Diese Anleitung zeigt Ihnen wie Sie einen CSR (Certificate Signing Request) erstellen auf Ivanti Connect Secure, dem SSL-VPN-Gerät, das jahrelang als Pulse Secure verkauft wurde. Sie erstellen die Anfrage in der Admin-Konsole unter System > Configuration > Certificates > Device Certificates, tragen Ihre Unternehmensdaten ein und kopieren die kodierte Anfrage in Ihre Zertifikatsbestellung. Das Gerät erstellt gleichzeitig den passenden privaten Schlüssel und behält ihn auf dem Gerät, sodass das signierte Zertifikat zum selben Gerät zurückkehren muss, in dieselbe ausstehende Anfrage.
Eine Anmerkung zum Namen, denn beide sind noch in Gebrauch. Das Produkt begann sein Leben als Junos Pulse von Juniper Networks. 2014 kaufte Siris Capital dieses Geschäft von Juniper und gründete Pulse Secure, und am 1. Dezember 2020 übernahm Ivanti Pulse Secure und benannte die Produktreihe um: Pulse Connect Secure wurde zu Ivanti Connect Secure, Pulse Policy Secure wurde zu Ivanti Policy Secure, und die Desktop-App, die die meisten Menschen Pulse Secure nannten, ist jetzt der Ivanti Secure Access Client. Für diese Aufgabe hat sich nur das Branding geändert. Der Menüpfad, die Schaltflächennamen und das unten stehende Formular sind diejenigen, die Ivanti für die aktuellen 25.1-Versionen dokumentiert, und sie sind identisch mit den älteren 22.x- und 9.1-Builds, die noch das Pulse-Branding zeigen.
CSR auf Ivanti Connect Secure (Pulse Secure) erstellen
Wenn Sie Ihren CSR bereits erstellt und die signierten Dateien von der CA erhalten haben, überspringen Sie diesen Abschnitt und gehen Sie direkt zu wie man ein SSL-Zertifikat auf Ivanti Connect Secure installiert. Andernfalls arbeiten Sie die vier untenstehenden Schritte durch. Bevor Sie beginnen, legen Sie den genauen Hostnamen fest, den Ihre Benutzer eingeben, um das VPN zu erreichen, denn das ist der Name, den das Zertifikat tragen muss.
Schritt 1: Öffnen Sie die Seite Device Certificates
- Melden Sie sich bei der Admin-Konsole Ihres Ivanti Connect Secure-Geräts an.
- Wählen Sie System > Configuration > Certificates > Device Certificates.
- Die bereits auf dem Gerät vorhandenen Zertifikate werden oben auf der Seite unter Certificate issued to aufgelistet. Scrollen Sie über diese Liste hinweg zur Schaltfläche New CSR, die sich direkt über der Tabelle Certificate Signing Requests befindet, und klicken Sie darauf. Das Anfrageformular öffnet sich.
Schritt 2: Tragen Sie die Antragstellerinformationen ein
Alles, was Sie hier eingeben, fließt in die Anfrage ein, und das meiste davon auch in das ausgestellte Zertifikat. Schreiben Sie die Werte vollständig aus und verwenden Sie keine Abkürzungen.
- Common Name: der vollständig qualifizierte Domainname, den das Zertifikat absichern muss, zum Beispiel vpn.yourcompany.com. Dies muss der Name sein, den Benutzer tatsächlich im Browser oder im Ivanti Secure Access Client eingeben, nicht der interne Hostname des Geräts. Für ein Wildcard-Zertifikat setzen Sie stattdessen einen Asterisk vor die Domain, zum Beispiel *.yourcompany.com.
- Organization Name: der vollständige rechtliche Name Ihres Unternehmens gemäß Eintragung, zum Beispiel Your Company LLC. Ein Domain-Validated-Zertifikat ignoriert dieses Feld, aber Organization-Validated- und Extended-Validation-Zertifikate werden mit Unternehmensunterlagen abgeglichen, sodass ein Spitzname oder Handelsname Ihre Bestellung ins Stocken bringen wird.
