bg-tutorials

Wie man einen CSR auf PRTG Network Monitor generiert

Diese Anleitung zeigt Ihnen, wie Sie einen CSR (Certificate Signing Request) für PRTG Network Monitor unter Windows erstellen. PRTG (aktuelle 2026er-Reihe: Version 26.x) verfügt über kein integriertes CSR-Tool, daher erstellen Sie die Anfrage und den passenden privaten Schlüssel auf dem PRTG-Core-Server (oder einer beliebigen Windows-Arbeitsstation) mit OpenSSL und übermitteln die Anfrage anschließend an Ihre Zertifizierungsstelle. Wenn die CA das ausgestellte Zertifikat zurücksendet, importieren Sie während der Installation drei exakt benannte Dateien in den PRTG-Ordner cert.

Bevor Sie beginnen, entscheiden Sie, wo Sie OpenSSL ausführen möchten. Der CSR ist portabel, daher funktioniert beides. Die Ausführung direkt auf dem PRTG-Core-Server ist praktisch, da der resultierende private Schlüssel niemals zwischen Hosts verschoben werden muss.

CSR für PRTG Network Monitor mit OpenSSL erstellen

Wenn Sie Ihren CSR bereits an anderer Stelle erstellt haben und nur das ausgestellte Zertifikat installieren müssen, springen Sie direkt zu Wie installiert man ein SSL-Zertifikat auf PRTG Network Monitor.

Schritt 1: OpenSSL für Windows installieren

Windows liefert OpenSSL nicht mit. Laden Sie das Win64 OpenSSL Light-Installationsprogramm von Shining Light Productions herunter, dem am weitesten verbreiteten Community-Build. Das Light-Paket enthält nur die Kommandozeilen-Binärdateien, was für die Erstellung eines CSR völlig ausreicht. Falls das Installationsprogramm nach einem Microsoft Visual C++ Redistributable fragt, installieren Sie dieses zuerst von Microsoft.

Übernehmen Sie den standardmäßigen Installationspfad (C:Program FilesOpenSSL-Win64) und platzieren Sie die OpenSSL-Binärdateien bei entsprechender Aufforderung im Windows-Ordner bin. Wählen Sie auf 32-Bit-Hosts stattdessen den Win32-Build für C:Program Files (x86)OpenSSL-Win32. Wenn Sie überhaupt nichts installieren möchten, können Sie OpenSSL auch innerhalb von WSL oder über Git for Windows ausführen, da beide die Binärdatei mitliefern.

Schritt 2: Eingabeaufforderung im OpenSSL-bin-Ordner öffnen

Drücken Sie Win + R, geben Sie cmd ein und drücken Sie Enter, um eine Eingabeaufforderung zu öffnen. Wechseln Sie dann in das OpenSSL-Verzeichnis bin:

cd "C:Program FilesOpenSSL-Win64bin"

Die Anführungszeichen um den Pfad sind wichtig, da Program Files ein Leerzeichen enthält. Verwenden Sie bei 32-Bit-Installationen stattdessen C:Program Files (x86)OpenSSL-Win32bin.

Schritt 3: Den OpenSSL-Befehl zur Erstellung des CSR und des privaten Schlüssels ausführen

Führen Sie den folgenden Befehl aus. Er erstellt einen 2048-Bit-RSA-Privatschlüssel und einen SHA-256-PKCS-#10-CSR im aktuellen Ordner, benannt entsprechend den Dateinamen, die PRTG später selbst erwartet (prtg.key für den Schlüssel, prtg.csr für die Anfrage):

openssl req -new -newkey rsa:2048 -nodes -sha256 -keyout prtg.key -out prtg.csr

Was jede Option bewirkt:

