Это руководство показывает как создать CSR на Titan SFTP Server. То, как вы получаете доступ к инструментам сертификатов, зависит от того, какую консоль администрирования использует ваша установка, и именно это стоит уточнить перед началом работы.
Последние версии (линейка NextGen) управляют сертификатами через браузерную Administrator Console, которую вы открываете по адресу вида https://your-server:41443. Более ранние установки и установки с управлением через настольное приложение используют классическую консоль Titan FTP Server Administrator для Windows. Эти две консоли размещают инструменты сертификатов в разных меню, поэтому ниже сначала рассматриваются шаги для текущей браузерной консоли, а затем классическая настольная консоль описана в отдельном разделе ближе к концу.
В любом случае встроенный мастер Titan может создать CSR как для публично доверенного сертификата, так и самоподписанный сертификат для тестирования, а установленный сертификат обслуживает и FTPS, и веб-интерфейс HTTPS.
Создание CSR на Titan SFTP Server
Если вы уже создали CSR и получили подписанный сертификат от вашего CA, переходите сразу к разделу установка SSL-сертификата на Titan SFTP Server.
У вас есть два варианта:
- Использовать наш генератор CSR, чтобы создать CSR и закрытый ключ на вашем собственном компьютере, а затем скопировать оба файла на сервер Titan.
- Выполнить шаги ниже, чтобы создать CSR прямо в Titan, что сохраняет закрытый ключ на том сервере, который будет его использовать.
Шаг 1: Откройте инструменты сертификатов
- Войдите в Administrator Console Titan в браузере и выберите сервер, который нужно защитить, в левой панели навигации.
- Нажмите Services, затем откройте вкладку FTPS/SSL.
- Нажмите Manage Certificates, чтобы открыть список сертификатов, затем нажмите New, чтобы запустить мастер сертификатов. (Соседняя кнопка Import предназначена для загрузки уже имеющегося сертификата, а не для создания нового.)
Titan использует единое хранилище сертификатов для всего сервера, поэтому один и тот же список отображается независимо от того, открываете ли вы его со вкладки FTPS/SSL или со вкладки HTTP/HTTPS. Сертификат, созданный здесь, можно назначить любой из этих служб.
Шаг 2: Заполните данные сертификата
Мастер запрашивает идентификационные поля, из которых состоит субъект сертификата. Заполните их следующим образом:
- Common Name: полное доменное имя (FQDN), которое клиенты используют для подключения к серверу, например ftp.yoursite.com. Для FTP-сервера это часто не то же имя хоста, что у вашего сайта, поэтому используйте имя, к которому фактически подключаются ваши пользователи FTPS и веб-интерфейса. Для wildcard-сертификата поставьте звёздочку перед доменом, например *.yoursite.com.
- Organization: полное юридическое название вашей компании, например Your Company LLC. Для личного или прошедшего доменную валидацию сертификата укажите имя, на которое зарегистрирован домен.
- Department (Organizational Unit): этот параметр был упразднён CA/Browser Forum в сентябре 2022 года и больше не допускается в публично доверенных TLS-сертификатах. Оставьте поле пустым — CA всё равно его удалит.
- Locality/City: полное название города, где находится ваша организация, например San Francisco. Не сокращайте его.
- State/Province: полное название штата или региона, где зарегистрирована ваша организация, например California, написанное полностью, а не сокращённо.
- Country: выберите свою страну или введите её двухбуквенный код ISO 3166-1, например US, GB или CA.
- Email Address: действующий контактный адрес. Он не влияет на выпуск сертификата, поскольку CA связывается с вами через контактные данные, указанные в заказе, а не через CSR.
Если мастер показывает поля Valid From и Valid To, игнорируйте их. Titan отображает заглушки для дат, но реальный срок действия устанавливает ваш CA при выпуске сертификата.
Заполняйте эти поля внимательно, но не переживайте из-за них чрезмерно. CA формирует субъект сертификата на основе собственных записей валидации, а не из вашего CSR. В сертификате с доменной валидацией значения организации, населённого пункта и региона вообще не отображаются в выпущенном сертификате. В сертификате с валидацией организации или расширенной валидацией они действительно отображаются, но только после того, как CA подтвердит их по официальным записям, поэтому опечатка здесь будет исправлена в процессе валидации, а не закреплена в сертификате.
