bg-tutorials

Wie man einen CSR in NetScaler generiert

Diese Anleitung zeigt Ihnen, wie Sie eine CSR (Certificate Signing Request) auf NetScaler erstellen, dem Load Balancer und Application Delivery Controller, der früher als Citrix ADC verkauft wurde. Sie erstellen einen privaten RSA-Schlüssel, bauen die CSR mit den passenden Distinguished-Name- und Subject-Alternative-Name-Einträgen auf, kopieren die kodierte Anfrage und senden sie an Ihre Zertifizierungsstelle. Derselbe Ablauf funktioniert in der NetScaler-GUI sowohl bei der aktuellen 14.1 LTS als auch bei 13.1, das am 15. September 2026 das Ende des Maintenance-Zeitraums und am 15. September 2027 das End-of-Life erreicht; der optionale CLI-Abschnitt am Ende funktioniert bei jeder aktuellen Version.

Hinweis zum Namen: Das Produkt hieß ursprünglich NetScaler, wurde 2018 in Citrix ADC umbenannt und im Oktober 2022 wieder in NetScaler zurückbenannt, als Cloud Software Group NetScaler als eigenständige Marke ausgliederte. In älterer Firmware, Menüs und Dokumentation finden Sie möglicherweise noch „Citrix ADC“; die unten beschriebenen CSR-Schritte sind für beide Namen identisch.

Melden Sie sich am NetScaler-Gerät (MPX, SDX, VPX oder CPX) mit einem Benutzer an, der Schreibrechte für /nsconfig/ssl/ besitzt, und folgen Sie dann den Schritten in der angegebenen Reihenfolge.

Schritt 1: Den privaten RSA-Schlüssel erstellen

NetScaler speichert den privaten Schlüssel als Datei in /nsconfig/ssl/ und verweist beim Erstellen der CSR sowie später bei der Installation des ausgestellten Zertifikats über den Namen darauf. Erstellen Sie zunächst den Schlüssel:

  • Gehen Sie in der GUI zu Configuration > Traffic Management > SSL > SSL Files.
  • Öffnen Sie die Registerkarte SSL Keys und klicken Sie auf Create RSA Key.

Füllen Sie das Fenster Create RSA Key aus:

  • Key Filename: ein Name für die Schlüsseldatei, zum Beispiel yourdomain-2026.key. NetScaler schreibt sie standardmäßig nach /nsconfig/ssl/.
  • Key Size (bits): 2048 ist derzeit das Minimum, das von jeder öffentlichen Zertifizierungsstelle akzeptiert wird. Wählen Sie 3072 oder 4096 nur, wenn Ihre Sicherheitsrichtlinie einen größeren Schlüssel vorschreibt; der Nachteil sind etwas aufwendigere TLS-Handshakes.
  • Public Exponent Value: F4 (0x10001), der Standardwert, der bei praktisch jedem RSA-Zertifikat im Web verwendet wird.
  • Key Format: PEM.
  • PEM Encoding Algorithm: für einen unverschlüsselten Schlüssel leer lassen. Das Dropdown-Menü bietet AES 256, DES und DES3; AES 256 ist die einzige moderne Wahl der drei, da DES und DES3 veraltete Algorithmen sind. Unabhängig davon, welchen Sie wählen, verlangt NetScaler bei jedem Neustart und jedem Verweis auf den Schlüssel die Eingabe (und erneute Eingabe) einer Passphrase, was sich bei einem Gerät, das Sie selbst verwalten, selten lohnt. Lassen Sie das Feld leer, sofern Ihre Richtlinie nichts anderes vorschreibt.
  • PEM Passphrase und Confirm PEM Passphrase: nur erforderlich, wenn Sie oben einen dieser Verschlüsselungsalgorithmen gewählt haben.

Klicken Sie auf OK, dann auf Close. Der Schlüssel existiert nun in /nsconfig/ssl/ auf dem Gerät und ist bereit, an eine CSR gebunden zu werden.

Falls Sie lieber einen ECDSA-Schlüssel verwenden möchten (kleiner, schneller und von jedem aktuellen Browser unterstützt), nutzen Sie die CLI: create ssl ecdsakey yourdomain-2026.key -curve P_256. ECDSA P-256 ist die gängige Wahl; P-384, wenn Sie eine größere Kurve wünschen.

Schritt 2: Den Dialog „Create CSR“ öffnen

Öffnen Sie weiterhin unter Configuration > Traffic Management > SSL > SSL Files die Registerkarte CSRs und klicken Sie auf Create Certificate Signing Request (CSR). Das Fenster Create Certificate Signing Request (CSR) öffnet sich.

