本教程将向您展示如何在 VestaCP 上生成 CSR,方法是使用网页面板内置的 SSL 生成器。您还将学习如何在将 CSR 提交给证书颁发机构之前对其进行验证。
关于 VestaCP 维护的说明
最初的 VestaCP 代码库(0.9.8-26,2019 年 9 月)多年未更新。2024 年初,该项目被新的维护者收购,他们正在将其重建为 Vesta 2.0,但该版本尚未发布。如果您正在配置新服务器,可以考虑使用 HestiaCP,这是一个仍在积极维护的社区分支,它保留了相同的界面,同时增加了多 PHP 支持、当前的 TLS 默认设置以及持续的安全补丁。下面描述的 CSR 生成流程在两个面板上的工作方式相同,因为 HestiaCP 继承了相同的 SSL 部分;除了为使用者添加了额外的 Aliases 字段用于设置 Subject Alternative Name 之外,其余差异只是表面上的。
在 VestaCP 上生成 CSR
CSR(证书签名请求)是一段编码文本,其中包含您的域名和组织详细信息。证书颁发机构需要它以及与之配对的私钥,才能签发您的 SSL/TLS 证书。您可以直接在 VestaCP 面板中生成 CSR,也可以使用我们的CSR 生成器在浏览器中自动创建。
要通过 VestaCP 网页界面生成 CSR,请按照以下步骤操作。
第 1 步:打开您域名的 SSL 设置
- 登录您的 VestaCP 控制面板(默认网址是 https://your-server-ip:8083)。
- 点击页面顶部的 WEB 选项卡。
- 找到您要保护的域名并点击编辑(Edit)。
- 在“编辑域名”页面上,勾选SSL 支持(SSL Support)复选框。此时会出现额外的 SSL 字段。
- 点击生成 CSR(Generate CSR)。将打开一个表单,要求您填写组织详细信息。
第 2 步:填写您的详细信息
完整填写 CSR 表单中的每个字段。您在此输入的值将嵌入到证书中,因此请仔细检查其准确性。
- Domain(域名):您要保护的完全限定域名(FQDN),例如 yoursite.com。此表单不能用于申请通配符证书:面板会验证该字段,并拒绝任何包含星号的值,因此输入 *.yoursite.com 会返回无效域名格式的错误。若要申请通配符证书,请使用我们的CSR 生成器或在服务器上使用 OpenSSL 来构建请求,并妥善保存生成的私钥。
- Email(电子邮件):有效的联系电子邮件地址。
- Country(国家):两位字母的 ISO 国家代码,例如 US。
- State/Province(州/省):您所在州或省的全名,例如 California。
- City/Locality(城市/地区):您或您公司所在的城市,例如 San Jose。
- Organization(组织):您组织的完整法定名称(例如 Your Company LLC)。此表单上的每个字段都是必填的,包括这一项:如果留空提交,会返回“Field “Organization” can not be blank”的错误。对于域名验证(DV)证书,证书颁发机构既不会验证组织信息,也不会将其写入所颁发的证书中,但面板仍然要求在此处填写一个值。
该表单没有要求填写的一项是:VestaCP 生成的 CSR 只包含通用名称(Common Name),不包含 Subject Alternative Name(SAN)条目。客户端会将主机名与 SAN 列表进行匹配,而不是与通用名称进行匹配,因此请在证书颁发机构的订单表单中列出证书需要覆盖的每个主机名,CA 会将它们写入所颁发的证书中。HestiaCP 在这方面有所不同,因为其表单版本增加了一个Aliases(别名)字段,该字段中的值确实会写入请求中。
第 3 步:生成并保存 CSR 和私钥
填写完每个字段后,点击OK。VestaCP 将生成三段文本块:
- SSL CSR:证书签名请求。在激活 SSL 证书时,您需要将其粘贴到订单表单中。
- SSL Certificate(SSL 证书):VestaCP 创建的一个用作占位符的自签名证书。对于商业 SSL 证书,您不需要这个。
- SSL Key(SSL 密钥):与您的 CSR 配对的私钥。请立即保存此密钥。稍后在在 VestaCP 上安装 SSL 证书时您会用到它。
复制整个 CSR 文本块,包括头部和尾部的行,并将其粘贴到纯文本文件中,或直接粘贴到订单表单中。格式正确的 CSR 如下所示:
-----BEGIN CERTIFICATE REQUEST-----
MIICvDCCAaQCAQ... (base64-encoded data) ...
-----END CERTIFICATE REQUEST-----
请将私钥保存在单独的纯文本文件中,并存放在安全的位置。如果您丢失了私钥,将无法安装证书,需要重新生成 CSR 并重新签发证书。
验证您的 CSR
在将 CSR 提交给证书颁发机构之前,最好先验证所有详细信息是否正确。将 CSR 粘贴到我们的CSR 解码器中,即可查看解码后的字段(域名、组织、国家、密钥大小)。如果有任何错误,请使用更正后的信息重新生成 CSR。
后续步骤
一旦证书颁发机构验证了您的订单并签发了证书,您就可以继续进行安装。请参阅我们的分步指南:如何在 VestaCP 上安装 SSL 证书。
安装完成后,使用我们的SSL Checker快速扫描一下,以确认证书处于激活状态,并且整个证书链都受信任。


