bg-tutorials

SonicWall-এ কীভাবে CSR তৈরি করবেন

এই গাইডে দেখানো হয়েছে SonicOS চালিত SonicWall ফায়ারওয়ালে কীভাবে একটি CSR (Certificate Signing Request) তৈরি করবেন। আপনি ওয়েব ম্যানেজমেন্ট ইন্টারফেসে Device > Settings > Certificates এর অধীনে অনুরোধটি তৈরি করবেন, সাবজেক্ট বিবরণ পূরণ করবেন, একটি 2048-বিট (বা তার বেশি) RSA কী এবং SHA-256 সিগনেচার অ্যালগরিদম নির্বাচন করবেন, তারপর অনুরোধটি এক্সপোর্ট করে আপনার Certificate Authority-তে পাঠাবেন।

প্রাইভেট কী একই সময়ে তৈরি হয় এবং ফায়ারওয়ালে একটি Pending Request হিসেবে থেকে যায়: আপনি যখন CSR এক্সপোর্ট করেন তখন এটি অন্তর্ভুক্ত থাকে না। নিচের ধাপগুলো SonicOS 7.x-এর সাথে মিলে যায়; SonicOS 6.5 এবং লিগ্যাসি SMA / SSL-VPN অ্যাপ্লায়েন্সের মেনু পথ যেখানে ভিন্ন সেখানে উল্লেখ করা হয়েছে।

SonicWall-এ CSR তৈরি করুন (SonicOS 7.x)

আপনি যদি ইতিমধ্যে আপনার CSR তৈরি করে থাকেন এবং সাইন করা সার্টিফিকেট ফাইল পেয়ে থাকেন, তাহলে সরাসরি SonicWall-এ SSL সার্টিফিকেট কীভাবে ইনস্টল করবেন অংশে চলে যান।

ধাপ ১: Certificates পেজ খুলুন

  • Device > Settings > Certificates-এ যান। পেজটিতে বর্তমানে অ্যাপ্লায়েন্সে থাকা প্রতিটি সার্টিফিকেট তালিকাভুক্ত করা আছে।
  • Certificate ডায়ালগ খুলতে New Signing Request-এ ক্লিক করুন।

SonicOS 6.5-এ Manage ভিউতে, পথটি হলো Manage > Appliance > Certificates। লিগ্যাসি SMA 100 সিরিজ এবং পুরনো SSL-VPN অ্যাপ্লায়েন্সে, পথটি হলো System > Certificates এবং বাটনটির লেবেল থাকে Generate CSR। নিচের ফিল্ডের নামগুলো বিভিন্ন ভার্সনে মূলত একই।

ধাপ ২: সার্টিফিকেট অ্যালিয়াস এবং সাবজেক্ট বিবরণ লিখুন

Certificate Alias ফিল্ডে, এমন একটি লেবেল টাইপ করুন যা আপনি পরে ফায়ারওয়ালে চিনতে পারবেন, যেমন আপনার ডোমেইন নাম এবং বছর। অ্যালিয়াসটি শুধুমাত্র একটি অভ্যন্তরীণ নাম; এটি সার্টিফিকেটের মধ্যে দেখা যায় না।

ড্রপ-ডাউন এবং টেক্সট ফিল্ড ব্যবহার করে Subject Distinguished Name তৈরি করুন। আপনি প্রতিটি উপাদান পূরণ করার সাথে সাথে, SonicOS Subject Distinguished Name প্রিভিউ ফিল্ডে সম্পূর্ণ DN তৈরি করে দেয়।

