Diese Anleitung zeigt Ihnen, wie Sie einen CSR (Certificate Signing Request) auf einer Zyxel ZyWALL/USG-Firewall über den Web-Konfigurator erzeugen. Das gleiche Verfahren funktioniert auf der klassischen ZyWALL- und USG-Reihe (USG 20, 40, 60, 110, 210, 310, 1100) sowie auf der aktuellen USG Flex-, ATP– und VPN-Serie mit ZLD-Firmware, da diese dieselben Configuration > Object > Certificate-Bildschirme verwenden. Die neuere USG Flex H-Serie läuft stattdessen mit Zyxels uOS-Firmware und nutzt einen leicht abweichenden Pfad (System > Certificate > My Certificates); die Felder und der grundsätzliche Ablauf sind aber ansonsten gleich.
Ein CSR ist ein kleiner Block kodierten Textes, der Ihre Domain, Organisationsdetails und Ihren öffentlichen Schlüssel enthält. Sie übergeben ihn an eine Zertifizierungsstelle (CA), die CA signiert ihn, und das signierte Zertifikat kommt zurück, bereit zur Installation.
Bevor Sie beginnen
Halten Sie folgende Angaben bereit, da das Formular sie alle auf einmal abfragt:
- Den vollqualifizierten Domainnamen (FQDN), den das Zertifikat abdecken soll, zum Beispiel vpn.example.com, fw.example.com oder den öffentlichen Hostnamen, den Benutzer aufrufen, wenn sie das SSL-VPN-Portal oder die HTTPS-Admin-Seite erreichen.
- Den rechtlichen Namen Ihrer Organisation genau so, wie er in der Registrierung der Einrichtung erscheint (von jeder öffentlichen CA verlangt).
- Ihr Land, Bundesland/Provinz und Stadt. Der zweistellige Ländercode ist erforderlich; Bundesland und Stadt sind für OV- und EV-Zertifikate erforderlich.
- Administratorzugang zum Web-Konfigurator der Firewall.
Zwei Wege, um einen CSR für Ihre Zyxel-Firewall zu erhalten
Entscheiden Sie im Voraus, wo der private Schlüssel liegen soll. Diese Wahl beeinflusst, wie Sie das ausgestellte Zertifikat später installieren.
- Auf der Firewall (empfohlen). Erzeugen Sie den CSR unter Configuration > Object > Certificate > My Certificates. Der private Schlüssel wird im Gerät erstellt und gespeichert und verlässt es nie. Wenn die CA das signierte Zertifikat zurücksendet, importieren Sie es in denselben ausstehenden Eintrag, wodurch es automatisch mit dem Schlüssel gepaart wird. Dies ist das im Folgenden beschriebene Verfahren.
- Außerhalb des Geräts. Erzeugen Sie den CSR und den privaten Schlüssel auf einem separaten Rechner mit unserem CSR Generator oder mit OpenSSL. Nach der Ausstellung bündeln Sie das Zertifikat, die CA-Kette und den privaten Schlüssel in einer einzigen PKCS#12-Datei (.p12 / .pfx) und importieren diese in die Firewall. Nutzen Sie diesen Weg, wenn Sie dasselbe Zertifikat auf mehreren Geräten bereitstellen müssen oder wenn Sie Schlüssel bereits zentral verwalten.
CSR auf Zyxel ZyWALL/USG erzeugen
Wenn Sie Ihren CSR bereits außerhalb des Geräts mit unserem CSR Generator oder OpenSSL erzeugt haben, springen Sie direkt zu Installation eines SSL-Zertifikats auf Zyxel ZyWALL/USG.
Schritt 1: Beim Zyxel Web-Konfigurator anmelden
Öffnen Sie einen Browser, rufen Sie die Verwaltungsadresse der Firewall auf (zum Beispiel https://192.168.1.1) und melden Sie sich mit einem Administratorkonto an.
Schritt 2: My Certificates öffnen
Gehen Sie im linken Menü zu Configuration > Object > Certificate > My Certificates. Bei klassischen ZyWALL/USG-Modellen kann das Menü zu Object > Certificate > My Certificates verkürzt sein; bei USG Flex-, ATP- und VPN-Modellen verwendet der vollständige Pfad das Präfix Configuration. Bei der neueren USG Flex H-Serie (uOS-Firmware) lautet der entsprechende Bildschirm System > Certificate > My Certificates.
