bg-tutorials

Как сгенерировать CSR в ISPConfig

Это руководство показывает вам, как сгенерировать CSR в ISPConfig, панели управления хостингом Linux с открытым исходным кодом. ISPConfig управляет SSL для каждого сайта отдельно: вы открываете сайт в панели, включаете SSL на вкладке Domain, чтобы появилась вкладка SSL, заполняете поля организации и устанавливаете SSL Action в значение Create Certificate. ISPConfig создаёт CSR и соответствующий закрытый ключ вместе, сохраняет оба вместе с сайтом и показывает текст CSR, который вы вставляете в форму заказа вашего удостоверяющего центра.

Если вам не нужна гарантия или проверка организации, которую даёт платный сертификат, ISPConfig 3.2 и новее также может выдать бесплатный сертификат Let’s Encrypt одним флажком, без необходимости создавать CSR. См. раздел Альтернатива Let’s Encrypt ниже.

Генерация CSR в ISPConfig

Если у вас уже есть CSR (например, вы сгенерировали его с помощью нашего генератора CSR или другого инструмента), переходите сразу к разделу как установить SSL-сертификат в ISPConfig. Приведённые ниже шаги описывают ISPConfig 3.2.x, актуальную стабильную линию на момент написания.

Шаг 1: Войдите в ISPConfig

Откройте панель ISPConfig в браузере. URL-адрес по умолчанию — это имя хоста сервера или IP-адрес на порту 8080, например:

https://your-server.example.com:8080/

Войдите под своей учётной записью администратора или реселлера.

Шаг 2: Откройте сайт, который нужно защитить

  • В верхней навигации нажмите Sites.
  • В левой боковой панели откройте раздел Websites и нажмите Websites.
  • Нажмите на имя домена, для которого нужен сертификат.

Шаг 3: Включите SSL для сайта

На вкладке Domain сайта отметьте флажок SSL и нажмите Save. ISPConfig показывает вкладку SSL только после включения этой опции, поэтому если на шаге 4 вы не видите вкладку, значит, забыли этот шаг.

Пока оставьте флажок Let’s Encrypt SSL неотмеченным. Эта опция предназначена для бесплатной автоматической альтернативы, о которой рассказано далее в этом руководстве. Если вы отметите его, ISPConfig попытается выпустить сертификат Let’s Encrypt вместо создания CSR для платного удостоверяющего центра.

Шаг 4: Откройте вкладку SSL и заполните поля CSR

Нажмите вкладку SSL на том же сайте. Заполните каждое поле юридическими данными организации, владеющей доменом. Удостоверяющие центры используют эти значения для проверки, поэтому они должны совпадать с официальными записями (учредительными документами, государственной регистрацией и так далее):

  • State: полное название штата или региона, где ваша организация официально зарегистрирована (например, California, а не CA).
  • Locality: город, где ваша организация официально зарегистрирована, указанный полностью.
  • Organization: точное юридическое название вашей компании, например Example LLC. Для сертификата с проверкой домена (DV) можно указать доменное имя или личное имя; для OV или EV это значение должно точно совпадать с данными официальной регистрации.
  • Organization Unit: оставьте это поле пустым. Поле OU было признано устаревшим CA/Browser Forum, и многие удостоверяющие центры удаляют его при выпуске сертификата.
  • Country: выберите двухбуквенный код страны юридического адреса вашей организации из выпадающего списка (например, US, GB, DE).
  • Common Name (FQDN): полное доменное имя (Fully Qualified Domain Name), которое должен защищать сертификат. ISPConfig предварительно выбирает основной домен сайта. Для wildcard-сертификата выберите пункт, начинающийся со звёздочки, например *.example.com. Wildcard-форма охватывает все поддомены первого уровня (такие как shop.example.com и mail.example.com), но не сам «голый» домен, если только ваш удостоверяющий центр явно не включает его.

Перепроверьте значения перед сохранением. CSR кодирует их дословно, и одна опечатка в поле Organization или Common Name означает, что удостоверяющий центр отклонит заказ и вам придётся начинать заново.

Шаг 5: Установите SSL Action в значение Create Certificate и сохраните

  • Прокрутите вниз до выпадающего списка SSL Action в нижней части вкладки SSL.
  • Выберите Create Certificate.
  • Нажмите Save.

Теперь ISPConfig генерирует закрытый ключ и CSR в фоновом режиме. Обработка обычно занимает несколько секунд. Перезагрузите страницу или заново откройте вкладку SSL сайта, когда процесс завершится.

