bg-tutorials

Comment générer un CSR sur SonicWall

Ce guide vous montre comment générer une CSR (Certificate Signing Request) sur un pare-feu SonicWall fonctionnant sous SonicOS. Vous créez la demande dans l’interface de gestion web, sous Device > Settings > Certificates, remplissez les détails du sujet, choisissez une clé RSA de 2048 bits (ou plus) et l’algorithme de signature SHA-256, puis exportez la demande et envoyez-la à votre autorité de certification.

La clé privée est créée en même temps et reste sur le pare-feu en tant que demande en attente (Pending Request) : elle n’est pas incluse lorsque vous exportez la CSR. Les étapes ci-dessous correspondent à SonicOS 7.x ; les chemins de menu pour SonicOS 6.5 et les anciens appareils SMA / SSL-VPN sont indiqués lorsqu’ils diffèrent.

Générer la CSR sur SonicWall (SonicOS 7.x)

Si vous avez déjà généré votre CSR et reçu les fichiers de certificat signés, passez directement à comment installer un certificat SSL sur SonicWall.

Étape 1 : Ouvrir la page Certificates

  • Connectez-vous à l’interface de gestion web de SonicWall en tant qu’administrateur.
  • Allez dans Device > Settings > Certificates. La page liste tous les certificats actuellement présents sur l’appareil.
  • Cliquez sur New Signing Request pour ouvrir la boîte de dialogue Certificate.

Sur SonicOS 6.5 en vue Manage, le chemin est Manage > Appliance > Certificates. Sur les anciens appareils SMA 100 et les anciens appareils SSL-VPN, le chemin est System > Certificates et le bouton est intitulé Generate CSR. Les noms de champs ci-dessous sont pratiquement identiques d’une version à l’autre.

Étape 2 : Saisir l’alias du certificat et les détails du sujet

Dans le champ Certificate Alias, saisissez un libellé que vous reconnaîtrez plus tard sur le pare-feu, par exemple votre nom de domaine suivi de l’année. L’alias est uniquement un nom interne ; il n’apparaît pas dans le certificat lui-même.

Composez le Subject Distinguished Name à l’aide des menus déroulants et des champs de texte. Au fur et à mesure que vous remplissez chaque composant, SonicOS assemble le DN complet dans le champ d’aperçu Subject Distinguished Name.

  • Country : le code pays à deux lettres ISO country code où votre organisation est enregistrée, par exemple US.
  • State : le nom complet de l’état ou de la région, par exemple Hawaii. Pour un certificat Business Validation ou Extended Validation, utilisez l’état dans lequel votre entreprise est légalement enregistrée.
  • Locality, City, or County : le nom complet de la ville, par exemple Honolulu.
  • Company or Organization : le nom légal complet de votre entreprise, par exemple Your Company LLC. Ne laissez ce champ vide que si vous commandez un certificat Domain Validation.
  • Department : facultatif. Vous pouvez utiliser une valeur comme IT ou Web, ou le laisser vide. Les CA publiques ne valident pas ce champ.
  • Common Name : le nom de domaine complet (FQDN) que vous souhaitez sécuriser, par exemple vpn.example.com. Pour un certificat wildcard, placez un astérisque devant le domaine, par exemple *.example.com. Le Common Name doit correspondre au nom d’hôte que vous utilisez pour accéder au pare-feu (page d’administration, portail SSL VPN, ou les deux).
  • E-Mail Address : une adresse de contact valide au sein de votre organisation.

Étape 3 : Ajouter un Subject Alternative Name (facultatif)

Sous Subject Alternative Name, choisissez un type dans le menu déroulant (Domain Name, Email Address, ou IPv4 Address) et saisissez la valeur. Les navigateurs modernes valident les certificats à partir de la liste des SAN, et non du Common Name, donc la première entrée SAN doit correspondre au Common Name. SonicOS n’autorise qu’une seule entrée SAN sur la demande elle-même ; si votre certificat doit couvrir plusieurs noms d’hôtes, indiquez les noms supplémentaires lors de la commande auprès de la CA. La plupart des CA publiques acceptent des entrées SAN supplémentaires fournies sur le formulaire de commande en complément de la CSR.

Étape 4 : Choisir l’algorithme de signature et la clé

  • Signature Algorithm : remplacez la valeur par défaut SHA1 par SHA256 (ou SHA384 / SHA512). Les CA publiques rejettent les certificats signés en SHA-1 depuis 2015, donc une CSR signée en SHA-1 ne sera pas émise.
  • Subject Key Type : laissez la valeur par défaut RSA. Choisissez ECDSA uniquement si votre CA et tous les clients que vous servez prennent en charge les certificats ECDSA.
  • Subject Key Size/Curve : choisissez au moins 2048 bits pour RSA. La valeur par défaut d’usine est 1024, que les CA publiques rejettent ; 3072 et 4096 sont également acceptés. Pour ECDSA, prime256v1 est un choix sûr.

Étape 5 : Générer la demande

Vérifiez les informations saisies, puis cliquez sur Generate. SonicOS crée la CSR ainsi que la clé privée correspondante et ajoute une nouvelle ligne dans le tableau Certificates. La nouvelle entrée porte le type Pending request et reste dans cet état jusqu’à ce que vous importiez le certificat signé.