Schritt 3: Die Datei- und Schlüsselfelder ausfüllen

  • Request File Name: ein Name für die CSR-Datei, zum Beispiel yourdomain-2026.csr. NetScaler schreibt sie standardmäßig nach /nsconfig/ssl/.
  • Key Filename: klicken Sie auf Browse, stellen Sie das Quell-Dropdown auf Appliance und wählen Sie den in Schritt 1 erstellten Schlüssel (zum Beispiel yourdomain-2026.key). Klicken Sie auf Select, dann auf Open.
  • Key Format: PEM.
  • PEM Passphrase (For Encrypted Key): nur ausfüllen, wenn für den RSA-Schlüssel eine Passphrase festgelegt wurde. Andernfalls leer lassen.
  • Digest Method: wählen Sie SHA256. SHA-1 gilt als veraltet und wird von jeder öffentlichen Zertifizierungsstelle abgelehnt; wählen Sie es nicht.

Schritt 4: Die Distinguished-Name-Felder ausfüllen

Verwenden Sie in jedem Feld nur Standard-ASCII-Zeichen; nicht-lateinische Buchstaben oder Sonderzeichen mit Akzenten machen die Anfrage ungültig:

  • Country: wählen Sie den zweistelligen ISO-Ländercode des Landes, in dem Ihre Organisation registriert ist (zum Beispiel US, GB, DE).
  • State or Province: der vollständige Name des Bundeslands oder der Provinz (zum Beispiel Washington, nicht WA).
  • Organization Name: der vollständige, offiziell registrierte Name Ihres Unternehmens. Erforderlich für OV- und EV-Zertifikate. Bei domänenvalidierten (DV) Zertifikaten wird dieses Feld ignoriert, sodass ein kurzer Platzhalter ausreicht.
  • Organization Unit: eine Abteilungsbezeichnung wie IT. Das CA/Browser-Forum hat dieses Attribut für öffentliche Zertifikate schrittweise abgeschafft, lassen Sie es also leer, wenn das Formular dies zulässt.
  • City or Locality: der vollständige Name der Stadt, in der Ihre Organisation registriert ist (zum Beispiel Seattle, nicht SEA).
  • Common Name: der vollqualifizierte Domainname (FQDN), den Sie absichern möchten, zum Beispiel www.example.com. Für ein Wildcard-Zertifikat setzen Sie einen Stern vor die Hauptdomain, zum Beispiel *.example.com.
  • Email Address: optional. Öffentliche Zertifizierungsstellen verwenden dieses Feld nicht mehr für die Ausstellung von SSL/TLS-Zertifikaten; Sie können es leer lassen.
  • Challenge Password und Company Name: optionale, veraltete Attribute. Öffentliche Zertifizierungsstellen ignorieren beide; leer lassen.

Schritt 5: Den Subject Alternative Name (SAN) hinzufügen

Moderne Browser und Clients (Chromium, Firefox, Safari, .NET, Java, Go) prüfen den Hostnamen ausschließlich anhand der Subject-Alternative-Name-Erweiterung; der Common Name wird seit 2017 nicht mehr für Vertrauensentscheidungen herangezogen. Öffentliche Zertifizierungsstellen kopieren den CN bei Ein-Namen-Bestellungen automatisch in einen SAN-Eintrag, sodass eine Anfrage mit nur einem CN weiterhin ausgestellt wird. Wenn Sie jedoch mehrere Hostnamen auf einem Zertifikat benötigen (zum Beispiel example.com und www.example.com, oder ein Multi-Domain-Zertifikat), müssen Sie diese explizit hinzufügen.

  • Öffnen Sie den Abschnitt Subject Alternative Name (SAN) im Dialogfeld.
  • Fügen Sie pro Hostname einen Eintrag hinzu, mit dem Präfix DNS:, zum Beispiel DNS:www.example.com und DNS:example.com.
  • Für IP-basierten Zugriff (bei öffentlichen Zertifikaten selten) verwenden Sie stattdessen das Präfix IP:, zum Beispiel IP:192.0.2.10. Öffentliche Zertifizierungsstellen stellen nur für IPs aus, die sie validieren können. NetScaler weist hier auf eine Besonderheit hin: Das Gerät verarbeitet nur DNS-basierte SAN-Werte, sodass ein IP-Eintrag zwar mit der CSR übertragen wird und in das ausgestellte Zertifikat gelangt, das Gerät ihn aber nicht verwendet, wenn es ein Zertifikat einer eingehenden Anfrage zuordnet.

Falls das Feld Subject Alternative Name (SAN) in Ihrer Version fehlt, bietet die CLI-Version des Befehls dieses Feld bei jeder Version an (siehe CLI-Alternative am Ende dieser Anleitung).