Шаг 3: Выберите размер ключа
Установите длину ключа перед созданием запроса. 2048-битный RSA используется по умолчанию и является минимумом, который примет публичный CA, и это правильный выбор для большинства FTP-серверов. Вы можете перейти на 3072 или 4096 бит, если этого требует ваша собственная политика безопасности, учитывая, что более длинные ключи RSA увеличивают время рукопожатия на загруженном сервере передачи файлов. Если ваша сборка предлагает ECDSA, он даёт меньшие ключи и более быстрое рукопожатие, но придерживайтесь кривых NIST P-256, P-384 или P-521, поскольку никакая другая кривая не допускается в публично доверенных сертификатах, и выбирайте его только тогда, когда точно знаете, что клиенты, подключающиеся к вашему серверу, его поддерживают.
Шаг 4: Защитите закрытый ключ паролем
Если Titan запросит это, создайте и подтвердите пароль для закрытого ключа. Это шифрует файл ключа при хранении, что является хорошей практикой для сервера, принимающего внешние подключения. Запишите пароль в свой менеджер паролей перед тем, как продолжить, поскольку Titan не может его восстановить, и он потребуется при импорте выпущенного сертификата. Если вы предпочитаете не устанавливать пароль, оставление поля пустым создаст незашифрованный ключ.
Шаг 5: Создайте CSR
На последней странице выберите отправить сертификат в CSR для подписания, а не самоподписывать его. Самоподписание создаёт сертификат, которому клиенты не доверяют, что подходит для внутреннего тестирования, но не для пользователей, которым нужно подключаться без предупреждений. Подтвердите выбор и сохраните запрос. Titan создаёт два элемента: сам CSR (файл .csr, который вы отправляете своему CA) и соответствующий закрытый ключ (файл .pem), который остаётся на сервере. В зависимости от консоли Titan либо записывает оба файла в выбранную вами папку, либо предлагает CSR для скачивания, оставляя ключ на сервере, поэтому отметьте, куда именно попадает каждый из файлов, и убедитесь, что сможете снова найти ключ.
Шаг 6: Отправьте CSR вашему CA
Откройте файл CSR в любом текстовом редакторе, например в Блокноте, и скопируйте всё содержимое, включая первую и последнюю строки:
-----BEGIN CERTIFICATE REQUEST-----
(base64-encoded data)
-----END CERTIFICATE REQUEST-----
Вставьте этот текст в поле CSR на форме заказа вашего поставщика SSL. Когда форма спросит, какое серверное программное обеспечение вы используете, выберите Other, поскольку Titan редко указан по имени. Перед отправкой пропустите текст через наш декодер CSR, чтобы убедиться, что Common Name, тип ключа и размер ключа получились такими, как вы и планировали. Обнаружить ошибку здесь занимает минуту; обнаружить её после выпуска сертификата означает повторный выпуск.
Оставьте закрытый ключ там, где его сохранил Titan. Он никогда не отправляется в CA, должен оставаться на сервере, и вы укажете на него в Titan вместе с его паролем, когда придёт подписанный сертификат. Также сделайте его резервную копию в надёжном месте, следуя нашим рекомендациям по хранению закрытого ключа. Если ключ утерян, выпущенный сертификат становится бесполезным, и придётся начинать заново с нового CSR.
Создание CSR в классической консоли Titan FTP Server Administrator
Если вы администрируете Titan через классическую настольную консоль для Windows, а не через браузерную Administrator Console, инструменты сертификатов находятся в другом меню, но мастер собирает те же данные.
- Откройте Titan FTP Server Administrator и в левой панели разверните до сервера, который нужно защитить, и войдите в систему.
- Разверните Your Domain > Your Server и нажмите Security.
- Нажмите Certificate Management. В открывшемся окне Certificate Manager нажмите Create.
- В SSL Certificate Wizard заполните те же идентификационные поля, описанные выше (Common Name, Organization, Locality/City, State/Province, Country и Email Address), оставив упразднённое поле Department пустым, затем нажмите Next.
- Установите Key Length равным 2048 бит (или больше) и нажмите Next.
- Создайте и подтвердите пароль для защиты закрытого ключа и запомните его для установки.
- Выберите Generate CSR for signing by a Trusted Certificate Authority, нажмите кнопку с тремя точками, чтобы выбрать папку для файла .csr и закрытого ключа .pem, затем нажмите OK и закройте Certificate Manager.
Дальнейший процесс идентичен: откройте файл .csr, скопируйте его содержимое и отправьте его своему CA, как описано в Шаге 6.
Сэкономьте 10% на SSL-сертификатах при заказе сегодня!
Быстрая выдача, надежное шифрование, 99,99% доверия к браузеру, специализированная поддержка и 25-дневная гарантия возврата денег. Код купона: SAVE10


