bg-tutorials

Cómo generar un CSR en Ivanti Connect Secure (Pulse Secure)

Esta guía te muestra cómo generar un CSR (Certificate Signing Request) en Ivanti Connect Secure, el appliance SSL VPN vendido durante años como Pulse Secure. Creas la solicitud en la consola de administración en System > Configuration > Certificates > Device Certificates, completas los datos de tu organización y copias la solicitud codificada en tu pedido de certificado. El appliance crea la clave privada correspondiente al mismo tiempo y la conserva en el dispositivo, por lo que el certificado firmado tiene que volver al mismo appliance, a la misma solicitud pendiente.

Una nota sobre el nombre, porque ambos siguen en uso. El producto nació como Junos Pulse de Juniper Networks. En 2014, Siris Capital compró ese negocio a Juniper y formó Pulse Secure, y el 1 de diciembre de 2020 Ivanti adquirió Pulse Secure y renombró la línea: Pulse Connect Secure pasó a ser Ivanti Connect Secure, Pulse Policy Secure pasó a ser Ivanti Policy Secure, y la aplicación de escritorio que la mayoría llamaba Pulse Secure ahora es el Ivanti Secure Access Client. Para esta tarea solo cambió la marca. La ruta de menú, los nombres de los botones y el formulario que se muestra a continuación son los que documenta Ivanti para las versiones actuales 25.1, y son los mismos en las compilaciones anteriores 22.x y 9.1 que aún muestran la marca Pulse.

Genera el CSR en Ivanti Connect Secure (Pulse Secure)

Si ya generaste tu CSR y recibiste los archivos firmados de la CA, omite esta sección y ve directamente a cómo instalar un certificado SSL en Ivanti Connect Secure. De lo contrario, sigue los cuatro pasos a continuación. Antes de empezar, decide el nombre de host exacto que tus usuarios escriben para llegar a la VPN, porque ese es el nombre que tendrá que llevar el certificado.

Paso 1: Abre la página Device Certificates

  1. Inicia sesión en la consola de administración de tu appliance Ivanti Connect Secure.
  2. Selecciona System > Configuration > Certificates > Device Certificates.
  3. Los certificados ya presentes en el appliance se enumeran en la parte superior de la página bajo Certificate issued to. Desplázate más allá de esa lista hasta el botón New CSR, que se encuentra justo encima de la tabla Certificate Signing Requests, y haz clic en él. Se abre el formulario de solicitud.

Paso 2: Completa la información del solicitante

Todo lo que escribas aquí pasa a la solicitud, y la mayor parte también al certificado emitido. Escribe los valores completos y no los abrevies.

  • Common Name: el nombre de dominio completamente calificado que el certificado debe proteger, por ejemplo vpn.tuempresa.com. Debe ser el nombre que los usuarios realmente escriben en el navegador o en el Ivanti Secure Access Client, no el nombre de host interno del appliance. Para un certificado comodín, coloca un asterisco delante del dominio, por ejemplo *.tuempresa.com.
  • Organization Name: el nombre legal completo de tu empresa según su registro, por ejemplo Tu Empresa S.L.. Un certificado Domain Validated lo ignora, pero los certificados Organization Validated y Extended Validation se contrastan con los registros de la empresa, así que un apodo o nombre comercial retrasará tu pedido.
  • Org. Unit Name: déjalo en blanco. Desde el 1 de septiembre de 2022, los Baseline Requirements del CA/Browser Forum prohíben a las CA públicas incluir la Unidad Organizativa en los certificados emitidos, así que cualquier cosa que escribas aquí se descarta.
  • Locality: la ciudad donde está registrada tu empresa, escrita en su totalidad, por ejemplo San José. Esta es tu dirección registrada, no el lugar donde está instalado el appliance.
  • State (fully spelled out): el estado o provincia de esa dirección registrada, escrito por completo, por ejemplo California y no CA.
  • Country (2 letter code): el código ISO de país de dos letras, por ejemplo US.
  • Email Address: una dirección de contacto. Las CA públicas realizan la validación a través de los datos de contacto de tu pedido, no de este campo, así que no es este el que determina quién recibe los correos de aprobación.

