bg-tutorials

كيفية إنشاء CSR على سلسلة Cisco ASA 5500

يتناول هذا الدليل طريقتين لإنشاء CSR (طلب توقيع الشهادة) على جهاز Cisco ASA: عبر واجهة ASDM الرسومية وعبر سطر الأوامر CLI. تُنشئ كلتا الطريقتين زوج مفاتيح RSA وطلب CSR تقدّمه إلى جهة إصدار الشهادات (CA) الخاصة بك أثناء عملية طلب SSL.

على الرغم من أن أجهزة ASA 5500 الأصلية قد وصلت إلى نهاية عمرها الافتراضي، فإن نفس برنامج ASA (وبالتالي نفس إجراء إنشاء CSR) يعمل على منصات Cisco الحالية، بما في ذلك سلسلة Firepower 1000 و2100 و4100 و9300، وجهاز ASAv الافتراضي. تنطبق الخطوات أدناه عليها جميعًا.

إنشاء CSR عبر ASDM (الواجهة الرسومية)

إذا كنت قد أنشأت طلب CSR الخاص بك بالفعل، يمكنك الانتقال مباشرة إلى تعليمات تثبيت SSL على Cisco ASA.

يمكنك أيضًا استخدام أداة إنشاء CSR الخاصة بنا لإنشاء طلب CSR تلقائيًا، أو اتباع خطوات ASDM أدناه.

الخطوة 1: فتح لوحة شهادات الهوية

سجّل الدخول إلى Cisco Adaptive Security Device Manager (ASDM) الخاص بك. انتقل إلى Configuration > Device Management (في بعض إصدارات ASDM يظهر هذا الخيار ضمن Remote Access VPN بدلاً من ذلك). قم بتوسيع شجرة Certificate Management واختر Identity Certificates. انقر على Add.

الخطوة 2: إنشاء زوج مفاتيح

في نافذة Add Identity Certificate، اكتب اسمًا في حقل Trustpoint Name (على سبيل المثال، mysite_cert). اختر زر الخيار Add a new identity certificate وانقر على New بجوار Key Pair.

في نافذة Add Key Pair:

  • اختر Enter new key pair name واكتب اسمًا وصفيًا.
  • اضبط Key Size على 2048. لا يدعم جهاز ASA مفاتيح 4096 بت لمصادقة خادم SSL (خطأ Cisco رقم CSCut53512)، لذا فإن القيمة 2048 هي الموصى بها.
  • بالنسبة إلى Usage، اختر General Purpose (مطلوب لخوارزمية RSA).

انقر على Generate Now. ينشئ الجهاز زوج المفاتيح ويعيدك إلى نافذة Add Identity Certificate.

الخطوة 3: تعبئة اسم الموضوع المميز للشهادة (Certificate Subject DN)

بجوار Certificate Subject DN، انقر على Select. في النافذة التي تُفتح، اختر كل سمة من القائمة المنسدلة، وأدخل القيمة، ثم انقر على Add:

  • CN (الاسم الشائع): اسم النطاق المؤهل بالكامل الذي سيخدمه الجهاز، على سبيل المثال vpn.yoursite.com.
  • O (المؤسسة): الاسم القانوني لمؤسستك، على سبيل المثال GPI Holding LLC.
  • L (المحلية): المدينة التي تم فيها تسجيل مؤسستك، على سبيل المثال San Jose.
  • ST (الولاية): الولاية أو المقاطعة، على سبيل المثال California.
  • C (البلد): رمز البلد المكوّن من حرفين وفق معيار ISO، على سبيل المثال US.

يمكنك تخطي حقل OU (الوحدة التنظيمية). لم تعد جهات إصدار الشهادات تُدرج هذا الحقل في الشهادات الصادرة.

راجع الإدخالات وانقر على OK.

الخطوة 4: تعيين FQDN في الخيارات المتقدمة

ارجع إلى نافذة Add Identity Certificate وانقر على Advanced. في حقل FQDN، اكتب نفس اسم النطاق المؤهل بالكامل الذي أدخلته في حقل CN في الخطوة السابقة (على سبيل المثال، vpn.yoursite.com). يتم وضع هذه القيمة في امتداد اسم الموضوع البديل (SAN) الخاص بطلب CSR. انقر على OK.

