Acest ghid vă arată cum să generați un CSR (Certificate Signing Request) în DirectAdmin. CSR-ul este blocul de text codificat pe care îl trimiteți către Autoritatea de Certificare (CA). Acesta conține datele domeniului și ale identității dumneavoastră, iar DirectAdmin îl asociază cu o cheie privată pe care o stochează pe server. Veți crea CSR-ul de la nivelul User al panoului de control și veți obține două elemente: textul CSR pe care îl copiați în comanda dumneavoastră și o cheie privată corespunzătoare pe care DirectAdmin o păstrează pe disc pentru etapa de instalare.
Pașii de mai jos acoperă interfața actuală DirectAdmin Evolution (cea implicită în instalările noi) și menționează traseul echivalent din interfața mai veche Enhanced. De asemenea, sunt tratate limitarea SAN a formularului din panou și alternativa gratuită Let’s Encrypt disponibilă în același ecran.
Generați CSR-ul în DirectAdmin
Dacă ați generat deja CSR-ul (de exemplu cu generatorul nostru de CSR), treceți direct la cum să instalați un certificat SSL pe DirectAdmin. În caz contrar, urmați cei șapte pași de mai jos.
Pasul 1: Autentificați-vă la nivelul User
Certificatele SSL în DirectAdmin sunt gestionate per domeniu la nivelul User. Dacă vă autentificați ca Admin sau Reseller, comutați mai întâi la utilizatorul potrivit folosind selectorul de nivel din meniul de sus. Dacă contul deține mai multe domenii, alegeți domeniul pe care doriți să-l securizați înainte de a deschide ecranul SSL.
Pasul 2: Deschideți pagina SSL Certificates
- Interfața Evolution (implicită în prezent): în meniul din stânga, deschideți Account Manager și faceți clic pe SSL Certificates.
- Interfața Enhanced (veche): deschideți Advanced Features și faceți clic pe SSL Certificates.
Pasul 3: Alegeți Create a Certificate Request
Pagina SSL Certificates afișează o listă de opțiuni radio. Selectați Create A Certificate Request. Acesta este formularul CSR din panou, iar numele opțiunii este același pe toate interfețele.
Pasul 4: Completați câmpurile CSR
Introduceți detaliile de mai jos. Folosiți caractere ASCII simple: literele non-latine invalidează cererea la majoritatea CA-urilor.
- Key Size: selectați 2048 de biți. Acesta este minimul actual acceptat de toate CA-urile publice. Alegeți 3072 sau 4096 doar dacă politica dumneavoastră de securitate o impune. Compromisul este o strângere de mână TLS ușor mai lentă.
- Common Name (CN): numele de domeniu complet calificat pe care doriți să-l securizați, de exemplu www.example.com. Pentru un certificat wildcard, adăugați un asterisc înaintea domeniului principal, de exemplu *.example.com. Un wildcard acoperă un singur nivel de subdomenii (shop.example.com, mail.example.com), nu și domeniul principal sau etichete mai adânci precum a.b.example.com.
- Email: o adresă de contact la domeniu sau adresa dumneavoastră administrativă. Majoritatea CA-urilor ignoră acest câmp, dar DirectAdmin necesită o valoare.
- Country: codul de țară ISO din două litere (de exemplu US, GB, DE).
- State: numele complet al statului sau provinciei (de exemplu California, nu CA).
- City: numele complet al orașului (de exemplu Los Angeles, nu LA).
- Company: denumirea legală completă a organizației, exact așa cum este înregistrată (de exemplu Example Inc). Obligatoriu pentru certificatele Organization Validation (OV) și Extended Validation (EV). Pentru Domain Validation (DV), CA-ul îl ignoră, deci orice text scurt funcționează.
- Division (Organizational Unit): o etichetă de departament precum IT. Acest atribut a fost depreciat de CA/Browser Forum pentru certificatele publice, așa că lăsați-l minim sau necompletat.
- Subject Alternative Names (SAN): dacă formularul din versiunea dumneavoastră include un câmp SAN, adăugați aici fiecare nume de gazdă suplimentar, câte unul pe linie (de exemplu example.com pe lângă www.example.com). Dacă acest câmp nu există, consultați secțiunea limitarea SAN de mai jos.
Pasul 5: Salvați și copiați CSR-ul
Verificați din nou fiecare câmp, apoi faceți clic pe Save. DirectAdmin generează cheia privată și CSR-ul corespunzător și afișează CSR-ul într-o zonă de text pe aceeași pagină (versiunile recente de Evolution îl deschid într-un dialog Certificate Request cu un buton Copy to Clipboard).
CSR-ul este un bloc base64 care arată astfel:
-----BEGIN CERTIFICATE REQUEST-----
MIICvDCCAaQCAQAwdzELMAkGA1UEBhMCVVMxEzARBgNVBAgMCkNhbGlmb3JuaWEx
... (many lines of base64) ...
-----END CERTIFICATE REQUEST-----
Selectați întregul bloc, inclusiv liniile BEGIN CERTIFICATE REQUEST și END CERTIFICATE REQUEST, și lipiți-l în câmpul CSR din formularul de comandă al CA-ului. Liniile cu liniuțe de la început și sfârșit trebuie să conțină exact cinci cratime ASCII pe fiecare parte.