  • Country: আপনার প্রতিষ্ঠান যেখানে নিবন্ধিত সেই দেশের দুই-অক্ষরের ISO দেশ কোড, যেমন US
  • State: রাজ্য বা অঞ্চলের সম্পূর্ণ নাম, যেমন Hawaii। একটি Business Validation বা Extended Validation সার্টিফিকেটের জন্য, আপনার কোম্পানি আইনগতভাবে যে রাজ্যে নিবন্ধিত সেই রাজ্যের নাম ব্যবহার করুন।
  • Locality, City, or County: শহরের সম্পূর্ণ নাম, যেমন Honolulu।
  • Company or Organization: আপনার কোম্পানির সম্পূর্ণ আইনি নাম, যেমন Your Company LLC। শুধুমাত্র তখনই এটি ফাঁকা রাখুন যদি আপনি একটি Domain Validation সার্টিফিকেট অর্ডার করছেন।
  • Department: ঐচ্ছিক। আপনি IT বা Web-এর মতো একটি মান ব্যবহার করতে পারেন, অথবা এটি খালি রাখতে পারেন। পাবলিক CA-গুলো এই ফিল্ডটি যাচাই করে না।
  • Common Name: আপনি যে ফুলি কোয়ালিফায়েড ডোমেইন নাম (FQDN) সুরক্ষিত করতে চান, যেমন vpn.example.com। একটি ওয়াইল্ডকার্ড সার্টিফিকেটের জন্য, ডোমেইনের সামনে একটি অ্যাস্টেরিস্ক দিন, যেমন *.example.com। Common Name-টি ফায়ারওয়ালে পৌঁছানোর জন্য আপনি যে হোস্টনেম ব্যবহার করেন তার সাথে মিলে যাওয়া উচিত (অ্যাডমিন পেজ, SSL VPN পোর্টাল, অথবা উভয়ই)।
  • E-Mail Address: আপনার প্রতিষ্ঠানে একটি বৈধ যোগাযোগ ঠিকানা।

ধাপ ৩: একটি Subject Alternative Name যোগ করুন (ঐচ্ছিক)

Subject Alternative Name-এর অধীনে, ড্রপ-ডাউন থেকে একটি টাইপ বেছে নিন (Domain Name, Email Address, অথবা IPv4 Address) এবং মানটি লিখুন। আধুনিক ব্রাউজারগুলো Common Name-এর বদলে SAN তালিকার বিপরীতে সার্টিফিকেট যাচাই করে, তাই প্রথম SAN এন্ট্রিটি Common Name-এর সাথে মিলে যাওয়া উচিত। SonicOS নিজে অনুরোধে শুধুমাত্র একটি SAN এন্ট্রির অনুমতি দেয়; যদি আপনার সার্টিফিকেটকে একাধিক হোস্টনেম কভার করতে হয়, তাহলে CA-এর সাথে চেকআউটের সময় অতিরিক্ত নামগুলো তালিকাভুক্ত করুন। বেশিরভাগ পাবলিক CA CSR-এর পাশাপাশি অর্ডার ফর্মে সরবরাহ করা অতিরিক্ত SAN এন্ট্রি গ্রহণ করে।

ধাপ ৪: সিগনেচার অ্যালগরিদম এবং কী নির্বাচন করুন

  • Signature Algorithm: ডিফল্ট SHA1 থেকে SHA256 (অথবা SHA384 / SHA512)-এ পরিবর্তন করুন। ২০১৫ সাল থেকে পাবলিক CA-গুলো SHA-1 সাইন করা সার্টিফিকেট প্রত্যাখ্যান করে আসছে, তাই SHA-1 দিয়ে সাইন করা একটি CSR ইস্যু করা হবে না।
  • Subject Key Type: ডিফল্ট RSA রেখে দিন। শুধুমাত্র ECDSA বেছে নিন যদি আপনার CA এবং আপনি যেসব ক্লায়েন্টকে সেবা দিচ্ছেন তারা সবাই ECDSA সার্টিফিকেট সমর্থন করে।
  • Subject Key Size/Curve: RSA-এর জন্য অন্তত 2048 বিট বেছে নিন। ফ্যাক্টরি ডিফল্ট হলো 1024, যা পাবলিক CA-গুলো প্রত্যাখ্যান করে; 3072 এবং 4096-ও গ্রহণযোগ্য। ECDSA-এর জন্য, prime256v1 একটি নিরাপদ পছন্দ।

ধাপ ৫: অনুরোধ তৈরি করুন

এন্ট্রিগুলো যাচাই করুন, তারপর Generate-এ ক্লিক করুন। SonicOS CSR এবং এর মিলযুক্ত প্রাইভেট কী তৈরি করে এবং Certificates টেবিলে একটি নতুন সারি যোগ করে। নতুন এন্ট্রিটির টাইপ থাকে Pending request এবং আপনি সাইন করা সার্টিফিকেট ইম্পোর্ট না করা পর্যন্ত এটি সেই অবস্থাতেই থাকে।

