Bu eğitimde, OpenSSL komut satırını kullanarak LiteSpeed üzerinde CSR nasıl oluşturulur öğreneceksiniz.
LiteSpeed Web Server (LSWS Enterprise) ve OpenLiteSpeed’in yerleşik bir CSR sihirbazı yoktur: WebAdmin konsolları, mevcut bir özel anahtar ve sertifikaya ait dosya yollarını bekler. Her iki dosyayı da LiteSpeed sunucusunda OpenSSL ile oluşturur, CSR’yi Sertifika Yetkilinize gönderir, ardından verilen sertifikayı ve ona karşılık gelen anahtarı dinleyicinin SSL sekmesinde belirtirsiniz.
Aşağıdaki adımlar, LiteSpeed’i barındıran her modern Linux dağıtımında (Ubuntu, Debian, RHEL, AlmaLinux, Rocky Linux, CentOS Stream, CloudLinux) çalışır, çünkü her biri OpenSSL 1.1.1 veya OpenSSL 3.x ile birlikte gelir. Her iki sürüm de talebi varsayılan olarak SHA-256 ile imzalar, bu nedenle bir özet (digest) bayrağı eklemenize gerek yoktur.
Adım 1: LiteSpeed sunucunuza bağlanın
macOS veya Linux’ta Terminal’i, Windows’ta ise PowerShell veya Windows Terminal’i açın ve sunucuya SSH üzerinden bağlanın. Kullanıcı adı ve ana bilgisayarı kendi bilgilerinizle değiştirin:
ssh your-user@your-litespeed-server
CSR’yi, LiteSpeed dinleyicisini çalıştıracak aynı sunucuda oluşturun. Özel anahtar, CSR’nin yanında oluşturulur ve o sunucuda kalmalıdır; bu nedenle komutu dizüstü bilgisayarınızda çalıştırıp ardından anahtarı başka bir yere kopyalamak amaca hizmet etmez. Varsayılan LSWS kurulumu /usr/local/lsws/ altında bulunur ve yaygın bir uygulama, sertifika malzemesini /usr/local/lsws/conf/ssl/ içinde tutmaktır. Bu dizin yoksa oluşturun, ardından içine geçin:
sudo mkdir -p /usr/local/lsws/conf/ssl
cd /usr/local/lsws/conf/ssl
Adım 2: Özel anahtarı ve CSR’yi oluşturun
CSR’nizi başka bir araçla zaten oluşturduysanız, LiteSpeed’e sertifika kurma bölümüne geçin.
Aşağıdaki OpenSSL komutunu çalıştırın. Bu komut, konu (subject) ve Konu Alternatif Adları (SAN’lar) doğrudan komut satırında sağlanarak tek adımda 2048 bit’lik bir RSA anahtarı ve bir CSR oluşturur, böylece OpenSSL soru sormak için durmaz:
sudo openssl req -new -newkey rsa:2048 -nodes
-keyout yourdomain.key
-out yourdomain.csr
-subj "/C=US/ST=YourState/L=YourCity/O=YourCompany/CN=yourdomain.com"
-addext "subjectAltName=DNS:yourdomain.com,DNS:www.yourdomain.com"
Her bölümün ne işe yaradığı:
- -newkey rsa:2048 yeni bir 2048 bit’lik RSA anahtarı oluşturur. 2048 bit, genel CA’ların kabul ettiği güncel minimum değerdir; daha büyük bir anahtar için rsa:4096 kullanabilir veya ECDSA’ya geçebilirsiniz (aşağıya bakın).
- -nodes özel anahtarı şifrelenmemiş bırakır. Bu, LiteSpeed’de gereklidir: WebAdmin dinleyicisi parola korumalı bir anahtarla başlatılamaz.
- -keyout ve -out, özel anahtar ve CSR dosyalarını adlandırır. LiteSpeed dinleyici alanlarının ve CA’nızın sipariş formunun bunları tanıması için .key ve .csr uzantılarını koruyun.
- -subj, sertifika konusunu (subject) sağlar. Buraya yer tutucular yerine gerçek şirket adınızı, eyaletinizi ve şehrinizi girin. CN (Common Name), birincil alan adınızdır.
