bg-tutorials

Comment générer une CSR sur Cisco ASA série 5500

Ce tutoriel présente deux méthodes pour générer une CSR (Certificate Signing Request) sur un boîtier Cisco ASA : via l’interface graphique ASDM et via la CLI. Les deux méthodes créent une paire de clés RSA et une CSR que vous soumettez à votre autorité de certification (CA) lors du processus de commande SSL.

Bien que le matériel original ASA 5500 ait atteint sa fin de vie, le même logiciel ASA (et donc la même procédure de CSR) fonctionne sur les plateformes Cisco actuelles, notamment les séries Firepower 1000, 2100, 4100, 9300 et le boîtier virtuel ASAv. Les étapes ci-dessous s’appliquent à toutes ces plateformes.

Générer une CSR via ASDM (interface graphique)

Si vous avez déjà généré votre CSR, vous pouvez passer directement aux instructions d’installation SSL pour Cisco ASA.

Vous pouvez également utiliser notre générateur de CSR pour créer la CSR automatiquement, ou suivre les étapes ASDM ci-dessous.

Étape 1 : Ouvrir le panneau Identity Certificates

Connectez-vous à votre Cisco Adaptive Security Device Manager (ASDM). Accédez à Configuration > Device Management (dans certaines versions d’ASDM, cette option apparaît sous Remote Access VPN). Développez l’arborescence Certificate Management et sélectionnez Identity Certificates. Cliquez sur Add.

Étape 2 : Créer une paire de clés

Dans la fenêtre Add Identity Certificate, saisissez un nom dans le champ Trustpoint Name (par exemple, mysite_cert). Sélectionnez le bouton radio Add a new identity certificate et cliquez sur New à côté de Key Pair.

Dans la boîte de dialogue Add Key Pair :

  • Sélectionnez Enter new key pair name et saisissez un nom descriptif.
  • Réglez Key Size sur 2048. L’ASA ne prend pas en charge les clés de 4096 bits pour l’authentification du serveur SSL (bogue Cisco CSCut53512), donc 2048 est la valeur recommandée.
  • Pour Usage, choisissez General Purpose (requis pour RSA).

Cliquez sur Generate Now. Le boîtier crée la paire de clés et vous ramène à la fenêtre Add Identity Certificate.

Étape 3 : Renseigner le Certificate Subject DN

À côté de Certificate Subject DN, cliquez sur Select. Dans la boîte de dialogue qui s’ouvre, sélectionnez chaque attribut dans la liste déroulante, saisissez la valeur et cliquez sur Add :

  • CN (Common Name) : le nom de domaine pleinement qualifié que le boîtier va desservir, par exemple vpn.yoursite.com.
  • O (Organization) : la raison sociale de votre organisation, par exemple GPI Holding LLC.
  • L (Locality) : la ville où votre organisation est enregistrée, par exemple San Jose.
  • ST (State) : l’État ou la province, par exemple California.
  • C (Country) : le code pays ISO à deux lettres, par exemple US.

Vous pouvez ignorer OU (Organizational Unit). Les CA n’incluent plus ce champ dans les certificats émis.

Vérifiez les entrées et cliquez sur OK.

Étape 4 : Définir le FQDN dans les options avancées

De retour dans la fenêtre Add Identity Certificate, cliquez sur Advanced. Dans le champ FQDN, saisissez le même nom de domaine pleinement qualifié que celui indiqué pour CN à l’étape précédente (par exemple, vpn.yoursite.com). Cette valeur est placée dans l’extension Subject Alternative Name (SAN) de la CSR. Cliquez sur OK.

Étape 5 : Générer et enregistrer la CSR

Cliquez sur Add Certificate. ASDM vous invite à enregistrer la CSR dans un fichier texte. Choisissez un nom de fichier et un emplacement, puis enregistrez.

Ouvrez le fichier enregistré dans un éditeur de texte et vérifiez qu’il commence par -----BEGIN CERTIFICATE REQUEST----- et se termine par -----END CERTIFICATE REQUEST-----. Vous collerez l’intégralité de ce bloc (y compris ces balises) dans le formulaire de commande de votre CA.

Pour vérifier le contenu avant de le soumettre, collez la CSR dans le décodeur de CSR de SSL Dragon.

Générer une CSR via la CLI

Si vous préférez la ligne de commande, connectez-vous à l’ASA via SSH ou la console et suivez les étapes ci-dessous.

Étape 1 : Créer la paire de clés RSA

Passez en mode EXEC privilégié, puis en mode de configuration, et générez une paire de clés RSA de 2048 bits avec une étiquette descriptive :

configure terminal
crypto key generate rsa label mysite_key modulus 2048

L’ASA confirme que la paire de clés a été générée. N’utilisez pas 4096, car l’ASA ne prend pas en charge les clés de 4096 bits pour l’authentification du serveur SSL.

Étape 2 : Configurer le trustpoint

Créez un trustpoint et entrez dans son mode de sous-configuration. Attribuez la paire de clés, définissez le nom du sujet, le FQDN, et choisissez l’enrollment par terminal (copier-coller manuel). Puis quittez pour revenir au mode de configuration globale :

crypto ca trustpoint mysite_cert
enrollment terminal
subject-name CN=vpn.yoursite.com,O=GPI Holding LLC,L=San Jose,ST=California,C=US
keypair mysite_key
fqdn vpn.yoursite.com
exit

Remplacez les valeurs du subject-name et le FQDN par les informations propres à votre organisation. Le CN doit correspondre au domaine ou au nom d’hôte que le boîtier va desservir.

Étape 3 : Générer la CSR

Exécutez la commande d’enrollment pour produire la CSR :

crypto ca enroll mysite_cert

L’ASA pose deux questions interactives. Lorsqu’il vous demande d’inclure le numéro de série du boîtier dans le nom du sujet, répondez no. Lorsqu’il vous demande d’afficher la demande de certificat dans le terminal, répondez yes.

L’ASA affiche ensuite la CSR dans le terminal. Copiez tout le contenu depuis -----BEGIN CERTIFICATE REQUEST----- jusqu’à -----END CERTIFICATE REQUEST----- (inclus) et collez-le dans un fichier texte.

Vous pouvez vérifier le contenu de la CSR avec le décodeur de CSR de SSL Dragon avant de la soumettre à votre CA.

Étapes suivantes

Soumettez la CSR à votre autorité de certification lors du processus de commande SSL. Une fois que la CA a validé la demande et émis le certificat, passez au guide d’installation SSL pour Cisco ASA pour importer le certificat signé et activer HTTPS sur le boîtier.

Pour confirmer que tout fonctionne correctement après l’installation, lancez une analyse avec le SSL Checker.

Economisez 10% sur les certificats SSL en commandant aujourd’hui!

Émission rapide, cryptage puissant, confiance de 99,99 % du navigateur, assistance dédiée et garantie de remboursement de 25 jours. Code de coupon: SAVE10

Image détaillée d'un dragon en vol
Rédigé par

Rédacteur de contenu expérimenté spécialisé dans les certificats SSL. Transformer des sujets complexes liés à la cybersécurité en un contenu clair et attrayant. Contribuer à l'amélioration de la sécurité numérique par des récits percutants.