CSR এক্সপোর্ট করুন

  • Certificates টেবিলে নতুন Pending request খুঁজে বের করুন।
  • এর পাশে Export আইকনে ক্লিক করুন। SonicOS শুধুমাত্র অনুরোধ সম্বলিত একটি একক .csr ফাইল ডাউনলোড করে। প্রাইভেট কী ফায়ারওয়ালেই থেকে যায়।

লিগ্যাসি SMA 100 / SSL-VPN অ্যাপ্লায়েন্সে, আচরণটি ভিন্ন: ফর্মটি জমা দিলে একটি .zip আর্কাইভ ডাউনলোড হয় যাতে server.csr এবং server.key থাকে। উভয় ফাইল একসাথে সংরক্ষণ করুন; পরে PKCS#12 বান্ডিল হিসেবে ইস্যু করা সার্টিফিকেট ইম্পোর্ট করার সময় আপনার server.key লাগবে। SonicOS 7.x ফায়ারওয়ালে, আপনি একটি কী ফাইল পাবেন না কারণ কী কখনো ডিভাইস ছেড়ে যায় না।

Notepad-এর মতো যেকোনো প্লেইন-টেক্সট এডিটর দিয়ে এক্সপোর্ট করা .csr ফাইলটি খুলুন। বিষয়বস্তু শুরু হয় -----BEGIN CERTIFICATE REQUEST----- দিয়ে এবং শেষ হয় -----END CERTIFICATE REQUEST----- দিয়ে। SSL এনরোলমেন্টের সময়, সম্পূর্ণ ব্লকটি, ঐ দুটি হেডার এবং ফুটার লাইনসহ, আপনার SSL বিক্রেতার অর্ডার পেজে CSR ফিল্ডে কপি করুন।

জমা দেওয়ার আগে CSR যাচাই করুন

অর্ডার দেওয়ার আগে, নিশ্চিত করুন অনুরোধে সঠিক ডোমেইন এবং প্রতিষ্ঠানের বিবরণ রয়েছে। যদি কোনো মেশিনে আপনার OpenSSL থাকে, তাহলে এক্সপোর্ট করা ফাইলটি নিম্নলিখিত দিয়ে ডিকোড করুন:

openssl req -noout -text -in request.csr

যাচাই করুন যে Common Name, SAN এন্ট্রি এবং প্রতিষ্ঠানের ফিল্ডগুলো সঠিক, সিগনেচার অ্যালগরিদম sha256 বা তার চেয়ে শক্তিশালী, এবং কী সাইজ 2048 বিট বা তার বেশি। কিছু ভুল থাকলে, ফাইলটি সম্পাদনা করার পরিবর্তে ফায়ারওয়ালে একটি নতুন CSR তৈরি করুন: টেক্সটের যেকোনো পরিবর্তন সিগনেচারকে অকার্যকর করে দেয়। OpenSSL ছাড়া, একই ফিল্ডগুলো নিশ্চিত করতে আমাদের অনলাইন CSR ডিকোডার-এ এক্সপোর্ট করা অনুরোধটি পেস্ট করুন।

আপনি যদি SonicOS-এর পরিবর্তে ব্রাউজারে অনুরোধ তৈরি করতে চান, তাহলে আপনি আমাদের CSR জেনারেটর দিয়েও একটি CSR তৈরি করতে পারেন। একটি SonicOS 7.x ফায়ারওয়ালে, অ্যাপ্লায়েন্সের বাইরে CSR তৈরি করার মানে হলো আপনি পরে সার্টিফিকেট এবং মিলযুক্ত কী উভয়ই থাকা একটি PKCS#12 বান্ডিল হিসেবে ইস্যু করা সার্টিফিকেট ইম্পোর্ট করবেন, ডিভাইসে থাকা Pending request সম্পন্ন করার পরিবর্তে।

