bg-tutorials

Cómo generar un CSR en NetScaler

Esta guía te muestra cómo generar una CSR (Certificate Signing Request) en NetScaler, el balanceador de carga y controlador de entrega de aplicaciones que antes se vendía como Citrix ADC. Crearás una clave privada RSA, construirás la CSR con las entradas correspondientes de Distinguished Name y Subject Alternative Name, copiarás la solicitud codificada y la enviarás a tu Autoridad de Certificación. El mismo procedimiento funciona en la interfaz gráfica de NetScaler en la versión actual 14.1 LTS y en la 13.1, que llega al fin del mantenimiento el 15 de septiembre de 2026 y al fin de vida útil el 15 de septiembre de 2027; la sección opcional de CLI al final funciona en cualquier versión moderna.

Nota sobre el nombre: el producto se llamó originalmente NetScaler, se renombró a Citrix ADC en 2018, y luego volvió a llamarse NetScaler en octubre de 2022 cuando Cloud Software Group separó NetScaler como marca independiente. Es posible que aún veas «Citrix ADC» en firmware, menús y documentación más antiguos; los pasos para la CSR son idénticos para ambos nombres.

Inicia sesión en el dispositivo NetScaler (MPX, SDX, VPX o CPX) como un usuario con permisos de escritura en /nsconfig/ssl/, y sigue los pasos en orden.

Paso 1: Crea la clave privada RSA

NetScaler guarda la clave privada como un archivo en /nsconfig/ssl/ y la referencia por nombre cuando construyes la CSR y, más tarde, cuando instalas el certificado emitido. Crea primero la clave:

  • En la interfaz gráfica, ve a Configuration > Traffic Management > SSL > SSL Files.
  • Abre la pestaña SSL Keys y haz clic en Create RSA Key.

Completa la ventana Create RSA Key:

  • Key Filename: un nombre para el archivo de la clave, por ejemplo tudominio-2026.key. NetScaler lo escribe en /nsconfig/ssl/ de forma predeterminada.
  • Key Size (bits): 2048 es el mínimo actual que aceptan todas las CA públicas. Elige 3072 o 4096 solo si tu política de seguridad exige una clave más grande; la contrapartida son negociaciones TLS ligeramente más pesadas.
  • Public Exponent Value: F4 (0x10001), el valor estándar usado por prácticamente todos los certificados RSA en la web.
  • Key Format: PEM.
  • PEM Encoding Algorithm: déjalo en blanco para una clave sin cifrar. El menú desplegable ofrece AES 256, DES y DES3; AES 256 es la única opción moderna de las tres, ya que DES y DES3 son algoritmos obsoletos. Elijas el que elijas, NetScaler te pedirá introducir (y volver a introducir) una frase de contraseña en cada reinicio y cada vez que hagas referencia a la clave, lo cual rara vez merece la pena en un dispositivo que administras tú mismo. Déjalo en blanco a menos que tu política indique lo contrario.
  • PEM Passphrase y Confirm PEM Passphrase: solo son necesarios si elegiste uno de esos algoritmos de cifrado mencionados arriba.

Haz clic en OK y luego en Close. La clave ahora existe en /nsconfig/ssl/ en el dispositivo y está lista para vincularse a una CSR.

Si prefieres una clave ECDSA (más pequeña, más rápida y compatible con todos los navegadores actuales), usa la CLI: create ssl ecdsakey yourdomain-2026.key -curve P_256. ECDSA P-256 es la opción habitual; P-384 si quieres una curva más grande.

Paso 2: Abre el cuadro de diálogo Create CSR

Todavía en Configuration > Traffic Management > SSL > SSL Files, abre la pestaña CSRs y haz clic en Create Certificate Signing Request (CSR). Se abrirá la ventana Create Certificate Signing Request (CSR).

Paso 3: Completa los campos de archivo y clave

  • Request File Name: un nombre para el archivo CSR, por ejemplo tudominio-2026.csr. NetScaler lo escribe en /nsconfig/ssl/ de forma predeterminada.
  • Key Filename: haz clic en Browse, cambia el menú desplegable de origen a Appliance, y selecciona la clave que creaste en el Paso 1 (por ejemplo tudominio-2026.key). Haz clic en Select y luego en Open.
  • Key Format: PEM.
  • PEM Passphrase (For Encrypted Key): solo si la clave RSA tiene configurada una frase de contraseña. Déjalo en blanco en caso contrario.
  • Digest Method: selecciona SHA256. SHA-1 está obsoleto y es rechazado por todas las CA públicas; no lo elijas.

Paso 4: Completa los campos del Distinguished Name

Usa solo caracteres ASCII estándar en todos los campos; las letras no latinas o con acentos rompen la solicitud:

  • Country: elige el código de país ISO de dos letras donde tu organización está registrada (por ejemplo US, GB, DE).
  • State or Province: el nombre completo del estado o provincia (por ejemplo Washington, no WA).
  • Organization Name: el nombre legal completo de tu empresa, exactamente como está registrado. Es obligatorio para certificados OV y EV. Para certificados de Validación de Dominio (DV) este campo se ignora, por lo que sirve un marcador de posición corto.
  • Organization Unit: una etiqueta de departamento como IT. El CA/Browser Forum ha ido eliminando este atributo para los certificados públicos, así que déjalo en blanco donde el formulario lo permita.
  • City or Locality: el nombre completo de la ciudad donde tu organización está registrada (por ejemplo Seattle, no SEA).
  • Common Name: el nombre de dominio completamente calificado (FQDN) que quieres proteger, por ejemplo www.example.com. Para un certificado comodín, coloca un asterisco delante del dominio raíz, por ejemplo *.example.com.
  • Email Address: opcional. Las CA públicas ya no usan este dato para la emisión de SSL/TLS; puedes dejarlo en blanco.
  • Challenge Password y Company Name: atributos heredados opcionales. Las CA públicas ignoran ambos; déjalos en blanco.