Schritt 6: Die CSR erstellen

Überprüfen Sie jedes Feld sorgfältig und klicken Sie dann auf Create (ältere Versionen: OK). Klicken Sie auf Close. NetScaler schreibt die CSR nach /nsconfig/ssl/ auf dem Gerät und bewahrt den passenden privaten Schlüssel daneben auf.

Schritt 7: Die CSR kopieren und bei Ihrer Zertifizierungsstelle einreichen

  • Gehen Sie zu Configuration > Traffic Management > SSL.
  • Klicken Sie auf der Hauptseite unter Tools auf Manage Certificates / Keys / CSRs.
  • Suchen Sie Ihre Datei yourdomain-2026.csr in der Liste und klicken Sie auf View.

Die CSR ist ein Block base64-kodierten Textes, der so aussieht:

-----BEGIN CERTIFICATE REQUEST-----
MIIDXjCCAkYCAQAwgZQxCzAJBgNVBAYTAlVTMRMwEQYDVQQIDApXYXNoaW5ndG9u
... (many lines of base64) ...
-----END CERTIFICATE REQUEST-----

Wählen Sie den gesamten Block aus, einschließlich der Zeilen -----BEGIN CERTIFICATE REQUEST----- und -----END CERTIFICATE REQUEST-----, kopieren Sie ihn und fügen Sie ihn in das CSR-Feld Ihres Bestellformulars ein. Warten Sie, bis die Zertifizierungsstelle die Anfrage validiert und das Zertifikat ausstellt. Sobald die SSL-Dateien in Ihrem Posteingang eintreffen, folgen Sie der Anleitung SSL-Zertifikat auf NetScaler installieren, um die Bereitstellung abzuschließen.

Die CSR vor dem Einreichen prüfen (optional)

Es lohnt sich, den Common Name, die SAN-Einträge und die Schlüsselgröße zu überprüfen, bevor Sie die Anfrage an Ihre Zertifizierungsstelle senden. Fügen Sie den Inhalt der Anfrage in den CSR-Decoder von SSL Dragon ein, um jedes Feld auszulesen. Bestätigen Sie, dass der Common Name mit dem Hostnamen übereinstimmt, den die Clients verwenden werden, und dass jeder erforderliche Name in der Liste der Subject Alternative Names erscheint. Fehler an dieser Stelle sind einfach zu beheben; Fehler nach der Ausstellung bedeuten eine erneute Ausstellung.

Die CSR über die CLI erstellen (optional)

Wenn Sie die Kommandozeile bevorzugen (oder Ihre Version das SAN-Feld in der GUI verbirgt), verbinden Sie sich per SSH mit dem Gerät und führen Sie die entsprechenden Befehle aus. Ersetzen Sie die Namen und Feldwerte durch Ihre eigenen:

create ssl rsakey /nsconfig/ssl/yourdomain-2026.key 2048 -exponent F4

create ssl certReq /nsconfig/ssl/yourdomain-2026.csr 
  -keyFile /nsconfig/ssl/yourdomain-2026.key 
  -countryName US 
  -stateName Washington 
  -organizationName "Example Inc" 
  -localityName Seattle 
  -commonName www.example.com 
  -subjectAltName "DNS:www.example.com DNS:example.com" 
  -digestMethod SHA256

Hinweise zu den Werten:

  • Die Zeilenumbrüche () dienen der besseren Lesbarkeit; Sie können den Befehl create ssl certReq bei Bedarf auch als einzelne Zeile ausführen.
  • -subjectAltName erwartet eine einzelne, in Anführungszeichen gesetzte Zeichenkette mit durch Leerzeichen getrennten Einträgen; das Format lautet DNS:hostname (oder IP:address).
  • Für einen ECDSA-Schlüssel ersetzen Sie die Zeile create ssl rsakey durch create ssl ecdsakey /nsconfig/ssl/yourdomain-2026.key -curve P_256 und behalten den Rest des Befehls unverändert bei.
  • Um die CSR direkt in der Eingabeaufforderung anzuzeigen, führen Sie cat /nsconfig/ssl/yourdomain-2026.csr in der Shell des Geräts aus.

Sparen Sie 10% auf SSL-Zertifikate, wenn Sie noch heute bestellen!

Schnelle Ausstellung, starke Verschlüsselung, 99,99% Browser-Vertrauen, engagierter Support und 25-tägige Geld-zurück-Garantie. Gutscheincode: SAVE10

A detailed image of a dragon in flight
Geschrieben von

Erfahrener Content-Autor, spezialisiert auf SSL-Zertifikate. Verwandeln Sie komplexe Cybersicherheitsthemen in klare, ansprechende Inhalte. Tragen Sie durch wirkungsvolle Narrative zur Verbesserung der digitalen Sicherheit bei.