Это руководство показывает вам, как сгенерировать CSR (запрос на подпись сертификата) в CWP, панели управления хостингом, ранее известной как CentOS Web Panel и теперь называемой Control Web Panel после того, как срок поддержки CentOS завершился в июне 2024 года.
Проект сохранил аббревиатуру CWP и теперь работает на дистрибутивах, совместимых с RHEL, таких как AlmaLinux, Rocky Linux, RHEL и CloudLinux. Шаги по созданию CSR ниже одинаковы для всех них.
CWP генерирует CSR и соответствующий закрытый ключ вместе, сохраняет ключ на сервере и предоставляет вам текстовый блок для вставки в форму заказа вашего центра сертификации. Одна и та же форма подходит для одиночных доменов, многодоменных (SAN) и wildcard-сертификатов.
Создание CSR в CWP
Если вы уже создали свой CSR с помощью другого инструмента, переходите к разделу как установить SSL-сертификат на CWP. В противном случае следуйте шагам ниже. Названия соответствуют текущей административной панели CWPpro; более старые названия меню указаны там, где они отличаются.
Шаг 1: Откройте SSL Cert Manager
- Войдите в административную панель CWP как root. Панель администратора по умолчанию использует порт 2030 (HTTP) или 2031 (HTTPS).
- В левом меню нажмите WebServer Settings (в более старых версиях CWP обозначается как Apache Settings).
- В развернутом меню выберите SSL Cert Manager (в некоторых сборках также отображается как SSL Certificates).
- Перейдите на вкладку Generate CSR.
Шаг 2: Заполните форму CSR
Заполните каждое поле. CWP передает эти значения непосредственно в OpenSSL, поэтому правильность написания и форматирования имеет значение. Для сертификата с проверкой домена (DV) поля организации не проверяются CA, но они все равно отображаются в выданном сертификате при их заполнении, поэтому заполняйте их точно.
- Common Name (Domain): полное доменное имя (FQDN), которое вы хотите защитить, например www.example.com. Для wildcard-сертификата поставьте звездочку перед корневым доменом (например *.example.com), чтобы охватить все поддомены первого уровня.
- Country Name (Code): двухбуквенный код ISO 3166-1 страны, в которой зарегистрирована организация (например US, GB, DE).
- State or Province Name: полное название штата, провинции или региона. Не используйте сокращения.
- City Name: полное название города, в котором зарегистрирована организация. Не используйте сокращения.
- Organization Name: юридическое название компании, владеющей доменом. Для DV-сертификата, заказываемого частным лицом, введите свое полное имя или NA. Не указывайте здесь доменное имя.
- Organization Unit Name: CA/Browser Forum признал это поле устаревшим, поэтому большинство публичных CA удаляют его из выданного сертификата. Оставьте поле пустым или введите NA.
- Email Address: оставьте пустым. Современные публичные CA больше не используют это поле для проверки, и оно не будет отображаться в поле Subject выданного сертификата.
- Valid Days: значение по умолчанию здесь влияет только на самоподписанный тестовый сертификат, который CWP может создать вместе с CSR. Оно не влияет на сертификат, выданный публичным CA, поэтому значение по умолчанию подходит.
- Key Size: выберите 2048 бит. RSA-2048 является наиболее безопасным вариантом по умолчанию в 2026 году; он поддерживается всеми CA и всеми клиентами и является базовым требованием CA/Browser Forum. Более крупные размеры (RSA-4096) допускаются, но увеличивают затраты на установление соединения вдвое без значимого прироста безопасности для публичного TLS.
Шаг 3: Сгенерируйте и скопируйте CSR
Нажмите Generate. CWP создает два файла на сервере:
- CSR, сохраняемый как .csr в /etc/pki/tls/certs/.
- Соответствующий закрытый ключ, сохраняемый в /etc/pki/tls/private/. Он также отображается на вкладке Private Key в SSL Cert Manager. Не удаляйте его: он понадобится вам при установке выданного сертификата.