  • -new: erstellt eine neue Anfrage.
  • -newkey rsa:2048: erzeugt zusammen mit der Anfrage einen neuen 2048-Bit-RSA-Privatschlüssel. Dies ist derzeit das Mindestmaß, das von jeder öffentlichen CA akzeptiert wird; wählen Sie rsa:3072 oder rsa:4096, wenn Ihre Richtlinie einen größeren Schlüssel vorschreibt.
  • -nodes: verschlüsselt den privaten Schlüssel nicht mit einer Passphrase. PRTG benötigt zur Laufzeit einen unverschlüsselten Schlüssel; die Verwendung von -nodes erspart Ihnen hier einen späteren Entschlüsselungsschritt.
  • -sha256: signiert die Anfrage mit SHA-256. Moderne OpenSSL-Versionen verwenden standardmäßig SHA-256, aber die explizite Angabe schadet nicht und schützt vor älteren Builds, die noch standardmäßig SHA-1 verwenden.
  • -keyout prtg.key und -out prtg.csr: schreibt den Schlüssel und den CSR unter diesen Dateinamen in den aktuellen Ordner.

Warum die Dateien jetzt schon prtg.key / prtg.csr nennen? Bei der Installation des ausgestellten Zertifikats liest PRTG nur drei Dateien aus seinem Ordner cert, jede mit einem exakten Namen: prtg.crt (Serverzertifikat), prtg.key (privater Schlüssel) und root.pem (Ausstellerkette). Wenn Sie den Schlüssel bereits bei der Erstellung prtg.key nennen, sparen Sie sich später eine Umbenennung.

Schritt 4: Die Abfragen zum Distinguished Name ausfüllen

OpenSSL fragt nach den Subjektangaben, die in den CSR aufgenommen werden. Verwenden Sie ausschließlich Standard-ASCII-Zeichen; nicht-lateinische Buchstaben führen zu einer fehlerhaften Anfrage. Die folgenden Beispiele sind Platzhalter; ersetzen Sie sie durch Ihre eigenen Werte:

  • Country Name (2 letter code): Ihr zweibuchstabiger ISO-Ländercode, zum Beispiel US, GB, DE.
  • State or Province Name (full name): der vollständige Bundesland- oder Provinzname, zum Beispiel Florida (nicht FL).
  • Locality Name (eg, city): die Stadt, in der Ihre Organisation registriert ist, vollständig ausgeschrieben, zum Beispiel Orlando.
  • Organization Name (eg, company): der vollständige rechtliche Name Ihres Unternehmens, genau wie registriert. Erforderlich für OV- und EV-Zertifikate. Bei Domain-Validation-Zertifikaten (DV) wird dieses Feld ignoriert.
  • Organizational Unit Name (eg, section): eine Abteilungsbezeichnung wie IT oder Netzwerkbetrieb. Das CA/Browser Forum hat dieses Attribut für öffentliche Zertifikate schrittweise abgeschafft, lassen Sie es also minimal oder drücken Sie Enter, um es zu überspringen.
  • Common Name (eg, FQDN): der vollqualifizierte Domainname, über den Clients die PRTG-Weboberfläche erreichen, zum Beispiel prtg.example.com. Für ein Wildcard-Zertifikat verwenden Sie *.example.com.
  • Email Address: eine gültige Kontaktadresse für die Zertifikatsanfrage. Lassen Sie das Feld leer, wenn Ihre CA es nicht verlangt.
  • A challenge password und An optional company name: drücken Sie Enter, um beide Felder leer zu lassen. Dies sind veraltete Attribute, die von öffentlichen CAs ignoriert werden.

Nach Abschluss des Befehls befinden sich zwei Dateien in Ihrem Arbeitsordner:

  • prtg.key: Ihr unverschlüsselter RSA-Privatschlüssel. Bewahren Sie ihn ausschließlich auf dem PRTG-Server auf und geben Sie ihn niemals weiter oder committen Sie ihn irgendwo.
  • prtg.csr: der Certificate Signing Request, den Sie an Ihre CA übermitteln.

Ein Hinweis zu Subject Alternative Names (SAN)

Die obigen interaktiven Abfragen erfassen nur den Common Name. Moderne Browser und TLS-Clients validieren den Hostnamen anhand der Erweiterung Subject Alternative Name und ignorieren den Common Name bei Vertrauensentscheidungen. Öffentliche CAs umgehen dies, indem sie den CN bei Einzelnamen-Bestellungen in einen SAN-Eintrag kopieren, sodass ein auf diese Weise erstellter CSR mit einem einzigen Hostnamen weiterhin funktioniert.