Paso 5: Añade el Subject Alternative Name (SAN)

Los navegadores y clientes modernos (Chromium, Firefox, Safari, .NET, Java, Go) solo validan el nombre de host frente a la extensión Subject Alternative Name; el Common Name no se ha usado para decisiones de confianza desde 2017. Las CA públicas copian automáticamente el CN en una entrada SAN para pedidos de un solo nombre, así que una solicitud solo con CN aún se emite, pero si necesitas varios nombres de host en un mismo certificado (por ejemplo example.com y www.example.com, o un certificado multidominio) debes añadirlos explícitamente.

  • Abre la sección Subject Alternative Name (SAN) del cuadro de diálogo.
  • Añade una entrada por cada nombre de host, con el prefijo DNS:, por ejemplo DNS:www.example.com y DNS:example.com.
  • Para el acceso basado en IP (poco frecuente en certificados públicos), usa en su lugar el prefijo IP:, por ejemplo IP:192.0.2.10. Las CA públicas solo emiten certificados para IPs que pueden validar. NetScaler documenta una advertencia aquí: el dispositivo procesa únicamente los valores SAN basados en DNS, por lo que una entrada IP igualmente viaja en la CSR y llega al certificado emitido, pero el dispositivo no la usa al hacer coincidir un certificado con una solicitud entrante.

Si el campo Subject Alternative Name (SAN) no aparece en tu compilación, la versión CLI del comando lo expone en todas las versiones (consulta la alternativa por CLI al final de esta guía).

Paso 6: Genera la CSR

Verifica cada campo, luego haz clic en Create (compilaciones antiguas: OK). Haz clic en Close. NetScaler escribe la CSR en /nsconfig/ssl/ en el dispositivo y conserva la clave privada correspondiente junto a ella.

Paso 7: Copia la CSR y envíala a tu CA

  • Ve a Configuration > Traffic Management > SSL.
  • En la página principal, bajo Tools, haz clic en Manage Certificates / Keys / CSRs.
  • Localiza tu archivo tudominio-2026.csr en la lista y haz clic en View.

La CSR es un bloque de texto en base64 que se ve así:

-----BEGIN CERTIFICATE REQUEST-----
MIIDXjCCAkYCAQAwgZQxCzAJBgNVBAYTAlVTMRMwEQYDVQQIDApXYXNoaW5ndG9u
... (many lines of base64) ...
-----END CERTIFICATE REQUEST-----

Selecciona todo el bloque, incluidas las líneas -----BEGIN CERTIFICATE REQUEST----- y -----END CERTIFICATE REQUEST-----, cópialo y pégalo en el campo de la CSR en tu formulario de pedido. Espera a que la CA valide la solicitud y emita el certificado. Cuando los archivos SSL lleguen a tu bandeja de entrada, sigue cómo instalar un certificado SSL en NetScaler para completar la implementación.

Verifica la CSR antes de enviarla (opcional)

Vale la pena confirmar el Common Name, las entradas SAN y el tamaño de la clave antes de enviar la solicitud a tu CA. Pega el contenido de la solicitud en el decodificador de CSR de SSL Dragon para leer de nuevo cada campo. Confirma que el Common Name coincide con el nombre de host que usarán los clientes y que todos los nombres necesarios aparecen en la lista de Subject Alternative Name. Los errores en esta etapa son fáciles de corregir; los errores después de la emisión implican una nueva emisión.

Genera la CSR desde la CLI (opcional)

Si prefieres la línea de comandos (o tu compilación oculta el campo SAN en la interfaz gráfica), conéctate al dispositivo mediante SSH y ejecuta los comandos equivalentes. Reemplaza los nombres y valores de los campos por los tuyos propios:

create ssl rsakey /nsconfig/ssl/yourdomain-2026.key 2048 -exponent F4

create ssl certReq /nsconfig/ssl/yourdomain-2026.csr 
  -keyFile /nsconfig/ssl/yourdomain-2026.key 
  -countryName US 
  -stateName Washington 
  -organizationName "Example Inc" 
  -localityName Seattle 
  -commonName www.example.com 
  -subjectAltName "DNS:www.example.com DNS:example.com" 
  -digestMethod SHA256

Notas sobre los valores:

  • Las continuaciones de línea () son solo para facilitar la lectura; puedes ejecutar el comando create ssl certReq en una sola línea si lo prefieres.
  • -subjectAltName toma una única cadena entre comillas con entradas separadas por espacios; el formato es DNS:nombredehost (o IP:dirección).
  • Para una clave ECDSA, reemplaza la línea create ssl rsakey por create ssl ecdsakey /nsconfig/ssl/yourdomain-2026.key -curve P_256 y mantén el resto del comando igual.
  • Para leer la CSR desde la línea de comandos, ejecuta cat /nsconfig/ssl/yourdomain-2026.csr desde el shell del dispositivo.

Ahorre un 10% en certificados SSL al realizar su pedido hoy mismo.

Emisión rápida, cifrado potente, 99,99% de confianza del navegador, asistencia dedicada y garantía de devolución del dinero en 25 días. Código del cupón: SAVE10

Una imagen detallada de un dragón en vuelo
Escrito por

Redactor de contenidos experimentado especializado en Certificados SSL. Transformar temas complejos de ciberseguridad en contenido claro y atractivo. Contribuir a mejorar la seguridad digital a través de narrativas impactantes.