Откройте файл CSR в любом текстовом редакторе. Содержимое выглядит так:
-----BEGIN CERTIFICATE REQUEST-----
MIIC2zCCAcMCAQAwgZUxCzAJBgNVBAYTAlVTMRMwEQYDVQQIDApDYWxpZm9ybmlh
...base64 content of your CSR...
EE9aJDxhWjEFqYdxPpJv3yhT/4M3xZJP0YuVqYU3MA==
-----END CERTIFICATE REQUEST-----
Выделите весь блок, включая строки -----BEGIN CERTIFICATE REQUEST----- и -----END CERTIFICATE REQUEST----- (пять дефисов с каждой стороны метки), и скопируйте его. Вставьте блок в поле CSR при заказе или перевыпуске вашего сертификата у центра сертификации. Перед отправкой проверьте CSR с помощью нашего CSR Decoder, чтобы убедиться, что общее имя, список SAN, размер ключа и алгоритм подписи соответствуют вашим ожиданиям.
Если вы предпочитаете полностью обойтись без формы CWP, вы можете создать CSR за пределами сервера с помощью нашего CSR Generator. Только помните, что в этом случае соответствующий закрытый ключ также создается за пределами сервера, поэтому при установке вам потребуется загрузить как выданный сертификат, так и ключ, вместо того чтобы позволить CWP связать сертификат с его серверным ключом.
Альтернатива: создание CSR на сервере с помощью OpenSSL
CWP представляет собой веб-уровень над Apache или Nginx, работающий на стандартном Linux-сервере семейства RHEL, поэтому вы также можете создать CSR из командной строки с помощью OpenSSL. Это полезно, если вы автоматизируете продление сертификатов с помощью скриптов или предпочитаете командную строку. Подключитесь по SSH как root и выполните:
openssl req -new -newkey rsa:2048 -nodes
-keyout /etc/pki/tls/private/example.com.key
-out /etc/pki/tls/certs/example.com.csr
-addext "subjectAltName=DNS:example.com,DNS:www.example.com"
Затем OpenSSL запрашивает у вас те же поля, что и форма CWP (Common Name, Country, State, Locality, Organization, Organizational Unit, Email). Используйте те же ответы, что описаны в Шаге 2. Флаг -addext все еще применяется во время ответа на запросы, и именно он добавляет альтернативные имена субъекта (Subject Alternative Names) в запрос: без него CSR не содержит списка SAN и не может охватывать более одного имени хоста. Команда записывает CSR в /etc/pki/tls/certs/example.com.csr и закрытый ключ в /etc/pki/tls/private/example.com.key, что соответствует расположениям, используемым CWP, поэтому SSL Cert Manager подхватит эти файлы, когда вы позже установите сертификат.
Ограничьте доступ к ключу так, чтобы читать его мог только root:
chmod 600 /etc/pki/tls/private/example.com.key
Когда CSR вам не нужен: AutoSSL (Let’s Encrypt)
Если вам нужен только базовый сертификат с проверкой домена, CWP может выпустить и продлевать его бесплатно с помощью встроенной интеграции Let’s Encrypt, а панель управляет CSR за вас в фоновом режиме. В административной панели откройте WebServer Settings > SSL Cert Manager и перейдите на вкладку AutoSSL (или Let’s Encrypt), выберите пользователя и домен, который вы хотите защитить, затем нажмите Install SSL. Конечные пользователи со своей собственной учетной записью CWP могут сделать то же самое из раздела Domains > AutoSSL в панели пользователя.
Сертификаты Let’s Encrypt действительны 90 дней, и CWP автоматически продлевает их примерно за 30 дней до истечения срока действия. Выданные файлы находятся в каталоге /etc/letsencrypt/live/<domain>/. Создавайте CSR самостоятельно только в том случае, если вы заказали платный сертификат (с проверкой организации, расширенной проверкой, wildcard с дополнительной гарантией, многодоменный) или если ваш CA требует CSR для перевыпуска.
Сэкономьте 10% на SSL-сертификатах при заказе сегодня!
Быстрая выдача, надежное шифрование, 99,99% доверия к браузеру, специализированная поддержка и 25-дневная гарантия возврата денег. Код купона: SAVE10


