Diese Anleitung zeigt Ihnen, wie Sie einen CSR (Certificate Signing Request) auf einer Fortinet FortiGate-Firewall mit FortiOS erstellen.
Sie erstellen die Anfrage im Web-Interface unter System > Certificates > Create/Import > Generate CSR, tragen Ihre Organisationsdaten ein und laden anschließend die CSR-Datei herunter, um sie an Ihre Zertifizierungsstelle zu senden.
Der private Schlüssel wird gleichzeitig erstellt und bleibt auf der FortiGate: Er wird nicht mit dem CSR exportiert, daher müssen Sie das signierte Zertifikat wieder auf dasselbe Gerät importieren.
Den CSR auf der FortiGate erzeugen
Wenn Sie Ihren CSR bereits erstellt und die signierten Dateien von der CA erhalten haben, überspringen Sie diesen Abschnitt und gehen Sie direkt zu Wie installiert man ein SSL-Zertifikat auf FortiGate. Andernfalls folgen Sie den nachstehenden Schritten. Die Bildschirmansichten entsprechen FortiOS 7.4 und 7.6; ältere 7.0- und 6.x-Builds verwenden denselben Pfad mit leicht abweichenden Bezeichnungen.
Schritt 1: Das Menü „Certificates“ sichtbar machen (falls erforderlich)
Bei vielen FortiGate-Modellen sind die Zertifikatsverwaltungsseiten standardmäßig ausgeblendet. Wenn Sie System > Certificates nicht in der linken Navigation sehen, melden Sie sich am FortiGate-Webinterface an, gehen Sie zu System > Feature Visibility, aktivieren Sie Certificates unter den zusätzlichen Funktionen und klicken Sie auf Apply. Der Eintrag Certificates erscheint nun unter System.
Schritt 2: Das Fenster „Generate CSR“ öffnen
- Melden Sie sich am Web-Interface Ihrer FortiGate an (der Management-Konsole).
- Gehen Sie zu System > Certificates.
- Klicken Sie oben auf der Seite auf Create/Import und wählen Sie dann Generate CSR. Das Fenster Generate Certificate Signing Request wird geöffnet.
Schritt 3: Die Anfrage ausfüllen
Füllen Sie das Formular aus. Die Felder unter Optional Information werden von jeder öffentlichen CA verlangt, obwohl FortiOS sie als optional bezeichnet.
- Certificate Name: ein aussagekräftiger Name, der diesen CSR und seinen privaten Schlüssel auf der FortiGate identifiziert, zum Beispiel yourdomain.com 2026. Dies ist nur eine interne Bezeichnung; sie muss nicht mit der Domain übereinstimmen.
- Subject Information > ID Type: wählen Sie Domain Name. Die anderen Optionen (Host IP, E-Mail) werden für ein Standard-SSL-Zertifikat nicht verwendet.
- Domain Name: der vollständig qualifizierte Domainname (FQDN), den Sie sichern möchten, zum Beispiel www.yourdomain.com. Für ein Wildcard-Zertifikat setzen Sie ein Sternchen vor die Hauptdomain, zum Beispiel *.yourdomain.com. Dieser Wert wird zum Common Name des Zertifikats.
- Subject Alternative Name: listen Sie jeden Hostnamen auf, den das Zertifikat abdecken muss. FortiOS erwartet jeden Eintrag mit seinem Typ-Präfix, durch Kommas getrennt, zum Beispiel DNS:www.yourdomain.com, DNS:yourdomain.com. Wiederholen Sie den Domain Name aus dem vorherigen Feld als ersten SAN-Eintrag, da öffentliche CAs Zertifikate anhand der SAN-Liste validieren und anzeigen, nicht anhand des Common Name.
- Optional Information > Organization: der vollständige rechtliche Name Ihres Unternehmens, zum Beispiel Your Company LLC. Lassen Sie dieses Feld nur bei einem Domain Validated (DV)-Zertifikat leer; Organization Validated (OV)- und Extended Validation (EV)-Zertifikate erfordern einen registrierten rechtlichen Namen.
- Organization Unit: leer lassen. Öffentliche CAs nehmen dieses Feld nicht mehr in ausgestellte Zertifikate auf, und die meisten ignorieren es.
- Locality (City): der vollständige Name der Stadt, in der Ihre Organisation registriert ist, zum Beispiel Honolulu.
- State / Province: der vollständige Name des Bundesstaates oder der Region, zum Beispiel Hawaii. Nicht abkürzen.
- Country / Region: wählen Sie Ihr Land aus der Dropdown-Liste. FortiOS schreibt den zweistelligen ISO-Code in die Anfrage.
