本教程将向您展示如何在 Titan SFTP Server 上生成 CSR。您访问证书工具的方式取决于您的安装使用哪个管理控制台,这是在开始之前值得弄清楚的细节。
最新版本(NextGen 系列)通过基于浏览器的管理控制台来管理证书,您可以通过类似 https://your-server:41443 的地址打开该控制台。较早版本以及以桌面方式管理的安装则使用经典的 Windows Titan FTP Server Administrator。这两种控制台将证书工具放在不同的菜单下,因此下面的步骤首先介绍当前的浏览器控制台,然后在末尾单独一节介绍经典桌面控制台。
无论采用哪种方式,Titan 内置的向导都可以为公开信任的证书生成 CSR,也可以生成用于测试的自签名证书,而您安装的证书将同时用于 FTPS 和 HTTPS 网页管理界面。
在 Titan SFTP Server 上生成 CSR
如果您已经生成了 CSR 并从 CA 收到了已签署的证书,请直接跳转到在 Titan SFTP Server 上安装 SSL 证书。
您有两种选择:
- 使用我们的 CSR 生成器在您自己的电脑上创建 CSR 和私钥,然后将这两个文件复制到 Titan 服务器上。
- 按照以下步骤在 Titan 内部创建 CSR,这样私钥就会保留在将使用它的服务器上。
步骤 1:打开证书工具
- 在浏览器中登录 Titan 的管理控制台,并在左侧导航栏中选择要保护的服务器。
- 点击Services,然后打开FTPS/SSL选项卡。
- 点击Manage Certificates打开证书列表,然后点击New启动证书向导。(旁边的Import按钮用于加载您已经拥有的证书,而不是用于创建新证书。)
Titan 为整个服务器维护一个证书存储区,因此无论是从FTPS/SSL选项卡还是从HTTP/HTTPS选项卡进入,看到的都是同一份列表。您在此处创建的证书可以分配给任一服务。
步骤 2:填写证书详细信息
向导会要求您填写构成证书主题的身份字段。请按以下方式填写:
- Common Name(通用名称):客户端用来访问服务器的完全限定域名(FQDN),例如 ftp.yoursite.com。对于 FTP 服务器来说,这个主机名通常与您网站的主机名不同,因此请使用 FTPS 和网页用户实际连接时使用的名称。对于通配符证书,请在域名前加上星号,例如 *.yoursite.com。
- Organization(组织):您公司的完整法定名称,例如 Your Company LLC。对于个人证书或域名验证型证书,请填写该域名的注册名称。
- Department(部门,即组织单位):CA/浏览器论坛已于 2022 年 9 月弃用该字段,公开信任的 TLS 证书中不再允许使用该字段。请留空;无论如何 CA 都会将其去除。
- Locality/City(地区/城市):您组织所在城市的完整名称,例如 San Francisco。请勿使用缩写。
- State/Province(省/州):您组织注册所在省或州的完整名称,例如 California,请拼写完整而非缩写。
- Country(国家):选择您的国家,或输入其两位 ISO 3166-1 代码,例如 US、GB 或 CA。
- Email Address(电子邮件地址):一个有效的联系地址。该字段对签发过程没有影响,因为 CA 是通过您订单中的联系方式而非 CSR 与您联系的。
如果向导中显示了Valid From(生效日期)和Valid To(失效日期)字段,请忽略它们。Titan 显示的是占位日期,实际的有效期将由您的 CA 在签发证书时设置。
请仔细填写这些字段,但不必过分纠结。CA 是根据自己的验证记录来构建证书主题的,而不是根据您的 CSR。对于域名验证型证书,组织、地区或省份的值根本不会出现在签发的证书中。对于组织验证型或扩展验证型证书,这些信息确实会出现,但只有在 CA 根据官方记录核实之后才会出现,因此此处的拼写错误会在验证过程中被更正,而不会被固化到证书中。
步骤 3:选择密钥长度
