Dieses Tutorial behandelt zwei Möglichkeiten, einen CSR (Certificate Signing Request) auf einer Cisco ASA-Appliance zu erstellen: über die grafische ASDM-Oberfläche und über die CLI. Beide Methoden erzeugen ein RSA-Schlüsselpaar und einen CSR, den Sie während des SSL-Bestellvorgangs bei Ihrer Zertifizierungsstelle (CA) einreichen.
Obwohl die ursprüngliche ASA 5500-Hardware das Ende ihres Lebenszyklus erreicht hat, läuft dieselbe ASA-Software (und damit derselbe CSR-Vorgang) auf aktuellen Cisco-Plattformen, einschließlich der Firepower 1000-, 2100-, 4100-, 9300-Serie und der virtuellen ASAv-Appliance. Die folgenden Schritte gelten für alle diese Geräte.
CSR über ASDM (GUI) erstellen
Wenn Sie Ihren CSR bereits erstellt haben, können Sie direkt zur Cisco ASA SSL-Installationsanleitung springen.
Sie können auch unseren CSR-Generator verwenden, um den CSR automatisch zu erstellen, oder die nachfolgenden ASDM-Schritte befolgen.
Schritt 1: Öffnen Sie das Panel Identity Certificates
Melden Sie sich beim Cisco Adaptive Security Device Manager (ASDM) an. Navigieren Sie zu Configuration > Device Management (in einigen ASDM-Versionen erscheint dies stattdessen unter Remote Access VPN). Erweitern Sie den Baum Certificate Management und wählen Sie Identity Certificates. Klicken Sie auf Add.
Schritt 2: Ein Schlüsselpaar erstellen
Geben Sie im Fenster Add Identity Certificate einen Namen in das Feld Trustpoint Name ein (zum Beispiel mysite_cert). Wählen Sie die Optionsschaltfläche Add a new identity certificate und klicken Sie neben Key Pair auf New.
Im Dialogfeld Add Key Pair:
- Wählen Sie Enter new key pair name und geben Sie einen aussagekräftigen Namen ein.
- Setzen Sie Key Size auf 2048. Die ASA unterstützt keine 4096-Bit-Schlüssel für die SSL-Serverauthentifizierung (Cisco-Bug CSCut53512), daher wird 2048 empfohlen.
- Wählen Sie für Usage die Option General Purpose (für RSA erforderlich).
Klicken Sie auf Generate Now. Die Appliance erstellt das Schlüsselpaar und bringt Sie zurück zum Fenster Add Identity Certificate.
Schritt 3: Certificate Subject DN ausfüllen
Klicken Sie neben Certificate Subject DN auf Select. Wählen Sie im sich öffnenden Dialogfeld jedes Attribut aus der Dropdown-Liste aus, geben Sie den Wert ein und klicken Sie auf Add:
- CN (Common Name): der vollqualifizierte Domainname, den die Appliance bedienen wird, zum Beispiel vpn.yoursite.com.
- O (Organization): der offizielle Name Ihrer Organisation, zum Beispiel GPI Holding LLC.
- L (Locality): die Stadt, in der Ihre Organisation registriert ist, zum Beispiel San Jose.
- ST (State): das Bundesland oder die Provinz, zum Beispiel California.
- C (Country): der zweistellige ISO-Ländercode, zum Beispiel US.
Sie können OU (Organizational Unit) auslassen. CAs nehmen dieses Feld nicht mehr in ausgestellte Zertifikate auf.
Überprüfen Sie die Eingaben und klicken Sie auf OK.
Schritt 4: FQDN in den erweiterten Optionen festlegen
Klicken Sie zurück im Fenster Add Identity Certificate auf Advanced. Geben Sie im Feld FQDN denselben vollqualifizierten Domainnamen ein, den Sie im vorherigen Schritt für CN eingegeben haben (zum Beispiel vpn.yoursite.com). Dieser Wert wird in die Subject Alternative Name (SAN)-Erweiterung des CSR eingefügt. Klicken Sie auf OK.
