bg-tutorials

Zyxel Zywall USG-এ কীভাবে CSR তৈরি করবেন

এই গাইডে দেখানো হয়েছে ওয়েব কনফিগারেটর থেকে Zyxel ZyWALL/USG ফায়ারওয়ালে কীভাবে একটি CSR (Certificate Signing Request) তৈরি করবেন। একই পদ্ধতি ক্লাসিক ZyWALL এবং USG লাইনে (USG 20, 40, 60, 110, 210, 310, 1100) এবং ZLD ফার্মওয়্যার চালিত বর্তমান USG Flex, ATP এবং VPN সিরিজেও কাজ করে, কারণ এগুলো একই Configuration > Object > Certificate স্ক্রিন শেয়ার করে। নতুন USG Flex H সিরিজ Zyxel-এর uOS ফার্মওয়্যার ব্যবহার করে এবং কিছুটা ভিন্ন পথ (System > Certificate > My Certificates) ব্যবহার করে; ফিল্ড সেট এবং সামগ্রিক ওয়ার্কফ্লো অন্যথায় একই।

একটি CSR হলো এনকোড করা টেক্সটের একটি ছোট ব্লক যাতে আপনার ডোমেইন, প্রতিষ্ঠানের বিবরণ এবং পাবলিক কী থাকে। আপনি এটি একটি সার্টিফিকেট অথরিটির (CA) কাছে জমা দেন, CA এটি সাইন করে, এবং সাইন করা সার্টিফিকেটটি ইনস্টল করার জন্য প্রস্তুত হয়ে ফেরত আসে।

শুরু করার আগে

এই বিবরণগুলো হাতের কাছে রাখুন, কারণ ফর্মটি একবারে এগুলো চাইবে:

  • আপনি যে সার্টিফিকেটটি কভার করতে চান তার ফুলি কোয়ালিফাইড ডোমেইন নেম (FQDN), উদাহরণস্বরূপ vpn.example.com, fw.example.com, অথবা ব্যবহারকারীরা SSL VPN পোর্টাল বা HTTPS অ্যাডমিন পেজে পৌঁছানোর সময় যে পাবলিক হোস্টনেম ব্যবহার করেন।
  • প্রতিষ্ঠানের নিবন্ধনে যেমনভাবে উল্লেখ আছে ঠিক সেভাবেই আপনার প্রতিষ্ঠানের আইনি নাম (প্রতিটি পাবলিক CA-এর জন্য এটি প্রয়োজনীয়)।
  • আপনার দেশ, রাজ্য/প্রদেশ এবং শহর। দুই-অক্ষরের দেশের কোড প্রয়োজনীয়; রাজ্য এবং শহর OV এবং EV সার্টিফিকেটের জন্য প্রয়োজনীয়।
  • ফায়ারওয়াল ওয়েব কনফিগারেটরে অ্যাডমিন অ্যাক্সেস।

আপনার Zyxel ফায়ারওয়ালের জন্য CSR পাওয়ার দুটি উপায়

আগে থেকেই সিদ্ধান্ত নিন যে প্রাইভেট কী কোথায় থাকা উচিত। এই পছন্দটি পরে ইস্যু করা সার্টিফিকেট আপনি কীভাবে ইনস্টল করবেন তা প্রভাবিত করে।

