Acest ghid vă arată cum să generați un CSR (Certificate Signing Request) pe Sentora folosind OpenSSL. Panoul de control Sentora nu are un instrument CSR încorporat, așa că generați cererea direct pe server, care rulează pe Apache și Linux. O singură comandă produce simultan două fișiere: o cheie privată care rămâne pe server și CSR-ul pe care îl trimiteți autorității dvs. de certificare (CA).
Sentora în sine evoluează lent, dar nu este abandonat; versiunea stabilă actuală este v2.0.2 (mai 2024, pe PHP 7.4), întreținută de foști dezvoltatori ZPanel, iar procesul OpenSSL de mai jos nu este afectat de versiunea panoului.
Dacă ați generat deja CSR-ul și ați primit certificatul emis de la CA-ul dvs., treceți direct la instalarea certificatului SSL pe Sentora. În caz contrar, urmați pașii de mai jos.
Pasul 1: Conectați-vă la server ca root
Deschideți o sesiune SSH către serverul pe care rulează Sentora și deveniți root. Generarea unui CSR nu necesită neapărat root, dar veți avea nevoie de acesta pentru a instala OpenSSL la pasul următor, dacă lipsește:
sudo -i
Pasul 2: Confirmați că OpenSSL este instalat
OpenSSL este inclus în fiecare versiune actuală de Debian, Ubuntu, CentOS, AlmaLinux și Rocky Linux, așa că este aproape sigur deja prezent. Verificați versiunea:
openssl version
Dacă comanda afișează un număr de versiune, treceți la pasul 3. Dacă nu este instalat, adăugați-l cu managerul de pachete al distribuției dvs.
Pe Debian sau Ubuntu:
apt update && apt install -y openssl
Pe CentOS, AlmaLinux sau Rocky Linux:
dnf install -y openssl
Pe sistemele mai vechi unde dnf nu este disponibil, yum install -y openssl funcționează la fel.
Pasul 3: Generați cheia privată și CSR-ul
Rulați comanda de mai jos dintr-un director în care aveți drepturi de scriere, cum ar fi directorul home. Aceasta creează cheia privată și CSR-ul într-un singur pas și include numele alternative ale subiectului (SAN) pe care browserele moderne și CA-urile le solicită:
openssl req -new -newkey rsa:2048 -nodes
-keyout example.key
-out example.csr
-subj "/C=US/ST=New York/L=New York/O=Example LLC/CN=example.com"
-addext "subjectAltName=DNS:example.com,DNS:www.example.com"
Iată ce face fiecare parte:
- req -new creează o nouă cerere de semnare a certificatului.
- -newkey rsa:2048 generează o cheie privată RSA nouă de 2048 de biți. 2048 de biți este minimul actual pentru certificatele publice; folosiți rsa:4096 dacă doriți o cheie mai mare.
- -nodes lasă cheia privată necriptată (fără frază de acces), astfel încât Apache poate porni fără a cere o parolă. Aceasta este forma portabilă și funcționează pe orice build OpenSSL.
- -keyout example.key scrie cheia privată. Păstrați acest fișier confidențial și nu-l trimiteți niciodată nimănui.
- -out example.csr scrie CSR-ul pe care îl trimiteți la CA.
- -subj completează câmpurile subiectului direct în linia de comandă, astfel încât comanda rulează fără solicitări interactive. Setați CN (Common Name) la numele de domeniu complet calificat.
- -addext „subjectAltName=…” adaugă intrările SAN. CA-urile emit certificate pe baza listei SAN, așa că includeți fiecare nume de gazdă pe care trebuie să-l acopere certificatul.
Înlocuiți fiecare substituent cu detaliile dvs. reale:
- example.com: domeniul dvs. real, atât în CN, cât și în lista SAN.
- C, ST, L, O: codul de țară din două litere (majuscule, de exemplu US sau GB), statul sau provincia, orașul și numele legal al organizației. Pentru un certificat cu validare de domeniu (DV) aceste câmpuri nu sunt verificate, dar comanda tot are nevoie de valori valide.
