Acest ghid vă arată cum să generați un CSR (Certificate Signing Request) pe Proxmox VE. Deoarece Proxmox Virtual Environment este construit pe Debian, creați CSR-ul din linia de comandă prin SSH folosind utilitarul OpenSSL, care este preinstalat pe fiecare nod. Procesul este identic pe Proxmox VE 8.x și pe seria mai nouă 9.x.
Un CSR este cererea codificată pe care o trimiteți unei Autorități de Certificare (CA) atunci când comandați un certificat SSL/TLS. Generarea acestuia creează, de asemenea, o cheie privată corespunzătoare. Cheia rămâne pe nodul Proxmox și nu este niciodată trimisă către CA, așa că păstrați-o în siguranță: un certificat funcționează doar cu cheia exactă cu care a fost asociat.
CSR manual vs. clientul ACME integrat
Proxmox VE include un client ACME integrat (conturile se configurează sub Datacenter > ACME, cu domenii adăugate per nod sub Node > Certificates) care poate solicita și reînnoi automat certificate gratuite de la Let’s Encrypt. Dacă trebuie doar să securizați interfața web Proxmox și un nume de host accesibil public, ruta automatizată este alegerea mai simplă și se reînnoiește de la sine.
Totuși, generați un CSR manual atunci când achiziționați un certificat de la o CA comercială, când aveți nevoie de un tip pe care ACME nu îl emite (de exemplu, un certificat cu Validare de Organizație, Validare Extinsă sau wildcard), sau când o politică internă vă cere să controlați personal cheia și cererea. Restul acestui tutorial acoperă acest flux manual.
Pasul 1: Creați CSR-ul și cheia privată
Conectați-vă la nodul Proxmox prin SSH (sau deschideți consola Shell din interfața web Proxmox). OpenSSL este deja instalat. Dacă, din anumite motive, lipsește, instalați-l mai întâi:
sudo apt-get update && sudo apt-get install openssl
La prompt, rulați următoarea comandă pentru a genera CSR-ul și cheia privată aferentă într-un singur pas:
openssl req -new -newkey rsa:2048 -nodes -keyout mywebsite.key -out mywebsite.csr -addext "subjectAltName=DNS:mywebsite.com,DNS:www.mywebsite.com"
Înlocuiți mywebsite cu un nume care identifică domeniul dvs., astfel încât fișierele să fie ușor de recunoscut mai târziu. Iată ce face fiecare parte a comenzii:
- req -new creează o nouă cerere de certificat.
- -newkey rsa:2048 generează o nouă cheie privată RSA de 2048 de biți. RSA 2048 este minimul actual pentru certificatele publice; puteți folosi rsa:4096 pentru o cheie mai mare, sau puteți trece la o cheie modernă cu curbă eliptică (vezi secțiunea de întrebări frecvente mai jos).
- -nodes lasă cheia privată necriptată, astfel încât serviciul Proxmox să o poată citi la pornire fără a solicita o parolă.
- -keyout mywebsite.key scrie cheia privată. Păstrați acest fișier pe nod și nu îl distribuiți niciodată.
- -out mywebsite.csr scrie CSR-ul pe care îl veți trimite către CA.
OpenSSL modern semnează cererea cu SHA-256 în mod implicit, ceea ce este cerut de fiecare CA publică. Nu este necesar să adăugați un indicator (flag) mai vechi pentru algoritmul de sumă (digest).
Pasul 2: Furnizați informațiile necesare despre domeniul și compania dvs.
OpenSSL vă va solicita apoi detaliile care alcătuiesc Numele Distinctiv (Distinguished Name) al certificatului. Răspundeți la fiecare dintre ele:
- Country Name: codul oficial din două litere al țării dvs., de exemplu US.
- State or Province: denumirea completă a statului sau provinciei în care este înregistrată compania dvs., de exemplu Alabama.
- City or Locality: denumirea completă a orașului în care este situată compania dvs., de exemplu Mobile.
- Organization Name: denumirea legală completă a companiei dvs., de exemplu Your Company LLC. Pentru un certificat cu Validare de Domeniu (DV), puteți lăsa acest câmp necompletat.
- Organizational Unit Name: lăsați acest câmp necompletat. Este considerat depreciat pentru certificatele SSL/TLS publice și CA-urile îl elimină.
