Diese Anleitung zeigt Ihnen wie Sie eine CSR (Certificate Signing Request) auf einem Radware Alteon Application Delivery Controller erstellen, entweder über die Web Based Management (WBM) Konsole oder die Kommandozeilenschnittstelle (CLI). Wenn Alteon die Anfrage erstellt, generiert es dabei auch den passenden privaten Schlüssel im Zertifikatsspeicher des Geräts. Dieser Schlüssel verlässt das Gerät niemals zusammen mit der CSR, daher importieren Sie das signierte Zertifikat unter derselben ID wieder auf dasselbe Alteon-Gerät. Die unten aufgeführten Menüpfade sind über die aktuellen AlteonOS 3x Versionen hinweg konsistent.
CSR auf Alteon erstellen
Wenn Sie Ihre CSR bereits erstellt und die signierten Dateien von der Zertifizierungsstelle erhalten haben, überspringen Sie diesen Abschnitt und gehen Sie direkt zu wie man ein SSL-Zertifikat auf Alteon installiert. Andernfalls folgen Sie einer der beiden unten beschriebenen Methoden. Beide führen zum gleichen Ergebnis, verwenden Sie also die Schnittstelle, mit der Sie sich am wohlsten fühlen.
Bevor Sie beginnen, halten Sie die Angaben zum Zertifikatsinhaber bereit, da eine öffentliche CA diese überprüft: den genauen vollqualifizierten Domainnamen (FQDN), den Sie sichern möchten, den vollständigen rechtlichen Namen Ihrer Organisation sowie Stadt, Bundesland oder Provinz und den zweistelligen Ländercode, in dem sie registriert ist.
CSR in der Web-Konsole (WBM) erstellen
Schritt 1: Öffnen Sie das Zertifikatsrepository. Melden Sie sich bei der Web Based Management Konsole von Alteon an und gehen Sie zu Configuration > Application Delivery > SSL > Certificate Repository. Wenn Sie das Gerät über Radware APSolute Vision verwalten, steht dort für das ausgewählte Alteon derselbe Bildschirm zur Verfügung.
Schritt 2: Fügen Sie einen Zertifikatseintrag hinzu. Klicken Sie auf die Schaltfläche + (Hinzufügen), geben Sie dem Eintrag eine eindeutige ID (zum Beispiel Ihren Domainnamen) und bestätigen Sie. Das Repository zeigt nun Zeilen für den Key, die Request (CSR) und das Certificate, jeweils mit dem Status Not Generated.
Schritt 3: Erstellen Sie die Anfrage und den Schlüssel. Wählen Sie den Eintrag Request (CSR) aus und klicken Sie auf Generate. Alteon öffnet ein Formular für die Angaben zum Zertifikatsinhaber und die kryptografischen Einstellungen. Füllen Sie es wie folgt aus:
- Common Name: der genaue FQDN, den Sie sichern möchten, zum Beispiel www.ihredomain.com (oder *.ihredomain.com für ein Wildcard-Zertifikat). Dies ist das einzige Host-Feld, das der eingebaute Generator erfasst, daher muss es genau mit der Website übereinstimmen.
- Organization, Locality (Stadt), State/Province und Country: die registrierten Angaben Ihres Unternehmens. Schreiben Sie das Bundesland vollständig aus und verwenden Sie den zweistelligen ISO-Ländercode. Diese Angaben sind für OV- und EV-Zertifikate erforderlich; ein DV-Zertifikat wird ausschließlich anhand der Domainkontrolle validiert.
- Key size: belassen Sie es beim Standardwert von 2048 Bit (oder wählen Sie 3072 oder 4096, falls Ihre AlteonOS-Version dies anbietet). Die Liste enthält auch 512 und 1024; wählen Sie diese nicht, da öffentliche CAs Schlüssel unter 2048 Bit ablehnen.
- Hash algorithm: belassen Sie es beim Standardwert von SHA-256 (oder wählen Sie SHA-384 / SHA-512). Die Liste bietet auch md5 und sha1: wählen Sie diese niemals, da sie veraltet sind und von CAs abgelehnt werden.
Klicken Sie auf Apply, um die Änderung zu aktivieren, und anschließend auf Save, um sie im Flash-Speicher zu speichern, damit Schlüssel und Anfrage einen Neustart überstehen.
Schritt 4: Exportieren Sie die CSR. Öffnen Sie die Export-Aktion desselben Eintrags, setzen Sie die Komponente auf die Request (CSR) und exportieren Sie als Text. Kopieren Sie den gesamten Block, von -----BEGIN CERTIFICATE REQUEST----- bis -----END CERTIFICATE REQUEST-----, und fügen Sie ihn in das CSR-Feld Ihrer SSL-Bestellung ein. Der Block sieht folgendermaßen aus:
-----BEGIN CERTIFICATE REQUEST-----
MIIC...your encoded request...AB==
-----END CERTIFICATE REQUEST-----
Jede Markierung verwendet fünf Bindestriche auf jeder Seite, ohne Leerzeichen. Lassen Sie den Eintrag im Repository bestehen, während Sie auf das signierte Zertifikat warten: Alteon benötigt ihn, um das ausgestellte Zertifikat später beim Import mit seinem privaten Schlüssel zu verknüpfen.