- example.key și example.csr: orice nume de fișier doriți, atât timp cât rămâneți consecvent.
OpenSSL modern semnează cererea cu SHA-256 în mod implicit, ceea ce este exact ce solicită CA-urile, așa că nu este nevoie de un flag separat pentru algoritmul de digest.
Securizarea unui wildcard sau a subdomeniilor suplimentare
Pentru a adăuga mai multe nume de gazdă, extindeți lista SAN cu intrări suplimentare DNS: separate prin virgule, de exemplu DNS:api.example.com. Pentru un certificat wildcard, setați CN la *.example.com și păstrați domeniul apex în lista SAN. Un wildcard acoperă exact un nivel de subdomenii (www.example.com, mail.example.com), dar nu și domeniul apex simplu (example.com), astfel încât apexul trebuie listat separat pentru a fi acoperit:
-addext "subjectAltName=DNS:*.example.com,DNS:example.com"
Preferați o cheie ECDSA?
Cheile ECDSA sunt mai mici și mai rapide decât RSA la același nivel de securitate și sunt acceptate de toate browserele actuale. Pentru a genera în schimb o cheie și un CSR P-256 (prime256v1), înlocuiți argumentul -newkey:
openssl req -new -newkey ec -pkeyopt ec_paramgen_curve:prime256v1 -pkeyopt ec_param_enc:named_curve -nodes
-keyout example.key
-out example.csr
-subj "/C=US/ST=New York/L=New York/O=Example LLC/CN=example.com"
-addext "subjectAltName=DNS:example.com,DNS:www.example.com"
Opțiunea ec_param_enc:named_curve păstrează curba stocată prin nume, ceea ce PKIX solicită; fără aceasta, unele build-uri OpenSSL încorporează parametrii completi ai curbei, iar CA-ul respinge cererea.
Pasul 4: Verificați CSR-ul
Înainte de a trimite cererea, confirmați că aceasta conține domeniul și SAN-urile corecte și că semnătura sa este validă. Această comandă decodează CSR-ul și verifică semnătura local:
openssl req -noout -text -verify -in example.csr
Căutați verify OK în rezultat, verificați dacă linia Subject arată numele dvs. comun (Common Name) și confirmați că secțiunea X509v3 Subject Alternative Name listează fiecare nume de gazdă pe care îl așteptați. Dacă un SAN lipsește, regenerați CSR-ul cu valoarea corectă -addext. Puteți, de asemenea, să lipiți cererea în decodorul nostru online de CSR pentru a verifica aceste câmpuri într-un browser.
Pasul 5: Localizați și trimiteți CSR-ul
Listați directorul de lucru pentru a confirma că ambele fișiere există:
ls -l example.key example.csr
Sunteți pe un server Linux, așa că deschideți CSR-ul cu un vizualizator de terminal, nu cu un editor Windows. Afișați-l pe ecran cu:
cat example.csr
Copiați întregul bloc, inclusiv prima și ultima linie. Un CSR este delimitat de marcaje CERTIFICATE REQUEST cu cinci cratime pe fiecare parte, nu de marcajele CERTIFICATE ale unui certificat emis:
-----BEGIN CERTIFICATE REQUEST-----
MIIC...base64-encoded data...AB
-----END CERTIFICATE REQUEST-----
Lipiți acel bloc în formularul dvs. de comandă SSL. După ce CA-ul validează cererea și emite certificatul dvs., urmați ghidul nostru privind instalarea unui certificat SSL pe Sentora pentru a-l implementa. Păstrați fișierul example.key pe server: aveți nevoie de el împreună cu certificatul emis pentru a activa HTTPS și nu trebuie niciodată să-l trimiteți la CA sau la altcineva.
Dacă preferați să nu folosiți deloc linia de comandă, puteți crea cererea cu generatorul nostru de CSR și să lipiți rezultatul în comanda dvs.
Economisește 10% la certificatele SSL în momentul plasării comenzii!
Eliberare rapidă, criptare puternică, încredere în browser de 99,99%, suport dedicat și garanție de returnare a banilor în 25 de zile. Codul cuponului: SAVE10


