bg-tutorials

Comment générer une CSR sur Zyxel Zywall USG

Ce guide vous montre comment générer une CSR (Certificate Signing Request) sur un pare-feu Zyxel ZyWALL/USG depuis le configurateur web. La même procédure fonctionne sur les gammes classiques ZyWALL et USG (USG 20, 40, 60, 110, 210, 310, 1100) et sur les séries actuelles USG Flex, ATP et VPN fonctionnant sous firmware ZLD, car elles partagent les mêmes écrans Configuration > Object > Certificate. La série plus récente USG Flex H fonctionne quant à elle sous le firmware uOS de Zyxel et utilise un chemin légèrement différent (System > Certificate > My Certificates) ; l’ensemble des champs et le déroulement général restent toutefois identiques.

Une CSR est un petit bloc de texte encodé qui contient votre domaine, les informations de votre organisation et votre clé publique. Vous la remettez à une autorité de certification (CA), celle-ci la signe, et le certificat signé vous est renvoyé, prêt à être installé.

Avant de commencer

Préparez ces informations, car le formulaire les demande toutes en une seule fois :

  • Le nom de domaine pleinement qualifié (FQDN) que vous souhaitez couvrir avec le certificat, par exemple vpn.example.com, fw.example.com, ou le nom d’hôte public que les utilisateurs contactent pour accéder au portail SSL VPN ou à la page d’administration HTTPS.
  • Le nom légal de votre organisation, exactement tel qu’il figure dans les documents d’enregistrement de l’entité (exigé par toutes les CA publiques).
  • Votre pays, région/province et ville. Le code pays à deux lettres est obligatoire ; la région et la ville sont requises pour les certificats OV et EV.
  • Un accès administrateur au configurateur web du pare-feu.

Deux méthodes pour obtenir une CSR pour votre pare-feu Zyxel

Décidez à l’avance où la clé privée doit résider. Ce choix influe sur la façon dont vous installerez le certificat émis par la suite.

  • Sur le pare-feu (recommandé). Générez la CSR dans Configuration > Object > Certificate > My Certificates. La clé privée est créée et stockée à l’intérieur de l’appareil et ne le quitte jamais. Lorsque la CA renvoie le certificat signé, vous l’importez dans la même entrée en attente, ce qui l’associe automatiquement à la clé. C’est la procédure décrite ci-dessous.
  • En dehors de l’appareil. Générez la CSR et la clé privée sur une machine distincte avec notre générateur de CSR ou avec OpenSSL. Après l’émission, regroupez le certificat, la chaîne de la CA et la clé privée dans un seul fichier PKCS#12 (.p12 / .pfx) et importez-le dans le pare-feu. Utilisez cette méthode lorsque vous devez déployer le même certificat sur plusieurs appareils ou lorsque vous conservez déjà vos clés dans un magasin centralisé.

Générer une CSR sur Zyxel ZyWALL/USG

Si vous avez déjà généré votre CSR en dehors de l’appareil avec notre générateur de CSR ou avec OpenSSL, passez directement à la section comment installer un certificat SSL sur Zyxel ZyWALL/USG.

Étape 1 : connectez-vous au configurateur web Zyxel

Ouvrez un navigateur, accédez à l’adresse de gestion du pare-feu (par exemple https://192.168.1.1), puis connectez-vous avec un compte administrateur.

Étape 2 : ouvrez My Certificates

Dans le menu de gauche, allez dans Configuration > Object > Certificate > My Certificates. Sur les modèles classiques ZyWALL/USG, le menu peut apparaître de façon raccourcie sous Object > Certificate > My Certificates ; sur les modèles USG Flex, ATP et VPN, le chemin complet utilise le préfixe Configuration. Sur la série plus récente USG Flex H (firmware uOS), l’écran équivalent est System > Certificate > My Certificates.

