bg-tutorials

Cum să generezi un CSR pe LiteSpeed

Acest tutorial vă arată cum să generați un CSR pe LiteSpeed folosind linia de comandă OpenSSL.

LiteSpeed Web Server (LSWS Enterprise) și OpenLiteSpeed nu au un asistent CSR încorporat: consolele lor WebAdmin așteaptă căi de fișiere către o cheie privată și un certificat existente. Generați ambele fișiere cu OpenSSL pe gazda LiteSpeed, trimiteți CSR-ul către autoritatea dvs. de certificare, apoi faceți referire la certificatul emis și la cheia corespunzătoare în tab-ul SSL al ascultătorului (listener).

Pașii de mai jos funcționează pe orice distribuție Linux modernă care găzduiește LiteSpeed (Ubuntu, Debian, RHEL, AlmaLinux, Rocky Linux, CentOS Stream, CloudLinux), deoarece fiecare vine cu OpenSSL 1.1.1 sau OpenSSL 3.x. Ambele versiuni semnează cererea cu SHA-256 în mod implicit, așa că nu trebuie să adăugați un indicator (flag) de digest.

Pasul 1: Conectați-vă la serverul dvs. LiteSpeed

Deschideți Terminal pe macOS sau Linux, sau PowerShell ori Windows Terminal pe Windows, și conectați-vă la server prin SSH. Înlocuiți numele de utilizator și gazda cu ale dvs.:

ssh your-user@your-litespeed-server

Generați CSR-ul pe același server pe care va rula ascultătorul (listener) LiteSpeed. Cheia privată este creată lângă CSR și trebuie să rămână pe acel server, așa că rularea comenzii pe laptopul dvs. și apoi copierea cheii în altă parte anulează scopul procesului. Instalarea LSWS implicită se află sub /usr/local/lsws/, iar o convenție comună este să păstrați materialul certificatului în /usr/local/lsws/conf/ssl/. Creați acel director dacă nu există, apoi intrați în el:

sudo mkdir -p /usr/local/lsws/conf/ssl
cd /usr/local/lsws/conf/ssl

Pasul 2: Generați cheia privată și CSR-ul

Dacă ați generat deja CSR-ul cu un alt instrument, treceți direct la instalarea certificatului pe LiteSpeed.

Rulați următoarea comandă OpenSSL. Aceasta creează o cheie RSA de 2048 de biți și un CSR într-un singur pas, cu subiectul și Numele Alternative ale Subiectului (SAN) furnizate direct, astfel încât OpenSSL să nu se oprească pentru a pune întrebări:

sudo openssl req -new -newkey rsa:2048 -nodes 
-keyout yourdomain.key 
-out yourdomain.csr 
-subj "/C=US/ST=YourState/L=YourCity/O=YourCompany/CN=yourdomain.com" 
-addext "subjectAltName=DNS:yourdomain.com,DNS:www.yourdomain.com"

Ce face fiecare parte:

  • -newkey rsa:2048 generează o nouă cheie RSA de 2048 de biți. 2048 de biți este minimul actual acceptat de CA-urile publice; puteți folosi rsa:4096 pentru o cheie mai mare, sau puteți trece la ECDSA (vezi mai jos).
  • -nodes lasă cheia privată necriptată. Acest lucru este necesar pe LiteSpeed: ascultătorul WebAdmin nu poate porni cu o cheie protejată printr-o frază de acces.
  • -keyout și -out denumesc fișierele cheii private și ale CSR-ului. Păstrați extensiile .key și .csr pentru ca câmpurile ascultătorului LiteSpeed și formularul de comandă al CA-ului dvs. să le recunoască.
  • -subj furnizează subiectul certificatului. Introduceți aici numele real al companiei dvs., statul și orașul, nu substituenții. CN (Common Name) este domeniul dvs. principal.
  • -addext „subjectAltName=…” listează fiecare nume de gazdă pe care certificatul trebuie să îl acopere. CA-urile publice validează pe baza listei SAN, așa că includeți și Common Name-ul aici.

