Esta guía le muestra cómo generar una CSR (Certificate Signing Request) en un firewall Zyxel ZyWALL/USG desde el configurador web. El mismo procedimiento funciona en la línea clásica ZyWALL y USG (USG 20, 40, 60, 110, 210, 310, 1100) y en las series actuales USG Flex, ATP y VPN que ejecutan firmware ZLD, ya que comparten las mismas pantallas de Configuration > Object > Certificate. La serie más reciente USG Flex H ejecuta en cambio el firmware uOS de Zyxel y utiliza una ruta ligeramente diferente (System > Certificate > My Certificates); el conjunto de campos y el flujo de trabajo general son iguales.
Una CSR es un pequeño bloque de texto codificado que contiene su dominio, los datos de la organización y la clave pública. Se la entrega a una Autoridad de Certificación (CA), la CA la firma y el certificado firmado regresa listo para instalarse.
Antes de comenzar
Tenga listos estos datos, porque el formulario los solicita todos a la vez:
- El nombre de dominio completamente calificado (FQDN) que desea que cubra el certificado, por ejemplo vpn.example.com, fw.example.com, o el nombre de host público al que llegan los usuarios cuando acceden al portal SSL VPN o a la página de administración HTTPS.
- El nombre legal de su organización exactamente como aparece en el registro de la entidad (requerido por todas las CA públicas).
- Su país, estado/provincia y ciudad. El código de país de dos letras es obligatorio; el estado y la ciudad son obligatorios para los certificados OV y EV.
- Acceso de administrador al configurador web del firewall.
Dos formas de obtener una CSR para su firewall Zyxel
Decida de antemano dónde debe residir la clave privada. La elección afecta cómo instalará el certificado emitido más adelante.
- En el firewall (recomendado). Genere la CSR en Configuration > Object > Certificate > My Certificates. La clave privada se crea y se almacena dentro del dispositivo y nunca sale de él. Cuando la CA devuelve el certificado firmado, lo importa de vuelta en la misma entrada pendiente, que lo empareja automáticamente con la clave. Este es el procedimiento que se describe a continuación.
- Fuera del dispositivo. Genere la CSR y la clave privada en una máquina separada con nuestro generador de CSR o con OpenSSL. Tras la emisión, agrupe el certificado, la cadena de la CA y la clave privada en un único archivo PKCS#12 (.p12 / .pfx) e impórtelo en el firewall. Utilice esta vía cuando necesite implementar el mismo certificado en varios equipos o cuando ya conserve las claves en un almacén central.
Generar una CSR en Zyxel ZyWALL/USG
Si ya generó su CSR fuera del dispositivo con nuestro generador de CSR u OpenSSL, vaya directamente a cómo instalar un certificado SSL en Zyxel ZyWALL/USG.
Paso 1: Inicie sesión en el configurador web de Zyxel
Abra un navegador, vaya a la dirección de administración del firewall (por ejemplo https://192.168.1.1) e inicie sesión con una cuenta de administrador.
Paso 2: Abra My Certificates
En el menú izquierdo, vaya a Configuration > Object > Certificate > My Certificates. En los modelos clásicos ZyWALL/USG, el menú puede abreviarse a Object > Certificate > My Certificates; en los modelos USG Flex, ATP y VPN, la ruta completa utiliza el prefijo Configuration. En la serie más reciente USG Flex H (firmware uOS), la pantalla equivalente es System > Certificate > My Certificates.
Paso 3: Agregue una nueva entrada de certificado
Haga clic en Add encima de la lista de certificados. Se abre el cuadro de diálogo My Certificates Add con un único formulario extenso. Complételo de la siguiente manera:
- Name: una etiqueta que identifica este certificado dentro del dispositivo, por ejemplo vpn-example-com-2026. Es solo de uso interno y no aparece en el certificado emitido.
- Subject Information > Common Name: seleccione Host Domain Name e introduzca el FQDN que el certificado debe proteger (por ejemplo vpn.example.com). Elija Host IP Address únicamente para un dispositivo interno al que se accede exclusivamente por IP, ya que las CA públicas no emiten certificados para direcciones IP puras.
- Organizational Unit: déjelo en blanco. Las CA públicas ya no incluyen el campo OU en los certificados de confianza pública (el CA/Browser Forum lo retiró para las nuevas emisiones a partir de septiembre de 2022), por lo que cualquier valor que escriba aquí será eliminado por la CA.
- Organization: el nombre legal de su empresa, por ejemplo Example Corp LLC. Es obligatorio para los certificados OV y EV y se valida contra registros oficiales.
- Country: el código de país ISO de dos letras (por ejemplo US, GB, DE). Obligatorio para todo certificado público.
- State (Province): el nombre completo de su estado o provincia (por ejemplo California), sin abreviaturas.
- Locality (City): el nombre completo de la ciudad (por ejemplo San Francisco).
- Subject Alternative Name: si el firmware muestra una sección SAN, déjela vacía para un certificado de un solo host. La mayoría de las CA agregan el Common Name como SAN automáticamente. Para cobertura de varios nombres, solicite un certificado SAN/multi-dominio y detalle los nombres adicionales con su CA al momento del pedido.
- Key Type: RSA para la mayor compatibilidad. ECDSA (P-256) es adecuado si controla todos los clientes y prefiere claves más pequeñas.
