bg-tutorials

如何在Titan SFTP服务器上生成CSR

本教程将向您展示如何在 Titan SFTP Server 上生成 CSR。您访问证书工具的方式取决于您的安装使用哪个管理控制台,这是在开始之前值得弄清楚的细节。

最新版本(NextGen 系列)通过基于浏览器的管理控制台来管理证书,您可以通过类似 https://your-server:41443 的地址打开该控制台。较早版本以及以桌面方式管理的安装则使用经典的 Windows Titan FTP Server Administrator。这两种控制台将证书工具放在不同的菜单下,因此下面的步骤首先介绍当前的浏览器控制台,然后在末尾单独一节介绍经典桌面控制台。

无论采用哪种方式,Titan 内置的向导都可以为公开信任的证书生成 CSR,也可以生成用于测试的自签名证书,而您安装的证书将同时用于 FTPS 和 HTTPS 网页管理界面。

在 Titan SFTP Server 上生成 CSR

如果您已经生成了 CSR 并从 CA 收到了已签署的证书,请直接跳转到在 Titan SFTP Server 上安装 SSL 证书

您有两种选择:

  • 使用我们的 CSR 生成器在您自己的电脑上创建 CSR 和私钥,然后将这两个文件复制到 Titan 服务器上。
  • 按照以下步骤在 Titan 内部创建 CSR,这样私钥就会保留在将使用它的服务器上。

步骤 1:打开证书工具

  1. 在浏览器中登录 Titan 的管理控制台,并在左侧导航栏中选择要保护的服务器。
  2. 点击Services,然后打开FTPS/SSL选项卡。
  3. 点击Manage Certificates打开证书列表,然后点击New启动证书向导。(旁边的Import按钮用于加载您已经拥有的证书,而不是用于创建新证书。)

Titan 为整个服务器维护一个证书存储区,因此无论是从FTPS/SSL选项卡还是从HTTP/HTTPS选项卡进入,看到的都是同一份列表。您在此处创建的证书可以分配给任一服务。

步骤 2:填写证书详细信息

向导会要求您填写构成证书主题的身份字段。请按以下方式填写:

  • Common Name(通用名称):客户端用来访问服务器的完全限定域名(FQDN),例如 ftp.yoursite.com。对于 FTP 服务器来说,这个主机名通常与您网站的主机名不同,因此请使用 FTPS 和网页用户实际连接时使用的名称。对于通配符证书,请在域名前加上星号,例如 *.yoursite.com
  • Organization(组织):您公司的完整法定名称,例如 Your Company LLC。对于个人证书或域名验证型证书,请填写该域名的注册名称。
  • Department(部门,即组织单位):CA/浏览器论坛已于 2022 年 9 月弃用该字段,公开信任的 TLS 证书中不再允许使用该字段。请留空;无论如何 CA 都会将其去除。
  • Locality/City(地区/城市):您组织所在城市的完整名称,例如 San Francisco。请勿使用缩写。
  • State/Province(省/州):您组织注册所在省或州的完整名称,例如 California,请拼写完整而非缩写。
  • Country(国家):选择您的国家,或输入其两位 ISO 3166-1 代码,例如 USGBCA
  • Email Address(电子邮件地址):一个有效的联系地址。该字段对签发过程没有影响,因为 CA 是通过您订单中的联系方式而非 CSR 与您联系的。

如果向导中显示了Valid From(生效日期)Valid To(失效日期)字段,请忽略它们。Titan 显示的是占位日期,实际的有效期将由您的 CA 在签发证书时设置。

请仔细填写这些字段,但不必过分纠结。CA 是根据自己的验证记录来构建证书主题的,而不是根据您的 CSR。对于域名验证型证书,组织、地区或省份的值根本不会出现在签发的证书中。对于组织验证型或扩展验证型证书,这些信息确实会出现,但只有在 CA 根据官方记录核实之后才会出现,因此此处的拼写错误会在验证过程中被更正,而不会被固化到证书中。

