bg-tutorials

如何在 Cerberus FTP Server 上生成 CSR

本教程将向您展示如何在Cerberus FTP Server上生成CSR。Cerberus在13.1版(2023年9月)中将CSR生成功能从旧的Windows对话框移到了基于浏览器的Server Manager中,并在同一版本中移除了原生菜单项。之后版本编号切换为日历方案,因此从2024.1版起的每个版本,包括当前的2026年版本,都使用下文所述的网页表单。该产品现已归属Redwood Software,以Cerberus FTP Server by Redwood名义发布,但本文所涉及的设置未发生变化。

在Cerberus FTP Server上生成CSR

如果您已经生成了CSR并从CA处收到了签发的证书,请直接跳转到在Cerberus FTP Server上安装SSL证书部分。

您有两种选择:

  • 使用我们的CSR生成器在您自己的机器上创建CSR和私钥,然后将这两个文件复制到Cerberus服务器。
  • 按照下面的步骤在Cerberus内部创建CSR,这样私钥会保留在将要使用它的服务器上。

步骤1:打开CSR表单

  1. 打开Server Manager,选择Security选项卡。
  2. General面板中,向下滚动到TLS Server Key Pair部分。较旧版本中此部分标记为Server Key Pair
  3. 点击Create A CSR。将打开Create A Certificate Signing Request窗口。

由于该表单位于网页管理界面中,您可以远程创建CSR,而无需登录服务器控制台。同一部分还包含Create Self Signed Cert按钮,该按钮仅生成用于内部测试的证书。自签名证书不受客户端信任,因此如果您希望FTPS和HTTPS用户在连接时不出现警告,就需要采用CSR方式并获取由公共CA签发的证书。

步骤2:填写证书详细信息

表单会按以下顺序要求填写信息。除Contact Email外,每个字段都是必填的。

  • Common Name:客户端用于访问服务器的完全限定域名(FQDN),例如ftp.yoursite.com。对于FTP服务器,这通常与您网站的主机名不同,因此请使用您的FTPS和网页客户端用户实际连接的名称。对于通配符证书,请在域名前加上星号,如*.yoursite.com
  • State/Province:您组织注册所在州或省的全名,例如California。请不要缩写。
  • Organization:您公司的完整法定名称,例如Your Company LLC。对于个人或域名验证型证书,请填写域名注册所属的名称。
  • Organization Unit:旧的部门字段。CA/浏览器论坛已于2022年9月弃用该字段,公开信任的TLS证书中不再允许使用,因此CA会丢弃您输入的任何内容。Cerberus仍要求填写该字段,因此请输入一个中性内容,例如ITNA
  • Locality (City):完整的城市名称,例如San Francisco
  • Contact Email:这是列表中唯一可以留空的字段。它对签发没有任何影响,因为CA是通过您订单中的联系信息与您联系,而不是通过CSR。
  • 2-Digit Country Code:您所在国家的两字母ISO 3166-1代码,需在文本框中输入,而不是从列表中选择,例如USGBCA

请仔细填写这些信息,但也不必过于纠结。CA是根据自己的验证记录来构建证书主题,而不是根据您的CSR。在域名验证型证书中,组织、地区或州的值根本不会出现在签发的证书中。在组织验证型或扩展验证型证书中,这些信息确实会出现,但只有在CA根据官方记录核实后才会写入,因此此处的拼写错误会在验证过程中被更正,而不会被固定写入证书。

