bg-tutorials

Как сгенерировать CSR в WHM

Это руководство показывает как создать CSR в WHM (Web Host Manager) — панели управления серверного уровня, которая находится выше отдельных учётных записей cPanel.

WHM создаёт CSR, соответствующий закрытый ключ и самоподписанный сертификат за один шаг, а затем сохраняет все три элемента в SSL Storage Manager для последующего получения. Та же форма подходит для сертификатов на один домен, wildcard-сертификатов и мультидоменных (SAN) сертификатов.

Вы должны быть авторизованы как администратор root (или реселлер с соответствующими правами ACL), чтобы получить доступ к меню SSL. Если у вас есть доступ только к одной учётной записи cPanel, воспользуйтесь руководством по CSR в cPanel вместо этого.

Создание CSR в WHM

Если вы уже создали CSR с помощью другого инструмента, перейдите к инструкции по установке SSL в WHM. В противном случае выполните следующие шаги. Названия элементов соответствуют текущему интерфейсу cPanel & WHM (уровень v136 RELEASE на середину 2026 года).

Шаг 1: Откройте форму SSL

  1. Войдите в панель управления WHM.
  2. В поле поиска в верхнем левом углу введите SSL.
  3. В группе SSL/TLS нажмите Generate an SSL Certificate and Signing Request.

Эта единая форма создаёт три элемента: CSR, который вы отправляете в свой удостоверяющий центр (CA), соответствующий закрытый ключ и самоподписанный сертификат. Вам понадобятся только CSR и ключ. Самоподписанный сертификат создаётся автоматически, но не является доверенным для браузеров, и его можно спокойно игнорировать.

Шаг 2: Выберите тип ключа

В верхней части формы раздел Key определяет, как создаётся закрытый ключ:

  • Generate a new 2,048 bit key (рекомендуется для большинства сайтов). WHM создаёт новый закрытый ключ RSA-2048, связывает его с CSR и сохраняет ключ в SSL Storage Manager. RSA-2048 — это базовый стандарт CA/Browser Forum, который поддерживается всеми удостоверяющими центрами и клиентами.
  • Generate a new 4,096 bit key. Поддерживается всеми публичными CA, но увеличивает нагрузку на процессор при установлении соединения вдвое без существенного прироста безопасности по сравнению с RSA-2048 для публичного TLS. Выбирайте этот вариант только если это требуется внутренней политикой.
  • Use an existing key. Выберите этот вариант, если у вас уже есть ключ, созданный в WHM, и вы хотите повторно использовать его, например, для выпуска замещающего сертификата без смены ключа. В последних версиях WHM здесь также отображаются ключи ECDSA (на основе эллиптических кривых), если они у вас есть.

Оставьте значение по умолчанию, если у вас нет особой причины изменить его.

Шаг 3: Введите домен(ы), которые нужно защитить

В поле Domains введите полное доменное имя (FQDN), которое должен охватывать сертификат. Для мультидоменных сертификатов вводите по одному имени хоста в строке, а для wildcard-сертификата используйте префикс со звёздочкой. Например:

www.example.com

Если вы заказали другой тип сертификата, скорректируйте запись:

  • Wildcard-сертификат: поставьте звёздочку перед корневым доменом, чтобы охватить все поддомены первого уровня. Например: Если вам нужны и корневой домен, и wildcard в одном сертификате, укажите оба:
    *.example.com
    example.com
    *.example.com
  • Мультидоменный (SAN) сертификат: введите каждое имя хоста, которое должен охватывать сертификат, по одному в строке. WHM записывает их в CSR как альтернативные имена субъекта (Subject Alternative Names). Например:
    www.example.com
    example.com
    shop.example.com
    mail.example.com

Первое имя хоста становится общим именем (Common Name) сертификата, остальные записываются в расширение SAN. Указывайте только те имена хостов, которые вы действительно контролируете и намерены подтвердить в удостоверяющем центре.

Шаг 4: Заполните данные организации

Заполните оставшиеся поля. Для сертификата с проверкой домена (DV) эти значения не проверяются, но CA всё равно требует их указания, поэтому заполняйте их точно, чтобы выпущенный сертификат выглядел корректно для любого, кто его проверит. Для сертификатов с проверкой организации (OV) или расширенной проверкой (EV) CA сверяет эти данные с публичными реестрами компаний, и любое несоответствие задерживает выпуск.

