bg-tutorials

Cum se generează CSR-ul pe ISPConfig

Acest ghid vă arată cum să generați un CSR în ISPConfig, panoul de control open-source pentru găzduire Linux. ISPConfig gestionează SSL per site web: deschideți site-ul în panou, activați SSL în fila Domain, astfel încât să apară fila SSL, completați câmpurile organizației și setați SSL Action la Create Certificate. ISPConfig creează CSR-ul și cheia privată corespunzătoare împreună, salvează ambele cu site-ul și afișează textul CSR pe care îl inserați în formularul de comandă al Autorității de Certificare.

Dacă nu aveți nevoie de garanția sau validarea organizației oferite de un certificat plătit, ISPConfig 3.2 și versiunile ulterioare pot emite și un certificat gratuit Let’s Encrypt printr-o singură bifă, fără a fi necesar un CSR. Consultați secțiunea alternativa Let’s Encrypt de mai jos.

Generarea CSR-ului în ISPConfig

Dacă aveți deja un CSR (de exemplu, l-ați generat cu generatorul nostru de CSR sau cu un alt instrument), treceți direct la cum să instalați un certificat SSL pe ISPConfig. Pașii de mai jos acoperă ISPConfig 3.2.x, versiunea stabilă curentă la momentul redactării.

Pasul 1: Autentificați-vă în ISPConfig

Deschideți panoul ISPConfig într-un browser. URL-ul implicit este numele de gazdă al serverului sau adresa IP pe portul 8080, de exemplu:

https://your-server.example.com:8080/

Autentificați-vă cu contul de administrator sau de reseller.

Pasul 2: Deschideți site-ul web pe care doriți să-l securizați

  • În navigarea de sus, faceți clic pe Sites.
  • În bara laterală stângă, deschideți secțiunea Websites și faceți clic pe Websites.
  • Faceți clic pe numele de domeniu pentru care doriți certificatul.

Pasul 3: Activați SSL pe site-ul web

În fila Domain a site-ului web, bifați caseta SSL și faceți clic pe Save. ISPConfig afișează fila SSL doar după activarea acestei opțiuni, așa că dacă nu vedeți fila la pasul 4, aceasta este cauza.

Lăsați caseta Let’s Encrypt SSL nebifată deocamdată. Această opțiune este pentru alternativa gratuită și automată, prezentată mai departe în acest ghid. Dacă o bifați, ISPConfig va încerca să emită un certificat Let’s Encrypt în loc să creeze un CSR pentru o CA plătită.

Pasul 4: Deschideți fila SSL și completați câmpurile CSR

Faceți clic pe fila SSL a aceluiași site web. Completați fiecare câmp cu datele legale ale organizației care deține domeniul. Autoritățile de Certificare folosesc aceste valori pentru validare, astfel încât trebuie să corespundă înregistrărilor oficiale (Actul Constitutiv, înregistrarea guvernamentală etc.):

  • State: numele complet al statului sau provinciei unde organizația dumneavoastră este înregistrată legal (de exemplu, California, nu CA).
  • Locality: orașul sau localitatea unde organizația dumneavoastră este înregistrată legal, scris complet.
  • Organization: denumirea legală exactă a companiei dumneavoastră, de exemplu Example LLC. Pentru un certificat cu Validare de Domeniu (DV), puteți introduce numele domeniului sau un nume personal; pentru OV sau EV, aceasta trebuie să corespundă exact înregistrărilor oficiale.
  • Organization Unit: lăsați acest câmp gol. Câmpul OU a fost depreciat de CA/Browser Forum și multe CA-uri îl elimină în timpul emiterii.
  • Country: alegeți din lista derulantă codul de țară din două litere al adresei legale a organizației dumneavoastră (de exemplu, US, GB, DE).
  • Common Name (FQDN): numele de domeniu complet calificat pe care doriți ca certificatul să-l protejeze. ISPConfig preselectează domeniul principal al site-ului web. Pentru un certificat wildcard, alegeți intrarea care începe cu un asterisc, de exemplu *.example.com. Forma wildcard acoperă toate subdomeniile de prim nivel (cum ar fi shop.example.com și mail.example.com), dar nu și domeniul de bază, cu excepția cazului în care CA-ul dumneavoastră îl include explicit.

Verificați din nou valorile înainte de a salva. CSR-ul le codifică întocmai, iar o singură greșeală de tastare în câmpul Organization sau Common Name înseamnă că CA-ul va respinge comanda și va trebui să reluați totul de la început.

Pasul 5: Setați SSL Action la Create Certificate și salvați

  • Derulați în jos până la lista derulantă SSL Action din partea de jos a filei SSL.
  • Selectați Create Certificate.
  • Faceți clic pe Save.

ISPConfig generează acum cheia privată și CSR-ul în fundal. Procesarea durează de obicei câteva secunde. Reîncărcați pagina sau redeschideți fila SSL a site-ului web după finalizare.