  • ফায়ারওয়ালে (প্রস্তাবিত)। Configuration > Object > Certificate > My Certificates-এ CSR তৈরি করুন। প্রাইভেট কী ডিভাইসের ভেতরে তৈরি এবং সংরক্ষিত হয় এবং কখনও এর বাইরে যায় না। CA যখন সাইন করা সার্টিফিকেট ফেরত দেয়, আপনি এটি একই পেন্ডিং এন্ট্রিতে ইমপোর্ট করেন, যা এটিকে স্বয়ংক্রিয়ভাবে কী-এর সাথে যুক্ত করে দেয়। এটিই নিচে বর্ণিত পদ্ধতি।
  • ডিভাইসের বাইরে। আমাদের CSR Generator অথবা OpenSSL দিয়ে আলাদা একটি মেশিনে CSR এবং প্রাইভেট কী তৈরি করুন। ইস্যু হওয়ার পর, সার্টিফিকেট, CA চেইন, এবং প্রাইভেট কীকে একটি একক PKCS#12 ফাইলে (.p12 / .pfx) বান্ডেল করুন এবং সেটি ফায়ারওয়ালে ইমপোর্ট করুন। যখন আপনার একই সার্টিফিকেট একাধিক অ্যাপ্লায়েন্সে স্থাপন করার প্রয়োজন হয় অথবা আপনি ইতিমধ্যে একটি কেন্দ্রীয় স্টোরে কী সংরক্ষণ করেন তখন এই পথ ব্যবহার করুন।

Zyxel ZyWALL/USG-এ CSR তৈরি করা

আপনি যদি ইতিমধ্যে আমাদের CSR Generator অথবা OpenSSL দিয়ে ডিভাইসের বাইরে আপনার CSR তৈরি করে থাকেন, তাহলে Zyxel ZyWALL/USG-এ SSL সার্টিফিকেট কীভাবে ইনস্টল করবেন অংশে সরাসরি যান।

ধাপ ১: Zyxel ওয়েব কনফিগারেটরে লগ ইন করুন

একটি ব্রাউজার খুলুন, ফায়ারওয়ালের ম্যানেজমেন্ট ঠিকানায় যান (উদাহরণস্বরূপ https://192.168.1.1), এবং একজন অ্যাডমিনিস্ট্রেটর অ্যাকাউন্ট দিয়ে সাইন ইন করুন।

ধাপ ২: My Certificates খুলুন

বাম মেনুতে, Configuration > Object > Certificate > My Certificates-এ যান। ক্লাসিক ZyWALL/USG মডেলে মেনুটি সংক্ষিপ্ত হয়ে Object > Certificate > My Certificates হতে পারে; USG Flex, ATP এবং VPN মডেলে সম্পূর্ণ পথে Configuration প্রিফিক্স ব্যবহৃত হয়। নতুন USG Flex H সিরিজে (uOS ফার্মওয়্যার), সমতুল্য স্ক্রিন হলো System > Certificate > My Certificates

ধাপ ৩: একটি নতুন সার্টিফিকেট এন্ট্রি যোগ করুন

সার্টিফিকেট তালিকার উপরে Add-এ ক্লিক করুন। My Certificates Add ডায়ালগ একটি দীর্ঘ ফর্ম নিয়ে খোলে। নিম্নরূপে এটি পূরণ করুন:

  • Name: ডিভাইসের ভেতরে এই সার্টিফিকেটটি সনাক্ত করার একটি লেবেল, উদাহরণস্বরূপ vpn-example-com-2026। এটি শুধুমাত্র অভ্যন্তরীণ এবং ইস্যু করা সার্টিফিকেটে প্রদর্শিত হয় না।
  • Subject Information > Common Name: Host Domain Name নির্বাচন করুন এবং সার্টিফিকেটটি যে FQDN সুরক্ষিত করবে তা লিখুন (উদাহরণস্বরূপ vpn.example.com)। শুধুমাত্র সরাসরি IP দ্বারা পৌঁছানো একটি অভ্যন্তরীণ ডিভাইসের জন্য Host IP Address বেছে নিন, কারণ পাবলিক CA-গুলো কাঁচা IP-তে সার্টিফিকেট ইস্যু করে না।
  • Organizational Unit: খালি রাখুন। পাবলিক CA-গুলো এখন আর পাবলিকলি বিশ্বস্ত সার্টিফিকেটে OU ফিল্ড অন্তর্ভুক্ত করে না (CA/Browser Forum ২০২২ সালের সেপ্টেম্বর থেকে নতুন ইস্যুর জন্য এটি বাতিল করেছে), তাই আপনি এখানে যা লিখবেন CA তা বাদ দেবে।
  • Organization: আপনার কোম্পানির আইনি নাম, উদাহরণস্বরূপ Example Corp LLC। OV এবং EV সার্টিফিকেটের জন্য প্রয়োজনীয় এবং অফিসিয়াল রেকর্ডের বিপরীতে যাচাই করা হয়।
  • Country: ISO দুই-অক্ষরের দেশের কোড (উদাহরণস্বরূপ US, GB, DE)। প্রতিটি পাবলিক সার্টিফিকেটের জন্য প্রয়োজনীয়।
  • State (Province): আপনার রাজ্য বা প্রদেশের পূর্ণ নাম (উদাহরণস্বরূপ California), কোনো সংক্ষিপ্ত রূপ নয়।
  • Locality (City): পূর্ণ শহরের নাম (উদাহরণস্বরূপ San Francisco)।
  • Subject Alternative Name: ফার্মওয়্যার যদি একটি SAN সেকশন প্রদর্শন করে, একক-হোস্ট সার্টিফিকেটের জন্য এটি খালি রাখুন। বেশিরভাগ CA স্বয়ংক্রিয়ভাবে Common Name-কে SAN হিসেবে যোগ করে। একাধিক-নামের কভারেজের জন্য, একটি SAN/মাল্টি-ডোমেইন সার্টিফিকেট অর্ডার করুন এবং অর্ডারের সময় আপনার CA-এর সাথে অতিরিক্ত নামগুলো তালিকাভুক্ত করুন।
  • Key Type: সবচেয়ে বিস্তৃত সামঞ্জস্যতার জন্য RSA। আপনি যদি সমস্ত ক্লায়েন্ট নিয়ন্ত্রণ করেন এবং ছোট কী পছন্দ করেন তাহলে ECDSA (P-256) ব্যবহার করা যেতে পারে।
  • Key Length: সর্বনিম্ন 2048 বিট। 4096 সমস্ত প্রধান CA দ্বারা গৃহীত এবং সামান্য কর্মক্ষমতা খরচে ভবিষ্যৎ-প্রুফিং যোগ করে।
  • Enrollment Options: Create a certification request and save it locally for later manual enrollment নির্বাচন করুন। এটি অফলাইন অপশন যা একটি CSR তৈরি করে যা আপনি নিজেই CA-এর কাছে জমা দেন, একটি অভ্যন্তরীণ CA-এর সাথে অটো-এনরোল করার পরিবর্তে।

OK-এ ক্লিক করুন। ডিভাইসটি কী পেয়ার এবং CSR তৈরি করে, তারপর আপনাকে My Certificates তালিকায় ফিরিয়ে দেয় যেখানে একটি নতুন এন্ট্রি থাকে যার Type হলো REQ (একটি পেন্ডিং রিকোয়েস্ট)।

ধাপ ৪: CSR টেক্সট সংগ্রহ করুন

এখন আপনার CA অর্ডার ফর্মে পেস্ট করার জন্য CSR-এর Base64 (PEM) টেক্সট প্রয়োজন:

  • My Certificates-এ, নতুন এন্ট্রিটি খুঁজুন এবং Edit-এ (অথবা এন্ট্রির নামে) ক্লিক করুন।
  • স্ক্রিনের নিচের দিকে Certification Request (অথবা Certificate in PEM) বক্সে স্ক্রল করুন। এতে —–BEGIN CERTIFICATE REQUEST—– এবং —–END CERTIFICATE REQUEST—–-এর মধ্যে সম্পূর্ণ PEM ব্লক থাকে।
  • BEGIN লাইনের প্রথম ড্যাশ থেকে END লাইনের শেষ ড্যাশ পর্যন্ত সবকিছু কপি করুন।
  • যদি আপনার ফার্মওয়্যার একটি Export Certificate Request বাটনও প্রদান করে, আপনি একই কন্টেন্ট একটি .csr ফাইল হিসেবে ডাউনলোড করতে পারবেন।

