Bu eğitim, Cerberus FTP Server’da nasıl CSR oluşturulacağını gösterir. Cerberus, CSR oluşturmayı eski Windows iletişim kutusundan çıkararak 13.1 sürümünde (Eylül 2023) tarayıcı tabanlı Server Manager’a taşıdı ve aynı sürümde yerel menü öğesini kaldırdı. Sürüm numaralandırması ardından takvim tabanlı bir düzene geçti, bu nedenle 2024.1 ve sonrasındaki her yapı, mevcut 2026 sürümleri de dahil olmak üzere, aşağıda açıklanan web formunu kullanır. Ürün artık Redwood Software’in bir parçasıdır ve Cerberus FTP Server by Redwood adıyla yayınlanmaktadır, ancak burada ele alınan ayarlar değişmemiştir.
Cerberus FTP Server’da CSR Oluşturma
CSR’nizi zaten oluşturduysanız ve CA’nızdan imzalı sertifikayı aldıysanız, doğrudan Cerberus FTP Server’a SSL sertifikası yükleme bölümüne geçin.
İki seçeneğiniz vardır:
- CSR’yi ve özel anahtarı kendi makinenizde oluşturmak için CSR Oluşturucumuzu kullanın, ardından her iki dosyayı da Cerberus sunucusuna kopyalayın.
- CSR’yi Cerberus içinde oluşturmak için aşağıdaki adımları izleyin; bu yöntemde özel anahtar, onu kullanacak sunucuda kalır.
Adım 1: CSR formunu açın
- Server Manager‘ı açın ve Security sekmesini seçin.
- General panelinde, TLS Server Key Pair bölümüne kaydırın. Daha eski sürümlerde bu bölüm Server Key Pair olarak adlandırılır.
- Create A CSR düğmesine tıklayın. Create A Certificate Signing Request penceresi açılır.
Bu form web yönetim arayüzünde yer aldığından, sunucu konsoluna giriş yapmak yerine CSR’yi uzaktan oluşturabilirsiniz. Aynı bölümde, yalnızca dahili test için bir sertifika üreten Create Self Signed Cert düğmesi de bulunur. Kendinden imzalı bir sertifika istemciler tarafından güvenilir kabul edilmez, bu nedenle FTPS ve HTTPS kullanıcılarınızın herhangi bir uyarı almadan bağlanmasını istiyorsanız, CSR yolunu ve genel bir CA tarafından imzalanmış bir sertifikayı kullanmanız gerekir.
Adım 2: Sertifika bilgilerini doldurun
Form aşağıdaki bilgileri bu sırayla ister. Contact Email dışındaki her alan bir değer gerektirir.
- Common Name: istemcilerin sunucuya ulaşmak için kullandığı tam nitelikli alan adı (FQDN), örneğin ftp.siteniz.com. Bir FTP sunucusu için bu genellikle web sitenizle aynı ana bilgisayar adı değildir, bu nedenle FTPS ve web istemcisi kullanıcılarınızın gerçekten bağlandığı adı kullanın. Bir joker karakterli sertifika için, alan adının önüne bir yıldız işareti koyun, örneğin *.siteniz.com.
- State/Province: kuruluşunuzun kayıtlı olduğu eyalet veya ilin tam adı, örneğin California. Kısaltma kullanmayın.
- Organization: şirketinizin tam yasal adı, örneğin Your Company LLC. Kişisel veya alan adı doğrulamalı bir sertifika için, alan adının kayıtlı olduğu adı girin.
- Organization Unit: eski departman alanı. CA/Browser Forum bu alanı Eylül 2022’de kaldırdı ve artık genel güvenilirliğe sahip TLS sertifikalarında kullanılmasına izin verilmiyor, bu nedenle CA ne yazarsanız yazın bu bilgiyi silecektir. Cerberus yine de bir değer gerektirir, bu yüzden IT veya NA gibi nötr bir şey girin.
- Locality (City): tam şehir adı, örneğin San Francisco.
- Contact Email: bu listede boş bırakabileceğiniz tek alan. Sertifikanın verilmesi üzerinde hiçbir etkisi yoktur, çünkü CA sizinle CSR üzerinden değil, siparişinizdeki iletişim bilgileri üzerinden iletişime geçer.