Pasul 6: Copiați CSR-ul din câmpul SSL Request

După salvare, reveniți la fila SSL. Zona de text SSL Request conține acum CSR-ul dumneavoastră, iar câmpul SSL Key de mai jos conține cheia privată corespunzătoare. Selectați întregul bloc SSL Request, inclusiv liniile de antet și de final, și copiați-l. CSR-ul arată astfel:

-----BEGIN CERTIFICATE REQUEST-----
MIIC2TCCAcECAQAwgZMxCzAJBgNVBAYTAlVTMRMwEQYDVQQIDApDYWxpZm9ybmlh
... (many lines of base64-encoded data) ...
wIDAQABoAAwDQYJKoZIhvcNAQELBQADggEBAA==
-----END CERTIFICATE REQUEST-----

Inserați întregul bloc (inclusiv antetul și finalul) în câmpul CSR din formularul de comandă al Autorității de Certificare, la momentul finalizării comenzii. Lăsați site-ul web deschis în ISPConfig; veți reveni la aceeași filă SSL pentru a instala certificatul emis.

Protejați cheia privată

Cheia privată reprezintă jumătate din certificatul dumneavoastră. Fără ea, certificatul emis nu poate servi HTTPS, iar oricine o copiază vă poate imita site-ul atâta timp cât certificatul este valid. Câteva reguli:

  • Nu trimiteți niciodată cheia privată Autorității de Certificare. Transmiteți doar CSR-ul. CA-ul nu are nevoie niciodată de cheie, iar orice CA care o solicită face ceva greșit.
  • Nu editați sau înlocuiți câmpul SSL Key până la emiterea certificatului. Certificatul returnat de CA funcționează doar cu cheia exactă generată împreună cu CSR-ul. Dacă o suprascrieți, certificatul va deveni inutilizabil și va trebui să-l reemiteți.
  • Faceți o copie de rezervă a cheii. Dacă aveți acces SSH, ISPConfig stochează cheia privată pe disc la /var/www/yourdomain.com/ssl/yourdomain.com.key și CSR-ul la /var/www/yourdomain.com/ssl/yourdomain.com.csr. Păstrați ambele într-o locație privată cu permisiuni restricționate și nu le încărcați într-un depozit de cod.

După ce CA emite certificatul, reveniți la fila SSL și inserați certificatul și pachetul CA în câmpurile corespunzătoare, cu SSL Action setat pe Save Certificate. Instrucțiuni pas cu pas găsiți în ghidul nostru despre cum să instalați un certificat SSL pe ISPConfig.

Verificați CSR-ul înainte de a-l trimite

Înainte de a insera CSR-ul în formularul de comandă, decodați-l și confirmați că fiecare câmp corespunde așteptărilor dumneavoastră. Un CSR cu o greșeală de tastare în Common Name sau Organization va fi respins de CA după ce ați plătit deja comanda. Două moduri de a-l verifica:

  • Inserați CSR-ul în decodorul nostru gratuit de CSR. Acesta returnează Common Name, Organization, Country, tipul cheii și dimensiunea cheii într-un format ușor de citit.
  • Dacă aveți acces SSH la server, rulați OpenSSL direct asupra fișierului:
openssl req -in /var/www/yourdomain.com/ssl/yourdomain.com.csr -noout -text

Verificați linia Subject pentru valorile CN, O, ST, L și C, precum și linia Public-Key pentru dimensiunea cheii (RSA 2048 sau mai mare este minimul modern).

Alternativa Let’s Encrypt (fără CSR necesar)

ISPConfig 3.2 și versiunile ulterioare au Let’s Encrypt integrat. Dacă aveți nevoie doar de Validare de Domeniu și nu vă interesează o garanție, aceasta este calea cea mai simplă: nu trebuie generat niciun CSR, nu trebuie inserat niciun fișier de certificat și nu este necesară reînnoirea manuală. Pentru a-l activa:

  • Deschideți Sites > Websites și faceți clic pe domeniu.
  • În fila Domain, bifați atât caseta SSL, cât și caseta Let’s Encrypt SSL.
  • Faceți clic pe Save.

Înainte de a-l activa, asigurați-vă că domeniul (și orice aliasuri sau subdomenii bifate sub site-ul web) rezolvă deja către acest server în DNS și că portul 80 este accesibil din internetul public. Let’s Encrypt validează domeniul prin HTTP înainte de a emite certificatul, astfel încât emiterea eșuează dacă numele nu rezolvă încă către server sau dacă un firewall blochează portul 80. Certificatele Let’s Encrypt sunt valabile 90 de zile, iar ISPConfig le reînnoiește automat înainte de expirare.

Folosiți un certificat plătit de la o CA comercială atunci când aveți nevoie de Validare a Organizației sau Validare Extinsă, un certificat wildcard de la o CA comercială, o implementare de lungă durată sau o garanție care susține emiterea. În rest, Let’s Encrypt reprezintă o alegere implicită potrivită.

Economisește 10% la certificatele SSL în momentul plasării comenzii!

Eliberare rapidă, criptare puternică, încredere în browser de 99,99%, suport dedicat și garanție de returnare a banilor în 25 de zile. Codul cuponului: SAVE10

A detailed image of a dragon in flight

Autor cu experiență, specializat în certificate SSL. Transformă subiectele complexe despre securitatea cibernetică în conținut clar și captivant. Contribuie la îmbunătățirea securității digite prin narațiuni cu impact.