bg-tutorials

NetScaler-এ কীভাবে CSR জেনারেট করবেন

এই নির্দেশিকাটি আপনাকে দেখাবে কীভাবে NetScaler-এ একটি CSR (Certificate Signing Request) তৈরি করবেন, যা আগে Citrix ADC নামে বিক্রি হওয়া লোড ব্যালেন্সার এবং অ্যাপ্লিকেশন ডেলিভারি কন্ট্রোলার। আপনি একটি RSA প্রাইভেট কী তৈরি করবেন, মিলযুক্ত Distinguished Name এবং Subject Alternative Name এন্ট্রি দিয়ে CSR তৈরি করবেন, এনকোড করা রিকোয়েস্ট কপি করবেন, এবং এটি আপনার Certificate Authority-তে পাঠাবেন। বর্তমান 14.1 LTS এবং 13.1-এ, যা 15 সেপ্টেম্বর 2026-এ maintenance শেষ হবে এবং 15 সেপ্টেম্বর 2027-এ end of life-এ পৌঁছাবে, NetScaler GUI-তে একই প্রক্রিয়া কাজ করে; শেষে থাকা ঐচ্ছিক CLI বিভাগটি যেকোনো আধুনিক রিলিজে চলে।

নামের বিষয়ে দ্রষ্টব্য: পণ্যটি প্রাথমিকভাবে NetScaler নামে পরিচিত ছিল, 2018 সালে Citrix ADC-এ রিব্র্যান্ড করা হয়েছিল, তারপর অক্টোবর 2022-এ পুনরায় NetScaler নামে পরিবর্তন করা হয়েছিল যখন Cloud Software Group NetScaler-কে একটি আলাদা ব্র্যান্ড হিসেবে স্পিন-আউট করেছিল। আপনি এখনও পুরনো ফার্মওয়্যার, মেনু, এবং ডকুমেন্টেশনে “Citrix ADC” দেখতে পারেন; নিচের CSR পদক্ষেপগুলো দুটি নামের জন্যই অভিন্ন।

এমন একজন ব্যবহারকারী হিসেবে NetScaler অ্যাপ্লায়েন্সে (MPX, SDX, VPX, অথবা CPX) সাইন ইন করুন যার /nsconfig/ssl/-এ লেখার অধিকার রয়েছে, তারপর ক্রম অনুযায়ী পদক্ষেপগুলো অনুসরণ করুন।

পদক্ষেপ ১: RSA প্রাইভেট কী তৈরি করুন

NetScaler প্রাইভেট কীকে /nsconfig/ssl/-এ একটি ফাইল হিসেবে রাখে এবং যখন আপনি CSR তৈরি করেন এবং পরবর্তীতে ইস্যু করা সার্টিফিকেট ইনস্টল করেন, তখন এটিকে নাম দ্বারা রেফারেন্স করে। প্রথমে কী তৈরি করুন:

  • GUI-তে, Configuration > Traffic Management > SSL > SSL Files-এ যান।
  • SSL Keys ট্যাব খুলুন এবং Create RSA Key-তে ক্লিক করুন।

Create RSA Key উইন্ডোটি পূরণ করুন:

  • Key Filename: কী ফাইলের জন্য একটি নাম, উদাহরণস্বরূপ yourdomain-2026.key। NetScaler ডিফল্টভাবে এটিকে /nsconfig/ssl/-এ লেখে।
  • Key Size (bits): 2048 হলো বর্তমান সর্বনিম্ন যা প্রতিটি পাবলিক CA গ্রহণ করে। আপনার সিকিউরিটি পলিসিতে বড় কী প্রয়োজন হলে কেবল 3072 অথবা 4096 নির্বাচন করুন; এর বিনিময়ে TLS হ্যান্ডশেক কিছুটা ভারী হয়ে যায়।
  • Public Exponent Value: F4 (0x10001), ওয়েবের প্রায় প্রতিটি RSA সার্টিফিকেটে ব্যবহৃত স্ট্যান্ডার্ড মান।
  • Key Format: PEM
  • PEM Encoding Algorithm: এনক্রিপ্ট না করা কী-এর জন্য খালি রাখুন। ড্রপডাউনে AES 256, DES এবং DES3 অপশন থাকে; এই তিনটির মধ্যে AES 256-ই একমাত্র আধুনিক পছন্দ, কারণ DES এবং DES3 হলো লিগ্যাসি অ্যালগরিদম। আপনি যেটাই বেছে নিন, প্রতিবার রিবুট এবং প্রতিবার কী রেফারেন্স করার সময় NetScaler আপনাকে একটি পাসফ্রেজ প্রবেশ (এবং পুনরায় প্রবেশ) করাতে বাধ্য করবে, যা আপনি নিজে পরিচালনা করেন এমন অ্যাপ্লায়েন্সে খুব কমই মূল্যবান। আপনার পলিসি অন্য কিছু না বললে এটি খালি রাখুন।
  • PEM Passphrase এবং Confirm PEM Passphrase: উপরের এনক্রিপশন অ্যালগরিদমগুলোর মধ্যে একটি বেছে নিলেই কেবল প্রয়োজন।