الخطوة 5: إنشاء وحفظ طلب CSR

انقر على Add Certificate. سيطلب منك ASDM حفظ طلب CSR في ملف نصي. اختر اسم الملف والموقع، ثم احفظه.

افتح الملف المحفوظ في محرر نصوص وتحقّق من أنه يبدأ بـ -----BEGIN CERTIFICATE REQUEST----- وينتهي بـ -----END CERTIFICATE REQUEST-----. ستقوم بلصق الكتلة بأكملها (بما في ذلك تلك العلامات) في نموذج الطلب الخاص بجهة إصدار الشهادات.

للتحقق من المحتوى قبل الإرسال، الصق طلب CSR في أداة فك تشفير CSR الخاصة بـ SSL Dragon.

إنشاء CSR عبر سطر الأوامر CLI

إذا كنت تفضّل سطر الأوامر، فاتصل بجهاز ASA عبر SSH أو وحدة التحكم واتبع الخطوات أدناه.

الخطوة 1: إنشاء زوج مفاتيح RSA

ادخل إلى وضع EXEC المميّز، ثم ادخل إلى وضع التهيئة وأنشئ زوج مفاتيح RSA بحجم 2048 بت مع تسمية وصفية:

configure terminal
crypto key generate rsa label mysite_key modulus 2048

يؤكد جهاز ASA أنه تم إنشاء زوج المفاتيح. لا تستخدم 4096، لأن جهاز ASA لا يدعم مفاتيح 4096 بت لمصادقة خادم SSL.

الخطوة 2: تهيئة نقطة الثقة (Trustpoint)

أنشئ نقطة ثقة وادخل إلى وضع التهيئة الفرعية الخاص بها. عيّن زوج المفاتيح، واسم الموضوع، وFQDN، واختر التسجيل عبر الطرفية (النسخ واللصق اليدوي). ثم اخرج للعودة إلى وضع التهيئة العام:

crypto ca trustpoint mysite_cert
enrollment terminal
subject-name CN=vpn.yoursite.com,O=GPI Holding LLC,L=San Jose,ST=California,C=US
keypair mysite_key
fqdn vpn.yoursite.com
exit

استبدل قيم subject-name وFQDN بتفاصيل مؤسستك الخاصة. يجب أن يتطابق CN مع النطاق أو اسم المضيف الذي سيخدمه الجهاز.

الخطوة 3: إنشاء طلب CSR

شغّل أمر التسجيل لإنشاء طلب CSR:

crypto ca enroll mysite_cert

يطرح جهاز ASA سؤالين تفاعليين. عند سؤالك عمّا إذا كنت تريد تضمين الرقم التسلسلي للجهاز في اسم الموضوع، أجب بـ no. وعند سؤالك عمّا إذا كنت تريد عرض طلب الشهادة على الطرفية، أجب بـ yes.

يعرض جهاز ASA بعد ذلك طلب CSR على الطرفية. انسخ كل شيء من -----BEGIN CERTIFICATE REQUEST----- إلى -----END CERTIFICATE REQUEST----- (شاملاً هاتين العلامتين) والصقه في ملف نصي.

يمكنك التحقق من محتوى طلب CSR باستخدام أداة فك تشفير CSR الخاصة بـ SSL Dragon قبل تقديمه إلى جهة إصدار الشهادات الخاصة بك.

الخطوات التالية

قدّم طلب CSR إلى جهة إصدار الشهادات الخاصة بك أثناء عملية طلب SSL. بعد أن تتحقق جهة إصدار الشهادات من الطلب وتصدر الشهادة، انتقل إلى دليل تثبيت SSL على Cisco ASA لاستيراد الشهادة الموقّعة وتفعيل HTTPS على الجهاز.

للتأكد من أن كل شيء يعمل بشكل صحيح بعد التثبيت، قم بإجراء فحص باستخدام أداة SSL Checker.

وفِّر 10% على شهادات SSL عند الطلب اليوم!

إصدار سريع، وتشفير قوي، وثقة في المتصفح بنسبة 99.99%، ودعم مخصص، وضمان استرداد المال خلال 25 يومًا. رمز القسيمة: SAVE10

صورة مفصلة لتنين أثناء طيرانه

كاتب محتوى متمرس متخصص في شهادات SSL. تحويل موضوعات الأمن السيبراني المعقدة إلى محتوى واضح وجذاب. المساهمة في تحسين الأمن الرقمي من خلال السرد المؤثر.