- -addext “subjectAltName=…”, sertifikanın kapsaması gereken her ana bilgisayar adını listeler. Genel CA’lar SAN listesine göre doğrulama yapar, dolayısıyla Ortak Adı (Common Name) da buraya ekleyin.
yourdomain.com ifadesini her yerde gerçek alan adınızla değiştirin. Ek ana bilgisayar adlarını kapsamak için, bunları virgülle ayırarak SAN listesine ekleyin; örneğin DNS:api.yourdomain.com. Joker karakterli (wildcard) bir sertifika için hem joker karakteri hem de sade alan adını ekleyin: DNS:*.yourdomain.com,DNS:yourdomain.com. Konu alanlarında yalnızca alfasayısal karakterler kullanın ve C alanı için resmi iki harfli ülke kodunu kullanın.
ECDSA anahtarını tercih ediyorsanız (daha küçük ve daha hızlı, P-256 yaygın olarak desteklenir), anahtarı ve CSR’yi şu şekilde oluşturun:
sudo openssl req -new -newkey ec -pkeyopt ec_paramgen_curve:prime256v1 -pkeyopt ec_param_enc:named_curve -nodes
-keyout yourdomain.key
-out yourdomain.csr
-subj "/C=US/ST=YourState/L=YourCity/O=YourCompany/CN=yourdomain.com"
-addext "subjectAltName=DNS:yourdomain.com,DNS:www.yourdomain.com"
Her alanı tek tek yanıtlamak isterseniz, -subj ve -addext olmadan sudo openssl req -new -newkey rsa:2048 -nodes -keyout yourdomain.key -out yourdomain.csr komutunu çalıştırın. OpenSSL her alanı sırayla soracaktır. Sorulduğunda:
- Country Name (C): ülkenizin iki harfli ISO kodu, örneğin US veya GB. İşletme Doğrulamalı veya Genişletilmiş Doğrulamalı sertifikalar için bu, kuruluşunuzun resmi kayıt ülkesi olmalıdır.
- State or Province Name (ST): tam ad, örneğin California. Kısaltma yapmayın.
- Locality Name (L): şehir veya kasaba, örneğin San Francisco.
- Organization Name (O): şirketinizin resmi kayıtlı adı, örneğin GPI Holding LLC. Alan Doğrulamalı sertifikalar için NA girebilirsiniz.
- Organizational Unit Name (OU): bu alan kullanımdan kaldırılmıştır ve genel CA’lar tarafından göz ardı edilir. Enter tuşuna basarak boş bırakın.
- Common Name (CN): sertifikanın kapsadığı Tam Nitelikli Alan Adı, örneğin www.yourdomain.com. Joker karakterli bir sertifika için *.yourdomain.com kullanın.
- Email Address: isteğe bağlıdır ve genel CA’lar tarafından kullanılmaz. Boş bırakabilirsiniz.
- A challenge password ve An optional company name: her ikisi de genel CA’ların göz ardı ettiği eskimiş özelliklerdir. Boş bırakın.
-addext bayrağı olmadan ortaya çıkan CSR’de hiç SAN girişi olmaz. Genel CA’lar SAN listesine göre doğrulama yapar ve SAN’sız bir talebi reddeder (veya sessizce geçersiz kılar), bu nedenle önerilen yol yukarıdaki satır içi -subj ile -addext komutunu birlikte kullanmaktır.
Adım 3: Dosyalarınızı bulun ve anahtarı koruma altına alın
Her iki dosyanın da oluşturulduğunu doğrulamak için mevcut dizini listeleyin:
ls
İki yeni dosya görmelisiniz:
- yourdomain.key: özel anahtarınız. Bunu sunucuda tutun, güvenli bir şekilde yedekleyin ve Sertifika Yetkilisi dahil hiç kimseye göndermeyin. Anahtarı elinde bulunduran kişi sitenizin kimliğine bürünebilir.
- yourdomain.csr: Sertifika İmzalama Talebiniz. Bu, SSL sağlayıcısına gönderdiğiniz dosyadır.
