Это руководство показывает вам как сгенерировать CSR (запрос на подпись сертификата) в DirectAdmin. CSR — это закодированный текстовый блок, который вы отправляете вашему центру сертификации. Он содержит данные о вашем домене и идентификационные сведения, а DirectAdmin связывает его с приватным ключом, который хранится на сервере. Вы создадите CSR на уровне User панели управления и в итоге получите два элемента: текст CSR, который нужно скопировать в заказ, и соответствующий приватный ключ, который DirectAdmin хранит на диске для этапа установки.
Шаги ниже описывают текущую тему оформления DirectAdmin Evolution (используется по умолчанию в новых установках) и указывают эквивалентный путь для более старой темы Enhanced. Также рассматривается ограничение по SAN у встроенной формы и бесплатная альтернатива Let’s Encrypt, доступная на том же экране.
Создание CSR в DirectAdmin
Если вы уже сгенерировали CSR (например, с помощью нашего генератора CSR), переходите сразу к разделу как установить SSL-сертификат на DirectAdmin. В противном случае следуйте семи шагам ниже.
Шаг 1: Войдите на уровне User
SSL-сертификаты в DirectAdmin управляются для каждого домена на уровне User. Если вы вошли как Admin или Reseller, сначала переключитесь на нужного пользователя с помощью селектора уровня в верхнем меню. Если у аккаунта несколько доменов, выберите домен, который хотите защитить, перед тем как открывать экран SSL.
Шаг 2: Откройте страницу SSL Certificates
- Тема Evolution (текущая по умолчанию): в левом меню откройте Account Manager и нажмите SSL Certificates.
- Тема Enhanced (устаревшая): откройте Advanced Features и нажмите SSL Certificates.
Шаг 3: Выберите Create a Certificate Request
На странице SSL Certificates отображается список переключателей. Выберите Create A Certificate Request. Это встроенная форма CSR, и название опции одинаково в любой теме оформления.
Шаг 4: Заполните поля CSR
Введите указанные ниже данные. Используйте только символы ASCII: нелатинские буквы приводят к сбою запроса в большинстве CA.
- Key Size: выберите 2048 бит. Это текущий минимум, принимаемый всеми публичными CA. Выбирайте 3072 или 4096 только если этого требует ваша политика безопасности. Компромисс — слегка более медленное установление TLS-соединения (handshake).
- Common Name (CN): полное доменное имя, которое вы хотите защитить, например www.example.com. Для wildcard-сертификата добавьте звёздочку перед доменом верхнего уровня, например *.example.com. Wildcard покрывает один уровень поддоменов (shop.example.com, mail.example.com), но не сам домен верхнего уровня и не более глубокие метки вроде a.b.example.com.
- Email: контактный адрес на этом домене или ваш административный почтовый ящик. Большинство CA игнорируют это поле, но DirectAdmin требует ввести значение.
- Country: двухбуквенный код страны по ISO (например, US, GB, DE).
- State: полное название штата или региона (например, California, а не CA).
- City: полное название города (например, Los Angeles, а не LA).
- Company: полное юридическое название организации, точно как оно зарегистрировано (например, Example Inc). Обязательно для сертификатов Organization Validation (OV) и Extended Validation (EV). Для Domain Validation (DV) CA игнорирует это поле, поэтому подойдёт любой короткий текст-заполнитель.
- Division (Organizational Unit): метка подразделения, например IT. Этот атрибут признан устаревшим форумом CA/Browser для публичных сертификатов, поэтому оставьте его минимальным или пустым.
- Subject Alternative Names (SAN): если форма в вашей сборке содержит поле SAN, добавьте здесь все дополнительные имена хостов, по одному на строку (например, example.com и www.example.com). Если поле отсутствует, см. раздел ограничение по SAN ниже.
Шаг 5: Сохраните и скопируйте CSR
Ещё раз проверьте все поля, затем нажмите Save. DirectAdmin сгенерирует приватный ключ и соответствующий CSR и покажет CSR в текстовом поле на той же странице (в новых сборках Evolution он открывается в диалоговом окне Certificate Request с кнопкой Copy to Clipboard).
CSR представляет собой блок в кодировке base64, выглядящий так:
-----BEGIN CERTIFICATE REQUEST-----
MIICvDCCAaQCAQAwdzELMAkGA1UEBhMCVVMxEzARBgNVBAgMCkNhbGlmb3JuaWEx
... (many lines of base64) ...
-----END CERTIFICATE REQUEST-----
Выделите весь блок, включая строки BEGIN CERTIFICATE REQUEST и END CERTIFICATE REQUEST, и вставьте его в поле CSR в форме заказа у вашего CA. Начальная и конечная строки с дефисами должны содержать ровно пять символов ASCII-дефиса с каждой стороны.
