Acest tutorial explică cum să generați un CSR (Certificate Signing Request) pentru Pound, proxy-ul invers ușor și balansorul de sarcină. Deoarece Pound nu are un instrument CSR integrat, veți folosi OpenSSL pentru a crea CSR-ul și cheia privată, apoi veți trimite CSR-ul unei Autorități de Certificare.
Notă: Proiectul original Apsis Pound a fost întrerupt în septembrie 2022, când Apsis GmbH a fost dizolvată. Succesorul întreținut activ este fork-ul graygnuorg/pound (aflat în prezent la versiunea 4.x). Procesul de generare a CSR-ului de mai jos funcționează atât pentru Pound legacy, cât și pentru fork-ul actual, întrucât se bazează pe OpenSSL și nu pe Pound propriu-zis.
Generați CSR-ul și cheia privată
Aveți două opțiuni pentru generarea CSR-ului:
- Folosiți CSR Generator pentru a crea CSR-ul automat, fără a rula comenzi.
- Generați CSR-ul manual cu OpenSSL pe serverul pe care rulează Pound, conform descrierii de mai jos.
Pasul 1: Rulați comanda OpenSSL
Conectați-vă la serverul Pound prin SSH și rulați următoarea comandă. Înlocuiți fiecare substituent cu datele dumneavoastră reale:
openssl req -new -newkey rsa:2048 -sha256 -nodes
-keyout yourdomain.key
-out yourdomain.csr
-subj "/C=US/ST=California/L=San Jose/O=Your Company LLC/CN=yourdomain.com"
-addext "subjectAltName=DNS:yourdomain.com,DNS:www.yourdomain.com"
Această comandă unică creează două fișiere în directorul curent:
- yourdomain.key, cheia dumneavoastră privată. Păstrați acest fișier în siguranță și nu îl distribuiți.
- yourdomain.csr, Certificate Signing Request-ul pe care îl veți trimite Autorității de Certificare.
Pasul 2: Înțelegeți câmpurile
Fiecare câmp din șirul -subj identifică organizația dumneavoastră pentru Autoritatea de Certificare:
- C: codul de țară din două litere (de exemplu, US).
- ST: statul sau provincia (de exemplu, California).
- L: orașul sau localitatea (de exemplu, San Jose).
- O: numele legal complet al organizației (de exemplu, Your Company LLC).
- CN: numele de domeniu complet calificat pe care doriți să-l securizați (de exemplu, yourdomain.com).
Opțiunea -addext adaugă Subject Alternative Names (SAN-uri). Browserele moderne validează certificatul în funcție de lista SAN, nu de câmpul CN. Includeți fiecare variantă de domeniu care trebuie acoperită, precum atât yourdomain.com, cât și www.yourdomain.com.
Pasul 3: Verificați și trimiteți CSR-ul
Deschideți fișierul CSR cu orice editor de text sau afișați-l în terminal:
cat yourdomain.csr
Rezultatul începe cu -----BEGIN CERTIFICATE REQUEST----- și se termină cu -----END CERTIFICATE REQUEST-----. Copiați întregul bloc, inclusiv aceste linii de delimitare, și inserați-l în câmpul CSR atunci când comandați certificatul. Puteți verifica, de asemenea, conținutul CSR-ului cu instrumentul Decode CSR înainte de a-l trimite.
Pasul 4: Securizați cheia privată
Fișierul cheii private (yourdomain.key) este creat împreună cu CSR-ul. Mutați-l într-o locație sigură și restricționați permisiunile:
sudo mkdir -p /etc/ssl/private
sudo mv yourdomain.key /etc/ssl/private/
sudo chmod 600 /etc/ssl/private/yourdomain.key
Veți avea nevoie de această cheie în timpul instalării SSL pe Pound. Dacă pierdeți cheia privată, va trebui să generați un nou CSR și să reemiteți certificatul.
Ce urmează: instalarea certificatului pe Pound
După ce CA validează solicitarea și emite certificatul, veți primi fișierele certificatului (de obicei un certificat de server și un pachet CA cu certificate intermediare). Pound necesită toate acestea, plus cheia privată, concatenate într-un singur fișier PEM, într-o ordine specifică:
- Certificatul dumneavoastră de server (de exemplu, yourdomain.crt).
- Certificatele intermediare (pachetul CA).
- Cheia dumneavoastră privată (de exemplu, yourdomain.key).
Comanda de concatenare este următoarea:
sudo sh -c 'cat yourdomain.crt yourdomain.ca-bundle /etc/ssl/private/yourdomain.key > /etc/ssl/pound.pem'
sudo chmod 600 /etc/ssl/pound.pem
Rețineți calea către cheie: la Pasul 4 a fost mutată în /etc/ssl/private/, deci nu mai este în directorul din care ați rulat comanda OpenSSL. Cheia din interiorul acestui fișier nu trebuie să fie protejată prin parolă, întrucât Pound rulează ca daemon și nu are cum să solicite o parolă, aspect de care se ocupă -nodes în comanda de mai sus. Fișierul combinat conține cheia dumneavoastră privată, așa că păstrați-l lizibil doar pentru root. Apoi, direcționați blocul ListenHTTPS al lui Pound către acest fișier combinat, folosind directiva Cert. Pentru ghidul complet de instalare, consultați Cum se instalează un certificat SSL pe Pound.
Economisește 10% la certificatele SSL în momentul plasării comenzii!
Eliberare rapidă, criptare puternică, încredere în browser de 99,99%, suport dedicat și garanție de returnare a banilor în 25 de zile. Codul cuponului: SAVE10