- 2-Digit Country Code: ülkenizin iki harfli ISO 3166-1 kodu, bir listeden seçilmek yerine bir metin kutusuna yazılır, örneğin US, GB veya CA.
Bunları dikkatlice yazın, ancak fazla kafanızı yormayın. CA, sertifika konusunu CSR’nizden değil, kendi doğrulama kayıtlarından oluşturur. Alan adı doğrulamalı bir sertifikada, organizasyon, konum veya eyalet değerlerinden hiçbiri verilen sertifikada görünmez. Kurum doğrulamalı veya genişletilmiş doğrulamalı bir sertifikada bu bilgiler görünür, ancak yalnızca CA bunları resmi kayıtlarla doğruladıktan sonra görünür, bu nedenle buradaki bir yazım hatası sertifikaya işlenmez, doğrulama sırasında düzeltilir.
Adım 3: Anahtar türünü, uzunluğunu ve imzalama algoritmasını seçin
Bu üç açılır menü, Cerberus’un oluşturacağı anahtar çiftinin türünü belirler. Formun bu kısmı, yanlış bir seçimin hiçbir genel CA tarafından imzalanamayacak bir CSR üretmesine neden olabileceği kısımdır, bu yüzden dikkatle incelemeye değer.
- Key Type: Cerberus RSA, DSA, ECDSA, EdDSA 25519 ve EdDSA 448 seçeneklerini sunar. CA/Browser Forum Temel Gereksinimleri kapsamında yalnızca RSA ve ECDSA‘ya genel güvenilirliğe sahip TLS sertifikalarında izin verilir. DSA, EdDSA 25519 veya EdDSA 448 üzerine kurulu bir CSR, tüm genel CA’lar tarafından reddedilecektir, bu nedenle ilk ikisinden birini seçin. RSA, güvenli varsayılan seçenektir ve ikisinden daha yaygın olarak desteklenir; ECDSA’yı yalnızca sunucunuza bağlanan istemcilerin bunu desteklediğini biliyorsanız seçin.
- Key Length: seçenekler anahtar türüne göre değişir. RSA için varsayılan ve genel bir CA’nın kabul edeceği minimum değer 2048‘dir; yalnızca kendi güvenlik politikanız gerektiriyorsa 3072 veya 4096’ya geçin, daha büyük RSA anahtarlarının yoğun bir aktarım sunucusunda daha fazla el sıkışma süresine mal olduğunu unutmayın. ECDSA için, başka hiçbir eğriye izin verilmediğinden NIST eğrileri P-256, P-384 veya P-521’de kalın.
- Signing Algorithm: bunu sha256 olarak bırakın. Cerberus, eski seçenekleri (Legacy) etiketiyle işaretler ve bazı CA’lar SHA-1 ile kendinden imzalanmış bir CSR’yi reddeder. Bu ayar, yalnızca CSR’nin kendisini imzalar ve CA’nın sertifikanızı imzalamak için kullandığı algoritma üzerinde hiçbir etkisi yoktur, dolayısıyla bunu değiştirmenin bir kazancı yoktur.
Adım 4: Özel anahtar parolasını ve indirme seçeneğini ayarlayın
- Private Password: isteğe bağlıdır, ancak önerilir, çünkü bekleyen özel anahtar dosyasını şifreler. Cerberus bu parolayı hiçbir yerde saklamaz ve kurtarılamaz. Devam etmeden önce bunu parola yöneticinize kaydedin, çünkü verilen sertifikayı yüklerken ve Security sekmesinde Needs Key Password seçeneğini işaretlediğinizde bu parola sizden istenecektir.
- Download the CSR after creation: tarayıcınızın indirilenler klasöründe CSR’nin bir kopyasını almak için bunu işaretleyin. Yalnızca CSR indirilir. Özel anahtar hiçbir zaman tarayıcıya gönderilmez.
Kutucuğu işaretleseniz de işaretlemeseniz de, Cerberus her iki dosyayı da sunucudaki sertifikalar klasörüne yazar, varsayılan olarak C:ProgramDataCerberus LLCCerberus FTP Servercertificates. Form, kullanacağı tam yolu görüntüler. Klasörün hâlâ satın alma öncesi Cerberus LLC adını taşıdığını unutmayın, dolayısıyla bu doğrudur, çünkü ürün artık Redwood adı altında dağıtılıyor olsa da klasör adı değişmemiştir.