步骤3:选择密钥类型、长度和签名算法

这三个下拉菜单决定了Cerberus将创建何种密钥对。这部分表单如果选择错误,会生成一个任何公共CA都无法签发的CSR,因此值得花点时间了解。

  • Key Type:Cerberus提供RSADSAECDSAEdDSA 25519EdDSA 448。根据CA/浏览器论坛基本要求,只有RSAECDSA被允许用于公开信任的TLS证书。基于DSA、EdDSA 25519或EdDSA 448生成的CSR将被所有公共CA拒绝,因此请选择前两者之一。RSA是安全的默认选择,也是两者中支持范围更广的一种;只有在您确定连接服务器的客户端支持ECDSA时,才选择ECDSA。
  • Key Length:选项会随密钥类型变化。对于RSA,2048是默认值,也是公共CA可接受的最小值;只有在您自身的安全策略要求时才升级到3072或4096,同时请注意,更大的RSA密钥在繁忙的传输服务器上会增加握手所需的时间。对于ECDSA,请使用NIST曲线P-256、P-384或P-521,因为不允许使用其他曲线。
  • Signing Algorithm:请保持为sha256。Cerberus将较旧的选项标记为(Legacy),某些CA会拒绝使用SHA-1自签名的CSR。此设置仅用于对CSR本身进行签名,与CA用来签署您证书的算法无关,因此更改它没有任何意义。

步骤4:设置私钥密码和下载选项

  • Private Password:可选,但建议设置,因为它可以加密静态存储的私钥文件。Cerberus不会在任何地方存储此密码,且无法恢复。请在继续操作前将其记录到您的密码管理器中,因为在加载签发的证书并在Security选项卡中勾选Needs Key Password时,系统会要求您输入该密码。
  • Download the CSR after creation:勾选此项可将CSR的副本下载到浏览器的下载文件夹中。只有CSR会被下载,私钥永远不会发送到浏览器。

无论您是否勾选该选项,Cerberus都会将这两个文件写入服务器上的证书文件夹,默认路径为C:ProgramDataCerberus LLCCerberus FTP Servercertificates。表单会显示将使用的确切路径。请注意,该文件夹仍沿用收购前的Cerberus LLC名称,因此即使产品现已由Redwood出品,该路径依然是正确的。

步骤5:创建CSR并发送给您的CA

再次核对信息,然后点击Create。与旧版桌面向导不同,网页表单中不会出现文件夹选择器。Cerberus会立即将CSR和对应的私钥保存到证书文件夹中,如果您选择了下载选项,则会同时下载CSR。

使用任意文本编辑器(例如Notepad)打开CSR文件,复制其中的全部内容,包括首尾两行:

-----BEGIN CERTIFICATE REQUEST-----
(base64-encoded data)
-----END CERTIFICATE REQUEST-----

将该文本粘贴到您的SSL供应商订单表单中的CSR框内。当表单询问您使用哪种服务器软件时,请选择OTHER,因为Cerberus通常不会以名称形式列出。在提交之前,请使用我们的CSR解码器检查该文本,确认Common Name、密钥类型和密钥长度是否符合您的预期。在此阶段发现错误只需一分钟即可纠正;而在签发后才发现,则需要重新签发证书。

请将私钥保留在Cerberus放置的位置。它永远不会发送给CA,必须保留在服务器上,并且在签发的证书到达后,您需要将Cerberus指向该私钥及其密码。同时也请按照我们关于私钥存储的指导,将其备份到安全的地方。如果私钥丢失,已签发的证书就将无法使用,您必须重新生成新的CSR。

在Cerberus 13.0及更早版本中生成CSR

在13.1之前的旧版本中,CSR工具是原生对话框,而非网页表单。在Cerberus桌面界面中打开Tools菜单,选择Generate a CSR。这个名为Generate a Certificate Signing Request的旧对话框所需填写的身份信息大致相同,但有两点值得注意:它多了一个可选的Street字段用于填写您组织的地址,并且是从下拉列表中选择国家,而不是要求输入两字母代码。此外,它只提供Key TypeKey Length选项,没有签名算法设置。点击Generate后会出现一个文件夹选择器,您可以选择私钥和CSR文件的写入位置。此菜单项在基于浏览器的管理控制台中不可用,并且在13.1版本中已被完全移除。

如果您仍在使用这些旧版本,建议规划升级,而不是继续使用旧对话框来解决问题。13.x系列于2023年12月以13.2.1版本终止,因此安全修复现在仅发布给日历版本编号的版本,而这些版本也拥有更丰富的密钥类型选择以及可远程访问的CSR表单。

常见问题

Cerberus FTP Server将CSR和私钥保存在哪里?

