Этот учебник показывает вам, как сгенерировать CSR на Cerberus FTP Server. Cerberus перенес генерацию CSR из старого диалогового окна Windows в веб-интерфейс Server Manager в версии 13.1 (сентябрь 2023 года) и удалил нативный пункт меню в том же релизе. Затем нумерация версий перешла на календарную схему, поэтому каждая сборка начиная с 2024.1, включая текущие релизы 2026 года, использует веб-форму, описанную ниже. Продукт теперь входит в состав Redwood Software и выпускается как Cerberus FTP Server by Redwood, но описанные здесь настройки остались неизменными.
Генерация CSR на Cerberus FTP Server
Если вы уже сгенерировали свой CSR и получили подписанный сертификат от вашего CA, перейдите сразу к разделу установка SSL-сертификата на Cerberus FTP Server.
У вас есть два варианта:
- Используйте наш генератор CSR, чтобы создать CSR и закрытый ключ на своем компьютере, а затем скопировать оба файла на сервер Cerberus.
- Выполните шаги ниже, чтобы создать CSR прямо в Cerberus, что позволяет хранить закрытый ключ на том сервере, который будет его использовать.
Шаг 1: Откройте форму CSR
- Откройте Server Manager и выберите вкладку Security.
- На панели General прокрутите до раздела TLS Server Key Pair. В более старых сборках этот раздел называется Server Key Pair.
- Нажмите Create A CSR. Откроется окно Create A Certificate Signing Request.
Поскольку эта форма находится в веб-интерфейсе администрирования, вы можете создать CSR удаленно, не входя в консоль сервера. В том же разделе находится кнопка Create Self Signed Cert, которая создает сертификат только для внутреннего тестирования. Самоподписанный сертификат не является доверенным для клиентов, поэтому, если вы хотите, чтобы ваши пользователи FTPS и HTTPS подключались без предупреждений, вам нужен путь через CSR и сертификат, подписанный публичным CA.
Шаг 2: Заполните данные сертификата
Форма запрашивает следующее, в этом порядке. Каждое поле, кроме Contact Email, требует заполнения.
- Common Name: полное доменное имя (FQDN), которое клиенты используют для подключения к серверу, например ftp.yoursite.com. Для FTP-сервера это часто не то же самое имя хоста, что и для вашего веб-сайта, поэтому используйте имя, к которому фактически подключаются ваши пользователи FTPS и веб-клиента. Для wildcard-сертификата поставьте звездочку перед доменом, как в *.yoursite.com.
- State/Province: полное название штата или провинции, где зарегистрирована ваша организация, например California. Не сокращайте его.
- Organization: полное юридическое название вашей компании, например Your Company LLC. Для личного или домен-валидированного сертификата введите имя, на которое зарегистрирован домен.
- Organization Unit: старое поле для отдела. Форум CA/Browser отменил его в сентябре 2022 года, и оно больше не разрешено в публично доверенных TLS-сертификатах, поэтому CA удалит все, что вы туда введете. Cerberus по-прежнему требует значение, поэтому введите что-то нейтральное, например IT или NA.
- Locality (City): полное название города, например San Francisco.
- Contact Email: единственное поле в этом списке, которое можно оставить пустым. Оно никак не влияет на выдачу сертификата, поскольку CA связывается с вами через контактные данные, указанные в вашем заказе, а не через CSR.
- 2-Digit Country Code: двухбуквенный код страны по ISO 3166-1, вводимый в текстовое поле, а не выбираемый из списка, например US, GB или CA.
Вводите эти данные внимательно, но не переживайте по этому поводу слишком сильно. CA формирует субъект сертификата на основе собственных записей проверки, а не из вашего CSR. В домен-валидированном сертификате ни организация, ни местоположение, ни область вообще не отображаются в выданном сертификате. В сертификате с проверкой организации или расширенной проверкой они отображаются, но только после того, как CA подтвердит их по официальным записям, поэтому опечатка здесь исправляется во время проверки, а не закрепляется в сертификате.
Шаг 3: Выберите тип ключа, длину и алгоритм подписи
Эти три раскрывающихся списка определяют, какую пару ключей создаст Cerberus. Это та часть формы, где неправильный выбор приводит к CSR, который не сможет подписать ни один публичный CA, поэтому стоит уделить этому немного внимания.