OK-তে ক্লিক করুন, তারপর Close। কীটি এখন অ্যাপ্লায়েন্সের /nsconfig/ssl/-এ বিদ্যমান এবং একটি CSR-এর সাথে বাইন্ড করার জন্য প্রস্তুত।

আপনি যদি একটি ECDSA কী (ছোট, দ্রুততর, এবং প্রতিটি বর্তমান ব্রাউজারে সমর্থিত) পছন্দ করেন, CLI ব্যবহার করুন: create ssl ecdsakey yourdomain-2026.key -curve P_256। ECDSA P-256 সাধারণ পছন্দ; আপনি বড় কার্ভ চাইলে P-384।

পদক্ষেপ ২: Create CSR ডায়ালগ খুলুন

এখনও Configuration > Traffic Management > SSL > SSL Files-এর অধীনে, CSRs ট্যাব খুলুন এবং Create Certificate Signing Request (CSR)-তে ক্লিক করুন। Create Certificate Signing Request (CSR) উইন্ডো খুলবে।

পদক্ষেপ ৩: ফাইল এবং কী ফিল্ড পূরণ করুন

  • Request File Name: CSR ফাইলের জন্য একটি নাম, উদাহরণস্বরূপ yourdomain-2026.csr। NetScaler ডিফল্টভাবে এটিকে /nsconfig/ssl/-এ লেখে।
  • Key Filename: Browse-তে ক্লিক করুন, সোর্স ড্রপডাউনটি Appliance-এ পরিবর্তন করুন, এবং পদক্ষেপ ১-এ আপনি যে কী তৈরি করেছেন তা নির্বাচন করুন (উদাহরণস্বরূপ yourdomain-2026.key)। Select-তে ক্লিক করুন, তারপর Open
  • Key Format: PEM
  • PEM Passphrase (For Encrypted Key): কেবল যদি RSA কী-এ একটি পাসফ্রেজ সেট করা থাকে। অন্যথায় খালি রাখুন।
  • Digest Method: SHA256 নির্বাচন করুন। SHA-1 বাতিল করা হয়েছে এবং প্রতিটি পাবলিক CA এটি প্রত্যাখ্যান করে; এটি নির্বাচন করবেন না।

পদক্ষেপ ৪: Distinguished Name ফিল্ডগুলো পূরণ করুন

প্রতিটি ফিল্ডে কেবল স্ট্যান্ডার্ড ASCII অক্ষর ব্যবহার করুন; নন-ল্যাটিন অক্ষর বা অ্যাকসেন্টযুক্ত অক্ষর রিকোয়েস্টটি ভেঙে দেয়:

  • Country: আপনার সংস্থা যেখানে নিবন্ধিত সেই দুই-অক্ষরের ISO দেশ কোড নির্বাচন করুন (উদাহরণস্বরূপ US, GB, DE)।
  • State or Province: পূর্ণ রাজ্য বা প্রদেশের নাম (উদাহরণস্বরূপ Washington, WA নয়)।
  • Organization Name: আপনার কোম্পানির সম্পূর্ণ আইনগত নাম, ঠিক যেমন নিবন্ধিত। OV এবং EV সার্টিফিকেটের জন্য প্রয়োজনীয়। Domain Validation (DV) সার্টিফিকেটের জন্য এই ফিল্ডটি উপেক্ষা করা হয়, তাই একটি সংক্ষিপ্ত প্লেসহোল্ডার কাজ করে।
  • Organization Unit: IT-এর মতো একটি বিভাগের লেবেল। CA/Browser Forum পাবলিক সার্টিফিকেটের জন্য এই অ্যাট্রিবিউট পর্যায়ক্রমে বন্ধ করে দিয়েছে, তাই ফর্মটি অনুমতি দিলে এটি খালি রাখুন।
  • City or Locality: আপনার সংস্থা যেখানে নিবন্ধিত সেই শহরের পূর্ণ নাম (উদাহরণস্বরূপ Seattle, SEA নয়)।
  • Common Name: আপনি যে সম্পূর্ণ যোগ্য ডোমেইন নাম (FQDN) সুরক্ষিত করতে চান, উদাহরণস্বরূপ www.example.com। একটি ওয়াইল্डকার্ড সার্টিফিকেটের জন্য, apex ডোমেইনের সামনে একটি অ্যাস্টেরিস্ক রাখুন, উদাহরণস্বরূপ *.example.com
  • Email Address: ঐচ্ছিক। পাবলিক CA-গুলো আর SSL/TLS ইস্যুয়ের জন্য এটি ব্যবহার করে না; আপনি এটি খালি রাখতে পারেন।
  • Challenge Password এবং Company Name: ঐচ্ছিক লিগ্যাসি অ্যাট্রিবিউট। পাবলিক CA-গুলো দুটোই উপেক্ষা করে; খালি রাখুন।