- Common Name: numele de domeniu complet calificat (FQDN) pe care doriți să îl securizați, de exemplu proxmox.yoursite.com. Pentru un certificat Wildcard, puneți un asterisc înaintea domeniului, de exemplu *.yoursite.com.
- Email Address: o adresă de email validă (opțională pentru majoritatea CA-urilor).
- A challenge password: lăsați acest câmp necompletat. Este un câmp vechi pe care CA-urile publice îl ignoră.
- An optional company name: lăsați acest câmp necompletat.
OpenSSL scrie acum CSR-ul și cheia privată în directorul din care ați rulat comanda. Listați fișierele pentru a confirma că au fost create:
ls
Ar trebui să vedeți mywebsite.key și mywebsite.csr (sau orice nume ați ales).
Pasul 3: Verificați CSR-ul înainte de a-l trimite
Înainte de a trimite cererea către o CA, verificați că detaliile sunt corecte și că semnătura este validă. O greșeală de scriere în Common Name înseamnă o reemitere, așa că această verificare de 10 secunde merită efectuată:
openssl req -noout -text -verify -in mywebsite.csr
Confirmați că linia Subject arată Common Name-ul corect și detaliile de organizație, că cheia publică are dimensiunea așteptată și că OpenSSL raportează auto-semnătura ca fiind verificată. Dacă preferați să examinați cererea într-un browser, inserați-o în decodorul nostru de CSR, care afișează online aceleași câmpuri decodate.
Pasul 4: Trimiteți CSR-ul către Autoritatea dvs. de Certificare
Deschideți fișierul CSR în orice editor de text:
cat mywebsite.csr
În timpul procesului de comandare a certificatului SSL, copiați întregul conținut al fișierului, inclusiv liniile ––BEGIN CERTIFICATE REQUEST–– și ––END CERTIFICATE REQUEST––, și inserați-l în câmpul CSR de pe site-ul furnizorului dvs. de SSL. Dacă omiteți vreuna dintre liniile marcatoare, sau vreuna dintre cele cinci liniuțe de pe fiecare parte, CA-ul va respinge cererea.
După ce CA validează CSR-ul și emite certificatul dvs., urmați instrucțiunile noastre de instalare SSL pentru Proxmox pentru a-l instala pe nod. Veți asocia certificatul emis cu fișierul mywebsite.key care a rămas pe server.
Întrebări frecvente
Cheia privată este scrisă în directorul din care ați rulat comanda OpenSSL, sub numele de fișier pe care l-ați transmis parametrului -keyout (de exemplu mywebsite.key). Aceasta nu părăsește niciodată nodul și nu este trimisă niciodată către CA. Păstrați-o în siguranță și faceți o copie de rezervă, pentru că certificatul emis funcționează doar cu această cheie exactă.
Da. Cheile cu curbă eliptică (ECDSA) sunt mai mici și mai rapide decât RSA la același nivel de securitate și sunt acceptate de toate CA-urile majore. Generați cheia și CSR-ul într-o singură comandă:openssl req -new -newkey ec -pkeyopt ec_paramgen_curve:prime256v1 -nodes -keyout mywebsite.key -out mywebsite.csr -addext "subjectAltName=DNS:mywebsite.com,DNS:www.mywebsite.com"
Curba prime256v1 (numită și P-256) este o alegere sigură implicită. Restul procesului, inclusiv solicitările din Pasul 2, este identic.
Nu. Pentru un certificat gratuit Let’s Encrypt pe un nume de host accesibil public, clientul ACME integrat de sub Datacenter > ACME se ocupă de cerere și o reînnoiește automat, fără CSR manual. Generați un CSR manual atunci când achiziționați de la o CA comercială, sau când aveți nevoie de un certificat OV, EV sau wildcard pe care configurarea ACME implicită nu îl emite.
Rulați openssl req -noout -text -in mywebsite.csr pentru a afișa câmpurile decodate (Subject, dimensiunea cheii și orice Nume Alternative de Subiect) direct pe nod. Adăugați indicatorul -verify pentru a confirma, de asemenea, că auto-semnătura este validă înainte de a trimite cererea.
Economisește 10% la certificatele SSL în momentul plasării comenzii!
Eliberare rapidă, criptare puternică, încredere în browser de 99,99%, suport dedicat și garanție de returnare a banilor în 25 de zile. Codul cuponului: SAVE10