Шаг 6: Скопируйте CSR из поля SSL Request

После сохранения вернитесь на вкладку SSL. Текстовое поле SSL Request теперь содержит ваш CSR, а расположенное ниже поле SSL Key содержит соответствующий закрытый ключ. Выделите весь блок SSL Request, включая начальную и конечную строки, и скопируйте его. CSR выглядит так:

-----BEGIN CERTIFICATE REQUEST-----
MIIC2TCCAcECAQAwgZMxCzAJBgNVBAYTAlVTMRMwEQYDVQQIDApDYWxpZm9ybmlh
... (many lines of base64-encoded data) ...
wIDAQABoAAwDQYJKoZIhvcNAQELBQADggEBAA==
-----END CERTIFICATE REQUEST-----

Вставьте весь блок (включая начальную и конечную строки) в поле CSR в форме заказа удостоверяющего центра при оформлении. Оставьте сайт открытым в ISPConfig; вы вернётесь на эту же вкладку SSL, чтобы установить выпущенный сертификат.

Защитите закрытый ключ

Закрытый ключ — это половина вашего сертификата. Без него выпущенный сертификат не сможет обслуживать HTTPS, а любой, кто его скопирует, сможет выдавать себя за ваш сайт до тех пор, пока сертификат действителен. Несколько правил:

  • Никогда не отправляйте закрытый ключ удостоверяющему центру. Вы отправляете только CSR. Удостоверяющему центру ключ никогда не требуется, и любой центр, который его запрашивает, поступает неправильно.
  • Не редактируйте и не заменяйте поле SSL Key, пока сертификат не выпущен. Сертификат, возвращённый удостоверяющим центром, работает только с тем точным ключом, который был сгенерирован вместе с CSR. Если вы его перезапишете, сертификат станет непригодным, и вам придётся выпускать его заново.
  • Сделайте резервную копию ключа. Если у вас есть доступ по SSH, ISPConfig хранит закрытый ключ на диске по пути /var/www/yourdomain.com/ssl/yourdomain.com.key, а CSR — по пути /var/www/yourdomain.com/ssl/yourdomain.com.csr. Храните оба файла в защищённом месте с ограниченными правами доступа и не добавляйте их в репозиторий с кодом.

Как только удостоверяющий центр выпустит сертификат, вернитесь на вкладку SSL и вставьте сертификат и пакет CA в соответствующие поля, установив SSL Action в значение Save Certificate. Пошаговые инструкции есть в нашем руководстве как установить SSL-сертификат в ISPConfig.

Проверьте CSR перед отправкой

Перед тем как вставить CSR в форму заказа, декодируйте его и убедитесь, что каждое поле соответствует ожидаемому. CSR с опечаткой в Common Name или Organization будет отклонён удостоверяющим центром уже после того, как вы оплатили заказ. Есть два способа проверки:

  • Вставьте CSR в наш бесплатный CSR-декодер. Он выведет Common Name, Organization, Country, тип ключа и размер ключа в удобочитаемом формате.
  • Если у вас есть SSH-доступ к серверу, запустите OpenSSL напрямую для файла:
openssl req -in /var/www/yourdomain.com/ssl/yourdomain.com.csr -noout -text

Проверьте строку Subject на предмет значений CN, O, ST, L и C, а также строку Public-Key на размер ключа (RSA 2048 бит или выше — современный минимум).

Альтернатива Let’s Encrypt (без необходимости CSR)

В ISPConfig 3.2 и новее встроена поддержка Let’s Encrypt. Если вам нужна только проверка домена (DV) и гарантия не важна, это самый простой путь: не нужно генерировать CSR, вставлять файлы сертификата или вручную продлевать его. Чтобы включить это:

  • Откройте Sites > Websites и нажмите на домен.
  • На вкладке Domain отметьте оба флажка: SSL и Let’s Encrypt SSL.
  • Нажмите Save.

Перед включением убедитесь, что домен (а также любые псевдонимы или поддомены, которые вы отметили для сайта) уже указывает на этот сервер в DNS и что порт 80 доступен из публичного интернета. Let’s Encrypt проверяет домен по HTTP перед выпуском сертификата, поэтому выпуск завершится ошибкой, если имя ещё не указывает на сервер или если брандмауэр блокирует порт 80. Сертификаты Let’s Encrypt действительны 90 дней, и ISPConfig автоматически продлевает их до истечения срока действия.

Используйте платный сертификат от коммерческого удостоверяющего центра, если вам нужна проверка организации (OV) или расширенная проверка (EV), wildcard-сертификат от коммерческого центра, более долгосрочное развёртывание или гарантия, подкрепляющая выпуск. В остальных случаях Let’s Encrypt — хороший выбор по умолчанию.

Сэкономьте 10% на SSL-сертификатах при заказе сегодня!

Быстрая выдача, надежное шифрование, 99,99% доверия к браузеру, специализированная поддержка и 25-дневная гарантия возврата денег. Код купона: SAVE10

Детальное изображение дракона в полете
Написано

Опытный автор контента, специализирующийся на SSL-сертификатах. Превращает сложные темы кибербезопасности в понятный, увлекательный контент. Вносите свой вклад в повышение уровня цифровой безопасности с помощью впечатляющих рассказов.