পদক্ষেপ ৫: Subject Alternative Name (SAN) যুক্ত করুন

আধুনিক ব্রাউজার এবং ক্লায়েন্টগুলো (Chromium, Firefox, Safari, .NET, Java, Go) কেবল Subject Alternative Name এক্সটেনশনের বিপরীতে হোস্টনেম যাচাই করে; 2017 থেকে ট্রাস্ট সিদ্ধান্তের জন্য Common Name ব্যবহার করা হয়নি। পাবলিক CA-গুলো একক-নাম অর্ডারের জন্য স্বয়ংক্রিয়ভাবে CN-কে একটি SAN এন্ট্রিতে কপি করে, তাই কেবল CN-সহ একটি রিকোয়েস্টও ইস্যু হয়, কিন্তু আপনার যদি একটি সার্টিফিকেটে একাধিক হোস্টনেম প্রয়োজন হয় (উদাহরণস্বরূপ example.com এবং www.example.com, অথবা একটি মাল্টি-ডোমেইন সার্টিফিকেট), তাহলে আপনাকে সেগুলো স্পষ্টভাবে যুক্ত করতে হবে।

  • ডায়ালগের Subject Alternative Name (SAN) বিভাগটি খুলুন।
  • প্রতি হোস্টনেমের জন্য একটি এন্ট্রি যুক্ত করুন, DNS: প্রিফিক্স দিয়ে, উদাহরণস্বরূপ DNS:www.example.com এবং DNS:example.com
  • IP-ভিত্তিক অ্যাক্সেসের জন্য (পাবলিক সার্টিফিকেটের ক্ষেত্রে বিরল), পরিবর্তে IP: প্রিফিক্স ব্যবহার করুন, উদাহরণস্বরূপ IP:192.0.2.10। পাবলিক CA-গুলো শুধু সেই IP-গুলোর বিপরীতে ইস্যু করে যা তারা যাচাই করতে পারে। NetScaler এখানে একটি সতর্কতা নথিভুক্ত করে: অ্যাপ্লায়েন্সটি কেবল DNS-ভিত্তিক SAN মান প্রক্রিয়া করে, তাই একটি IP এন্ট্রি এখনও CSR-এ এবং ইস্যু করা সার্টিফিকেটে যায়, কিন্তু ইনকামিং রিকোয়েস্টের সাথে সার্টিফিকেট মিলানোর সময় অ্যাপ্লায়েন্সটি এটি ব্যবহার করে না।

আপনার বিল্ডে যদি Subject Alternative Name (SAN) ফিল্ডটি অনুপস্থিত থাকে, কমান্ডের CLI সংস্করণটি প্রতিটি রিলিজে এটি প্রদর্শন করে (এই নির্দেশিকার শেষে CLI বিকল্প দেখুন)।

পদক্ষেপ ৬: CSR তৈরি করুন

প্রতিটি ফিল্ড দুইবার যাচাই করুন, তারপর Create-তে ক্লিক করুন (পুরনো বিল্ডে: OK)। Close-তে ক্লিক করুন। NetScaler অ্যাপ্লায়েন্সের /nsconfig/ssl/-এ CSR লেখে এবং সেই সাথে মিলযুক্ত প্রাইভেট কী রাখে।

পদক্ষেপ ৭: CSR কপি করুন এবং আপনার CA-তে জমা দিন

  • Configuration > Traffic Management > SSL-এ যান।
  • মূল পাতায়, Tools-এর অধীনে, Manage Certificates / Keys / CSRs-তে ক্লিক করুন।
  • তালিকায় আপনার yourdomain-2026.csr ফাইলটি সনাক্ত করুন এবং View-তে ক্লিক করুন।

CSR হলো base64 টেক্সটের একটি ব্লক যা এরকম দেখায়:

-----BEGIN CERTIFICATE REQUEST-----
MIIDXjCCAkYCAQAwgZQxCzAJBgNVBAYTAlVTMRMwEQYDVQQIDApXYXNoaW5ndG9u
... (many lines of base64) ...
-----END CERTIFICATE REQUEST-----