CSR in der CLI erstellen
Verbinden Sie sich per SSH (oder über die Konsole) mit Alteon und melden Sie sich an. Rufen Sie das Anfragemenü für eine neue ID auf und erstellen Sie die CSR mit dem Befehl generate:
/cfg/slb/ssl/certs/request <id>
generate
Ersetzen Sie <id> durch Ihre eigene Kennung (zum Beispiel Ihren Domainnamen). Der Befehl generate fragt Sie anschließend Feld für Feld ab:
- Key type: die erste Abfrage, mit den Optionen rsa und ec und rsa als Standardwert. Drücken Sie die Eingabetaste, um RSA zu belassen, sofern Sie nicht bestätigt haben, dass Ihre Zertifizierungsstelle ECDSA-Zertifikate für das Produkt ausstellt, das Sie erwerben.
- Key size: die Optionen sind 512, 1024, 2048 und 4096, mit 2048 als Standardwert. Belassen Sie 2048 (das Minimum, das eine öffentliche CA signiert) oder geben Sie eine größere Größe ein; gehen Sie niemals auf 1024 zurück.
- Hash algorithm: die Abfrage schlägt standardmäßig sha256 vor, was gewünscht ist; belassen Sie es dabei oder wählen Sie sha384 / sha512. Die Optionen md5 und sha1 sind veraltet, wählen Sie diese daher nicht aus.
- Common name: der FQDN, den Sie sichern möchten, zum Beispiel www.ihredomain.com. Dieses Feld ist obligatorisch.
- Use certificate default values: antworten Sie mit n, damit Alteon Sie nach Organization, Locality, State/Province und Country fragt, und geben Sie dann Ihre registrierten Angaben ein. Antworten Sie nur mit y, wenn Sie diese Standardwerte bereits im Menü des Zertifikatsrepositorys festgelegt haben.
- Validation period: falls der Generator danach fragt, gilt dies nur für selbstsignierte Zertifikate und wird ignoriert, sobald eine öffentliche CA Ihre Anfrage signiert, sodass der Standardwert in Ordnung ist.
Sobald die Anfrage erstellt ist, exportieren Sie sie als Text und kopieren Sie den PEM-Block:
/cfg/slb/ssl/certs/export
Setzen Sie bei den Abfragen den Komponententyp auf Certificate Signing Request (CSR), geben Sie dieselbe ID ein und wählen Sie text, damit die CSR zum Kopieren ausgegeben wird. Übernehmen Sie schließlich den neuen Schlüssel und die Anfrage in die Konfiguration:
apply
save
Fügen Sie die kopierte CSR in Ihre SSL-Bestellung ein und senden Sie sie an die Zertifizierungsstelle. Bewahren Sie den Schlüssel und das zukünftige Serverzertifikat unter derselben ID auf, damit sie sich beim Installieren des signierten Zertifikats leicht zuordnen lassen.
Überprüfen Sie die CSR vor dem Einreichen
Es lohnt sich, vor der Bestellung zu bestätigen, dass die Anfrage die richtige Domain und Organisation enthält. Fügen Sie den exportierten Block in unseren Online-CSR-Decoder ein, um den Common Name, die Schlüsselgröße und die Inhaberfelder abzulesen, die Alteon darin eingetragen hat. Sollte etwas nicht stimmen, erstellen Sie auf dem Gerät eine neue CSR, statt die Datei zu bearbeiten: der Text der Anfrage ist von seinem privaten Schlüssel signiert, sodass jede Änderung ihn ungültig macht.
Der eingebaute Generator von Alteon erfasst nur einen einzigen Common Name und fügt keine Subject Alternative Name (SAN) Einträge hinzu. Wenn Sie ein Zertifikat benötigen, das über SAN mehrere Hostnamen abdeckt, bereiten Sie die Anfrage außerhalb des Geräts mit unserem browserbasierten CSR-Generator oder mit OpenSSL vor und importieren Sie anschließend den privaten Schlüssel und das signierte Zertifikat in das Repository. Speichern Sie den vom Generator ausgegebenen privaten Schlüssel, da Alteon ihn in diesem Fall nicht erstellt hat.
Nachdem die CA Ihr Zertifikat ausgestellt hat
Wenn die CA die CSR validiert, sendet sie Ihnen per E-Mail das signierte Serverzertifikat sowie dessen Zwischenzertifikatskette (CA). Importieren Sie das Serverzertifikat unter derselben ID wie die Anfrage in das Repository, damit es mit dem vorhandenen privaten Schlüssel verknüpft wird, und importieren Sie das Zwischenzertifikat als eigenen Eintrag. Der Import ist auf Alteon nur die halbe Aufgabe: anschließend erstellen Sie eine SSL-Richtlinie und binden sowohl die Richtlinie als auch das Serverzertifikat an den HTTPS-Virtual-Service, was der Schritt ist, der das Zertifikat tatsächlich in Betrieb nimmt. Das vollständige Verfahren finden Sie in unserer Anleitung wie man ein SSL-Zertifikat auf Alteon installiert. Sobald es aktiv ist, bestätigen Sie die Kette und das Ablaufdatum mit unserem SSL Checker.
Sparen Sie 10% auf SSL-Zertifikate, wenn Sie noch heute bestellen!
Schnelle Ausstellung, starke Verschlüsselung, 99,99% Browser-Vertrauen, engagierter Support und 25-tägige Geld-zurück-Garantie. Gutscheincode: SAVE10