  • City (город): полное название города, где зарегистрирована ваша организация, например Seattle. Не сокращайте.
  • State (штат/область): полное название штата, провинции или региона, например Washington. Не сокращайте.
  • Country (страна): выберите из выпадающего списка страну, в которой юридически зарегистрирована организация.
  • Company Name (название компании): официальное юридическое название организации, владеющей доменом (например, GPI Holding LLC). Для DV-сертификата, заказываемого физическим лицом, введите ваше полное имя. Не вводите здесь доменное имя.
  • Company Division (Organizational Unit) (подразделение компании): CA/Browser Forum признал это поле устаревшим для публичных TLS-сертификатов, поэтому большинство CA удаляют его из выпущенного сертификата. Оставьте поле пустым или введите NA.
  • Email: контактный адрес для запроса. Современные публичные TLS-сертификаты не содержат email в поле Subject, но CA может использовать его для переписки по заказу. Если вы отметите флажок WHM «When complete, email me the certificate, key, and CSR», WHM отправит эти данные именно на этот адрес.
  • Passphrase (парольная фраза): оставьте пустым. Парольная фраза здесь хранится в незашифрованном виде вместе с запросом и не несёт никакой пользы для безопасности; большинство CA отклоняют CSR, содержащие её. Пропустите это поле, если ваш CA не явно попросил указать её.
  • Description (описание): необязательно, для ваших собственных записей. Оставьте пустым или укажите что-то вроде www.example.com 2026 renewal.

Шаг 5: Создайте запрос

Проверьте форму ещё раз, затем нажмите Create. WHM отображает закодированный CSR, соответствующий закрытый ключ и самоподписанный сертификат в трёх текстовых полях. Блок CSR выглядит так:

-----BEGIN CERTIFICATE REQUEST-----
MIIC2zCCAcMCAQAwgZUxCzAJBgNVBAYTAlVTMRMwEQYDVQQIDApDYWxpZm9ybmlh
...base64 content of your CSR...
EE9aJDxhWjEFqYdxPpJv3yhT/4M3xZJP0YuVqYU3MA==
-----END CERTIFICATE REQUEST-----

Выделите весь блок, включая строки -----BEGIN CERTIFICATE REQUEST----- и -----END CERTIFICATE REQUEST----- (у каждого маркера по пять дефисов с обеих сторон), и скопируйте его. Вставьте его в поле CSR при заказе или перевыпуске сертификата у вашего удостоверяющего центра. Перед отправкой проверьте CSR с помощью нашего декодера CSR, чтобы убедиться, что общее имя, список SAN, размер ключа и алгоритм подписи соответствуют ожидаемым.

Шаг 6: Сохраните закрытый ключ

Закрытый ключ — это секретная половина вашего сертификата. Он понадобится вам позже для установки выпущенного сертификата, и его копия должна быть только у вас. WHM хранит его в двух местах, чтобы вы могли получить его без повторного заполнения формы:

  • В интерфейсе WHM, в разделе SSL/TLS > SSL Storage Manager. Нажмите значок лупы рядом с вашим ключом, чтобы просмотреть его, или значок загрузки, чтобы сохранить его в виде файла.
  • На диске, в каталоге /var/cpanel/ssl/system/ на сервере, где CSR находится в подкаталоге csrs/, сертификат — в certs/, а закрытый ключ — в keys/.

Не удаляйте ключ, пока сертификат используется. Если вы потеряете его, вы не сможете установить выпущенный сертификат, и вам придётся перевыпустить его с новым CSR.

После того как CA проверит CSR и выпустит сертификат, продолжите работу по инструкции по установке SSL в WHM.

Когда CSR не нужен: AutoSSL

Если вам нужен только сертификат с проверкой домена (Domain Validated), WHM может выпустить и продлить его бесплатно с помощью AutoSSL, при этом AutoSSL сам обрабатывает CSR и закрытый ключ в фоновом режиме. Откройте SSL/TLS > Manage AutoSSL, выберите поставщика на вкладке Providers, примите его условия обслуживания и нажмите Save. После этого AutoSSL выпускает сертификаты для включённых учётных записей и продлевает их до истечения срока действия.