Adım 5: CSR’yi oluşturun ve CA’nıza gönderin
Bilgileri bir kez daha kontrol edin, ardından Create düğmesine tıklayın. Eski masaüstü sihirbazının aksine, web formunda bir klasör seçici görünmez. Cerberus, CSR’yi ve eşleşen özel anahtarı hemen sertifikalar klasörüne kaydeder ve talep ettiyseniz CSR’yi indirir.
CSR dosyasını Notepad gibi herhangi bir metin düzenleyiciyle açın ve ilk ve son satırlar dahil olmak üzere her şeyi kopyalayın:
-----BEGIN CERTIFICATE REQUEST-----
(base64-encoded data)
-----END CERTIFICATE REQUEST-----
Bu metni SSL sağlayıcınızın sipariş formundaki CSR kutusuna yapıştırın. Form hangi sunucu yazılımını kullandığınızı sorduğunda, Cerberus nadiren isimle listelendiğinden OTHER seçeneğini seçin. Göndermeden önce, Common Name, anahtar türü ve anahtar boyutunun istediğiniz gibi çıktığını doğrulamak için metni CSR Çözücümüzden geçirin. Burada bir hatayı yakalamak bir dakika sürer; verilişten sonra yakalamak yeniden verme gerektirir.
Özel anahtarı Cerberus’un bıraktığı yerde bırakın. Hiçbir zaman CA’ya gönderilmez, sunucuda kalması gerekir ve imzalı sertifika geldiğinde Cerberus’u, parolasıyla birlikte ona yönlendirirsiniz. özel anahtar depolama konusundaki rehberimizi izleyerek, bunu güvenli bir yerde de yedekleyin. Anahtar kaybolursa, verilen sertifika kullanılamaz hale gelir ve yeni bir CSR ile yeniden başlamanız gerekir.
Cerberus 13.0 ve öncesinde CSR Oluşturma
13.1’den daha eski sürümlerde, CSR aracı bir web formu yerine yerel bir iletişim kutusudur. Cerberus masaüstü arayüzünde Tools menüsünü açın ve Generate a CSR seçeneğini seçin. Generate a Certificate Signing Request başlıklı eski iletişim kutusu, hemen hemen aynı kimlik bilgilerini ister, ancak bilinmesi gereken iki fark vardır: kuruluşunuzun adresi için ekstra isteğe bağlı bir Street alanına sahiptir ve ülkeyi iki harfli bir kod istemek yerine bir açılır listeden seçer. Ayrıca yalnızca Key Type ve Key Length sunar, imzalama algoritması ayarı bulunmaz. Generate düğmesine tıklayın ve özel anahtarın ve CSR dosyalarının nereye yazılacağını seçebilmeniz için bir klasör seçici görünür. Bu menü öğesi tarayıcı tabanlı yönetim konsolunda mevcut değildir ve 13.1’de tamamen kaldırılmıştır.
Hâlâ bu sürümlerden birini kullanıyorsanız, eski iletişim kutusuyla çalışmaya çalışmak yerine bir yükseltme planlayın. 13.x serisi Aralık 2023’te 13.2.1 ile sona erdi, bu nedenle güvenlik düzeltmeleri artık yalnızca takvim tabanlı sürümlere gidiyor ve bunlar aynı zamanda daha geniş anahtar türü seçeneğine ve uzaktan erişilebilen bir CSR formuna sahip olan yapılardır.
Sıkça Sorulan Sorular
Her iki dosya da sunucudaki Cerberus sertifikalar klasörüne gider, varsayılan olarak C:ProgramDataCerberus LLCCerberus FTP Servercertificates. CSR formu, Create düğmesine tıklamadan önce kullanacağı yolu gösterir. Download the CSR after creation seçeneğini işaretlediyseniz, CSR’nin ikinci bir kopyası tarayıcınızın indirilenler klasörüne düşer, ancak özel anahtar sunucuda kalır.