- Key Type: Cerberus предлагает RSA, DSA, ECDSA, EdDSA 25519 и EdDSA 448. Только RSA и ECDSA разрешены в публично доверенных TLS-сертификатах в соответствии с базовыми требованиями CA/Browser Forum. CSR, созданный на основе DSA, EdDSA 25519 или EdDSA 448, будет отклонен любым публичным CA, поэтому выбирайте один из первых двух. RSA — безопасный вариант по умолчанию и более широко поддерживаемый из двух; выбирайте ECDSA только если вы знаете, что клиенты, подключающиеся к вашему серверу, его поддерживают.
- Key Length: варианты меняются в зависимости от типа ключа. Для RSA 2048 — значение по умолчанию и минимум, который примет публичный CA; переходите на 3072 или 4096 только если этого требует ваша собственная политика безопасности, учитывая, что более крупные ключи RSA требуют больше времени на рукопожатие на загруженном сервере передачи данных. Для ECDSA оставайтесь на кривых NIST P-256, P-384 или P-521, так как никакая другая кривая не разрешена.
- Signing Algorithm: оставьте значение sha256. Cerberus помечает более старые варианты пометкой (Legacy), и некоторые CA отклоняют CSR, самоподписанный с использованием SHA-1. Этот параметр подписывает сам CSR и никак не влияет на алгоритм, который CA использует для подписи вашего сертификата, поэтому изменять его нет смысла.
Шаг 4: Установите пароль закрытого ключа и параметр загрузки
- Private Password: необязательно, но рекомендуется, так как это шифрует файл закрытого ключа при хранении. Cerberus нигде не сохраняет этот пароль, и его невозможно восстановить. Запишите его в свой менеджер паролей, прежде чем продолжить, потому что он понадобится вам при загрузке выданного сертификата и установке флажка Needs Key Password на вкладке Security.
- Download the CSR after creation: отметьте этот пункт, чтобы получить копию CSR в папке загрузок вашего браузера. Загружается только CSR. Закрытый ключ никогда не отправляется в браузер.
Независимо от того, отметили ли вы этот флажок, Cerberus записывает оба файла в папку сертификатов на сервере, по умолчанию C:ProgramDataCerberus LLCCerberus FTP Servercertificates. Форма отображает точный путь, который будет использован. Обратите внимание, что папка по-прежнему носит название Cerberus LLC, оставшееся с периода до приобретения компании, поэтому это правильно, даже несмотря на то, что продукт теперь выпускается под брендом Redwood.
Шаг 5: Создайте CSR и отправьте его в ваш CA
Еще раз проверьте детали, затем нажмите Create. В веб-форме не появляется окно выбора папки, в отличие от старого настольного мастера. Cerberus сразу же сохраняет CSR и соответствующий закрытый ключ в папке сертификатов и загружает CSR, если вы это запросили.
Откройте файл CSR любым текстовым редактором, например Блокнотом, и скопируйте все содержимое, включая первую и последнюю строки:
-----BEGIN CERTIFICATE REQUEST-----
(base64-encoded data)
-----END CERTIFICATE REQUEST-----
Вставьте этот текст в поле CSR в форме заказа вашего поставщика SSL. Когда форма спросит, какое серверное программное обеспечение вы используете, выберите OTHER, поскольку Cerberus редко указывается по имени. Перед отправкой прогоните текст через наш Декодер CSR, чтобы убедиться, что Common Name, тип ключа и размер ключа получились такими, как вы задумывали. Обнаружить ошибку здесь занимает минуту; обнаружить ее после выдачи означает повторный выпуск.
Оставьте закрытый ключ там, куда его поместил Cerberus. Он никогда не отправляется в CA, он должен оставаться на сервере, и вы укажете Cerberus путь к нему вместе с его паролем, когда придет подписанный сертификат. Также сделайте его резервную копию в надежном месте, следуя нашим рекомендациям по хранению закрытого ключа. Если ключ будет утерян, выданный сертификат становится бесполезным, и вам придется начинать заново с нового CSR.
Генерация CSR в Cerberus 13.0 и более ранних версиях
В сборках старше 13.1 инструмент CSR представляет собой нативное диалоговое окно, а не веб-форму. Откройте меню Tools в настольном интерфейсе Cerberus и выберите Generate a CSR. Старое диалоговое окно с заголовком Generate a Certificate Signing Request запрашивает практически те же данные, с двумя отличиями, о которых стоит знать: у него есть дополнительное необязательное поле Street для адреса вашей организации, и оно выбирает страну из раскрывающегося списка, а не запрашивает двухбуквенный код. Оно также предлагает только Key Type и Key Length, без настройки алгоритма подписи. Нажмите Generate, и появится окно выбора папки, где вы сможете выбрать, куда будут записаны файлы закрытого ключа и CSR. Этот пункт меню недоступен в веб-консоли администрирования, и он был полностью удален в версии 13.1.