Étape 3 : ajoutez une nouvelle entrée de certificat

Cliquez sur Add au-dessus de la liste des certificats. La boîte de dialogue My Certificates Add s’ouvre avec un long formulaire unique. Remplissez-le comme suit :

  • Name : une étiquette identifiant ce certificat au sein de l’appareil, par exemple vpn-example-com-2026. Elle est uniquement interne et n’apparaît pas dans le certificat émis.
  • Subject Information > Common Name : sélectionnez Host Domain Name et saisissez le FQDN que le certificat doit protéger (par exemple vpn.example.com). Choisissez Host IP Address uniquement pour un appareil interne accessible strictement par IP, car les CA publiques n’émettent pas de certificats pour des adresses IP brutes.
  • Organizational Unit : laissez ce champ vide. Les CA publiques n’incluent plus le champ OU dans les certificats publiquement approuvés (le CA/Browser Forum l’a retiré pour les nouvelles émissions à partir de septembre 2022), donc toute valeur saisie ici sera supprimée par la CA.
  • Organization : le nom légal de votre entreprise, par exemple Example Corp LLC. Obligatoire pour les certificats OV et EV, et vérifié à partir de sources officielles.
  • Country : le code pays ISO à deux lettres (par exemple US, GB, DE). Requis pour tout certificat public.
  • State (Province) : le nom complet de votre région ou province (par exemple California), sans abréviation.
  • Locality (City) : le nom complet de la ville (par exemple San Francisco).
  • Subject Alternative Name : si le firmware propose une section SAN, laissez-la vide pour un certificat à un seul nom d’hôte. La plupart des CA ajoutent automatiquement le Common Name en tant que SAN. Pour une couverture multi-noms, commandez un certificat SAN/multi-domaines et communiquez les noms supplémentaires à votre CA au moment de la commande.
  • Key Type : RSA pour la compatibilité la plus large. ECDSA (P-256) convient si vous maîtrisez tous les clients et préférez des clés plus légères.
  • Key Length : 2048 bits au minimum. 4096 bits est accepté par toutes les principales CA et apporte une sécurité renforcée pour l’avenir, au prix d’un léger coût en performance.
  • Enrollment Options : sélectionnez Create a certification request and save it locally for later manual enrollment. Il s’agit de l’option hors ligne qui produit une CSR que vous soumettez vous-même à la CA, plutôt qu’un enregistrement automatique auprès d’une CA interne.

Cliquez sur OK. L’appareil génère la paire de clés et la CSR, puis vous ramène à la liste My Certificates avec une nouvelle entrée dont le Type est REQ (une demande en attente).

Étape 4 : récupérez le texte de la CSR

Vous avez maintenant besoin du texte Base64 (PEM) de la CSR pour le coller dans le formulaire de commande de votre CA :

  • Dans My Certificates, repérez la nouvelle entrée et cliquez sur Edit (ou sur le nom de l’entrée).
  • Faites défiler jusqu’à la zone Certification Request (ou Certificate in PEM) en bas de l’écran. Elle contient le bloc PEM complet, délimité par —–BEGIN CERTIFICATE REQUEST—– et —–END CERTIFICATE REQUEST—–.
  • Copiez tout, du premier tiret de la ligne BEGIN jusqu’au dernier tiret de la ligne END.
  • Si votre firmware propose également un bouton Export Certificate Request, vous pouvez télécharger le même contenu sous forme de fichier .csr.

Un bloc de CSR valide se présente comme suit (le vôtre sera plus long et unique) :

-----BEGIN CERTIFICATE REQUEST-----
MIICvDCCAaQCAQAwdzELMAkGA1UEBhMCVVMxEzARBgNVBAgMCkNhbGlmb3JuaWEx
... (many lines of Base64) ...
-----END CERTIFICATE REQUEST-----

Étape 5 : soumettez la CSR à l’autorité de certification

Collez le texte de la CSR dans le formulaire de commande de votre CA (ou dans le processus de commande de SSL Dragon), puis complétez la validation de contrôle du domaine et toute validation d’organisation exigée par le type de certificat. Avant de soumettre votre demande, vérifiez la CSR avec notre décodeur de CSR pour confirmer que le Common Name, l’organisation, le pays et la taille de la clé sont corrects. Repérer une faute de frappe à ce stade vous évite une réémission par la suite.