Schritt 5: CSR erstellen und speichern
Klicken Sie auf Add Certificate. ASDM fordert Sie auf, den CSR in einer Textdatei zu speichern. Wählen Sie einen Dateinamen und einen Speicherort und speichern Sie ihn.
Öffnen Sie die gespeicherte Datei in einem Texteditor und überprüfen Sie, dass sie mit -----BEGIN CERTIFICATE REQUEST----- beginnt und mit -----END CERTIFICATE REQUEST----- endet. Sie werden den gesamten Block (einschließlich dieser Tags) in das Bestellformular Ihrer CA einfügen.
Um den Inhalt vor dem Einreichen noch einmal zu überprüfen, fügen Sie den CSR in den SSL Dragon CSR-Decoder ein.
CSR über CLI erstellen
Wenn Sie die Kommandozeile bevorzugen, verbinden Sie sich über SSH oder die Konsole mit der ASA und folgen Sie den nachstehenden Schritten.
Schritt 1: Das RSA-Schlüsselpaar erstellen
Wechseln Sie in den privilegierten EXEC-Modus, dann in den Konfigurationsmodus, und erstellen Sie ein 2048-Bit-RSA-Schlüsselpaar mit einer aussagekräftigen Bezeichnung:
configure terminal
crypto key generate rsa label mysite_key modulus 2048
Die ASA bestätigt, dass das Schlüsselpaar erstellt wurde. Verwenden Sie nicht 4096, da die ASA keine 4096-Bit-Schlüssel für die SSL-Serverauthentifizierung unterstützt.
Schritt 2: Den Trustpoint konfigurieren
Erstellen Sie einen Trustpoint und wechseln Sie in dessen Untermenü. Weisen Sie das Schlüsselpaar zu, legen Sie den Subject-Namen und den FQDN fest, und wählen Sie die terminalbasierte Registrierung (manuelles Kopieren und Einfügen). Verlassen Sie dann den Modus wieder in den globalen Konfigurationsmodus:
crypto ca trustpoint mysite_cert
enrollment terminal
subject-name CN=vpn.yoursite.com,O=GPI Holding LLC,L=San Jose,ST=California,C=US
keypair mysite_key
fqdn vpn.yoursite.com
exit
Ersetzen Sie die Subject-Name-Werte und den FQDN durch die Angaben Ihrer eigenen Organisation. Der CN muss mit der Domain oder dem Hostnamen übereinstimmen, den die Appliance bedienen wird.
Schritt 3: Den CSR erstellen
Führen Sie den Registrierungsbefehl aus, um den CSR zu erzeugen:
crypto ca enroll mysite_cert
Die ASA stellt zwei interaktive Fragen. Wenn Sie gefragt werden, ob die Seriennummer des Geräts in den Subject-Namen aufgenommen werden soll, antworten Sie mit no. Wenn Sie gefragt werden, ob der Certificate Request am Terminal angezeigt werden soll, antworten Sie mit yes.
Die ASA zeigt den CSR dann auf dem Terminal an. Kopieren Sie alles von -----BEGIN CERTIFICATE REQUEST----- bis -----END CERTIFICATE REQUEST----- (einschließlich) und fügen Sie es in eine Textdatei ein.
Sie können den Inhalt des CSR mit dem SSL Dragon CSR-Decoder überprüfen, bevor Sie ihn bei Ihrer CA einreichen.
Nächste Schritte
Reichen Sie den CSR während des SSL-Bestellvorgangs bei Ihrer Zertifizierungsstelle ein. Nachdem die CA die Anfrage validiert und das Zertifikat ausgestellt hat, fahren Sie mit der Cisco ASA SSL-Installationsanleitung fort, um das signierte Zertifikat zu importieren und HTTPS auf der Appliance zu aktivieren.
Um nach der Installation zu überprüfen, ob alles funktioniert, führen Sie einen Scan mit dem SSL Checker durch.
Sparen Sie 10% auf SSL-Zertifikate, wenn Sie noch heute bestellen!
Schnelle Ausstellung, starke Verschlüsselung, 99,99% Browser-Vertrauen, engagierter Support und 25-tägige Geld-zurück-Garantie. Gutscheincode: SAVE10