- Key Length: 2048 bits como mínimo. 4096 es aceptado por todas las CA principales y añade solidez a futuro con un pequeño costo de rendimiento.
- Enrollment Options: seleccione Create a certification request and save it locally for later manual enrollment. Esta es la opción sin conexión que genera una CSR que usted mismo envía a la CA, en lugar de inscribirse automáticamente con una CA interna.
Haga clic en OK. El dispositivo genera el par de claves y la CSR, y luego lo devuelve a la lista My Certificates con una nueva entrada cuyo Type es REQ (una solicitud pendiente).
Paso 4: Recupere el texto de la CSR
Ahora necesita el texto en Base64 (PEM) de la CSR para pegarlo en el formulario de pedido de su CA:
- En My Certificates, busque la nueva entrada y haga clic en Edit (o en el nombre de la entrada).
- Desplácese hasta el cuadro Certification Request (o Certificate in PEM) en la parte inferior de la pantalla. Contiene el bloque PEM completo delimitado por —–BEGIN CERTIFICATE REQUEST—– y —–END CERTIFICATE REQUEST—–.
- Copie todo desde el primer guion de la línea BEGIN hasta el último guion de la línea END.
- Si su firmware también ofrece un botón Export Certificate Request, puede descargar el mismo contenido como un archivo .csr.
Un bloque CSR válido tiene este aspecto (el suyo será más largo y único):
-----BEGIN CERTIFICATE REQUEST-----
MIICvDCCAaQCAQAwdzELMAkGA1UEBhMCVVMxEzARBgNVBAgMCkNhbGlmb3JuaWEx
... (many lines of Base64) ...
-----END CERTIFICATE REQUEST-----
Paso 5: Envíe la CSR a la Autoridad de Certificación
Pegue el texto de la CSR en el formulario de pedido de su CA (o en el proceso de pago de SSL Dragon), y complete la validación de control de dominio y cualquier validación de organización que requiera el tipo de certificado. Antes de enviar, verifique la CSR con nuestro decodificador de CSR para confirmar que el Common Name, la organización, el país y el tamaño de clave sean correctos. Detectar un error tipográfico aquí le ahorra una reemisión más adelante.
No elimine la entrada pendiente REQ en My Certificates. Contiene la clave privada que corresponde a su CSR; si la elimina, el certificado emitido queda inutilizable y debe empezar de nuevo.
Después de que la CA emita su certificado
La CA envía por correo electrónico el certificado firmado, generalmente como un archivo .cer, .crt o .p7b (a menudo empaquetado con la cadena intermedia). Para finalizar la instalación, abra la misma entrada pendiente en My Certificates y use la acción Import en esa fila para cargar el certificado firmado. El firewall lo empareja con la clave privada que conservó desde el Paso 3, y el tipo de entrada cambia de REQ a CERT. Luego asigne el certificado en Configuration > System > WWW (para la página de administración HTTPS) o en la configuración de SSL VPN, según el uso que necesite.
Las instrucciones completas paso a paso, incluida la importación alternativa PKCS#12 para claves generadas fuera del dispositivo, están en nuestra guía complementaria: cómo instalar un certificado SSL en Zyxel ZyWALL/USG. Después de la instalación, confirme el resultado con nuestro SSL Checker.
Preguntas frecuentes
En el configurador web, vaya a Configuration > Object > Certificate > My Certificates y haga clic en Add. Elija la opción de inscripción Create a certification request and save it locally for later manual enrollment. La misma ruta funciona en el ZyWALL/USG clásico, el USG Flex actual, la serie ATP y la serie VPN, ya que comparten la familia de firmware ZLD. En la serie más reciente USG Flex H, que ejecuta el firmware uOS de Zyxel, utilice en cambio System > Certificate > My Certificates; los campos y el flujo de trabajo son los mismos.
El nombre de host completamente calificado que sus usuarios escribirán para llegar al firewall, por ejemplo vpn.example.com para un portal SSL VPN o fw.example.com para una página de administración HTTPS. El nombre debe resolverse en el DNS público para obtener un certificado de confianza pública. Las CA públicas no emiten certificados para direcciones IP puras, así que elija Host IP Address solo cuando tenga previsto usar un certificado autofirmado o una CA interna privada.
No. Déjelo en blanco. El CA/Browser Forum retiró el campo OU (Organizational Unit) para los certificados de confianza pública emitidos a partir del 1 de septiembre de 2022, por lo que cualquier valor que ingrese es eliminado por la CA antes de la firma. El formulario todavía lo acepta para casos heredados o de CA interna, pero para un certificado público no cumple ninguna función.
Abra la entrada pendiente en My Certificates, desplácese hasta el cuadro Certification Request en la parte inferior de la pantalla de edición, y copie el bloque PEM completo (desde —–BEGIN CERTIFICATE REQUEST—– hasta —–END CERTIFICATE REQUEST—–). En las versiones de firmware que lo ofrecen, el botón Export Certificate Request descarga el mismo contenido como un archivo .csr que puede adjuntar a su pedido de CA.
Ahorre un 10% en certificados SSL al realizar su pedido hoy mismo.
Emisión rápida, cifrado potente, 99,99% de confianza del navegador, asistencia dedicada y garantía de devolución del dinero en 25 días. Código del cupón: SAVE10


