Bu kılavuz, Proxmox VE üzerinde CSR (Sertifika İmzalama Talebi) nasıl oluşturulur sorusunu ele almaktadır. Proxmox Virtual Environment, Debian tabanlı olduğundan, CSR’yi her düğümde önceden yüklü olarak gelen OpenSSL aracını kullanarak SSH üzerinden komut satırından oluşturursunuz. Süreç, Proxmox VE 8.x ve daha yeni 9.x serisinde aynıdır.
CSR, bir SSL/TLS sertifikası sipariş ederken bir Sertifika Yetkilisine (CA) gönderdiğiniz kodlanmış taleptir. Bir CSR oluşturduğunuzda buna karşılık gelen bir özel anahtar da oluşturulur. Bu anahtar Proxmox düğümünde kalır ve hiçbir zaman CA’ya gönderilmez, bu nedenle güvende tutun: bir sertifika yalnızca eşleştirildiği anahtarla çalışır.
Manuel CSR ile yerleşik ACME istemcisi karşılaştırması
Proxmox VE, Let’s Encrypt’ten ücretsiz sertifikalar isteyebilen ve otomatik olarak yenileyebilen yerleşik bir ACME istemcisi içerir (hesaplar Datacenter > ACME altında bulunur, alan adları ise her düğümde Node > Certificates altında eklenir). Yalnızca Proxmox web arayüzünü ve herkese açık bir ana bilgisayar adını güvence altına almanız gerekiyorsa, bu otomatik yol daha basit bir seçenektir ve kendi kendine yenilenir.
Ticari bir CA’dan sertifika satın alırken, ACME’nin vermediği bir tür sertifikaya (örneğin Organization Validation, Extended Validation veya joker karakter sertifikası) ihtiyaç duyduğunuzda ya da dahili bir politika anahtarı ve talebi kendinizin kontrol etmesini gerektirdiğinde CSR’yi hâlâ elle oluşturursunuz. Bu eğitimin kalanı bu manuel süreci ele almaktadır.
1. Adım: CSR ve özel anahtarı oluşturun
Proxmox düğümünüze SSH üzerinden bağlanın (veya Proxmox web arayüzünde Shell konsolunu açın). OpenSSL zaten yüklüdür. Herhangi bir sebeple eksikse, önce yükleyin:
sudo apt-get update && sudo apt-get install openssl
Komut isteminde, CSR’yi ve özel anahtarını bir adımda oluşturmak için aşağıdaki komutu çalıştırın:
openssl req -new -newkey rsa:2048 -nodes -keyout mywebsite.key -out mywebsite.csr -addext "subjectAltName=DNS:mywebsite.com,DNS:www.mywebsite.com"
mywebsite kısmını alan adınızı tanımlayan bir isimle değiştirin, böylece dosyaları daha sonra kolayca tanıyabilirsiniz. Komutun her bir kısmının ne yaptığı aşağıda açıklanmıştır:
- req -new yeni bir sertifika talebi oluşturur.
- -newkey rsa:2048 yeni bir 2048 bitlik RSA özel anahtarı üretir. RSA 2048, genel sertifikalar için geçerli minimum değerdir; daha büyük bir anahtar için rsa:4096 kullanabilir veya modern bir eliptik eğri anahtarına geçebilirsiniz (aşağıdaki SSS bölümüne bakın).
- -nodes özel anahtarı şifrelenmemiş bırakır, böylece Proxmox hizmeti başlangıçta parola sormadan anahtarı okuyabilir.
- -keyout mywebsite.key özel anahtarı yazar. Bu dosyayı düğümde tutun ve asla paylaşmayın.
- -out mywebsite.csr CA’ya göndereceğiniz CSR’yi yazar.
Modern OpenSSL, talebi varsayılan olarak SHA-256 ile imzalar; bu, tüm genel CA’ların gerektirdiği standarttır. Eski bir özet (digest) bayrağı eklemeye gerek yoktur.
2. Adım: Alan adınız ve şirketiniz hakkında gerekli bilgileri girin
OpenSSL ardından sertifikanın Distinguished Name’ini oluşturan bilgileri sizden ister. Her birini yanıtlayın:
- Country Name: ülkenizin resmi iki harfli kodu, örneğin US.
- State or Province: şirketinizin kayıtlı olduğu eyalet veya ilin tam adı, örneğin Alabama.
- City or Locality: şirketinizin bulunduğu şehrin tam adı, örneğin Mobile.
- Organization Name: şirketinizin tam yasal adı, örneğin Your Company LLC. Bir Domain Validation (DV) sertifikası için bu alanı boş bırakabilirsiniz.
- Organizational Unit Name: bu alanı boş bırakın. Genel SSL/TLS sertifikaları için kullanımdan kaldırılmıştır ve CA’lar bu bilgiyi çıkarır.