Если вы все еще используете одну из этих версий, планируйте обновление, а не работу в обход старого диалога. Линейка 13.x завершилась версией 13.2.1 в декабре 2023 года, поэтому исправления безопасности теперь выпускаются только для релизов с календарной нумерацией версий, и это также сборки с более широким выбором типов ключей и формой CSR, доступной удаленно.
Часто задаваемые вопросы
Оба файла попадают в папку сертификатов Cerberus на сервере, по умолчанию C:ProgramDataCerberus LLCCerberus FTP Servercertificates. Форма CSR показывает путь, который будет использован, еще до того, как вы нажмете Create. Если вы отметили Download the CSR after creation, вторая копия CSR попадет в папку загрузок вашего браузера, но закрытый ключ останется на сервере.
Выбирайте RSA с длиной 2048 бит для сертификата, который вы планируете приобрести у публичного CA. Cerberus также предлагает DSA, EdDSA 25519 и EdDSA 448, но ни один из них не разрешен в публично доверенных TLS-сертификатах, поэтому CSR, созданный на их основе, не может быть подписан. ECDSA разрешен и дает более компактные ключи и более быстрые рукопожатия, ограничиваясь кривыми P-256, P-384 и P-521. Это хороший выбор, если вы контролируете клиентов FTPS и знаете, что они его поддерживают, и плохой выбор в противном случае.
Нет, не через эту форму. У нее есть только одно поле Common Name и нет места для перечисления альтернативных имен субъекта. Это редко становится проблемой, потому что большинство CA берут дополнительные имена хостов из вашей формы заказа и сами вписывают их в расширение SAN сертификата. Введите ваш основной хост в качестве Common Name, а затем перечислите дополнительные имена при оформлении заказа многодоменного сертификата. Если ваш CA настаивает, что записи SAN должны исходить из самого CSR, создайте его вне Cerberus, как описано в последнем вопросе ниже.
Нет, поле можно оставить пустым, и Cerberus создаст незашифрованный ключ. Установка пароля — более правильная практика, поскольку это защищает файл ключа, если кто-то скопирует его с сервера. Компромисс заключается в том, что Cerberus не хранит пароль, поэтому если вы его потеряете, ключ станет непригодным для использования, и вам придется сгенерировать новый CSR и получить повторно выданный сертификат. Если вы устанавливаете пароль, не забудьте отметить Needs Key Password на вкладке Security при установке сертификата.
Выберите OTHER. Cerberus FTP Server обычно не предлагается как отдельный именованный вариант в формах заказа CA, а OTHER возвращает сертификат в стандартном формате PEM, который и ожидает Cerberus. Cerberus читает сертификаты как в формате PEM, так и в формате DER, поэтому загрузится любой из них, но PEM — это формат, который большинство CA предоставляют по умолчанию, и его проще проверить в текстовом редакторе.
У Cerberus нет встроенного ACME-клиента, поэтому автоматической выдачи или продления внутри продукта нет. Каждое продление означает генерацию нового CSR и загрузку повторно выданного сертификата вручную, либо написание скрипта вокруг отдельного ACME-клиента для Windows, который помещает обновленные файлы туда, где их может прочитать Cerberus. Заложите на это время, поскольку сроки действия сертификатов сокращаются: сертификаты, выданные начиная с 15 марта 2026 года, ограничены 200 днями, снижаясь до 100 дней в марте 2027 года и до 47 дней в марте 2029 года.
Да. CSR, созданный с помощью OpenSSL, с помощью IIS или с помощью нашего генератора CSR, работает точно так же, при условии, что вы сохраните соответствующий закрытый ключ. Скопируйте сертификат и ключ на сервер Cerberus, затем установите Certificate Path и Private Key Path на вкладке Security. Если сертификат и закрытый ключ находятся в одном файле, укажите оба поля на этот один файл. Как только сертификат будет активирован, подтвердите правильность выдачи цепочки с помощью нашего SSL Checker, указав хост и порт, которые использует ваш слушатель FTPS или HTTPS.
Сэкономьте 10% на SSL-сертификатах при заказе сегодня!
Быстрая выдача, надежное шифрование, 99,99% доверия к браузеру, специализированная поддержка и 25-дневная гарантия возврата денег. Код купона: SAVE10