Înlocuiți yourdomain.com cu domeniul dvs. real peste tot. Pentru a acoperi nume de gazdă suplimentare, adăugați-le la lista SAN separate prin virgule, de exemplu DNS:api.yourdomain.com. Pentru un certificat wildcard, includeți atât wildcard-ul, cât și domeniul simplu: DNS:*.yourdomain.com,DNS:yourdomain.com. Folosiți doar caractere alfanumerice în câmpurile subiectului și folosiți codul oficial de țară din două litere pentru câmpul C.

Dacă preferați o cheie ECDSA (mai mică și mai rapidă, cu P-256 acceptat pe scară largă), generați cheia și CSR-ul astfel:

sudo openssl req -new -newkey ec -pkeyopt ec_paramgen_curve:prime256v1 -pkeyopt ec_param_enc:named_curve -nodes 
-keyout yourdomain.key 
-out yourdomain.csr 
-subj "/C=US/ST=YourState/L=YourCity/O=YourCompany/CN=yourdomain.com" 
-addext "subjectAltName=DNS:yourdomain.com,DNS:www.yourdomain.com"

Dacă preferați să răspundeți la solicitări câte un câmp pe rând, rulați sudo openssl req -new -newkey rsa:2048 -nodes -keyout yourdomain.key -out yourdomain.csr fără -subj și fără -addext. OpenSSL va solicita fiecare câmp pe rând. Când face acest lucru:

  • Country Name (C): codul ISO din două litere al țării dvs., de exemplu US sau GB. Pentru certificatele cu Validare Business sau Validare Extinsă, acesta trebuie să fie țara oficială de înregistrare a organizației dvs.
  • State or Province Name (ST): numele complet, de exemplu California. Nu abreviați.
  • Locality Name (L): orașul sau localitatea, de exemplu San Francisco.
  • Organization Name (O): numele oficial înregistrat al companiei dvs., de exemplu GPI Holding LLC. Pentru certificatele cu Validare de Domeniu puteți introduce NA.
  • Organizational Unit Name (OU): acest câmp este depreciat și ignorat de CA-urile publice. Lăsați-l gol apăsând Enter.
  • Common Name (CN): Numele de Domeniu Complet Calificat pentru care este destinat certificatul, de exemplu www.yourdomain.com. Pentru un wildcard, folosiți *.yourdomain.com.
  • Email Address: opțional și neutilizat de CA-urile publice. Puteți lăsa acest câmp gol.
  • A challenge password și An optional company name: ambele sunt atribute învechite pe care CA-urile publice le ignoră. Lăsați-le goale.

Fără indicatorul -addext, CSR-ul rezultat nu va avea intrări SAN. CA-urile publice validează pe baza listei SAN și vor respinge (sau vor suprascrie fără notificare) o cerere fără aceasta, astfel încât calea recomandată este comanda directă -subj plus -addext de mai sus.

Pasul 3: Localizați fișierele și securizați cheia

Listați directorul curent pentru a confirma că ambele fișiere au fost create:

ls

Ar trebui să vedeți două fișiere noi:

  • yourdomain.key: cheia dvs. privată. Păstrați-o pe server, faceți o copie de rezervă în siguranță și nu o trimiteți niciodată nimănui, inclusiv autorității de certificare. Oricine deține cheia poate uzurpa identitatea site-ului dvs.
  • yourdomain.csr: Cererea dvs. de Semnare a Certificatului. Acesta este fișierul pe care îl trimiteți furnizorului SSL.