একটি বৈধ CSR ব্লক এরকম দেখতে হয় (আপনারটি দীর্ঘ এবং অনন্য হবে):

-----BEGIN CERTIFICATE REQUEST-----
MIICvDCCAaQCAQAwdzELMAkGA1UEBhMCVVMxEzARBgNVBAgMCkNhbGlmb3JuaWEx
... (many lines of Base64) ...
-----END CERTIFICATE REQUEST-----

ধাপ ৫: সার্টিফিকেট অথরিটির কাছে CSR জমা দিন

CSR টেক্সটটি আপনার CA অর্ডার ফর্মে (অথবা SSL Dragon চেকআউটে) পেস্ট করুন, তারপর ডোমেইন কন্ট্রোল এবং সার্টিফিকেট প্রকারের প্রয়োজনীয় যেকোনো প্রতিষ্ঠান যাচাইকরণ সম্পন্ন করুন। জমা দেওয়ার আগে, Common Name, প্রতিষ্ঠান, দেশ এবং কী সাইজ সঠিক আছে তা নিশ্চিত করতে আমাদের CSR Decoder দিয়ে CSR যাচাই করুন। এখানে একটি টাইপো ধরা পড়লে পরে পুনরায় ইস্যু করার প্রয়োজন এড়ানো যায়।

My Certificates-এ পেন্ডিং REQ এন্ট্রিটি মুছবেন না। এতে প্রাইভেট কী থাকে যা আপনার CSR-এর সাথে মেলে; আপনি যদি এটি সরিয়ে ফেলেন, ইস্যু করা সার্টিফিকেটটি ব্যবহারযোগ্য থাকবে না এবং আপনাকে আবার শুরু করতে হবে।

CA আপনার সার্টিফিকেট ইস্যু করার পর

CA সাইন করা সার্টিফিকেটটি ইমেইল করে, সাধারণত একটি .cer, .crt, অথবা .p7b ফাইল হিসেবে (প্রায়ই ইন্টারমিডিয়েট চেইনসহ প্যাকেজড)। ইনস্টল সম্পন্ন করতে, My Certificates-এ একই পেন্ডিং এন্ট্রি খুলুন এবং সাইন করা সার্টিফিকেট আপলোড করতে সেই সারিতে Import অ্যাকশন ব্যবহার করুন। ফায়ারওয়ালটি ধাপ ৩-এ রাখা প্রাইভেট কী-এর সাথে এটি যুক্ত করে, এবং এন্ট্রি টাইপ REQ থেকে CERT-এ পরিবর্তিত হয়। তারপর আপনার প্রয়োজন অনুযায়ী Configuration > System > WWW-এর অধীনে (HTTPS অ্যাডমিন পেজের জন্য) অথবা SSL VPN সেটিংসে সার্টিফিকেট বরাদ্দ করুন।

ডিভাইসের বাইরে তৈরি কী-এর জন্য বিকল্প PKCS#12 ইমপোর্টসহ সম্পূর্ণ ধাপে ধাপে নির্দেশাবলী আমাদের সহায়ক গাইডে রয়েছে: Zyxel ZyWALL/USG-এ SSL সার্টিফিকেট কীভাবে ইনস্টল করবেন। ইনস্টলেশনের পর, আমাদের SSL Checker দিয়ে ফলাফল নিশ্চিত করুন।

সচরাচর জিজ্ঞাসিত প্রশ্নাবলী

Zyxel ZyWALL অথবা USG Flex-এ CSR অপশন কোথায়?