- Org. Unit Name: lassen Sie es leer. Seit dem 1. September 2022 untersagen die CA/Browser Forum Baseline Requirements öffentlichen CAs, die Organizational Unit in ausgestellte Zertifikate aufzunehmen, sodass alles, was Sie hier eingeben, verworfen wird.
- Locality: die Stadt, in der Ihr Unternehmen registriert ist, vollständig ausgeschrieben, zum Beispiel San Jose. Dies ist Ihre eingetragene Adresse, nicht der Standort, an dem das Gerät steht.
- State (fully spelled out): der Bundesstaat oder die Provinz dieser eingetragenen Adresse, vollständig ausgeschrieben, zum Beispiel California und nicht CA.
- Country (2 letter code): der zweistellige ISO-Ländercode, zum Beispiel US.
- Email Address: eine Kontaktadresse. Öffentliche CAs führen die Validierung über die Kontaktdaten in Ihrer Bestellung durch und nicht über dieses Feld, sodass es nicht entscheidet, wer die Genehmigungs-E-Mails erhält.
Achten Sie auf Apostrophe. Ivanti dokumentiert, dass ein Apostroph innerhalb eines dieser Werte mit einem Backslash maskiert werden muss, sodass ein Unternehmen namens Children’s Trust als Children’s Trust eingegeben wird. Wenn Sie das übersehen, schlägt die Erstellung der Anfrage entweder fehl oder kommt mit einem verstümmelten Namen zurück.
Schritt 3: Wählen Sie den Schlüsseltyp und die Schlüssellänge
Unterhalb der Antragstellerfelder fragt das Formular, wie das Schlüsselpaar erstellt werden soll. Hier erscheinen drei Einstellungen, und die ersten beiden entscheiden darüber, ob Ihre CA die Anfrage akzeptiert, überspringen Sie sie also nicht.
- Key Type: lassen Sie es auf RSA, sofern Sie keinen besonderen Grund haben, es anders zu machen. Die Auswahl von ECC öffnet ein ECC Curve-Menü: Ivantis eigenes Beispiel erstellt eine P-256-Anfrage, und die Suite-B-Richtlinie deckt P-256, P-384 und P-521 ab. Diese Wahl bringt zwei Bedingungen mit sich: Ivanti dokumentiert ECC-Zertifikate als nur unterstützt auf den ISA-Serie-Gateways und virtuellen Geräteplattformen, und sobald ein ECC-Zertifikat an einen Netzwerkport gebunden ist, können sich auf diesem Port nur Clients verbinden, die ECC-Cipher-Suites unterstützen. RSA vermeidet beide Fragen.
- Key Length: wählen Sie mindestens 2048, den kleinsten RSA-Schlüssel, den öffentliche CAs signieren. Das Menü listet weiterhin 1024 auf, stellen Sie also sicher, dass Sie es ändern. 3072 oder 4096 sind ebenfalls in Ordnung, wenn Ihre Richtlinie einen größeren Schlüssel verlangt. Aktuelle Ivanti Connect Secure-Versionen dokumentieren Unterstützung für Geräte-Zertifikatsschlüssel bis zu 8192 Bit, aber ältere Versionen dokumentierten eine Obergrenze von 3072 Bit, prüfen Sie also, was Ihr Build bietet, bevor Sie mit einem großen Schlüssel planen.
- Random Data: geben Sie eine lange Reihe zufälliger Zeichen in dieses Feld ein. Das Gerät mischt das, was Sie eingeben, in seinen Zufallszahlengenerator, wenn es den Schlüssel erstellt. Hier gibt es nichts zu merken und nichts aufzuschreiben.
Ein Versionshinweis, den man kennen sollte. Ab Version 25.1.0.0 akzeptiert Ivanti Connect Secure SHA-1 in digitalen Signaturen nicht mehr, und ein Gerät, das nur SHA-1-signierte Gerätezertifikate besitzt, kann seine Benutzeroberfläche nicht starten. Öffentliche CAs stellten Anfang 2016 keine SHA-1-Zertifikate mehr aus, sodass ein heute bei einer öffentlichen CA bestelltes Zertifikat davon nicht betroffen ist. Es spielt eine Rolle, wenn Sie bei einer internen oder veralteten CA anfragen: stellen Sie sicher, dass diese mit SHA-256 oder besser signiert.