সম্পূর্ণ ব্লকটি নির্বাচন করুন, -----BEGIN CERTIFICATE REQUEST----- এবং -----END CERTIFICATE REQUEST----- লাইনগুলো সহ, এটি কপি করুন, এবং আপনার অর্ডার ফর্মে CSR ফিল্ডে পেস্ট করুন। CA-কে রিকোয়েস্টটি যাচাই করতে এবং সার্টিফিকেট ইস্যু করতে অপেক্ষা করুন। SSL ফাইলগুলো আপনার ইনবক্সে পৌঁছালে, ডিপ্লয়মেন্ট সম্পূর্ণ করতে NetScaler-এ SSL সার্টিফিকেট কীভাবে ইনস্টল করবেন অনুসরণ করুন।

জমা দেওয়ার আগে CSR যাচাই করুন (ঐচ্ছিক)

আপনার CA-তে রিকোয়েস্ট পাঠানোর আগে Common Name, SAN এন্ট্রি, এবং কী সাইজ নিশ্চিত করা মূল্যবান। রিকোয়েস্টের বিষয়বস্তু SSL Dragon-এর CSR ডিকোডারে পেস্ট করে প্রতিটি ফিল্ড পড়ুন। নিশ্চিত করুন যে Common Name ক্লায়েন্টরা যে হোস্টনেম ব্যবহার করবে তার সাথে মেলে এবং প্রতিটি প্রয়োজনীয় নাম Subject Alternative Name তালিকার অধীনে প্রদর্শিত হয়। এই পর্যায়ে ভুলগুলো ঠিক করা সহজ; ইস্যুয়ের পরে ভুলগুলোর অর্থ হলো পুনরায় ইস্যু করা।

CLI থেকে CSR তৈরি করুন (ঐচ্ছিক)

আপনি যদি কমান্ড লাইন পছন্দ করেন (অথবা আপনার বিল্ড GUI-তে SAN ফিল্ড লুকিয়ে রাখে), SSH-এর মাধ্যমে অ্যাপ্লায়েন্সে সংযুক্ত হোন এবং সমতুল্য কমান্ডগুলো চালান। নাম এবং ফিল্ড মানগুলো আপনার নিজের দিয়ে প্রতিস্থাপন করুন:

create ssl rsakey /nsconfig/ssl/yourdomain-2026.key 2048 -exponent F4

create ssl certReq /nsconfig/ssl/yourdomain-2026.csr 
  -keyFile /nsconfig/ssl/yourdomain-2026.key 
  -countryName US 
  -stateName Washington 
  -organizationName "Example Inc" 
  -localityName Seattle 
  -commonName www.example.com 
  -subjectAltName "DNS:www.example.com DNS:example.com" 
  -digestMethod SHA256

মানগুলোর বিষয়ে দ্রষ্টব্য:

  • লাইন কন্টিনুয়েশনগুলো () পড়ার সুবিধার জন্য; আপনি চাইলে create ssl certReq কমান্ডটি একটি সিঙ্গেল লাইন হিসেবে চালাতে পারেন।
  • -subjectAltName স্পেস-পৃথক এন্ট্রিসহ একটি একক কোটেড স্ট্রিং গ্রহণ করে; ফরম্যাটটি হলো DNS:hostname (অথবা IP:address)।
  • একটি ECDSA কী-এর জন্য, create ssl rsakey লাইনটি create ssl ecdsakey /nsconfig/ssl/yourdomain-2026.key -curve P_256-এ প্রতিস্থাপন করুন এবং কমান্ডের বাকি অংশ একই রাখুন।
  • প্রম্পটে CSR পড়তে, অ্যাপ্লায়েন্স শেল থেকে cat /nsconfig/ssl/yourdomain-2026.csr চালান।

আজ অর্ডার করার সময় SSL শংসাপত্রে 10% সংরক্ষণ করুন!

দ্রুত ইস্যু, শক্তিশালী এনক্রিপশন, 99.99% ব্রাউজার বিশ্বাস, নিবেদিত সমর্থন, এবং 25 দিনের অর্থ ফেরত গ্যারান্টি। কুপন কোড: SAVE10

উড়ন্ত একটি ড্রাগনের একটি বিস্তারিত চিত্র
লিখেছেন

SSL শংসাপত্রে বিশেষজ্ঞ অভিজ্ঞ বিষয়বস্তু লেখক। জটিল সাইবারসিকিউরিটি বিষয়গুলিকে পরিষ্কার, আকর্ষক সামগ্রীতে রূপান্তর করা। প্রভাবশালী বর্ণনার মাধ্যমে ডিজিটাল নিরাপত্তার উন্নতিতে অবদান রাখুন।