QNAP SSL Administration
SSL-certifikatinstallation på QNAP NAS-enheder.
Introduktion
Ved bestilling af et SSL-certifikat kræves en Certificate Signing Request (CSR), denne genereres ud fra en privat nøgle
Ønsker du selv at oprette den private nøgle, skal du generere CSR-filen, følg derfor Generering af CSR og derefter Installation af SSL certifikat
Generering af CSR
I dette eksempel har vi anvendt et enkelt DNS-navn som virker både til standard og SAN certifikater, til et wildcard skal Common Name skiftes til *.fairssl.dk
For at gennemføre en bestilling og genereringen af CSR koden, har du brug for at samle følgende oplysninger til certifikatet:
- Common Name (CN): Det primære fulde internet domænenavn. F.eks.: www.fairssl.dk
- Organization Name (O): Det fulde gyldige firmanavn, præcis som det står i CVR. F.eks.: FairSSL A/S
- Organizational Unit (OU): Afdelingen som skal bruge certifikatet. Må ikke kunne forveksles med et andet firma. Kan anbefales at efterlade den tom, eller at bruge firmanavnet. F. eks. FairSSL A/S
- Locality (L): Bynavn. F.eks.: Ørum Djurs
- State (S): Stat eller kommune, i Danmark anvendes kommunen. F.eks.: Norddjurs
- Country (C): ISO-standard to-bogstavs landekode, skal være store bogstaver. F.eks.: DK
For både oprettelse af den private nøgle og CSR forespørgslen, beskriver vi her anvendelsen af OpenSSL værktøjet. OpenSSL værktøjet er installeret under C:\OpenSSL-Win32\bin på windows, og /usr/local/ssl/bin på Linux, hvis du har en standard installation
Generering at CSR på Windows
Du kan downloade OpenSSL gratis her https://slproweb.com/products/Win32OpenSSL.html, kør filen uden at ændre på nogle af indstillingerne for en standard installation
- Tryk windowstast + r
Skriv cmd
Tryk Enter

- Kør følgende kommando for at oprette en privat nøgle:
c:\OpenSSL-Win32\bin\openssl.exe genrsa -out c:\SSL\www.fairssl.dk.key 2048

- Kør følgende kommando for at oprette en CSR med den private nøgle du lavede tidligere:
c:\OpenSSL-Win32\bin\openssl.exe req -new -key c:\SSL\www.fairssl.dk.key -out c:\SSL\www.fairssl.dk.csr
Indtast de informationer du indsamlede tidligere til certifikatet efterfulgt af [ENTER], husk at sørge for at Country Name er med store bogstaver. Derudover skal du ikke skrive noget i de sidste tre felter, se følgende eksempel:
Country Name: DK
State or Province Name: Norddjurs
Locality Name: Ørum Djurs
Organization Name: FairSSL A/S
Organizational Unit Name: FairSSL A/S
Common Name: www.fairssl.dk
Email Address:
A Challenge Password:
An Optional Company Name:

- Du kan nu bekræfte at din CSR er oprettet korrekt med følgende kommando:
c:\OpenSSL-Win32\bin\openssl.exe req -noout -text -in c:\SSL\www.fairssl.dk.csr

- Åben CSR filen med en teksteditor (f.eks notepad www.fairssl.dk.csr), kopier hele teksten, inkl. alle bindestreger før og efter
Under certifikat bestillingen skal du indsætte teksten i CSR feltet
Følgende er et eksempel på en komplet CSR tekst:

En CSR indeholder ingen fortrolige oplysninger og der er ingen sikkerhedsrisiko ved f.eks. at sende en CSR via ukrypteret e-mail
Generering af CSR på Linux
- Kør følgende kommando for at oprette en privat nøgle:
sudo openssl genrsa -out /etc/ssl/private/www.fairssl.dk.key 2048

- Kør følgende kommando for at oprette en CSR med den private nøgle du lavede tidligere:
sudo openssl req -new -key /etc/ssl/private/www.fairssl.dk.key -out /etc/ssl/private/www.fairssl.dk.csr
Indtast de informationer du indsamlede tidligere til certifikatet efterfulgt af [ENTER], husk at sørge for at Country Name er med store bogstaver. Derudover skal du ikke skrive noget i de sidste tre felter, se følgende eksempel:
Country Name: DK
State or Province Name: Norddjurs
Locality Name: Ørum Djurs
Organization Name: FairSSL A/S
Organizational Unit Name: FairSSL A/S
Common Name: www.fairssl.dk
Email Address:
A Challenge Password:
An Optional Company Name:

- Du kan nu bekræfte at din CSR er oprettet korrekt med følgende kommando:
sudo openssl req -noout -text -in /etc/ssl/private/www.fairssl.dk.csr

- Åben CSR filen med en teksteditor (f.eks sudo nano www.fairssl.dk.csr), kopier hele teksten, inkl. alle bindestreger før og efter.
Under certifikat bestillingen skal du indsætte teksten i CSR feltet.
Følgende er et eksempel på en komplet CSR tekst:

En CSR indeholder ingen fortrolige oplysninger og der er ingen sikkerhedsrisiko ved f.eks. at sende en CSR via ukrypteret e-mail
Installation af SSL certifikat
- Åben QNAP kontrolpanelet.
Klik på Security.
Klik på Certificate & Private Key.
- Kopier dit certifikat fra e-mailen og sæt den ind i certificate, husk alle bindestreger før og efter.
Kopier intermediate certifikat fra e-mailen og sæt den ind i Intermediate Certificate, husk alle bindestreger før og efter.
Åben din private nøgle med en teksteditor (Linux: sudo nano /etc/ssl/private/www.fairssl.dk.key Windows cmd: notepad c:\ssl\www.fairssl.dk.key ).
Kopier den private nøgle og sæt den ind i Private Key, husk alle bindestreger før og efter
Klik på Apply

Vi anbefaler at du tester installationen med vores server tester på: https://www.fairssl.dk/da/vaerktoejer/ssl-scanner
Mellemudstedercertifikater
Her kan du finde mellemudstedercertifikater fra de forskellige udstedere.
Vi anbefaler at du bruger det medsendte mellemudstedercertifikat, og kun henter herfra hvis du mister det, da det medsendte altid vil være det korrekte til det bestilte server certifikat.
Styrk din TLS-sikkerhed
Brug Mozilla SSL Configuration Generator til at generere en sikker TLS-konfiguration med moderne cipher suites og protokolindstillinger.
Mozilla SSL Configuration Generator guide