Поставщик по умолчанию изменился. До версии cPanel & WHM 116 по умолчанию использовался провайдер cPanel на базе Sectigo, а Let’s Encrypt был доступен как альтернатива в один клик. В версии 118 cPanel объявил провайдера Sectigo устаревшим, а в версии 120 (конец 2024 года) полностью удалил его. Теперь Let’s Encrypt — единственный встроенный провайдер AutoSSL и рекомендуемый вариант для всех поддерживаемых версий.

Создавайте CSR вручную только в том случае, если вы приобрели сертификат (с проверкой организации, расширенной проверкой, wildcard или мультидоменный для нескольких учётных записей), или если ваш CA требует CSR для перевыпуска.

Часто задаваемые вопросы

Где WHM хранит CSR и закрытый ключ после их создания?

WHM сохраняет их оба в SSL Storage Manager (WHM > SSL/TLS > SSL Storage Manager), сгруппированные вместе с самоподписанным сертификатом, чтобы вы могли найти их по домену. На диске файлы находятся в каталоге /var/cpanel/ssl/system/, где CSR — в подкаталоге csrs/, сертификат — в certs/, а закрытый ключ — в keys/. Вам не нужно копировать их куда-либо; WHM считывает их оттуда при установке выпущенного сертификата.

Как создать CSR для wildcard или мультидоменного сертификата в WHM?

Используйте ту же форму. Для wildcard введите имя хоста со звёздочкой перед корневым доменом, например *.example.com. Если вам нужны и корневой домен, и wildcard в одном сертификате, укажите обе строки (example.com и *.example.com). Для мультидоменного (SAN) сертификата укажите каждое имя хоста в поле Domains, по одному в строке; WHM записывает их в CSR как альтернативные имена субъекта. Указывайте только те имена хостов, которые вы действительно контролируете и готовы подтвердить в CA.

Что такое самоподписанный сертификат, который WHM показывает на странице с результатом?

WHM создаёт самоподписанный сертификат одновременно с CSR, чтобы у вас было что-то для локального тестирования, если вы хотите. Он не является доверенным для браузеров и не должен использоваться в производственной среде. Сохраните CSR (для отправки в CA) и закрытый ключ (для установки выпущенного сертификата позже), а самоподписанный сертификат можно игнорировать.

Нужно ли указывать парольную фразу для CSR в WHM?

Нет. Поле Passphrase в CSR WHM хранит парольную фразу в незашифрованном виде вместе с запросом, поэтому она не добавляет реальной безопасности, а большинство удостоверяющих центров отклоняют CSR, содержащие её. Оставьте поле пустым, если ваш CA явно не попросил вас указать его.

Нужен ли CSR, если я планирую использовать AutoSSL?

Нет. AutoSSL автоматически выпускает бесплатные сертификаты с проверкой домена и сам обрабатывает CSR и закрытый ключ. Создавайте CSR вручную только если вы покупаете платный сертификат (с проверкой организации, расширенной проверкой, wildcard или мультидоменный для нескольких учётных записей), или если ваш CA требует CSR для перевыпуска.

Как создать CSR для сертификата имени хоста сервера WHM?

Используйте ту же форму: в WHM перейдите в SSL/TLS > Generate an SSL Certificate and Signing Request и введите имя хоста сервера (например server.example.com) в поле Domains. Отправьте полученный CSR в свой удостоверяющий центр, а затем установите выпущенный сертификат через SSL/TLS > Manage Service SSL Certificates. В большинстве современных инсталляций этот шаг можно полностью пропустить: включите AutoSSL, и он автоматически выпустит и продлит сертификат имени хоста, при условии что имя хоста является полным доменным именем, которое разрешается в основной публичный IP-адрес сервера.

Сэкономьте 10% на SSL-сертификатах при заказе сегодня!

Быстрая выдача, надежное шифрование, 99,99% доверия к браузеру, специализированная поддержка и 25-дневная гарантия возврата денег. Код купона: SAVE10

Детальное изображение дракона в полете
Написано

Опытный автор контента, специализирующийся на SSL-сертификатах. Превращает сложные темы кибербезопасности в понятный, увлекательный контент. Вносите свой вклад в повышение уровня цифровой безопасности с помощью впечатляющих рассказов.