Özel anahtarı yalnızca dosya sahibinin okuyabileceği şekilde kısıtlayın ve dinleyici bu dosyaları yüklerken LiteSpeed yönetici kullanıcısının (varsayılan olarak lsadm) her iki dosyayı da hâlâ okuyabildiğinden emin olun:
sudo chmod 600 yourdomain.key
sudo chown lsadm:lsadm yourdomain.key yourdomain.csr
Adım 4: CSR’yi doğrulayın (isteğe bağlı ama önerilir)
Göndermeden önce, CSR’nin doğru konuyu ve SAN’ları içerdiğini ve imzasının geçerli olduğunu kontrol edin. Bu komut, talebi OpenSSL ile yerel olarak kod çözer:
openssl req -noout -text -verify -in yourdomain.csr
Subject satırının bilgilerinizi gösterdiğini, X509v3 Subject Alternative Name alanının beklediğiniz her ana bilgisayar adını listelediğini ve imza kontrolünün verify OK yazdığını doğrulayın. İmza algoritması sha256WithRSAEncryption (veya bir ECDSA anahtarı için ecdsa-with-SHA256) olarak görünmelidir. Komut satırını kullanmak istemiyorsanız, aynı alanları bir tarayıcıda okumak için CSR’yi çevrimiçi CSR kod çözücümüze yapıştırın.
Adım 5: CSR’nizi gönderin
Siparişiniz için CSR’yi kopyalamak amacıyla içeriğini yazdırın:
cat yourdomain.csr
Şuna benzer bir metin bloğu göreceksiniz:
-----BEGIN CERTIFICATE REQUEST-----
MIICyzCCAbMCAQAwTDELMAkGA1UEBhMCVVMxCzAJBgNVBAgMAkNBMQsw...
...(many more lines of base64 characters)...
-----END CERTIFICATE REQUEST-----
Tüm bloğu, -----BEGIN CERTIFICATE REQUEST----- ve -----END CERTIFICATE REQUEST----- satırları dahil (her işaretçinin her iki yanında beş tire bulunur) kopyalayın. Bu bütün blok, CSR’nizdir. Satın alma işleminiz sırasında sipariş formuna yapıştırın ve karşılık gelen özel anahtarı sunucuda yerinde bırakın.
Komut satırını kullanmak istemiyorsanız, talebi çevrimiçi CSR Oluşturucumuz ile de oluşturabilirsiniz. Bu aracın özel anahtarı tarayıcınızda oluşturduğunu unutmayın, bu nedenle o anahtarı kendiniz kaydedin ve LiteSpeed sunucusuna taşıyın.
CA’nız talebi doğruladıktan sonra sertifikanızı alacaksınız. Doğrulama seviyesine bağlı olarak bu işlem, Alan Doğrulaması için birkaç dakika, İşletme Doğrulaması ve Genişletilmiş Doğrulama için ise birkaç iş gününe kadar sürebilir.
Adım 6: Anahtarı ve sertifikayı LiteSpeed’de belirtin
Sertifika ulaştığında, verilen sertifikayı ve CA paketini sunucuya, anahtarın yanına yerleştirin, ardından LiteSpeed dinleyicisini bunlara yönlendirin. LSWS WebAdmin konsolunda (genellikle https://your-server-ip:7080 adresinde), Listeners bölümünü açın, HTTPS dinleyicinize tıklayın, SSL sekmesine geçin ve SSL Private Key & Certificate bölümünü düzenleyin:
- Private Key File: /usr/local/lsws/conf/ssl/yourdomain.key
- Certificate File: /usr/local/lsws/conf/ssl/yourdomain.crt
- CA Certificate File: /usr/local/lsws/conf/ssl/yourdomain.ca-bundle (ara sertifikalar)
Kaydedin, ardından mevcut bağlantıları kesmeden değişikliği uygulamak için WebAdmin Dashboard üzerinde Graceful Restart‘a tıklayın. OpenLiteSpeed, her dinleyicinin SSL sekmesi altında aynı alanları ve sağ üst köşede aynı Graceful Restart düğmesini kullanır. Tam kurulum anlatımı için, LiteSpeed’e SSL sertifikası nasıl kurulur kılavuzumuza bakın.
Bugün SSL Dragon’dan sipariş vererek SSL Sertifikalarında %10 indirimden yararlanın!
Hızlı düzenleme, güçlü şifreleme, %99,99 tarayıcı güvenilirliği, özel destek ve 25 günlük para iade garantisi. Kupon kodu: SAVE10