Restricționați cheia privată astfel încât doar proprietarul fișierului să o poată citi, și asigurați-vă că utilizatorul admin LiteSpeed (lsadm în mod implicit) poate încă citi ambele fișiere atunci când ascultătorul le încarcă:

sudo chmod 600 yourdomain.key
sudo chown lsadm:lsadm yourdomain.key yourdomain.csr

Pasul 4: Verificați CSR-ul (opțional, dar recomandat)

Înainte de a-l trimite, verificați dacă CSR-ul conține subiectul și SAN-urile corecte și dacă semnătura sa este validă. Aceasta decodifică cererea local cu OpenSSL:

openssl req -noout -text -verify -in yourdomain.csr

Confirmați că linia Subject afișează detaliile dvs., că X509v3 Subject Alternative Name listează fiecare nume de gazdă pe care îl așteptați și că verificarea semnăturii afișează verify OK. Algoritmul de semnătură ar trebui să indice sha256WithRSAEncryption (sau ecdsa-with-SHA256 pentru o cheie ECDSA). Dacă preferați să nu folosiți linia de comandă, lipiți CSR-ul în decodorul nostru online de CSR pentru a citi aceleași câmpuri într-un browser.

Pasul 5: Trimiteți CSR-ul dvs.

Pentru a copia CSR-ul pentru comanda dvs., afișați conținutul acestuia:

cat yourdomain.csr

Veți vedea un bloc de text ca acesta:

-----BEGIN CERTIFICATE REQUEST-----
MIICyzCCAbMCAQAwTDELMAkGA1UEBhMCVVMxCzAJBgNVBAgMAkNBMQsw...
...(many more lines of base64 characters)...
-----END CERTIFICATE REQUEST-----

Copiați întregul bloc, inclusiv liniile -----BEGIN CERTIFICATE REQUEST----- și -----END CERTIFICATE REQUEST----- (fiecare marker are cinci cratime pe fiecare parte). Acel bloc întreg reprezintă CSR-ul dvs. Lipiți-l în formularul de comandă în timpul achiziției și păstrați cheia privată corespunzătoare la locul ei pe server.

Dacă preferați să nu folosiți linia de comandă, puteți construi cererea și cu instrumentul nostru online CSR Generator. Rețineți că acesta generează cheia privată în browserul dvs., așa că salvați acea cheie chiar dvs. și mutați-o pe serverul LiteSpeed.

După ce CA-ul dvs. validează cererea, veți primi certificatul. În funcție de nivelul de validare, acest lucru durează câteva minute pentru Validarea de Domeniu, sau până la câteva zile lucrătoare pentru Validarea Business și Validarea Extinsă.

Pasul 6: Faceți referire la cheie și certificat în LiteSpeed

Când certificatul sosește, plasați certificatul emis și pachetul CA pe server, lângă cheie, apoi îndreptați ascultătorul LiteSpeed către acestea. În consola LSWS WebAdmin (de obicei la https://your-server-ip:7080), deschideți Listeners, faceți clic pe ascultătorul dvs. HTTPS, comutați la tab-ul SSL și editați secțiunea SSL Private Key & Certificate:

  • Private Key File: /usr/local/lsws/conf/ssl/yourdomain.key
  • Certificate File: /usr/local/lsws/conf/ssl/yourdomain.crt
  • CA Certificate File: /usr/local/lsws/conf/ssl/yourdomain.ca-bundle (intermediarii)

Salvați, apoi faceți clic pe Graceful Restart pe tabloul de bord WebAdmin pentru a aplica modificarea fără a întrerupe conexiunile existente. OpenLiteSpeed folosește aceleași câmpuri sub tab-ul SSL al fiecărui ascultător și același buton Graceful Restart în colțul din dreapta sus. Pentru instrucțiunile complete de instalare, consultați ghidul nostru despre cum să instalați un certificat SSL pe LiteSpeed.

Economisește 10% la certificatele SSL în momentul plasării comenzii!

Eliberare rapidă, criptare puternică, încredere în browser de 99,99%, suport dedicat și garanție de returnare a banilor în 25 de zile. Codul cuponului: SAVE10

A detailed image of a dragon in flight

Autor cu experiență, specializat în certificate SSL. Transformă subiectele complexe despre securitatea cibernetică în conținut clar și captivant. Contribuie la îmbunătățirea securității digite prin narațiuni cu impact.