Acest tutorial vă arată cum să generați un CSR (Certificate Signing Request) pe Virtualmin, panoul de control de găzduire open-source care rulează peste Webmin.
Formularul grafic face treaba în locul dumneavoastră: construiește o cheie privată RSA de 2048 de biți (sau mai mare) pe server, scrie o cerere PKCS #10 cu subiectul dumneavoastră și orice nume alternative de subiect (Subject Alternative Names), și stochează ambele fișiere în directorul home al serverului virtual sub numele de ssl.csr și ssl.key. Apoi trimiteți CSR-ul către Autoritatea de Certificare a dumneavoastră, iar cheia privată corespunzătoare nu părăsește niciodată serverul.
Pașii de mai jos acoperă Virtualmin 7.x (linia stabilă curentă), care folosește pagina Manage SSL Certificate pentru certificatul serverului virtual și integrarea încorporată cu Let’s Encrypt. Dacă serverul dumneavoastră virtual este nou, generați CSR-ul înainte de a plasa comanda; dacă aveți deja un CSR și un certificat dintr-o comandă anterioară, treceți direct la instalarea certificatului pe Virtualmin.
Pasul 1: Autentificați-vă în Virtualmin și selectați serverul virtual
Deschideți Virtualmin în browser (URL-ul implicit este portul Webmin de pe serverul dumneavoastră):
https://yourserver.example.com:10000
Autentificați-vă ca root sau ca administrator master Virtualmin. În meniul derulant din stânga sus (selectorul de server virtual), alegeți domeniul pe care doriți să-l securizați. Virtualmin restrânge fiecare pagină de configurare la serverul virtual selectat, astfel încât CSR-ul pe care îl construiți în pasul următor aparține acelui domeniu și este scris în directorul home propriu al acelui domeniu.
Dacă aveți nevoie de un certificat pentru panoul Virtualmin în sine (pagina de autentificare de pe portul 10000), generați-l din Webmin, apoi Webmin Configuration, apoi SSL Encryption, urmând ghidul nostru despre cum să generați un CSR pe Webmin. Restul acestui ghid acoperă certificatul site-ului web, care este cazul comun.
Pasul 2: Deschideți fila Signing Request
Cu serverul virtual corect selectat în meniul derulant, mergeți la Server Configuration, apoi Manage SSL Certificate. Pagina care se deschide are un rând de file în partea de sus. Deschideți fila Signing Request (versiunile mai vechi Virtualmin 6 o etichetează Create Signing Request).
Același formular poate fi accesat și din Manage Virtual Server, apoi Setup SSL Certificate, apoi Create Signing Request. Oricare dintre punctele de acces deschide același dialog.
Pasul 3: Completați detaliile CSR-ului
Completați formularul folosind doar caractere ASCII standard; literele non-latine și caracterele cu accente vor invalida cererea la majoritatea CA-urilor.
- Server name: numele de domeniu complet calificat (FQDN) pe care doriți să-l securizați, de exemplu www.example.com. Virtualmin pre-completează caseta cu domeniul serverului virtual; modificați-l dacă doriți ca certificatul să acopere un alt nume de gazdă (de exemplu, apexul simplu sau un subdomeniu). Pentru un wildcard, puneți un asterisc înaintea apexului: *.example.com. Această valoare intră în Common Name-ul certificatului.
- Email address: o căsuță de contact funcțională. Unele CA-uri o folosesc pentru notificări de validare; nu apare în certificatul emis.
- Department (Organizational Unit): lăsați-l necompletat. Forumul CA/Browser a eliminat treptat atributul OU din certificatele de încredere publică, astfel încât orice valoare introduceți aici este eliminată în timpul emiterii.
- Organization: numele legal complet al companiei dumneavoastră, exact așa cum este înregistrat, de exemplu Your Company LLC. Obligatoriu pentru certificatele Organization Validation (OV) și Extended Validation (EV). Pentru certificatele Domain Validation (DV), câmpul nu este validat, așa că un substituent scurt este acceptabil dacă nu aveți o entitate înregistrată.
- City or Location: orașul unde este înregistrată organizația dumneavoastră, scris integral (de exemplu Los Angeles, nu LA).
- State: numele complet al statului sau provinciei (de exemplu California), fără abrevieri.
- Country: codul ISO 3166-1 din două litere pentru țara dumneavoastră (de exemplu US, GB, DE).
- Key size: 2048 de biți este minimul actual acceptat de fiecare CA publică și opțiunea implicită sigură. Alegeți 3072 sau 4096 doar dacă politica dumneavoastră necesită o cheie mai mare; compromisul este un handshake TLS ușor mai lent.
- Alternate hostnames (Subject Alternative Names): listați fiecare nume de gazdă suplimentar pe care certificatul trebuie să-l acopere, unul pe linie sau separate prin spații. Includeți întotdeauna apexul dacă Common Name-ul dumneavoastră este www.example.com (astfel încât certificatul să acopere și example.com), și includeți varianta www dacă Common Name-ul dumneavoastră este apexul. Browserele moderne ignoră Common Name-ul și validează doar în funcție de lista SAN, așa că lăsarea acestui câmp gol produce un certificat pe care browserele nu-l vor considera de încredere pentru niciun nume de gazdă suplimentar.