ওয়েব কনফিগারেটরে, Configuration > Object > Certificate > My Certificates-এ যান এবং Add-এ ক্লিক করুন। এনরোলমেন্ট অপশন Create a certification request and save it locally for later manual enrollment নির্বাচন করুন। একই পথ ক্লাসিক ZyWALL/USG, বর্তমান USG Flex, ATP সিরিজ এবং VPN সিরিজে কাজ করে, কারণ এগুলো ZLD ফার্মওয়্যার পরিবার শেয়ার করে। নতুন USG Flex H সিরিজে, যা Zyxel-এর uOS ফার্মওয়্যার চালায়, পরিবর্তে System > Certificate > My Certificates ব্যবহার করুন; ফিল্ড এবং ওয়ার্কফ্লো একই।

Common Name-এ আমি কী দেব?

ফায়ারওয়ালে পৌঁছানোর জন্য আপনার ব্যবহারকারীরা যে ফুলি কোয়ালিফাইড হোস্টনেম টাইপ করবে, উদাহরণস্বরূপ SSL VPN পোর্টালের জন্য vpn.example.com অথবা HTTPS অ্যাডমিন পেজের জন্য fw.example.com। পাবলিকলি বিশ্বস্ত সার্টিফিকেটের জন্য নামটি অবশ্যই পাবলিক DNS-এ রিজলভ হতে হবে। পাবলিক CA কাঁচা IP অ্যাড্রেসে সার্টিফিকেট ইস্যু করে না, তাই কেবল তখনই Host IP Address বেছে নিন যখন আপনি একটি সেলফ-সাইনড সার্টিফিকেট বা একটি প্রাইভেট অভ্যন্তরীণ CA ব্যবহার করার পরিকল্পনা করছেন।

আমার কি Organizational Unit পূরণ করা উচিত?

না। এটি খালি রাখুন। CA/Browser Forum ২০২২ সালের সেপ্টেম্বর ১ থেকে ইস্যু করা পাবলিকলি বিশ্বস্ত সার্টিফিকেটের জন্য OU (Organizational Unit) ফিল্ড বাতিল করেছে, তাই আপনি যে মানই লিখুন না কেন সাইন করার আগে CA তা সরিয়ে ফেলে। লিগেসি এবং অভ্যন্তরীণ-CA ক্ষেত্রে ফর্মটি এখনও এটি গ্রহণ করে, কিন্তু একটি পাবলিক সার্টিফিকেটের জন্য এর কোনো উদ্দেশ্য নেই।

ডিভাইস থেকে CSR টেক্সট কীভাবে বের করব?

My Certificates-এর অধীনে পেন্ডিং এন্ট্রিটি খুলুন, এডিট স্ক্রিনের নিচের দিকে Certification Request বক্সে স্ক্রল করুন, এবং সম্পূর্ণ PEM ব্লক কপি করুন (—–BEGIN CERTIFICATE REQUEST—– থেকে —–END CERTIFICATE REQUEST—– পর্যন্ত)। যেসব ফার্মওয়্যার সংস্করণে এটি প্রদর্শিত হয়, সেখানে Export Certificate Request বাটন একই কন্টেন্ট একটি .csr ফাইল হিসেবে ডাউনলোড করে যা আপনি আপনার CA অর্ডারে সংযুক্ত করতে পারেন।

আজ অর্ডার করার সময় SSL শংসাপত্রে 10% সংরক্ষণ করুন!

দ্রুত ইস্যু, শক্তিশালী এনক্রিপশন, 99.99% ব্রাউজার বিশ্বাস, নিবেদিত সমর্থন, এবং 25 দিনের অর্থ ফেরত গ্যারান্টি। কুপন কোড: SAVE10

উড়ন্ত একটি ড্রাগনের একটি বিস্তারিত চিত্র
লিখেছেন

SSL শংসাপত্রে বিশেষজ্ঞ অভিজ্ঞ বিষয়বস্তু লেখক। জটিল সাইবারসিকিউরিটি বিষয়গুলিকে পরিষ্কার, আকর্ষক সামগ্রীতে রূপান্তর করা। প্রভাবশালী বর্ণনার মাধ্যমে ডিজিটাল নিরাপত্তার উন্নতিতে অবদান রাখুন।