Ne supprimez pas l’entrée REQ en attente dans My Certificates. Elle contient la clé privée correspondant à votre CSR ; si vous la supprimez, le certificat émis devient inutilisable et vous devez tout recommencer.

Après l’émission de votre certificat par la CA

La CA vous envoie le certificat signé par e-mail, généralement sous forme de fichier .cer, .crt ou .p7b (souvent accompagné de la chaîne intermédiaire). Pour finaliser l’installation, ouvrez la même entrée en attente dans My Certificates et utilisez l’action Import sur cette ligne pour téléverser le certificat signé. Le pare-feu l’associe à la clé privée conservée depuis l’étape 3, et le type de l’entrée passe de REQ à CERT. Attribuez ensuite le certificat dans Configuration > System > WWW (pour la page d’administration HTTPS) ou dans les paramètres SSL VPN, selon l’usage souhaité.

Des instructions complètes, étape par étape, y compris l’importation alternative PKCS#12 pour les clés générées en dehors de l’appareil, sont disponibles dans notre guide complémentaire : comment installer un certificat SSL sur Zyxel ZyWALL/USG. Après l’installation, vérifiez le résultat avec notre SSL Checker.

Questions fréquentes

Où se trouve l’option CSR sur un Zyxel ZyWALL ou USG Flex ?

Dans le configurateur web, allez dans Configuration > Object > Certificate > My Certificates et cliquez sur Add. Choisissez l’option d’enregistrement Create a certification request and save it locally for later manual enrollment. Le même chemin fonctionne sur les modèles classiques ZyWALL/USG, sur les USG Flex actuels, sur la série ATP et sur la série VPN, car ils partagent la même famille de firmware ZLD. Sur la série plus récente USG Flex H, qui fonctionne sous le firmware uOS de Zyxel, utilisez plutôt System > Certificate > My Certificates ; les champs et le déroulement restent identiques.

Que dois-je saisir dans Common Name ?

Le nom d’hôte pleinement qualifié que vos utilisateurs saisiront pour accéder au pare-feu, par exemple vpn.example.com pour un portail SSL VPN ou fw.example.com pour une page d’administration HTTPS. Le nom doit être résoluble dans le DNS public pour un certificat publiquement approuvé. Les CA publiques n’émettent pas de certificats pour des adresses IP brutes ; choisissez donc Host IP Address uniquement si vous prévoyez d’utiliser un certificat auto-signé ou une CA interne privée.

Dois-je remplir Organizational Unit ?

Non. Laissez ce champ vide. Le CA/Browser Forum a retiré le champ OU (Organizational Unit) pour les certificats publiquement approuvés émis à partir du 1er septembre 2022 ; toute valeur saisie ici sera donc supprimée par la CA avant la signature. Le formulaire l’accepte encore pour des cas hérités ou pour des CA internes, mais pour un certificat public, il n’a aucune utilité.

Comment récupérer le texte de la CSR depuis l’appareil ?

Ouvrez l’entrée en attente sous My Certificates, faites défiler jusqu’à la zone Certification Request en bas de l’écran d’édition, puis copiez le bloc PEM complet (de —–BEGIN CERTIFICATE REQUEST—– à —–END CERTIFICATE REQUEST—–). Sur les versions de firmware qui le proposent, le bouton Export Certificate Request télécharge le même contenu sous forme de fichier .csr que vous pouvez joindre à votre commande auprès de la CA.

Economisez 10% sur les certificats SSL en commandant aujourd’hui!

Émission rapide, cryptage puissant, confiance de 99,99 % du navigateur, assistance dédiée et garantie de remboursement de 25 jours. Code de coupon: SAVE10

Image détaillée d'un dragon en vol
Rédigé par

Rédacteur de contenu expérimenté spécialisé dans les certificats SSL. Transformer des sujets complexes liés à la cybersécurité en un contenu clair et attrayant. Contribuer à l'amélioration de la sécurité numérique par des récits percutants.