Шаг 6: Проверьте, где DirectAdmin сохранил приватный ключ
Вам не нужно извлекать приватный ключ вручную: DirectAdmin сохраняет его на диске и автоматически подставляет в форму установки SSL для того же домена. Если вам нужна копия для резервного хранения или использования вне сервера, вы можете скачать её с той же страницы (форма хранит его в нижнем текстовом поле) или прочитать с диска через SSH:
/usr/local/directadmin/data/users/<user>/domains/<domain>.key
где <user> — имя пользователя DirectAdmin, а <domain> — домен (например, example.com.key). Соответствующие файлы — это <domain>.cert (выпущенный сертификат, записывается при установке) и <domain>.cacert (цепочка сертификатов, на которую ссылается директива Apache SSLCACertificateFile; в некоторых сборках DirectAdmin то же содержимое доступно также как <domain>.ca). Относитесь к файлу ключа как к секретной информации: держите его права доступа строго ограниченными и никогда не вставляйте его в поле CSR, в тикет поддержки или где-либо публично. Если вы всё же сохраняете копию вне сервера, храните её как защищённую заметку в менеджере паролей или в хранилище секретов, а не как отдельный файл на рабочей станции.
Шаг 7: Проверьте CSR перед отправкой
Стоит убедиться, что Common Name, записи SAN и размер ключа соответствуют ожидаемым, прежде чем тратить цикл валидации. Вставьте CSR в декодер CSR от SSL Dragon и убедитесь, что CN совпадает с именем хоста, которое используют ваши посетители, что все дополнительные имена присутствуют в разделе Subject Alternative Name, и что размер ключа составляет не менее 2048 бит.
Как только CA подтвердит ваш заказ и отправит по электронной почте файлы сертификата, переходите к разделу как установить SSL-сертификат на DirectAdmin.
Ограничение по SAN у встроенной формы
Современные браузеры и TLS-библиотеки (Chromium, Firefox, Safari, Java, Go, .NET) проверяют имя хоста по расширению Subject Alternative Name, а не по Common Name. Публичные CA обходят это, автоматически копируя CN в запись SAN для заказов с одним именем, поэтому запрос только с CN всё ещё выпускается для одного хоста. Но:
- Если вам нужен сертификат, покрывающий одновременно example.com и www.example.com, или любой мультидоменный сертификат, форма только с CN не может это закодировать.
- Некоторые сборки DirectAdmin предоставляют отдельное поле Subject Alternative Names в форме. Если оно есть в вашей версии, используйте его.
Если форма панели не позволяет добавить SAN, а вашему заказу требуется больше одного имени хоста, сгенерируйте CSR вне сервера с помощью нашего генератора CSR, сохраните полученный приватный ключ и вставьте оба элемента на странице установки в DirectAdmin, когда придёт сертификат. Руководство по установке в DirectAdmin подробно описывает этот путь.
В качестве альтернативы вы можете создать CSR через SSH с помощью OpenSSL и небольшого конфигурационного файла, в котором перечислены все SAN:
openssl req -new -newkey rsa:2048 -nodes
-keyout example.com.key
-out example.com.csr
-subj "/C=US/ST=California/L=Los Angeles/O=Example Inc/CN=www.example.com"
-addext "subjectAltName = DNS:www.example.com, DNS:example.com"
Затем вставьте файл .key и выпущенный сертификат в опцию DirectAdmin Paste a pre-generated certificate and key на той же странице SSL Certificates.
Бесплатный вариант: Let’s Encrypt и ACME в DirectAdmin
Если вам не нужен коммерческий сертификат, DirectAdmin может выпустить бесплатный сертификат вообще без CSR. На той же странице SSL Certificates выберите Free & automatic certificate from Let’s Encrypt (в более новых сборках Evolution опция называется Get automatic certificate from ACME Provider и предлагает как Let’s Encrypt, так и ZeroSSL в качестве провайдеров). Выберите домен и любые поддомены, которые хотите охватить, отметьте Wildcard, если вам нужны все поддомены, и нажмите Save.
Сертификаты Let’s Encrypt и ZeroSSL действительны примерно 90 дней, и DirectAdmin автоматически продлевает их, как только сертификату исполняется больше дней, чем задано в параметре letsencrypt_renewal_days, значение по умолчанию — 60. Это примерно за 30 дней до истечения срока, так что даже неудачная попытка продления оставляет месяц на повторные попытки. В более старых сборках DirectAdmin значением по умолчанию было 85, что оставляло почти нулевой запас. В любом случае здесь нет CSR для копирования и нет сертификата для переустановки. Они используют то же шифрование, что и платный сертификат. Коммерческий сертификат по-прежнему имеет смысл, если вам нужна проверка Organization или Extended Validation, более длительный фиксированный срок действия, гарантия или поддержка производителя, привязанная к идентификации вашего домена.
Сэкономьте 10% на SSL-сертификатах при заказе сегодня!
Быстрая выдача, надежное шифрование, 99,99% доверия к браузеру, специализированная поддержка и 25-дневная гарантия возврата денег. Код купона: SAVE10