- Common Name: güvence altına almak istediğiniz tam nitelikli alan adı (FQDN), örneğin proxmox.yoursite.com. Bir Wildcard sertifikası için alan adının önüne bir yıldız işareti koyun, örneğin *.yoursite.com.
- Email Address: geçerli bir e-posta adresi (çoğu CA için isteğe bağlıdır).
- A challenge password: bu alanı boş bırakın. Genel CA’ların göz ardı ettiği eski bir alandır.
- An optional company name: bu alanı boş bırakın.
OpenSSL şimdi CSR’yi ve özel anahtarı komutu çalıştırdığınız dizine yazar. Dosyaların oluşturulduğunu doğrulamak için dizini listeleyin:
ls
mywebsite.key ve mywebsite.csr (veya seçtiğiniz her hangi bir ismi) görmelisiniz.
3. Adım: Göndermeden önce CSR’yi doğrulayın
Talebi bir CA’ya göndermeden önce, bilgilerin doğru olduğunu ve imzanın geçerli olduğunu kontrol edin. Common Name alanındaki bir yazım hatası yeniden verilme (reissue) anlamına gelir, bu yüzden bu 10 saniyelik kontrol yapmaya değer:
openssl req -noout -text -verify -in mywebsite.csr
Subject satırının doğru Common Name ve organizasyon bilgilerini gösterdiğinden, ortak anahtarın beklediğiniz boyutta olduğundan ve OpenSSL’in kendi kendine imzayı doğrulanmış olarak bildirdiğinden emin olun. Talebi bir tarayıcıda incelemeyi tercih ederseniz, aynı kod açılmış alanları çevrimiçi olarak gösteren CSR çözücümüze yapıştırabilirsiniz.
4. Adım: CSR’yi Sertifika Yetkilinize gönderin
CSR dosyasını herhangi bir metin düzenleyicisinde açın:
cat mywebsite.csr
SSL sipariş süreci sırasında, —–BEGIN CERTIFICATE REQUEST—– ve —–END CERTIFICATE REQUEST—– satırları dahil dosyanın tüm içeriğini kopyalayın ve SSL sağlayıcınızın web sitesindeki CSR kutusuna yapıştırın. İşaretleyici satırlardan birini veya her iki tarafta yer alan beş kısa çizginin herhangi birini atlarsanız, CA talebi reddedecektir.
CA, CSR’yi doğruladıktan ve sertifikanızı verdikten sonra, sertifikayı düğüme kurmak için Proxmox SSL kurulum talimatlarımızı izleyin. Verilen sertifikayı, sunucuda kalan mywebsite.key dosyasıyla eşleştireceksiniz.
Sıkça Sorulan Sorular
Özel anahtar, OpenSSL komutunu çalıştırdığınız dizine, -keyout parametresine verdiğiniz dosya adıyla (örneğin mywebsite.key) yazılır. Hiçbir zaman düğümden çıkmaz ve CA’ya gönderilmez. Güvenli tutun ve yedeğini alın, çünkü verilen sertifika yalnızca bu tam anahtarla çalışır.
Evet. Eliptik eğri (ECDSA) anahtarları, aynı güvenlik seviyesinde RSA’dan daha küçük ve daha hızlıdır ve tüm büyük CA’lar tarafından desteklenir. Anahtarı ve CSR’yi tek bir komutla oluşturun:openssl req -new -newkey ec -pkeyopt ec_paramgen_curve:prime256v1 -nodes -keyout mywebsite.key -out mywebsite.csr -addext "subjectAltName=DNS:mywebsite.com,DNS:www.mywebsite.com"
The prime256v1 eğrisi (P-256 olarak da bilinir) güvenli bir varsayılan seçimdir. Sürecin kalanı, 2. Adım’daki istemler de dahil, aynıdır.
Hayır. Herkese açık bir ana bilgisayar adında ücretsiz bir Let’s Encrypt sertifikası için, Datacenter > ACME altındaki yerleşik ACME istemcisi talebi işler ve manuel CSR’ye gerek kalmadan otomatik olarak yeniler. Ticari bir CA’dan satın alıyorsanız veya varsayılan ACME kurulumunun vermediği bir OV, EV ya da joker karakter sertifikasına ihtiyacınız varsa, CSR’yi elle oluşturursunuz.
Kodlanmış alanları (Subject, anahtar boyutu ve varsa Subject Alternative Names) doğrudan düğümde yazdırmak için openssl req -noout -text -in mywebsite.csr komutunu çalıştırın. Talebi göndermeden önce kendi kendine imzanın geçerli olduğunu da doğrulamak için -verify bayrağını ekleyin.
Bugün SSL Dragon’dan sipariş vererek SSL Sertifikalarında %10 indirimden yararlanın!
Hızlı düzenleme, güçlü şifreleme, %99,99 tarayıcı güvenilirliği, özel destek ve 25 günlük para iade garantisi. Kupon kodu: SAVE10