Cuidado con los apóstrofes. Ivanti documenta que un apóstrofe dentro de cualquiera de estos valores debe escaparse con una barra invertida, así que una empresa registrada como Children’s Trust se introduce como Children’s Trust. Si se pasa esto por alto, la solicitud no se genera o vuelve con el nombre corrompido.

Paso 3: Elige el tipo y la longitud de clave

Debajo de los campos del solicitante, el formulario pregunta cómo debe construirse el par de claves. Aquí aparecen tres ajustes, y los dos primeros determinan si tu CA aceptará la solicitud, así que no los pases por alto.

  • Key Type: déjalo en RSA a menos que tengas un motivo concreto para no hacerlo. Seleccionar ECC muestra un menú ECC Curve: el propio ejemplo de Ivanti crea una solicitud P-256, y su guía Suite B cubre P-256, P-384 y P-521. Esa elección conlleva dos condiciones: Ivanti documenta los certificados ECC como compatibles únicamente con las pasarelas de la serie ISA y con las plataformas de appliance virtual, y una vez que un certificado ECC está vinculado a un puerto de red, solo los clientes compatibles con conjuntos de cifrado ECC pueden conectarse por ese puerto. RSA evita ambas cuestiones.
  • Key Length: elige 2048 como mínimo, la clave RSA más pequeña que firmarán las CA públicas. El menú todavía muestra 1024, así que asegúrate de cambiarlo. 3072 o 4096 también son válidas si tu política exige una clave mayor. Las versiones actuales de Ivanti Connect Secure documentan compatibilidad con claves de certificado de dispositivo de hasta 8192 bits, pero las versiones anteriores documentaban un límite de 3072 bits, así que comprueba qué ofrece tu compilación antes de planificar en torno a una clave grande.
  • Random Data: escribe una larga cadena de caracteres aleatorios en este cuadro. El appliance mezcla lo que escribes con su generador de números aleatorios al crear la clave. No hay nada que recordar aquí ni nada que anotar.

Un dato de versión que conviene saber. Desde la versión 25.1.0.0 en adelante, Ivanti Connect Secure ya no acepta SHA-1 en firmas digitales, y un appliance que solo tenga certificados de dispositivo firmados con SHA-1 no logra iniciar su interfaz de usuario. Las CA públicas dejaron de emitir certificados SHA-1 a comienzos de 2016, así que un certificado solicitado hoy a una CA pública no se ve afectado. Importa si estás solicitando a una CA interna o heredada: asegúrate de que firme con SHA-256 o mejor.

Paso 4: Crea la solicitud

Revisa todos los campos antes de confirmar y, después, haz clic en Create CSR. El appliance genera la solicitud y, en el mismo momento, la clave privada que le corresponde. La clave permanece en el dispositivo y nunca se te muestra ni se envía a la CA.

La siguiente pantalla confirma que la solicitud se ha creado. Desplázate hacia abajo y verás la solicitud codificada, lista para copiar o guardar en un archivo.

Copia el CSR y envíalo a tu CA

El bloque que aparece en pantalla se ve así:

-----BEGIN CERTIFICATE REQUEST-----
MIICvDCCAaQCAQAwdzELMAkGA1UEBhMCVVMxEzARBgNVBAgMCkNhbGlmb3JuaWEx
... (many lines of base64) ...
-----END CERTIFICATE REQUEST-----

Selecciona todo el bloque, incluidas las líneas -----BEGIN CERTIFICATE REQUEST----- y -----END CERTIFICATE REQUEST-----. Cada marcador lleva cinco guiones a cada lado. Fíjate en la palabra REQUEST: una solicitud de firma de certificado no se delimita con BEGIN CERTIFICATE, y pegar el marcador más corto es una razón habitual por la que un formulario de pedido rechaza la solicitud. Pega el bloque en un editor de texto plano como el Bloc de notas o TextEdit, y después en el cuadro de CSR de tu formulario de pedido. No uses un procesador de textos, que puede sustituir caracteres y romper la codificación.

Haz clic en Back to Device Certificates cuando termines. Tu solicitud aparece ahora en Certificate Signing Requests como un enlace Pending CSR, y puedes volver a abrirla en cualquier momento para copiar de nuevo el texto.