Schritt 3: Einen neuen Zertifikatseintrag hinzufügen
Klicken Sie oberhalb der Zertifikatsliste auf Add. Der Dialog My Certificates Add öffnet sich mit einem einzigen langen Formular. Füllen Sie es wie folgt aus:
- Name: eine Bezeichnung, die dieses Zertifikat innerhalb des Geräts identifiziert, zum Beispiel vpn-example-com-2026. Sie ist rein intern und erscheint nicht im ausgestellten Zertifikat.
- Subject Information > Common Name: wählen Sie Host Domain Name und geben Sie den FQDN ein, den das Zertifikat schützen soll (zum Beispiel vpn.example.com). Wählen Sie Host IP Address nur für ein internes Gerät, das ausschließlich über IP erreicht wird, da öffentliche CAs keine Zertifikate für reine IP-Adressen ausstellen.
- Organizational Unit: lassen Sie das Feld leer. Öffentliche CAs nehmen das OU-Feld in öffentlich vertrauenswürdige Zertifikate nicht mehr auf (das CA/Browser Forum hat es für neue Ausstellungen ab September 2022 abgeschafft), sodass alles, was Sie hier eintragen, von der CA verworfen wird.
- Organization: der rechtliche Name Ihres Unternehmens, zum Beispiel Example Corp LLC. Erforderlich für OV- und EV-Zertifikate und wird anhand offizieller Register geprüft.
- Country: der zweistellige ISO-Ländercode (zum Beispiel US, GB, DE). Für jedes öffentliche Zertifikat erforderlich.
- State (Province): der vollständige Name Ihres Bundeslands oder Ihrer Provinz (zum Beispiel California), keine Abkürzung.
- Locality (City): der vollständige Stadtname (zum Beispiel San Francisco).
- Subject Alternative Name: wenn die Firmware einen SAN-Bereich anzeigt, lassen Sie ihn für ein Einzelhost-Zertifikat leer. Die meisten CAs fügen den Common Name automatisch als SAN hinzu. Für die Abdeckung mehrerer Namen bestellen Sie ein SAN-/Multi-Domain-Zertifikat und listen die zusätzlichen Namen bei Ihrer CA zum Zeitpunkt der Bestellung auf.
- Key Type: RSA für die breiteste Kompatibilität. ECDSA (P-256) eignet sich, wenn Sie alle Clients kontrollieren und kleinere Schlüssel bevorzugen.
- Key Length: mindestens 2048 Bit. 4096 wird von allen großen CAs akzeptiert und bietet mit geringem Leistungsaufwand zusätzliche Zukunftssicherheit.
- Enrollment Options: wählen Sie Create a certification request and save it locally for later manual enrollment. Dies ist die Offline-Option, die einen CSR erzeugt, den Sie selbst bei der CA einreichen, anstatt sich automatisch bei einer internen CA zu registrieren.
Klicken Sie auf OK. Das Gerät erzeugt das Schlüsselpaar und den CSR und kehrt dann zur Liste My Certificates zurück, in der ein neuer Eintrag mit dem Type REQ (ein ausstehender Antrag) erscheint.
Schritt 4: Den CSR-Text abrufen
Sie benötigen nun den Base64-(PEM-)Text des CSR, um ihn in das Bestellformular Ihrer CA einzufügen:
- Suchen Sie in My Certificates den neuen Eintrag und klicken Sie auf Edit (oder auf den Eintragsnamen).
- Scrollen Sie zum Feld Certification Request (oder Certificate in PEM) unten im Bildschirm. Es enthält den vollständigen PEM-Block, begrenzt von —–BEGIN CERTIFICATE REQUEST—– und —–END CERTIFICATE REQUEST—–.
- Kopieren Sie alles, vom ersten Bindestrich der BEGIN-Zeile bis zum letzten Bindestrich der END-Zeile.
- Wenn Ihre Firmware auch eine Schaltfläche Export Certificate Request anbietet, können Sie denselben Inhalt als .csr-Datei herunterladen.
Ein gültiger CSR-Block sieht wie folgt aus (Ihrer wird länger und einzigartig sein):
-----BEGIN CERTIFICATE REQUEST-----
MIICvDCCAaQCAQAwdzELMAkGA1UEBhMCVVMxEzARBgNVBAgMCkNhbGlmb3JuaWEx
... (many lines of Base64) ...