Genel bir CA’dan satın almayı planladığınız bir sertifika için 2048 bit RSA seçin. Cerberus ayrıca DSA, EdDSA 25519 ve EdDSA 448 sunar, ancak bunların hiçbirine genel güvenilirliğe sahip TLS sertifikalarında izin verilmez, bu nedenle bunlar üzerine kurulu bir CSR imzalanamaz. ECDSA’ya izin verilir ve P-256, P-384 ve P-521 eğrileriyle sınırlı olarak daha küçük anahtarlar ve daha hızlı el sıkışmalar sağlar. FTPS istemcilerini kontrol ettiğinizde ve bunları desteklediklerini bildiğinizde iyi bir seçimdir, bilmediğinizde ise kötü bir seçimdir.
Bu formdan değil. Tek bir Common Name alanı vardır ve Subject Alternative Names listelemek için bir yer yoktur. Bu nadiren bir sorun teşkil eder, çünkü çoğu CA ekstra ana bilgisayar adlarını sipariş formunuzdan alır ve bunları sertifikanın SAN uzantısına kendileri yazar. Birincil ana bilgisayar adınızı Common Name olarak girin, ardından çoklu alan adı siparişini verirken ek adları listeleyin. CA’nız SAN girişlerinin CSR’nin kendisinden gelmesinde ısrar ediyorsa, aşağıdaki son soruda açıklandığı gibi bunu Cerberus dışında oluşturun.
Hayır, alan boş bırakılabilir ve Cerberus şifrelenmemiş bir anahtar oluşturur. Bir parola belirlemek daha iyi bir uygulamadır, çünkü biri anahtar dosyasını sunucudan kopyalarsa onu korur. Ödünleşim şudur: Cerberus parolayı saklamaz, bu nedenle onu kaybederseniz anahtar kullanılamaz hale gelir ve yeni bir CSR oluşturup sertifikanın yeniden verilmesini sağlamanız gerekir. Bir parola belirlerseniz, sertifikayı yüklerken Security sekmesinde Needs Key Password seçeneğini işaretlemeyi unutmayın.
OTHER seçeneğini seçin. Cerberus FTP Server genellikle CA sipariş formlarında isimle sunulan bir seçenek değildir ve OTHER sertifikayı Cerberus’un beklediği standart PEM biçiminde döndürür. Cerberus hem PEM hem de DER kodlu sertifikaları okur, bu nedenle her ikisi de yüklenir, ancak PEM çoğu CA’nın varsayılan olarak sunduğu ve bir metin düzenleyicide incelemesi daha kolay olan biçimdir.
Cerberus’un yerleşik bir ACME istemcisi yoktur, bu nedenle ürün içinde otomatik verme veya yenileme bulunmaz. Her yenileme, elle yeni bir CSR oluşturup yeniden verilen sertifikayı yüklemek anlamına gelir, ya da yenilenen dosyaları Cerberus’un okuyabileceği yere bırakan ayrı bir Windows ACME istemcisi etrafında bunu betikleştirmek anlamına gelir. Bunun için bütçe ayırın, çünkü sertifika ömürleri kısalıyor: 15 Mart 2026’dan itibaren verilen sertifikalar 200 gün ile sınırlandırılacak, Mart 2027’de 100 güne, Mart 2029’da ise 47 güne düşecek.
Evet. OpenSSL ile, IIS ile veya CSR Oluşturucumuzla yapılan bir CSR de eşit derecede iyi çalışır, yeter ki eşleşen özel anahtarı saklayın. Sertifikayı ve anahtarı Cerberus sunucusuna kopyalayın, ardından Security sekmesinde Certificate Path ve Private Key Path ayarlarını yapın. Sertifika ve özel anahtar aynı dosyadaysa, her iki alanı da o tek dosyaya yönlendirin. Sertifika etkinleştirildikten sonra, zincirin doğru şekilde sunulduğunu SSL Checker aracımızla, FTPS veya HTTPS dinleyicinizin kullandığı ana bilgisayar adı ve bağlantı noktasını girerek doğrulayın.
Bugün SSL Dragon’dan sipariş vererek SSL Sertifikalarında %10 indirimden yararlanın!
Hızlı düzenleme, güçlü şifreleme, %99,99 tarayıcı güvenilirliği, özel destek ve 25 günlük para iade garantisi. Kupon kodu: SAVE10