在生成请求之前设置密钥长度。2048 位 RSA 是默认值,也是公共 CA 能接受的最低要求,对于大多数 FTP 服务器来说都是合适的选择。如果您自己的安全策略有要求,也可以选择 3072 或 4096 位,但请注意,较大的 RSA 密钥会增加繁忙传输服务器上的握手耗时。如果您的版本提供 ECDSA,它可以带来更小的密钥和更快的握手速度,但请坚持使用 NIST 曲线 P-256、P-384 或 P-521,因为公开信任的证书不允许使用其他曲线,并且只有在确认连接您服务器的客户端支持它时才应选择它。
步骤 4:使用密码保护私钥
如果 Titan 提示您,请为私钥创建并确认一个密码。这会对静态存储的密钥文件进行加密,这在接受外部连接的服务器上是一种良好的做法。请在继续操作之前将密码记录到您的密码管理器中,因为 Titan 无法恢复该密码,而在导入已签发的证书时会要求您输入它。如果您不想设置密码,将其留空会生成一个未加密的密钥。
步骤 5:生成 CSR
在最后一页,选择将证书发送到 CSR 以进行签署,而不是自签名。自签名会生成客户端不信任的证书,这对内部测试来说没问题,但不适合需要无警告连接的用户。确认选择并保存请求。Titan 会生成两个文件:CSR 本身(一个 .csr 文件,您需要将其提交给 CA),以及与之配对的私钥(一个 .pem 文件),该文件将保留在服务器上。根据控制台的不同,Titan 要么将两者都写入您选择的文件夹,要么提供 CSR 下载而将密钥保留在服务器上,因此请留意每个文件的存放位置,并确保您以后能够再次找到私钥。
步骤 6:将 CSR 发送给您的 CA
使用任意文本编辑器(例如记事本)打开 CSR 文件,并复制其中的全部内容,包括第一行和最后一行:
-----BEGIN CERTIFICATE REQUEST-----
(base64-encoded data)
-----END CERTIFICATE REQUEST-----
将该文本粘贴到您的 SSL 供应商订单表单中的 CSR 输入框内。当表单询问您使用的服务器软件时,请选择Other(其他),因为很少有表单会直接列出 Titan 这个名称。在提交之前,请使用我们的CSR 解码器运行该文本,以确认通用名称、密钥类型和密钥长度都符合您的预期。在这一步发现错误只需要一分钟;而在签发之后才发现,则意味着需要重新签发。
请将私钥保留在 Titan 保存它的位置。它绝不会发送给 CA,必须留在服务器上,当已签署的证书到达时,您需要将 Titan 指向该私钥及其密码。同时也请按照我们关于私钥存储的指导,将其备份到安全的地方。如果私钥丢失,已签发的证书将无法使用,您必须使用新的 CSR 重新开始整个流程。
在经典的 Titan FTP Server Administrator 中生成 CSR
如果您是通过经典的 Windows 桌面控制台而非基于浏览器的管理控制台来管理 Titan,证书工具会位于不同的菜单下,但向导收集的信息是相同的。
- 打开 Titan FTP Server Administrator,在左侧窗格中展开到要保护的服务器并登录。
- 展开Your Domain > Your Server,然后点击Security。
- 点击Certificate Management。在打开的Certificate Manager窗口中,点击Create。
- 在SSL Certificate Wizard中,填写与上文相同的身份字段(Common Name、Organization、Locality/City、State/Province、Country 和 Email Address),已弃用的Department字段留空,然后点击Next。
- 将Key Length设置为2048位(或更大),然后点击Next。
- 创建并确认一个用于保护私钥的密码,并记住它以便安装时使用。
- 选择Generate CSR for signing by a Trusted Certificate Authority,点击三点按钮为 .csr 文件和 .pem 私钥选择一个文件夹,然后点击OK并关闭 Certificate Manager。
接下来的流程完全相同:打开 .csr 文件,复制其内容,并按照步骤 6 中所述提交给您的 CA。