Dos cosas que evitar mientras esperas:

  • No elimines el CSR pendiente. Ivanti es explícito sobre la consecuencia: eliminar la solicitud elimina también la clave privada, y no podrás instalar el certificado emitido a partir de ella. Si eso sucede, la única vía es un nuevo CSR y una reemisión.
  • No envíes más de un CSR a una CA al mismo tiempo. Ivanti advierte que hacerlo puede provocar cargos duplicados.

Si el formulario de pedido pregunta para qué servidor web es el certificado, elige Apache, o cualquier opción de Apache si se muestran varias. Si pregunta por un formato de certificado, elige el estándar. Ambas son recomendaciones del propio Ivanti para este appliance.

Verifica el CSR antes de enviarlo

Un error de escritura en el Common Name hace que la CA emita un certificado que tus usuarios no podrán usar, y una reemisión te cuesta otra ronda de validación. Pega la solicitud en nuestro Decodificador de CSR y revísala: el Common Name debe ser exactamente el nombre de host que escriben los usuarios, y los datos de la organización deben coincidir con tu registro. Si algo está mal, crea un nuevo CSR en el appliance. Nunca edites el texto codificado, porque la solicitud está firmada por su propia clave privada y cualquier cambio la invalida.

Si tienes OpenSSL en una estación de trabajo, guarda la solicitud en un archivo y ejecuta la misma comprobación de forma local:

openssl req -noout -text -verify -in vpn.csr

Muestra el sujeto, el tamaño de la clave y una línea que confirma que la solicitud se verifica correctamente contra su propia clave.

Cuando el formulario integrado no basta

El formulario New CSR solicita un único Common Name y no tiene campo para nombres de host adicionales, así que no puede generar una solicitud para un certificado multidominio (SAN). Si un certificado debe cubrir varios nombres distintos, por ejemplo vpn.tuempresa.com y portal.tuempresa.com, crea la solicitud fuera del appliance e importa después el certificado junto con su clave. Un certificado comodín no necesita esto: introduce el comodín como Common Name y el formulario integrado lo gestiona.

Nuestro Generador de CSR crea una solicitud SAN a partir de un único formulario. Si prefieres usar OpenSSL en cualquier equipo, esto produce la solicitud y la clave a la vez:

openssl req -new -newkey rsa:2048 -nodes 
-keyout vpn.key 
-out vpn.csr 
-subj "/CN=vpn.yourcompany.com/O=Your Company LLC/L=San Jose/ST=California/C=US" 
-addext "subjectAltName=DNS:vpn.yourcompany.com,DNS:portal.yourcompany.com"

Repite el Common Name como primera entrada en la lista SAN, tal como se muestra. Los clientes comparan el nombre de host con las entradas SAN e ignoran el Common Name, así que un nombre que solo aparece en el CN no queda cubierto. Guarda vpn.key en un lugar seguro: con una solicitud creada de esta forma, el appliance no está reteniendo la clave, así que la aportas tú mismo en el momento de la importación a través de Import Certificate & Key en lugar de a través de un CSR pendiente.

Después de que la CA emita tu certificado

Cuando finaliza la validación, la CA te envía por correo electrónico el certificado firmado y su cadena intermedia (CA), normalmente en un archivo ZIP. Extráelo, vuelve a System > Configuration > Certificates > Device Certificates, haz clic en el enlace Pending CSR correspondiente y, en Import signed certificate, busca el archivo y haz clic en Import. Importar sobre la solicitud pendiente es lo que empareja el certificado con la clave que el appliance ha estado reteniendo desde el Paso 4.

El appliance acepta certificados X.509 en codificación DER o PEM (archivos .cer, .crt, .der y .pem), así como PKCS#12 (.pfx y .p12). Importar el certificado no es el último paso: todavía tienes que añadir los certificados intermedios y vincular el nuevo certificado a tus puertos antes de que cambie nada para los usuarios. Nuestra guía sobre cómo instalar un certificado SSL en Ivanti Connect Secure cubre ambos aspectos.

Si estás reemplazando un certificado a punto de caducar, tienes una opción. Crear un nuevo CSR como se describe arriba es la opción que Ivanti llama la más segura, porque la CA emite un certificado nuevo con una clave nueva y la clave antigua se retira. La alternativa mantiene la clave existente, y Ivanti la llama la menos segura: solicita la renovación a tu CA reenviando tu CSR original, o confirmando que la CA todavía lo tiene registrado, y luego abre el certificado en la lista, haz clic en Renew Certificate, busca el archivo renovado y haz clic en Import. Eso te ahorra tener que construir una nueva solicitud, a costa de conservar la misma clave.

