Bu kılavuz, OpenSSL kullanarak Sentora’da nasıl CSR (Sertifika İmzalama Talebi) oluşturulacağını gösterir. Sentora’nın kontrol panelinde yerleşik bir CSR aracı bulunmaz, bu yüzden talebi Apache ve Linux üzerinde çalışan sunucunun kendisinde oluşturursunuz. Tek bir komut aynı anda iki dosya üretir: sunucunuzda kalan bir özel anahtar ve Sertifika Otoritenize (CA) göndereceğiniz CSR.
Sentora yavaş ilerleyen ama terk edilmemiş bir proje; mevcut kararlı sürüm eski ZPanel geliştiricileri tarafından bakımı yapılan v2.0.2 (Mayıs 2024, PHP 7.4 üzerinde) ve aşağıdaki OpenSSL iş akışı panel sürümünden etkilenmez.
Eğer zaten CSR’nizi oluşturduysanız ve CA’nızdan verilen sertifikayı aldıysanız, doğrudan Sentora’ya SSL sertifikası kurulumu bölümüne geçebilirsiniz. Aksi takdirde, aşağıdaki adımları izleyin.
Adım 1: Sunucuya root olarak giriş yapın
Sentora’yı çalıştıran sunucuya bir SSH oturumu açın ve root kullanıcısına geçin. CSR oluşturmak kesinlikle root gerektirmez, ancak bir sonraki adımda OpenSSL eksikse yüklemek için root’a ihtiyacınız olacaktır:
sudo -i
Adım 2: OpenSSL’in kurulu olduğunu doğrulayın
OpenSSL, mevcut her Debian, Ubuntu, CentOS, AlmaLinux ve Rocky Linux sürümüyle birlikte gelir, bu yüzden neredeyse kesinlikle zaten yüklüdür. Sürümü kontrol edin:
openssl version
Komut bir sürüm numarası bildiriyorsa, Adım 3’e geçin. Kurulu değilse, dağıtımınızın paket yöneticisiyle ekleyin.
Debian veya Ubuntu üzerinde:
apt update && apt install -y openssl
CentOS, AlmaLinux veya Rocky Linux üzerinde:
dnf install -y openssl
dnf‘in bulunmadığı eski sistemlerde, yum install -y openssl aynı şekilde çalışır.
Adım 3: Özel anahtarı ve CSR’yi oluşturun
Aşağıdaki komutu, ana dizin gibi yazma izniniz olan bir dizinden çalıştırın. Bu komut, özel anahtarı ve CSR’yi tek adımda oluşturur ve modern tarayıcıların ve CA’ların gerektirdiği Konu Alternatif Adlarını (SAN) içerir:
openssl req -new -newkey rsa:2048 -nodes
-keyout example.key
-out example.csr
-subj "/C=US/ST=New York/L=New York/O=Example LLC/CN=example.com"
-addext "subjectAltName=DNS:example.com,DNS:www.example.com"
Her bölümün ne yaptığı aşağıdadır:
- req -new yeni bir sertifika imzalama talebi oluşturur.
- -newkey rsa:2048 yeni bir 2048 bit RSA özel anahtarı oluşturur. 2048 bit, genel sertifikalar için mevcut minimum değerdir; daha büyük bir anahtar isterseniz rsa:4096 kullanın.
- -nodes özel anahtarı şifrelenmemiş bırakır (parola yok), böylece Apache parola sormadan başlayabilir. Bu, taşınabilir bir yazım şeklidir ve her OpenSSL sürümünde çalışır.
- -keyout example.key özel anahtarı yazar. Bu dosyayı gizli tutun ve asla kimseye göndermeyin.
- -out example.csr CA’ya göndereceğiniz CSR’yi yazar.
- -subj konu alanlarını satır içinde doldurur, böylece komut etkileşimli sorular olmadan çalışır. CN (Ortak Ad) alanını tam nitelikli alan adınızla ayarlayın.
- -addext “subjectAltName=…” SAN girişlerini ekler. CA’lar SAN listesine göre sertifika verir, bu yüzden sertifikanın kapsaması gereken her ana bilgisayar adını ekleyin.
Her yer tutucuyu gerçek bilgilerinizle değiştirin:
- example.com: hem CN hem de SAN listesinde yer alan gerçek alan adınız.
- C, ST, L, O: iki harfli ülke kodunuz (büyük harf, örneğin US veya GB), eyalet veya il, şehir ve yasal kuruluş adı. Alan doğrulamalı (DV) bir sertifika için bu alanlar doğrulanmaz, ancak komutun yine de geçerli değerlere ihtiyacı vardır.