Schritt 4: Erstellen Sie die Anfrage
Überprüfen Sie jedes Feld erneut, bevor Sie bestätigen, und klicken Sie dann auf Create CSR. Das Gerät erstellt die Anfrage und im selben Moment den privaten Schlüssel, der dazugehört. Der Schlüssel verbleibt auf dem Gerät und wird Ihnen niemals angezeigt oder an die CA gesendet.
Der nächste Bildschirm bestätigt, dass die Anfrage erstellt wurde. Scrollen Sie nach unten, und Sie sehen die kodierte Anfrage selbst, bereit zum Kopieren oder Speichern in einer Datei.
Kopieren Sie den CSR und senden Sie ihn an Ihre CA
Der Block auf dem Bildschirm sieht so aus:
-----BEGIN CERTIFICATE REQUEST-----
MIICvDCCAaQCAQAwdzELMAkGA1UEBhMCVVMxEzARBgNVBAgMCkNhbGlmb3JuaWEx
... (many lines of base64) ...
-----END CERTIFICATE REQUEST-----
Markieren Sie den gesamten Block, einschließlich der Zeilen -----BEGIN CERTIFICATE REQUEST----- und -----END CERTIFICATE REQUEST-----. Jede Markierung trägt auf beiden Seiten fünf Bindestriche. Beachten Sie das Wort REQUEST: ein Certificate Signing Request wird nicht durch BEGIN CERTIFICATE begrenzt, und das Einfügen der kürzeren Markierung ist ein häufiger Grund, warum ein Bestellformular die Anfrage ablehnt. Fügen Sie den Block in einen einfachen Texteditor wie Notepad oder TextEdit ein, dann in das CSR-Feld auf Ihrem Bestellformular. Verwenden Sie keine Textverarbeitung, die Zeichen ersetzen und die Kodierung zerstören kann.
Klicken Sie auf Back to Device Certificates, wenn Sie fertig sind. Ihre Anfrage erscheint jetzt unter Certificate Signing Requests als Link Pending CSR, und Sie können sie jederzeit erneut öffnen, um den Text noch einmal zu kopieren.
Zwei Dinge, die Sie während des Wartens vermeiden sollten:
- Löschen Sie den ausstehenden CSR nicht. Ivanti ist eindeutig bezüglich der Konsequenz: Das Löschen der Anfrage löscht den privaten Schlüssel mit, und Sie werden das daraus ausgestellte Zertifikat nicht installieren können. Falls das passiert, ist der einzige Weg ein neuer CSR und eine erneute Ausstellung.
- Senden Sie nicht mehr als einen CSR gleichzeitig an eine CA. Ivanti warnt, dass dies zu doppelten Gebühren führen kann.
Wenn das Bestellformular fragt, für welchen Webserver das Zertifikat bestimmt ist, wählen Sie Apache, oder eine beliebige Apache-Option, falls mehrere aufgelistet sind. Wenn nach einem Zertifikatsformat gefragt wird, wählen Sie das Standardformat. Beide sind Ivantis eigene Empfehlungen für dieses Gerät.
Überprüfen Sie den CSR, bevor Sie ihn einreichen
Ein Tippfehler im Common Name bedeutet, dass die CA ein Zertifikat ausstellt, das Ihre Benutzer nicht verwenden können, und eine erneute Ausstellung kostet Sie eine weitere Validierungsrunde. Fügen Sie die Anfrage in unseren CSR Decoder ein und lesen Sie sie durch: der Common Name sollte der exakte Hostname sein, den Benutzer eingeben, und die Unternehmensdaten sollten mit Ihrer Registrierung übereinstimmen. Wenn etwas falsch ist, erstellen Sie einen neuen CSR auf dem Gerät. Bearbeiten Sie niemals den kodierten Text, denn die Anfrage ist mit ihrem eigenen privaten Schlüssel signiert, und jede Änderung macht sie ungültig.
