bg-tutorials

Cómo generar un CSR en Cisco ASA serie 5500

Este tutorial cubre dos formas de generar una CSR (Certificate Signing Request) en un dispositivo Cisco ASA: mediante la interfaz gráfica ASDM y mediante la CLI. Ambos métodos crean un par de claves RSA y una CSR que envías a tu Autoridad de Certificación (CA) durante el proceso de solicitud del SSL.

Aunque el hardware original ASA 5500 ha llegado al final de su vida útil, el mismo software ASA (y por lo tanto el mismo procedimiento de CSR) se ejecuta en las plataformas actuales de Cisco, incluidas las series Firepower 1000, 2100, 4100, 9300 y el dispositivo virtual ASAv. Los pasos siguientes se aplican a todas ellas.

Generar una CSR mediante ASDM (GUI)

Si ya has generado tu CSR, puedes pasar directamente a las instrucciones de instalación de SSL en Cisco ASA.

También puedes usar nuestro Generador de CSR para crear la CSR automáticamente, o seguir los pasos de ASDM que se detallan a continuación.

Paso 1: Abrir el panel de Identity Certificates

Inicia sesión en tu Cisco Adaptive Security Device Manager (ASDM). Ve a Configuration > Device Management (en algunas versiones de ASDM esto aparece bajo Remote Access VPN). Expande el árbol Certificate Management y selecciona Identity Certificates. Haz clic en Add.

Paso 2: Crear un par de claves

En la ventana Add Identity Certificate, escribe un nombre en el campo Trustpoint Name (por ejemplo, mysite_cert). Selecciona el botón de opción Add a new identity certificate y haz clic en New junto a Key Pair.

En el cuadro de diálogo Add Key Pair:

  • Selecciona Enter new key pair name y escribe un nombre descriptivo.
  • Configura Key Size como 2048. El ASA no admite claves de 4096 bits para la autenticación de servidor SSL (error de Cisco CSCut53512), por lo que 2048 es el valor recomendado.
  • En Usage, elige General Purpose (necesario para RSA).

Haz clic en Generate Now. El dispositivo crea el par de claves y te devuelve a la ventana Add Identity Certificate.

Paso 3: Completar el Certificate Subject DN

Junto a Certificate Subject DN, haz clic en Select. En el cuadro de diálogo que se abre, selecciona cada atributo de la lista desplegable, introduce el valor y haz clic en Add:

  • CN (Common Name): el nombre de dominio completamente calificado que servirá el dispositivo, por ejemplo vpn.yoursite.com.
  • O (Organization): el nombre legal de tu organización, por ejemplo GPI Holding LLC.
  • L (Locality): la ciudad donde está registrada tu organización, por ejemplo San Jose.
  • ST (State): el estado o provincia, por ejemplo California.
  • C (Country): el código de país ISO de dos letras, por ejemplo US.

Puedes omitir OU (Organizational Unit). Las CA ya no incluyen este campo en los certificados emitidos.

Revisa los datos introducidos y haz clic en OK.

Paso 4: Configurar el FQDN en las opciones avanzadas

De vuelta en la ventana Add Identity Certificate, haz clic en Advanced. En el campo FQDN, escribe el mismo nombre de dominio completamente calificado que introdujiste para CN en el paso anterior (por ejemplo, vpn.yoursite.com). Este valor se coloca en la extensión Subject Alternative Name (SAN) de la CSR. Haz clic en OK.

Paso 5: Generar y guardar la CSR

Haz clic en Add Certificate. ASDM te pedirá guardar la CSR en un archivo de texto. Elige un nombre de archivo y una ubicación, y guarda.

Abre el archivo guardado en un editor de texto y verifica que comienza con -----BEGIN CERTIFICATE REQUEST----- y termina con -----END CERTIFICATE REQUEST-----. Pegarás todo el bloque (incluidas esas etiquetas) en el formulario de solicitud de tu CA.

Para verificar el contenido antes de enviarlo, pega la CSR en el decodificador de CSR de SSL Dragon.

Generar una CSR mediante CLI

Si prefieres la línea de comandos, conéctate al ASA mediante SSH o la consola y sigue los pasos que se detallan a continuación.

Paso 1: Crear el par de claves RSA

Entra en el modo EXEC privilegiado, luego entra en el modo de configuración y genera un par de claves RSA de 2048 bits con una etiqueta descriptiva:

configure terminal
crypto key generate rsa label mysite_key modulus 2048

El ASA confirma que el par de claves se ha generado. No uses 4096, ya que el ASA no admite claves de 4096 bits para la autenticación de servidor SSL.

Paso 2: Configurar el trustpoint

Crea un trustpoint y entra en su modo de subconfiguración. Asigna el par de claves, establece el subject name, el FQDN, y elige la inscripción por terminal (copiar y pegar manualmente). Luego sal de nuevo al modo de configuración global:

crypto ca trustpoint mysite_cert
enrollment terminal
subject-name CN=vpn.yoursite.com,O=GPI Holding LLC,L=San Jose,ST=California,C=US
keypair mysite_key
fqdn vpn.yoursite.com
exit

Sustituye los valores de subject-name y el FQDN con los datos de tu propia organización. El CN debe coincidir con el dominio o el nombre de host que servirá el dispositivo.

Paso 3: Generar la CSR

Ejecuta el comando de inscripción para generar la CSR:

crypto ca enroll mysite_cert

El ASA plantea dos preguntas interactivas. Cuando se te pregunte si deseas incluir el número de serie del dispositivo en el subject name, responde no. Cuando se te pregunte si deseas mostrar la solicitud de certificado en el terminal, responde yes.

Después, el ASA muestra la CSR en el terminal. Copia todo desde -----BEGIN CERTIFICATE REQUEST----- hasta -----END CERTIFICATE REQUEST----- (inclusive) y pégalo en un archivo de texto.

Puedes verificar el contenido de la CSR con el decodificador de CSR de SSL Dragon antes de enviarla a tu CA.

Próximos pasos

Envía la CSR a tu Autoridad de Certificación durante el proceso de solicitud del SSL. Después de que la CA valide la solicitud y emita el certificado, continúa con la guía de instalación de SSL en Cisco ASA para importar el certificado firmado y activar HTTPS en el dispositivo.

Para confirmar que todo funciona correctamente después de la instalación, ejecuta un análisis con el SSL Checker.

Ahorre un 10% en certificados SSL al realizar su pedido hoy mismo.

Emisión rápida, cifrado potente, 99,99% de confianza del navegador, asistencia dedicada y garantía de devolución del dinero en 25 días. Código del cupón: SAVE10

Una imagen detallada de un dragón en vuelo
Escrito por

Redactor de contenidos experimentado especializado en Certificados SSL. Transformar temas complejos de ciberseguridad en contenido claro y atractivo. Contribuir a mejorar la seguridad digital a través de narrativas impactantes.