bg-tutorials

Pound için CSR Nasıl Oluşturulur

Bu eğitimde, hafif ters proxy ve yük dengeleyici olan Pound için nasıl CSR (Sertifika İmzalama Talebi) oluşturulacağı açıklanmaktadır. Pound’un yerleşik bir CSR aracı bulunmadığından, CSR’yi ve özel anahtarı oluşturmak için OpenSSL kullanacak, ardından CSR’yi bir Sertifika Yetkilisine göndereceksiniz.

Not: Orijinal Apsis Pound projesi, Apsis GmbH’nin feshedilmesiyle birlikte Eylül 2022’de sona erdirildi. Aktif olarak geliştirilmeye devam eden ardıl proje, graygnuorg/pound fork’udur (şu anda 4.x sürümünde). Aşağıdaki CSR oluşturma süreci, Pound’un kendisine değil OpenSSL’e dayandığı için hem eski Pound hem de mevcut fork için geçerlidir.

CSR ve özel anahtarı oluşturma

CSR’nizi oluşturmak için iki seçeneğiniz vardır:

  • Herhangi bir komut çalıştırmadan CSR’yi otomatik olarak oluşturmak için CSR Generator aracını kullanın.
  • Aşağıda açıklandığı gibi, CSR’yi Pound’un çalıştığı sunucuda OpenSSL ile manuel olarak oluşturun.

Adım 1: OpenSSL komutunu çalıştırın

SSH aracılığıyla Pound sunucunuza bağlanın ve aşağıdaki komutu çalıştırın. Her yer tutucuyu gerçek bilgilerinizle değiştirin:

openssl req -new -newkey rsa:2048 -sha256 -nodes 
  -keyout yourdomain.key 
  -out yourdomain.csr 
  -subj "/C=US/ST=California/L=San Jose/O=Your Company LLC/CN=yourdomain.com" 
  -addext "subjectAltName=DNS:yourdomain.com,DNS:www.yourdomain.com"

Bu tek komut, mevcut dizinde iki dosya oluşturur:

  • yourdomain.key, özel anahtarınız. Bu dosyayı güvende tutun ve kimseyle paylaşmayın.
  • yourdomain.csr, CA’ya göndereceğiniz Sertifika İmzalama Talebi.

Adım 2: Alanları anlayın

-subj dizesindeki her alan, kuruluşunuzu Sertifika Yetkilisine tanımlar:

  • C: iki harfli ülke kodu (örneğin, US).
  • ST: eyalet veya il (örneğin, California).
  • L: şehir veya bölge (örneğin, San Jose).
  • O: kuruluşun tam yasal adı (örneğin, Your Company LLC).
  • CN: güvenlik altına almak istediğiniz tam nitelikli alan adı (örneğin, yourdomain.com).

-addext seçeneği, Alternatif Konu Adlarını (SAN) ekler. Modern tarayıcılar sertifikayı CN alanına göre değil, SAN listesine göre doğrular. Kapsanması gereken her alan adı çeşidini ekleyin, örneğin hem yourdomain.com hem de www.yourdomain.com.

Adım 3: CSR’yi doğrulayın ve gönderin

CSR dosyasını herhangi bir metin düzenleyicisiyle açın veya terminale yazdırın:

cat yourdomain.csr

Çıktı, -----BEGIN CERTIFICATE REQUEST----- ile başlar ve -----END CERTIFICATE REQUEST----- ile sona erer. Bu sınır satırları dahil olmak üzere tüm bloğu kopyalayın ve sertifikanızı sipariş ederken CSR alanına yapıştırın. CSR’yi göndermeden önce içeriğini Decode CSR aracıyla da doğrulayabilirsiniz.

Adım 4: Özel anahtarı güvenceye alın

Özel anahtar dosyası (yourdomain.key), CSR ile birlikte oluşturulur. Bu dosyayı güvenli bir konuma taşıyın ve izinlerini kısıtlayın:

sudo mkdir -p /etc/ssl/private
sudo mv yourdomain.key /etc/ssl/private/
sudo chmod 600 /etc/ssl/private/yourdomain.key

Bu anahtara Pound üzerinde SSL kurulumu sırasında ihtiyacınız olacak. Özel anahtarı kaybederseniz, yeni bir CSR oluşturmanız ve sertifikayı yeniden vermeniz gerekecektir.

Sırada ne var: sertifikayı Pound’a kurma

CA, talebinizi doğruladıktan ve sertifikayı verdikten sonra, sertifika dosyalarını alacaksınız (genellikle bir sunucu sertifikası ve ara sertifikaları içeren bir CA paketi). Pound, bunların tümünü, özel anahtar ile birlikte, belirli bir sırayla tek bir PEM dosyasında birleştirilmiş olarak gerektirir:

  1. Sunucu sertifikanız (örneğin, yourdomain.crt).
  2. Ara sertifikalar (CA paketi).
  3. Özel anahtarınız (örneğin, yourdomain.key).

Birleştirme komutu şu şekilde görünür:

sudo sh -c 'cat yourdomain.crt yourdomain.ca-bundle /etc/ssl/private/yourdomain.key > /etc/ssl/pound.pem'
sudo chmod 600 /etc/ssl/pound.pem

Anahtarın yolunu not edin: Adım 4, anahtarı /etc/ssl/private/ içine taşıdı, dolayısıyla artık OpenSSL komutunu çalıştırdığınız dizinde değildir. Bu dosyanın içindeki anahtar parola korumalı olmamalıdır, çünkü Pound bir daemon olarak çalışır ve parola sormak için bir yolu yoktur; bu da yukarıdaki komuttaki -nodes seçeneğinin sağladığı şeydir. Birleştirilmiş dosya özel anahtarınızı içerir, bu nedenle yalnızca root tarafından okunabilir olmasını sağlayın. Ardından Pound’un ListenHTTPS bloğunu Cert yönergesini kullanarak bu birleştirilmiş dosyaya işaret edersiniz. Kurulumun tam anlatımı için Pound Üzerine SSL Sertifikası Nasıl Kurulur sayfasına bakın.

Bugün SSL Dragon’dan sipariş vererek SSL Sertifikalarında %10 indirimden yararlanın!

Hızlı düzenleme, güçlü şifreleme, %99,99 tarayıcı güvenilirliği, özel destek ve 25 günlük para iade garantisi. Kupon kodu: SAVE10

A detailed image of a dragon in flight
Tarafından yazıldı

SSL Sertifikaları konusunda uzmanlaşmış deneyimli içerik yazarı. Karmaşık siber güvenlik konularını açık, ilgi çekici içeriğe dönüştürmek. Etkili anlatımlar yoluyla dijital güvenliğin geliştirilmesine katkıda bulunun.