Wenn Sie OpenSSL auf einem Arbeitsplatzrechner haben, speichern Sie die Anfrage in einer Datei und führen Sie die gleiche Prüfung lokal aus:
openssl req -noout -text -verify -in vpn.csr
Es gibt den Subjekt, die Schlüsselgröße und eine Zeile aus, die bestätigt, dass die Anfrage gegen ihren eigenen Schlüssel verifiziert.
Wenn das integrierte Formular nicht ausreicht
Das Formular New CSR fragt nach einem einzigen Common Name und hat kein Feld für zusätzliche Hostnamen, sodass es keine Anfrage für ein Multi-Domain-Zertifikat (SAN) erstellen kann. Wenn ein Zertifikat mehrere unterschiedliche Namen abdecken muss, zum Beispiel vpn.yourcompany.com und portal.yourcompany.com, erstellen Sie die Anfrage außerhalb des Geräts und importieren Sie das Zertifikat anschließend zusammen mit seinem Schlüssel. Ein Wildcard-Zertifikat benötigt dies nicht: geben Sie den Wildcard als Common Name ein, und das integrierte Formular übernimmt es.
Unser CSR Generator erstellt eine SAN-Anfrage aus einem einzigen Formular. Wenn Sie lieber OpenSSL auf einer beliebigen Maschine verwenden möchten, erzeugt dies die Anfrage und den Schlüssel zusammen:
openssl req -new -newkey rsa:2048 -nodes
-keyout vpn.key
-out vpn.csr
-subj "/CN=vpn.yourcompany.com/O=Your Company LLC/L=San Jose/ST=California/C=US"
-addext "subjectAltName=DNS:vpn.yourcompany.com,DNS:portal.yourcompany.com"
Wiederholen Sie den Common Name als ersten Eintrag in der SAN-Liste, wie gezeigt. Clients gleichen den Hostnamen mit den SAN-Einträgen ab und ignorieren den Common Name, sodass ein Name, der nur im CN erscheint, nicht abgedeckt ist. Bewahren Sie vpn.key an einem sicheren Ort auf: bei einer auf diese Weise erstellten Anfrage hält das Gerät den Schlüssel nicht, sodass Sie ihn beim Import selbst bereitstellen, über Import Certificate & Key statt über einen ausstehenden CSR.
Nachdem die CA Ihr Zertifikat ausgestellt hat
Wenn die Validierung abgeschlossen ist, sendet Ihnen die CA das signierte Zertifikat und dessen Zwischenzertifikatskette (CA-Kette) per E-Mail, meist in einem ZIP-Archiv. Extrahieren Sie es, gehen Sie dann zurück zu System > Configuration > Certificates > Device Certificates, klicken Sie auf den passenden Link Pending CSR und navigieren Sie unter Import signed certificate zur Datei und klicken Sie auf Import. Der Import in die ausstehende Anfrage ist es, der das Zertifikat mit dem Schlüssel paart, den das Gerät seit Schritt 4 gehalten hat.
Das Gerät akzeptiert X.509-Zertifikate in DER- oder PEM-Kodierung (.cer, .crt, .der und .pem-Dateien) sowie PKCS#12 (.pfx und .p12). Der Import des Zertifikats ist nicht der letzte Schritt: Sie müssen noch die Zwischenzertifikate hinzufügen und das neue Zertifikat an Ihre Ports binden, bevor sich für die Benutzer etwas ändert. Unsere Anleitung zu wie man ein SSL-Zertifikat auf Ivanti Connect Secure installiert behandelt beides.
Wenn Sie ein bald ablaufendes Zertifikat ersetzen, haben Sie eine Wahl. Die oben beschriebene Erstellung eines neuen CSR ist die Option, die Ivanti als die sicherere bezeichnet, weil die CA ein neues Zertifikat gegen einen neuen Schlüssel ausstellt und der alte Schlüssel außer Dienst gestellt wird. Die Alternative behält den bestehenden Schlüssel bei, und Ivanti nennt sie die weniger sichere: bestellen Sie die Verlängerung bei Ihrer CA, indem Sie Ihren ursprünglichen CSR erneut einreichen, oder indem Sie bestätigen, dass die CA ihn noch vorliegen hat, öffnen Sie dann das Zertifikat in der Liste, klicken Sie auf Renew Certificate, navigieren Sie zur erneuerten Datei und klicken Sie auf Import. Das erspart Ihnen die Erstellung einer neuen Anfrage, auf Kosten der Weiterverwendung desselben Schlüssels.