CA আপনার সার্টিফিকেট ইস্যু করার পর

একবার CA CSR যাচাই করে এবং আপনার SSL সার্টিফিকেট ইস্যু করলে, Device > Settings > Certificates-এ ফিরে যান, একই Pending request এন্ট্রিটি খুঁজে বের করুন, এবং সাইন করা ফাইলটি সংযুক্ত করতে এর পাশে Upload আইকনে ক্লিক করুন। একটি নতুন এন্ট্রি তৈরি করবেন না: SonicOS ইস্যু করা সার্টিফিকেটকে মিলযুক্ত প্রাইভেট কী-এর সাথে জুড়ে দেয় শুধুমাত্র তখনই যখন আপনি এটি একই পেন্ডিং সারিতে আপলোড করেন। গ্রহণযোগ্য ফরম্যাট হলো PEM (.pem, .cer) এবং PKCS#7 (.p7b)। অ্যাডমিন পেজ এবং SSL VPN পোর্টালে সার্টিফিকেট বরাদ্দ করার পদ্ধতিসহ সম্পূর্ণ প্রক্রিয়াটি আমাদের SonicWall-এ SSL সার্টিফিকেট কীভাবে ইনস্টল করবেন গাইডে রয়েছে।

সচরাচর জিজ্ঞাসিত প্রশ্নাবলী

SonicWall ফায়ারওয়ালে আমি কোথায় CSR তৈরি করব?

SonicOS 7.x-এ, ওয়েব ম্যানেজমেন্ট ইন্টারফেসে লগ ইন করুন, Device > Settings > Certificates-এ যান, এবং New Signing Request-এ ক্লিক করুন। SonicOS 6.5-এ Manage ভিউতে পথটি হলো Manage > Appliance > Certificates, এবং লিগ্যাসি SMA / SSL-VPN অ্যাপ্লায়েন্সে এটি হলো System > Certificates এবং একটি বাটনের লেবেল থাকে Generate CSR

আমি CSR এক্সপোর্ট করলে কি প্রাইভেট কী ফায়ারওয়াল ছেড়ে যায়?

SonicOS 7.x ফায়ারওয়ালে, না। Export অপশনটি শুধুমাত্র .csr ফাইল ডাউনলোড করে; মিলযুক্ত প্রাইভেট কী Pending request এন্ট্রির অংশ হিসেবে ডিভাইসেই থেকে যায়, যে কারণে আপনাকে ইস্যু করা সার্টিফিকেটটি সেই একই এন্ট্রিতে ফিরিয়ে আপলোড করতে হয়। পুরনো SMA 100 / SSL-VPN অ্যাপ্লায়েন্সে, CSR তৈরি করলে একটি .zip আর্কাইভ ডাউনলোড হয় যাতে server.csr এবং server.key উভয়ই থাকে, তাই উভয় ফাইল একসাথে রাখুন।

আমাকে কেন Signature Algorithm SHA1 থেকে পরিবর্তন করতে হবে?

SonicOS Signature Algorithm ড্রপ-ডাউন এখনো ডিফল্টভাবে SHA1-এ সেট থাকে, কিন্তু প্রতিটি পাবলিক CA বছরের পর বছর আগেই SHA-1 সাইন করা সার্টিফিকেট ইস্যু করা বন্ধ করে দিয়েছে। SHA-1 দিয়ে সাইন করা একটি CSR এনরোলমেন্টের সময় প্রত্যাখ্যাত হবে। Generate-এ ক্লিক করার আগে SHA256 (অথবা SHA384 / SHA512) নির্বাচন করুন।

আজ অর্ডার করার সময় SSL শংসাপত্রে 10% সংরক্ষণ করুন!

দ্রুত ইস্যু, শক্তিশালী এনক্রিপশন, 99.99% ব্রাউজার বিশ্বাস, নিবেদিত সমর্থন, এবং 25 দিনের অর্থ ফেরত গ্যারান্টি। কুপন কোড: SAVE10

উড়ন্ত একটি ড্রাগনের একটি বিস্তারিত চিত্র
লিখেছেন

SSL শংসাপত্রে বিশেষজ্ঞ অভিজ্ঞ বিষয়বস্তু লেখক। জটিল সাইবারসিকিউরিটি বিষয়গুলিকে পরিষ্কার, আকর্ষক সামগ্রীতে রূপান্তর করা। প্রভাবশালী বর্ণনার মাধ্যমে ডিজিটাল নিরাপত্তার উন্নতিতে অবদান রাখুন।