de zile înainte de expirare. Fișierele emise se află în /etc/letsencrypt/live/<domain>/. Generați un CSR manual doar atunci când ați comandat un certificat plătit (Organization Validation, Extended Validation, wildcard cu garanție suplimentară, multi-domeniu) sau când CA-ul dvs. necesită un CSR pentru reemitere.

Economisește 10% la certificatele SSL în momentul plasării comenzii!

Eliberare rapidă, criptare puternică, încredere în browser de 99,99%, suport dedicat și garanție de returnare a banilor în 25 de zile. Codul cuponului: SAVE10

A detailed image of a dragon in flight

Autor cu experiență, specializat în certificate SSL. Transformă subiectele complexe despre securitatea cibernetică în conținut clar și captivant. Contribuie la îmbunătățirea securității digite prin narațiuni cu impact.