- E-Mail: eine Kontakt-E-Mail-Adresse für Ihre Organisation. Manche CAs verwenden sie für die Validierungskorrespondenz.
- Key Type: RSA für die größte Kompatibilität oder Elliptic Curve, wenn Ihre CA und Ihre Clients ECDSA unterstützen.
- Key Size: 2048 Bit ist das Minimum, das öffentliche CAs für RSA akzeptieren; Sie können 3072 Bit oder 4096 Bit für einen größeren Schlüssel wählen. Für einen Elliptic-Curve-Schlüssel wählen Sie secp256r1 oder stärker.
- Enrollment Method: wählen Sie File Based. Verwenden Sie Online SCEP oder Online EST nur, wenn Ihre Organisation einen automatisierten Registrierungsdienst betreibt, der dies erfordert.
Schritt 4: Die Anfrage erzeugen
Überprüfen Sie jedes Feld und klicken Sie dann auf OK. FortiOS erstellt den CSR und den dazugehörigen privaten Schlüssel auf dem Gerät. Der neue Eintrag erscheint in der Zertifikatsliste mit dem Status PENDING, was bestätigt, dass der Schlüssel auf ein signiertes Zertifikat von der CA wartet.
Die CSR-Datei herunterladen
- Öffnen Sie weiterhin unter System > Certificates die Ansicht Local Certificates.
- Wählen Sie den soeben erstellten ausstehenden Eintrag aus.
- Klicken Sie in der Symbolleiste auf Download und speichern Sie die .csr-Datei auf Ihrem Computer.
Öffnen Sie die Datei mit einem einfachen Texteditor wie Notepad. Der Inhalt sieht folgendermaßen aus:
-----BEGIN CERTIFICATE REQUEST-----
MIIC...your encoded request...AB==
-----END CERTIFICATE REQUEST-----
Kopieren Sie den gesamten Block, einschließlich der Zeilen —–BEGIN CERTIFICATE REQUEST—– und —–END CERTIFICATE REQUEST—– und allem, was dazwischen steht. Jede Markierung verwendet fünf Bindestriche auf jeder Seite, ohne Leerzeichen und ohne zusätzliche Zeichen. Fügen Sie den gesamten Block in das CSR-Feld auf der Bestellseite Ihres SSL-Anbieters ein.
Löschen Sie den ausstehenden Eintrag nicht, während Sie auf das signierte Zertifikat warten. Die FortiGate benötigt diesen Eintrag, um das ausgestellte Zertifikat später beim Import mit seinem privaten Schlüssel zu verknüpfen.
Den CSR vor dem Absenden überprüfen
Es lohnt sich, vor der Bestellung zu bestätigen, dass die Anfrage die richtigen Domain- und Organisationsdaten enthält. Fügen Sie den Inhalt der Datei in unseren Online-CSR-Decoder ein, um den Common Name, die SAN-Einträge, die Schlüsselgröße und die Organisationsfelder zu sehen, die die FortiGate in die Anfrage geschrieben hat. Wenn etwas nicht stimmt, erzeugen Sie einen neuen CSR auf der FortiGate, anstatt die Datei zu bearbeiten: jede Änderung des Textes macht die Signatur ungültig.
Wenn Sie die Anfrage lieber in einem Browser vorbereiten möchten, können Sie auch mit unserem Online-CSR-Generator einen erstellen. Beachten Sie, dass der Generator den privaten Schlüssel in Ihrem Browser erzeugt. Speichern Sie diesen Schlüssel daher selbst und kombinieren Sie ihn mit dem ausgestellten Zertifikat zu einer .p12-Datei, bevor Sie sie auf die FortiGate importieren.
Nachdem die CA Ihr Zertifikat ausgestellt hat
Sobald die CA den CSR validiert hat, sendet sie Ihnen per E-Mail das signierte Zertifikat und die zugehörige Zwischenzertifikatskette (CA-Kette), meist in einem ZIP-Archiv. Laden Sie das Archiv herunter und entpacken Sie es auf Ihrem Computer. Kehren Sie zu System > Certificates zurück, wählen Sie denselben ausstehenden Eintrag aus und verwenden Sie Import, um das signierte Zertifikat zu laden. Der Import auf den bestehenden ausstehenden Eintrag erhält die Schlüsselzuordnung, sodass sich der Status von PENDING zu OK ändert. Die vollständige Vorgehensweise finden Sie in unserer Anleitung Wie installiert man ein SSL-Zertifikat auf FortiGate.
Sparen Sie 10% auf SSL-Zertifikate, wenn Sie noch heute bestellen!
Schnelle Ausstellung, starke Verschlüsselung, 99,99% Browser-Vertrauen, engagierter Support und 25-tägige Geld-zurück-Garantie. Gutscheincode: SAVE10