Pasul 6: Verificați unde a stocat DirectAdmin cheia privată
Nu trebuie să extrageți manual cheia privată: DirectAdmin o salvează pe disc și o precompletează automat în formularul de instalare SSL pentru același domeniu. Dacă doriți o copie pentru backup sau utilizare în afara serverului, o puteți descărca de pe aceeași pagină (formularul o păstrează în caseta de text inferioară) sau o puteți citi de pe disc prin SSH:
/usr/local/directadmin/data/users/<user>/domains/<domain>.key
unde <user> este numele de utilizator DirectAdmin, iar <domain> este domeniul (de exemplu example.com.key). Fișierele corespunzătoare sunt <domain>.cert (certificatul emis, scris în timpul instalării) și <domain>.cacert (lanțul de certificare referit de SSLCACertificateFile din Apache; unele versiuni DirectAdmin expun același conținut și sub numele <domain>.ca). Tratați fișierul cheie ca pe un secret: păstrați permisiunile stricte și nu-l lipiți niciodată în câmpul CSR, într-un tichet sau oriunde public. Dacă salvați o copie în afara serverului, stocați-o ca notă securizată într-un manager de parole sau într-un depozit de secrete, nu ca fișier separat pe o stație de lucru.
Pasul 7: Verificați CSR-ul înainte de a-l trimite
Merită să verificați dacă Common Name-ul, intrările SAN și dimensiunea cheii sunt cele așteptate înainte de a consuma un ciclu de validare. Lipiți CSR-ul în Decodorul CSR de la SSL Dragon și confirmați că CN-ul corespunde numelui de gazdă folosit de vizitatorii dumneavoastră, că orice nume suplimentare apar sub Subject Alternative Name și că dimensiunea cheii este de cel puțin 2048 de biți.
După ce CA-ul vă validează comanda și vă trimite prin e-mail fișierele certificatului, continuați cu cum să instalați un certificat SSL pe DirectAdmin.
Limitarea SAN a formularului din panou
Browserele moderne și bibliotecile TLS (Chromium, Firefox, Safari, Java, Go, .NET) verifică numele de gazdă în raport cu extensia Subject Alternative Name, nu cu Common Name. CA-urile publice contracarează acest lucru copiind automat CN-ul într-o intrare SAN pentru comenzile cu un singur nume, astfel încât o cerere doar cu CN se emite totuși pentru un singur nume de gazdă. Însă:
- Dacă aveți nevoie de un certificat care să acopere atât example.com, cât și www.example.com împreună, sau de orice certificat multi-domeniu, formularul cu doar CN nu le poate codifica.
- Unele versiuni DirectAdmin expun un câmp dedicat Subject Alternative Names în formular. Dacă a dumneavoastră îl are, folosiți-l.
Dacă formularul din panou nu vă permite să adăugați SAN-uri, iar comanda dumneavoastră necesită mai multe nume de gazdă, generați CSR-ul în afara serverului cu generatorul nostru de CSR, salvați cheia privată produsă și lipiți-le pe amândouă în pagina de instalare din DirectAdmin când sosește certificatul. Tutorialul de instalare pentru DirectAdmin descrie acest traseu în detaliu.
Alternativ, puteți crea CSR-ul prin SSH cu OpenSSL și un fișier de configurare mic care listează fiecare SAN:
openssl req -new -newkey rsa:2048 -nodes
-keyout example.com.key
-out example.com.csr
-subj "/C=US/ST=California/L=Los Angeles/O=Example Inc/CN=www.example.com"
-addext "subjectAltName = DNS:www.example.com, DNS:example.com"
Apoi lipiți fișierul .key și certificatul emis în opțiunea DirectAdmin Paste a pre-generated certificate and key, de pe aceeași pagină SSL Certificates.
Opțiune gratuită: Let’s Encrypt și ACME în DirectAdmin
Dacă nu aveți nevoie de un certificat comercial, DirectAdmin poate emite unul gratuit fără niciun CSR. Pe aceeași pagină SSL Certificates, selectați Free & automatic certificate from Let’s Encrypt (în versiunile mai noi de Evolution opțiunea este etichetată Get automatic certificate from ACME Provider și oferă atât Let’s Encrypt, cât și ZeroSSL ca furnizori). Alegeți domeniul și orice subdomenii pe care doriți să le acoperiți, bifați Wildcard dacă aveți nevoie de toate subdomeniile și faceți clic pe Save.
Certificatele Let’s Encrypt și ZeroSSL sunt valabile aproximativ 90 de zile, iar DirectAdmin le reînnoiește automat odată ce certificatul depășește numărul de zile setat în letsencrypt_renewal_days, care implicit este 60. Asta înseamnă cu aproximativ 30 de zile înainte de expirare, astfel încât o reînnoire eșuată tot mai are o lună la dispoziție pentru reîncercări. Versiunile mai vechi de DirectAdmin foloseau implicit valoarea 85, ceea ce lăsa aproape nicio marjă. Oricum ar fi, nu există niciun CSR de copiat și niciun certificat de reinstalat. Acestea folosesc aceeași criptare ca și un certificat plătit. Un certificat comercial rămâne totuși util atunci când aveți nevoie de validare Organization sau Extended, un termen fix mai lung, o garanție sau suport din partea furnizorului legat de identitatea domeniului dumneavoastră.
Economisește 10% la certificatele SSL în momentul plasării comenzii!
Eliberare rapidă, criptare puternică, încredere în browser de 99,99%, suport dedicat și garanție de returnare a banilor în 25 de zile. Codul cuponului: SAVE10