Wenn Sie mehr als einen Hostnamen auf demselben Zertifikat benötigen (zum Beispiel prtg.example.com und monitor.example.com, oder ein Multi-Domain-Zertifikat), kann der interaktive Ablauf diese nicht kodieren. Drei Optionen:

  • Fügen Sie bei OpenSSL 1.1.1 oder neuer die Namen direkt mit -addext hinzu. Hängen Sie -addext "subjectAltName = DNS:prtg.example.com, DNS:monitor.example.com" an den obigen openssl req-Befehl an — keine Konfigurationsdatei erforderlich.
  • Fügen Sie eine kleine OpenSSL-Konfigurationsdatei hinzu, die die SAN-Einträge auflistet, und verweisen Sie openssl req mit -config und -extensions v3_req darauf. Die Konfiguration legt subjectAltName unter einem Abschnitt [v3_req] fest, zum Beispiel subjectAltName = DNS:prtg.example.com, DNS:monitor.example.com.
  • Erstellen Sie den CSR off-server mit unserem CSR-Generator, der eine SAN-fähige Anfrage aus einem einzigen Formular erstellt.

Den CSR vor dem Absenden überprüfen

Es lohnt sich, den Common Name, die Schlüsselgröße und den Signaturalgorithmus zu überprüfen, bevor Sie die Anfrage an Ihre CA senden. In derselben OpenSSL-Eingabeaufforderung:

openssl req -noout -text -in prtg.csr

Sie sollten die von Ihnen eingegebene Subjektzeile, einen 2048-Bit-RSA-Öffentlichen-Schlüssel und Signature Algorithm: sha256WithRSAEncryption sehen. Um dies stattdessen online zu überprüfen, fügen Sie den Inhalt des CSR in unseren CSR-Decoder ein und lesen Sie dieselben Felder ab.

Den CSR kopieren und an die CA übermitteln

Öffnen Sie prtg.csr in Notepad (oder einem beliebigen Texteditor). Sie sehen einen Block, der mit fünf Bindestrichen beginnt, gefolgt von den Worten BEGIN CERTIFICATE REQUEST, weiteren fünf Bindestrichen, dann Base64-Text und schließlich einer passenden END-Zeile:

-----BEGIN CERTIFICATE REQUEST-----
MIIC2TCCAcECAQAwgZMxCzAJBgNVBAYTAlVTMRAwDgYDVQQIDAdGbG9yaWRhMRAw
... (many lines of base64) ...
-----END CERTIFICATE REQUEST-----

Markieren Sie den gesamten Block (einschließlich der Zeilen BEGIN CERTIFICATE REQUEST und END CERTIFICATE REQUEST, der fünf Bindestriche auf jeder Seite und aller Zeilen dazwischen), kopieren Sie ihn und fügen Sie ihn in das CSR-Feld des Bestellformulars Ihrer CA ein.

Sobald die CA die Anfrage validiert und Ihr Zertifikat ausstellt, fahren Sie fort mit Wie installiert man ein SSL-Zertifikat auf PRTG Network Monitor. Planen Sie im Voraus für zwei Besonderheiten, die PRTG bei der Installation vorschreibt: Die drei Dateien müssen exakt prtg.crt, prtg.key und root.pem heißen, und die PEM-Dateien müssen Windows-Zeilenumbrüche (CRLF) verwenden, sonst verweigert der PRTG-Core-Server-Dienst den Start.

Sparen Sie 10% auf SSL-Zertifikate, wenn Sie noch heute bestellen!

Schnelle Ausstellung, starke Verschlüsselung, 99,99% Browser-Vertrauen, engagierter Support und 25-tägige Geld-zurück-Garantie. Gutscheincode: SAVE10

A detailed image of a dragon in flight
Geschrieben von

Erfahrener Content-Autor, spezialisiert auf SSL-Zertifikate. Verwandeln Sie komplexe Cybersicherheitsthemen in klare, ansprechende Inhalte. Tragen Sie durch wirkungsvolle Narrative zur Verbesserung der digitalen Sicherheit bei.