步骤 3:选择密钥长度

在生成请求之前设置密钥长度。2048 位 RSA 是默认值,也是公共 CA 能接受的最低要求,对于大多数 FTP 服务器来说都是合适的选择。如果您自己的安全策略有要求,也可以选择 3072 或 4096 位,但请注意,较大的 RSA 密钥会增加繁忙传输服务器上的握手耗时。如果您的版本提供 ECDSA,它可以带来更小的密钥和更快的握手速度,但请坚持使用 NIST 曲线 P-256、P-384 或 P-521,因为公开信任的证书不允许使用其他曲线,并且只有在确认连接您服务器的客户端支持它时才应选择它。

步骤 4:使用密码保护私钥

如果 Titan 提示您,请为私钥创建并确认一个密码。这会对静态存储的密钥文件进行加密,这在接受外部连接的服务器上是一种良好的做法。请在继续操作之前将密码记录到您的密码管理器中,因为 Titan 无法恢复该密码,而在导入已签发的证书时会要求您输入它。如果您不想设置密码,将其留空会生成一个未加密的密钥。

步骤 5:生成 CSR

在最后一页,选择将证书发送到 CSR 以进行签署,而不是自签名。自签名会生成客户端不信任的证书,这对内部测试来说没问题,但不适合需要无警告连接的用户。确认选择并保存请求。Titan 会生成两个文件:CSR 本身(一个 .csr 文件,您需要将其提交给 CA),以及与之配对的私钥(一个 .pem 文件),该文件将保留在服务器上。根据控制台的不同,Titan 要么将两者都写入您选择的文件夹,要么提供 CSR 下载而将密钥保留在服务器上,因此请留意每个文件的存放位置,并确保您以后能够再次找到私钥。

步骤 6:将 CSR 发送给您的 CA

使用任意文本编辑器(例如记事本)打开 CSR 文件,并复制其中的全部内容,包括第一行和最后一行:

-----BEGIN CERTIFICATE REQUEST-----
(base64-encoded data)
-----END CERTIFICATE REQUEST-----

将该文本粘贴到您的 SSL 供应商订单表单中的 CSR 输入框内。当表单询问您使用的服务器软件时,请选择Other(其他),因为很少有表单会直接列出 Titan 这个名称。在提交之前,请使用我们的CSR 解码器运行该文本,以确认通用名称、密钥类型和密钥长度都符合您的预期。在这一步发现错误只需要一分钟;而在签发之后才发现,则意味着需要重新签发。

请将私钥保留在 Titan 保存它的位置。它绝不会发送给 CA,必须留在服务器上,当已签署的证书到达时,您需要将 Titan 指向该私钥及其密码。同时也请按照我们关于私钥存储的指导,将其备份到安全的地方。如果私钥丢失,已签发的证书将无法使用,您必须使用新的 CSR 重新开始整个流程。

在经典的 Titan FTP Server Administrator 中生成 CSR

如果您是通过经典的 Windows 桌面控制台而非基于浏览器的管理控制台来管理 Titan,证书工具会位于不同的菜单下,但向导收集的信息是相同的。

  1. 打开 Titan FTP Server Administrator,在左侧窗格中展开到要保护的服务器并登录。
  2. 展开Your Domain > Your Server,然后点击Security
  3. 点击Certificate Management。在打开的Certificate Manager窗口中,点击Create
  4. SSL Certificate Wizard中,填写与上文相同的身份字段(Common Name、Organization、Locality/City、State/Province、Country 和 Email Address),已弃用的Department字段留空,然后点击Next
  5. Key Length设置为2048位(或更大),然后点击Next
  6. 创建并确认一个用于保护私钥的密码,并记住它以便安装时使用。
  7. 选择Generate CSR for signing by a Trusted Certificate Authority,点击三点按钮为 .csr 文件和 .pem 私钥选择一个文件夹,然后点击OK并关闭 Certificate Manager。

接下来的流程完全相同:打开 .csr 文件,复制其内容,并按照步骤 6 中所述提交给您的 CA。

立即订购 SSL 证书, 可节省 10% 的费用!

快速发行, 强大加密, 99.99% 的浏览器信任度, 专业支持和 25 天退款保证. 优惠券代码 SAVE10

龙飞行的详细图像
撰写人

经验丰富的内容撰稿人, 擅长 SSL 证书. 将复杂的网络安全主题转化为清晰, 引人入胜的内容. 通过有影响力的叙述, 为提高数字安全作出贡献.