-----END CERTIFICATE REQUEST-----
Schritt 5: Den CSR bei der Zertifizierungsstelle einreichen
Fügen Sie den CSR-Text in das Bestellformular Ihrer CA (oder den SSL Dragon Checkout) ein und schließen Sie die Domain-Validierung sowie jede vom Zertifikatstyp geforderte Organisationsprüfung ab. Bevor Sie absenden, überprüfen Sie den CSR mit unserem CSR Decoder, um sicherzustellen, dass Common Name, Organisation, Land und Schlüsselgröße korrekt sind. Ein hier entdeckter Tippfehler erspart Ihnen später eine Neuausstellung.
Löschen Sie den ausstehenden REQ-Eintrag in My Certificates nicht. Er enthält den privaten Schlüssel, der zu Ihrem CSR passt; wenn Sie ihn entfernen, wird das ausgestellte Zertifikat unbrauchbar und Sie müssen von vorne beginnen.
Nachdem die CA Ihr Zertifikat ausgestellt hat
Die CA sendet das signierte Zertifikat per E-Mail, meist als .cer-, .crt– oder .p7b-Datei (oft zusammen mit der Zwischenzertifikatskette). Um die Installation abzuschließen, öffnen Sie den gleichen ausstehenden Eintrag in My Certificates und verwenden Sie die Aktion Import in dieser Zeile, um das signierte Zertifikat hochzuladen. Die Firewall paart es mit dem privaten Schlüssel, der aus Schritt 3 gespeichert wurde, und der Eintragstyp ändert sich von REQ zu CERT. Weisen Sie das Zertifikat anschließend unter Configuration > System > WWW (für die HTTPS-Admin-Seite) oder in den SSL VPN-Einstellungen zu, je nachdem, wofür Sie es benötigen.
Vollständige Schritt-für-Schritt-Anleitungen, einschließlich des alternativen PKCS#12-Imports für außerhalb des Geräts erzeugte Schlüssel, finden Sie in unserem begleitenden Leitfaden: Installation eines SSL-Zertifikats auf Zyxel ZyWALL/USG. Überprüfen Sie das Ergebnis nach der Installation mit unserem SSL Checker.
Häufig gestellte Fragen
Gehen Sie im Web-Konfigurator zu Configuration > Object > Certificate > My Certificates und klicken Sie auf Add. Wählen Sie die Registrierungsoption Create a certification request and save it locally for later manual enrollment. Der gleiche Pfad funktioniert bei der klassischen ZyWALL/USG, der aktuellen USG Flex, der ATP-Serie und der VPN-Serie, da diese zur ZLD-Firmware-Familie gehören. Bei der neueren USG Flex H-Serie, die mit Zyxels uOS-Firmware läuft, nutzen Sie stattdessen System > Certificate > My Certificates; die Felder und der Ablauf sind identisch.
Der vollqualifizierte Hostname, den Ihre Benutzer eingeben, um die Firewall zu erreichen, zum Beispiel vpn.example.com für ein SSL-VPN-Portal oder fw.example.com für eine HTTPS-Admin-Seite. Der Name muss im öffentlichen DNS auflösbar sein, damit ein öffentlich vertrauenswürdiges Zertifikat ausgestellt werden kann. Öffentliche CAs stellen keine Zertifikate für reine IP-Adressen aus, wählen Sie Host IP Address also nur dann, wenn Sie ein selbstsigniertes Zertifikat oder eine private interne CA verwenden möchten.
Nein. Lassen Sie das Feld leer. Das CA/Browser Forum hat das OU-Feld (Organizational Unit) für öffentlich vertrauenswürdige Zertifikate, die ab dem 1. September 2022 ausgestellt werden, abgeschafft, sodass jeder von Ihnen eingegebene Wert von der CA vor der Signierung entfernt wird. Das Formular akzeptiert es weiterhin für Altfälle und interne CAs, für ein öffentliches Zertifikat hat es jedoch keinen Nutzen.
Öffnen Sie den ausstehenden Eintrag unter My Certificates, scrollen Sie zum Feld Certification Request unten im Bearbeitungsbildschirm und kopieren Sie den vollständigen PEM-Block (von —–BEGIN CERTIFICATE REQUEST—– bis —–END CERTIFICATE REQUEST—–). Bei Firmware-Versionen, die dies anbieten, lädt die Schaltfläche Export Certificate Request denselben Inhalt als .csr-Datei herunter, die Sie Ihrer CA-Bestellung beifügen können.
Sparen Sie 10% auf SSL-Zertifikate, wenn Sie noch heute bestellen!
Schnelle Ausstellung, starke Verschlüsselung, 99,99% Browser-Vertrauen, engagierter Support und 25-tägige Geld-zurück-Garantie. Gutscheincode: SAVE10