Häufig gestellte Fragen
In der Admin-Konsole wählen Sie System > Configuration > Certificates > Device Certificates und klicken auf New CSR. Füllen Sie die Antragstellerinformationen und die Schlüsseleinstellungen aus, klicken Sie dann auf Create CSR. Die kodierte Anfrage erscheint auf dem nächsten Bildschirm, und die Anfrage wird als Pending gelistet, bis Sie das signierte Zertifikat importieren.
Ja. Ivanti übernahm Pulse Secure am 1. Dezember 2020 und benannte die Produkte um: Pulse Connect Secure wurde zu Ivanti Connect Secure, Pulse Policy Secure wurde zu Ivanti Policy Secure, und der Pulse Secure Desktop-Client wurde zum Ivanti Secure Access Client. Der Zertifikats-Workflow hat sich nicht geändert, sodass diese Schritte gelten, egal ob Ihr Gerät noch das Pulse-Branding oder das neuere Ivanti-Branding trägt.
Nein. Das Gerät erstellt den Schlüssel lokal, wenn Sie auf Create CSR klicken, und hält ihn unter Verschluss. Nur die Anfrage wird angezeigt, und nur die Anfrage geht an die CA. Deshalb muss das signierte Zertifikat auf dasselbe Gerät zurückimportiert werden, in dieselbe ausstehende Anfrage, und deshalb sollten Sie einen ausstehenden CSR während der Wartezeit niemals löschen: das Löschen löscht auch den Schlüssel, und das daraus ausgestellte Zertifikat wird unbrauchbar.
RSA mit einer Key Length von 2048 eignet sich für fast jede Bereitstellung, und 2048 Bit ist der kleinste Schlüssel, den öffentliche CAs signieren. Wählen Sie 3072 oder 4096, wenn Ihre Sicherheitsrichtlinie einen größeren Schlüssel verlangt. Wählen Sie ECC nur bewusst: Ivanti dokumentiert ECC-Zertifikate als nur unterstützt auf den ISA-Serie-Gateways und virtuellen Geräteplattformen, und nur Clients, die ECC-Cipher-Suites unterstützen, können sich mit einem Port verbinden, der ein ECC-Zertifikat bedient.
Nicht über das integrierte Formular, das einen Common Name aufnimmt und kein Feld für zusätzliche Namen bietet. Ein Wildcard funktioniert, geben Sie also *.yourcompany.com als Common Name ein, wenn alle Ihre Hostnamen unter einer Domain liegen. Für tatsächlich unterschiedliche Namen erstellen Sie die Anfrage mit unserem CSR Generator oder mit OpenSSL, behalten Sie den privaten Schlüssel selbst, und laden Sie beides über Import Certificate & Key statt über einen ausstehenden CSR.
Nein. Die Anfrage ist mit ihrem eigenen privaten Schlüssel signiert, sodass die Bearbeitung eines einzigen Zeichens sie ungültig macht. Erstellen Sie einen neuen CSR auf dem Gerät mit den korrekten Werten und reichen Sie diesen ein. Sie können die fehlerhafte ausstehende Anfrage löschen, sobald der Ersatz vorhanden ist, solange kein Zertifikat dagegen ausgestellt wurde.
Weil das zwei verschiedene Objekte sind. -----BEGIN CERTIFICATE REQUEST----- markiert einen CSR, den Block, den Sie an die CA senden. -----BEGIN CERTIFICATE----- markiert ein ausgestelltes Zertifikat, den Block, den die CA zurücksendet. Kopieren Sie die Anfrage mit ihren eigenen Markierungen intakt, alle fünf Bindestriche auf jeder Seite, und nichts davor oder danach.
Sparen Sie 10% auf SSL-Zertifikate, wenn Sie noch heute bestellen!
Schnelle Ausstellung, starke Verschlüsselung, 99,99% Browser-Vertrauen, engagierter Support und 25-tägige Geld-zurück-Garantie. Gutscheincode: SAVE10