- example.key ve example.csr: tutarlı kaldığınız sürece istediğiniz herhangi bir dosya adı.
Modern OpenSSL, varsayılan olarak talebi SHA-256 ile imzalar ki bu da CA’ların gerektirdiği şeydir, bu yüzden ayrıca eklenecek bir özet bayrağı yoktur.
Wildcard veya ek alt alan adlarını güvence altına almak
Daha fazla ana bilgisayar adı eklemek için, SAN listesini virgülle ayrılmış ek DNS: girişleriyle genişletin, örneğin DNS:api.example.com. Bir wildcard sertifikası için, CN‘yi *.example.com olarak ayarlayın ve apex alan adını SAN listesinde tutun. Bir wildcard tam olarak bir seviye alt alan adını kapsar (www.example.com, mail.example.com) ancak çıplak apex’i (example.com) kapsamaz, bu yüzden apex’in kapsanması için ayrıca listelenmesi gerekir:
-addext "subjectAltName=DNS:*.example.com,DNS:example.com"
ECDSA anahtarını mı tercih ediyorsunuz?
ECDSA anahtarları, aynı güvenlik seviyesinde RSA’dan daha küçük ve daha hızlıdır ve tüm mevcut tarayıcılar tarafından desteklenir. Bunun yerine bir P-256 (prime256v1) anahtarı ve CSR oluşturmak için, -newkey argümanını değiştirin:
openssl req -new -newkey ec -pkeyopt ec_paramgen_curve:prime256v1 -pkeyopt ec_param_enc:named_curve -nodes
-keyout example.key
-out example.csr
-subj "/C=US/ST=New York/L=New York/O=Example LLC/CN=example.com"
-addext "subjectAltName=DNS:example.com,DNS:www.example.com"
ec_param_enc:named_curve seçeneği, eğriyi isimle saklanmış olarak tutar ki PKIX’in gerektirdiği de budur; bu olmadan bazı OpenSSL sürümleri tam eğri parametrelerini gömer ve CA talebi reddeder.
Adım 4: CSR’yi doğrulayın
Talebi göndermeden önce, doğru alan adını ve SAN’ları içerdiğini ve imzasının geçerli olduğunu doğrulayın. Bu komut, CSR’yi çözer ve imzayı yerel olarak kontrol eder:
openssl req -noout -text -verify -in example.csr
Çıktıda verify OK ifadesini arayın, Subject satırının Ortak Adınızı gösterdiğini kontrol edin ve X509v3 Subject Alternative Name bölümünün beklediğiniz her ana bilgisayar adını listelediğini doğrulayın. Bir SAN eksikse, CSR’yi doğru -addext değeriyle yeniden oluşturun. Bu alanları bir tarayıcıda kontrol etmek için talebi çevrimiçi CSR çözücümüze de yapıştırabilirsiniz.
Adım 5: CSR’yi bulun ve gönderin
Her iki dosyanın da var olduğunu doğrulamak için çalışma dizinini listeleyin:
ls -l example.key example.csr
Bir Linux sunucusundasınız, bu yüzden CSR’yi bir Windows düzenleyicisiyle değil, bir terminal görüntüleyicisiyle açın. Ekrana yazdırmak için:
cat example.csr
İlk ve son satırlar dahil olmak üzere tüm bloğu kopyalayın. Bir CSR, verilmiş bir sertifikanın CERTIFICATE işaretçileri değil, her iki tarafında beş tire bulunan CERTIFICATE REQUEST işaretçileriyle sınırlandırılır:
-----BEGIN CERTIFICATE REQUEST-----
MIIC...base64-encoded data...AB
-----END CERTIFICATE REQUEST-----
Bu bloğu SSL sipariş formunuza yapıştırın. CA talebi doğruladıktan ve sertifikanızı verdikten sonra, bunu dağıtmak için Sentora’ya SSL sertifikası kurulumu kılavuzumuzu izleyin. example.key dosyasını sunucuda tutun: HTTPS’yi etkinleştirmek için verilen sertifikayla birlikte buna ihtiyacınız var ve bunu asla CA’ya veya başka birine göndermemelisiniz.
Komut satırını hiç kullanmak istemiyorsanız, talebi CSR Oluşturucumuzla oluşturup sonucu siparişinize yapıştırabilirsiniz.
Bugün SSL Dragon’dan sipariş vererek SSL Sertifikalarında %10 indirimden yararlanın!
Hızlı düzenleme, güçlü şifreleme, %99,99 tarayıcı güvenilirliği, özel destek ve 25 günlük para iade garantisi. Kupon kodu: SAVE10