Revizuiți fiecare câmp. CA-ul va respinge un CSR care nu corespunde datelor sale de validare, iar un CSR cu o greșeală de scriere înseamnă generarea și trimiterea unuia nou.
Pasul 4: Generați CSR-ul
Faceți clic pe Generate CSR Now. Virtualmin creează cheia privată și CSR-ul corespunzător pe server și le afișează pe ambele pe ecran. CSR-ul arată astfel:
-----BEGIN CERTIFICATE REQUEST-----
MIIC4DCCAcgCAQAwgZoxCzAJBgNVBAYTAlVTMRMwEQYDVQQIEwpDYWxpZm9ybmlh
... (many lines of base64) ...
-----END CERTIFICATE REQUEST-----
Cheia privată este afișată sub CSR într-o casetă separată, delimitată de liniile -----BEGIN PRIVATE KEY----- și -----END PRIVATE KEY-----. Nu este nevoie să o copiați: Virtualmin a salvat-o deja pe server. În culise, ambele fișiere sunt scrise în directorul home al serverului virtual, de obicei:
/home/<user>/domains/<yourdomain>/ssl.csr
/home/<user>/domains/<yourdomain>/ssl.key
Lăsați cheia privată la locul ei. CA-ul nu o vede niciodată, iar Virtualmin o va asocia automat cu certificatul emis atunci când instalați certificatul emis în fila Update Certificate and Key.
Pasul 5: Copiați CSR-ul și trimiteți-l către CA
Selectați întregul bloc CSR, inclusiv liniile -----BEGIN CERTIFICATE REQUEST----- și -----END CERTIFICATE REQUEST----- (fiecare marcaj are câte cinci cratime de fiecare parte). Copiați-l și lipiți-l în câmpul CSR din formularul de comandă SSL. CA-ul citește subiectul, lista SAN și cheia publică din cerere, apoi emite un certificat care corespunde acestora.
Înainte de a trimite, merită să confirmați că cererea conține valorile pe care le-ați dorit. Lipiți textul CSR în decodorul nostru de CSR pentru a citi Common Name-ul, lista SAN, dimensiunea cheii și algoritmul de semnătură direct în browser. Confirmați că Common Name-ul corespunde numelui de gazdă folosit de vizitatorii dumneavoastră și că fiecare nume necesar apare în lista Subject Alternative Name. Depistarea unei greșeli de scriere aici vă economisește un ciclu de reemitere ulterior.
Alternativă: săriți peste CSR cu integrarea Let’s Encrypt din Virtualmin
Dacă tot ce vă trebuie este un certificat gratuit Domain Validation, puteți sări complet peste pasul manual al CSR-ului. Virtualmin vine cu un client Let’s Encrypt încorporat care solicită, instalează și reînnoiește automat certificatul fără nicio manipulare manuală de fișiere.
- Pe aceeași pagină Server Configuration, apoi Manage SSL Certificate, deschideți fila SSL Providers (versiunile mai vechi o etichetează Let’s Encrypt).
- Alegeți domeniile de acoperit sub Request certificate for, adăugați altele suplimentare sub Domain names listed here, și bifați Also request wildcard certificate dacă Virtualmin vă gestionează DNS-ul și doriți toate subdomeniile într-un singur certificat.
- Lăsați activat Automatically renew certificate. Certificatele Let’s Encrypt sunt valabile 90 de zile, iar reînnoirea automată le menține la zi fără nicio muncă manuală.
- Faceți clic pe Request Certificate. Emiterea durează de la câteva secunde la câteva minute, după care Virtualmin instalează certificatul pe serverul virtual în mod automat.
Let’s Encrypt emite doar certificate Domain Validation. Dacă aveți nevoie de Organization Validation, Extended Validation, o garanție mai lungă sau suport dedicat, folosiți fluxul manual de CSR de mai sus și comandați de la o CA comercială.
După ce CA-ul vă emite certificatul
Odată ce Autoritatea de Certificare validează CSR-ul și vă trimite prin e-mail certificatul emis, reveniți la Manage SSL Certificate și lipiți certificatul semnat în fila Update Certificate and Key, apoi lipiți lanțul intermediar în fila CA Certificate. Instrucțiuni complete pas cu pas găsiți în ghidul nostru cum să instalați un certificat SSL pe Virtualmin. După aceea, folosiți butoanele Copy to … de pe aceeași pagină pentru a aplica certificatul la Webmin, Usermin, Postfix, Dovecot și ProFTPd, astfel încât panoul și serviciile de e-mail să prezinte același certificat de încredere ca site-ul web.
Dacă preferați să evitați panoul și să construiți CSR-ul în afara serverului, direct în browser, Generatorul nostru de CSR produce o cerere PKCS #10 compatibilă cu SAN dintr-un singur formular. Compromisul este că cheia privată este generată împreună cu CSR-ul în browserul dumneavoastră, așa că descărcați și salvați cheia dumneavoastră înșivă și mutați-o pe server înainte de a finaliza instalarea.
Economisește 10% la certificatele SSL în momentul plasării comenzii!
Eliberare rapidă, criptare puternică, încredere în browser de 99,99%, suport dedicat și garanție de returnare a banilor în 25 de zile. Codul cuponului: SAVE10