这两个文件都会保存到服务器上的Cerberus证书文件夹中,默认路径为C:ProgramDataCerberus LLCCerberus FTP Servercertificates。在您点击Create之前,CSR表单会显示将使用的路径。如果您勾选了Download the CSR after creation,CSR的第二份副本会保存到浏览器的下载文件夹中,但私钥仍会保留在服务器上。

我应该选择哪种密钥类型和密钥长度?

如果您计划从公共CA购买证书,请选择2048位的RSA。Cerberus还提供DSA、EdDSA 25519和EdDSA 448,但这些都不允许用于公开信任的TLS证书,因此基于这些类型构建的CSR无法被签发。ECDSA是被允许的,它可以提供更小的密钥和更快的握手速度,但仅限于P-256、P-384和P-521曲线。当您能控制FTPS客户端并确认它们支持ECDSA时,这是一个不错的选择;如果不确定,则不建议使用。

我可以在Cerberus CSR中添加额外的域名吗?

该表单不支持此操作。它只有一个Common Name字段,没有列出主题备用名称(Subject Alternative Names)的地方。这通常不会造成问题,因为大多数CA会从您的订单表单中获取额外的主机名,并自行将其写入证书的SAN扩展中。请将您的主域名填入Common Name,然后在提交多域名订单时列出其他域名。如果您的CA坚持要求SAN条目必须来自CSR本身,请按照下方最后一个问题所述,在Cerberus之外生成CSR。

我必须设置私钥密码吗?

不需要,该字段可以留空,Cerberus将创建一个未加密的密钥。设置密码是更好的做法,因为它可以在有人从服务器复制该密钥文件时保护密钥。缺点是Cerberus不会保存该密码,因此如果您遗失了密码,密钥将无法使用,您必须生成新的CSR并重新签发证书。如果您确实设置了密码,请记得在安装证书时于Security选项卡中勾选Needs Key Password

订购证书时应选择哪种服务器类型?

请选择OTHER。Cerberus FTP Server通常不会在CA订单表单上以指定名称的形式出现,选择OTHER会以标准PEM格式返回证书,这正是Cerberus所需要的格式。Cerberus可以读取PEM和DER编码的证书,因此两种格式都可以加载,但PEM是大多数CA默认提供的格式,也更便于在文本编辑器中查看。

Cerberus FTP Server支持Let’s Encrypt或自动续期吗?

Cerberus没有内置的ACME客户端,因此产品内部没有自动签发或自动续期功能。每次续期都需要手动生成新的CSR并加载重新签发的证书,或者通过脚本调用一个独立的Windows ACME客户端,将续期后的文件放置到Cerberus可以读取的位置。请为此做好预算,因为证书有效期正在不断缩短:从2026年3月15日起签发的证书最长有效期为200天,2027年3月降至100天,2029年3月降至47天。

我可以在Cerberus之外生成CSR并导入证书吗?

可以。使用OpenSSL、IIS或我们的CSR生成器生成的CSR同样有效,只要您保留与之匹配的私钥即可。将证书和密钥复制到Cerberus服务器,然后在Security选项卡中设置Certificate PathPrivate Key Path。如果证书和私钥位于同一文件中,请将两个字段都指向该文件。证书生效后,使用我们的SSL检测工具,针对您FTPS或HTTPS监听器使用的主机名和端口,确认证书链是否正确提供。

立即订购 SSL 证书, 可节省 10% 的费用!

快速发行, 强大加密, 99.99% 的浏览器信任度, 专业支持和 25 天退款保证. 优惠券代码 SAVE10

龙飞行的详细图像
撰写人

经验丰富的内容撰稿人, 擅长 SSL 证书. 将复杂的网络安全主题转化为清晰, 引人入胜的内容. 通过有影响力的叙述, 为提高数字安全作出贡献.