Preguntas frecuentes

¿Dónde genero un CSR en Ivanti Connect Secure?

En la consola de administración, selecciona System > Configuration > Certificates > Device Certificates y haz clic en New CSR. Completa la información del solicitante y los ajustes de clave, y después haz clic en Create CSR. La solicitud codificada aparece en la siguiente pantalla, y la solicitud figura como Pending hasta que importas el certificado firmado.

¿Es Pulse Secure lo mismo que Ivanti Connect Secure?

Sí. Ivanti adquirió Pulse Secure el 1 de diciembre de 2020 y renombró los productos: Pulse Connect Secure pasó a ser Ivanti Connect Secure, Pulse Policy Secure pasó a ser Ivanti Policy Secure, y el cliente de escritorio Pulse Secure pasó a ser el Ivanti Secure Access Client. El flujo de trabajo del certificado no cambió, así que estos pasos se aplican tanto si tu appliance todavía lleva la marca Pulse como si lleva la más reciente marca Ivanti.

¿Sale la clave privada del appliance junto con el CSR?

No. El appliance crea la clave de forma local cuando haces clic en Create CSR y la mantiene oculta. Solo se muestra la solicitud, y solo la solicitud se envía a la CA. Por eso el certificado firmado tiene que importarse de nuevo al mismo appliance, a la misma solicitud pendiente, y por eso nunca debes eliminar un CSR pendiente mientras esperas: eliminarlo elimina también la clave, y el certificado emitido a partir de él queda inutilizable.

¿Qué tipo y longitud de clave debo elegir?

RSA con una Key Length de 2048 es adecuado para casi cualquier implementación, y 2048 bits es la clave más pequeña que firmarán las CA públicas. Elige 3072 o 4096 si tu política de seguridad exige una clave mayor. Elige ECC solo de forma deliberada: Ivanti documenta los certificados ECC como compatibles únicamente con las pasarelas de la serie ISA y las plataformas de appliance virtual, y solo los clientes compatibles con conjuntos de cifrado ECC pueden conectarse a un puerto que sirva un certificado ECC.

¿Puedo incluir varios dominios en un solo certificado?

No a través del formulario integrado, que admite un único Common Name y no ofrece campo para nombres adicionales. Un comodín funciona, así que introduce *.tuempresa.com como Common Name si todos tus nombres de host están bajo un mismo dominio. Para nombres genuinamente distintos, crea la solicitud con nuestro Generador de CSR o con OpenSSL, conserva tú mismo la clave privada, y carga ambos mediante Import Certificate & Key en lugar de mediante un CSR pendiente.

Mi CSR tiene datos incorrectos. ¿Puedo editarlo?

No. La solicitud está firmada por su propia clave privada, así que editar un solo carácter la invalida. Crea un nuevo CSR en el appliance con los valores correctos y envía ese. Puedes eliminar la solicitud pendiente defectuosa una vez que el reemplazo esté en su lugar, siempre que no se haya emitido ningún certificado a partir de ella.

¿Por qué mi solicitud empieza con BEGIN CERTIFICATE REQUEST y no con BEGIN CERTIFICATE?

Porque son dos objetos distintos. -----BEGIN CERTIFICATE REQUEST----- marca un CSR, el bloque que envías a la CA. -----BEGIN CERTIFICATE----- marca un certificado emitido, el bloque que la CA te devuelve. Copia la solicitud con sus propios marcadores intactos, los cinco guiones en cada lado, y nada antes ni después de ellos.

Ahorre un 10% en certificados SSL al realizar su pedido hoy mismo.

Emisión rápida, cifrado potente, 99,99% de confianza del navegador, asistencia dedicada y garantía de devolución del dinero en 25 días. Código del cupón: SAVE10

Una imagen detallada de un dragón en vuelo
Escrito por

Redactor de contenidos experimentado especializado en Certificados SSL. Transformar temas complejos de ciberseguridad en contenido claro y atractivo. Contribuir a mejorar la seguridad digital a través de narrativas impactantes.