Exporter la CSR

  • Trouvez la nouvelle demande en attente (Pending request) dans le tableau Certificates.
  • Cliquez sur l’icône Export à côté de celle-ci. SonicOS télécharge un seul fichier .csr contenant uniquement la demande. La clé privée reste sur le pare-feu.

Sur les anciens appareils SMA 100 / SSL-VPN, le comportement est différent : la soumission du formulaire télécharge une archive .zip qui contient server.csr et server.key. Conservez les deux fichiers ensemble ; vous aurez besoin de server.key lorsque vous importerez le certificat émis sous forme de paquet PKCS#12 plus tard. Sur les pare-feux SonicOS 7.x, vous n’obtenez pas de fichier de clé, car la clé ne quitte jamais l’appareil.

Ouvrez le fichier .csr exporté avec n’importe quel éditeur de texte brut tel que Notepad. Le contenu commence par -----BEGIN CERTIFICATE REQUEST----- et se termine par -----END CERTIFICATE REQUEST-----. Lors de la commande SSL, copiez l’ensemble du bloc, y compris ces deux lignes d’en-tête et de pied de page, dans le champ CSR de la page de commande de votre fournisseur SSL.

Vérifier la CSR avant de la soumettre

Avant de passer la commande, confirmez que la demande contient les bons détails de domaine et d’organisation. Si vous disposez d’OpenSSL sur une machine, décodez le fichier exporté avec :

openssl req -noout -text -in request.csr

Vérifiez que le Common Name, les entrées SAN et les champs d’organisation sont corrects, que l’algorithme de signature est sha256 ou plus robuste, et que la taille de la clé est de 2048 bits ou plus. Si quelque chose est incorrect, générez une nouvelle CSR sur le pare-feu plutôt que de modifier le fichier : toute modification du texte invalide la signature. Sans OpenSSL, collez la demande exportée dans notre décodeur de CSR en ligne pour confirmer les mêmes champs.

Si vous préférez préparer la demande dans un navigateur plutôt que dans SonicOS, vous pouvez également générer une CSR avec notre générateur de CSR. Sur un pare-feu SonicOS 7.x, générer la CSR en dehors de l’appareil signifie que vous devrez ensuite importer le certificat émis sous forme de paquet PKCS#12 contenant à la fois le certificat et la clé correspondante, plutôt que de terminer la demande en attente directement sur l’appareil.

Une fois que la CA a émis votre certificat

Une fois que la CA a validé la CSR et émis votre certificat SSL, retournez dans Device > Settings > Certificates, retrouvez la même entrée de demande en attente, et cliquez sur l’icône Upload à côté de celle-ci pour joindre le fichier signé. Ne créez pas une nouvelle entrée : SonicOS associe le certificat émis à la clé privée correspondante uniquement lorsque vous le téléchargez sur cette même ligne en attente. Les formats acceptés sont PEM (.pem, .cer) et PKCS#7 (.p7b). La procédure complète, y compris comment attribuer le certificat à la page d’administration et au portail SSL VPN, se trouve dans notre guide sur comment installer un certificat SSL sur SonicWall.

Questions fréquemment posées

Où puis-je générer une CSR sur un pare-feu SonicWall ?

Sur SonicOS 7.x, connectez-vous à l’interface de gestion web, allez dans Device > Settings > Certificates, et cliquez sur New Signing Request. Sur SonicOS 6.5 en vue Manage, le chemin est Manage > Appliance > Certificates, et sur les anciens appareils SMA / SSL-VPN, c’est System > Certificates avec un bouton intitulé Generate CSR.

La clé privée quitte-t-elle le pare-feu lorsque j’exporte la CSR ?

Sur les pare-feux SonicOS 7.x, non. L’option Export ne télécharge que le fichier .csr ; la clé privée correspondante reste sur l’appareil dans le cadre de l’entrée Pending request, ce qui explique pourquoi vous devez télécharger le certificat émis sur cette même entrée. Sur les anciens appareils SMA 100 / SSL-VPN, générer la CSR télécharge une archive .zip contenant à la fois server.csr et server.key, conservez donc les deux fichiers ensemble.

Pourquoi dois-je changer l’algorithme de signature de SHA1 ?

Le menu déroulant Signature Algorithm de SonicOS est encore réglé par défaut sur SHA1, mais toutes les CA publiques ont cessé d’émettre des certificats signés en SHA-1 il y a plusieurs années. Une CSR signée en SHA-1 sera rejetée lors de la commande. Sélectionnez SHA256 (ou SHA384 / SHA512) avant de cliquer sur Generate.

Economisez 10% sur les certificats SSL en commandant aujourd’hui!

Émission rapide, cryptage puissant, confiance de 99,99 % du navigateur, assistance dédiée et garantie de remboursement de 25 jours. Code de coupon: SAVE10

Image détaillée d'un dragon en vol
Rédigé par

Rédacteur de contenu expérimenté spécialisé dans les certificats SSL. Transformer des sujets complexes liés à la cybersécurité en un contenu clair et attrayant. Contribuer à l'amélioration de la sécurité numérique par des récits percutants.