यह गाइड आपको दिखाती है Aruba ClearPass Policy Manager (CPPM) पर CSR (Certificate Signing Request) कैसे जनरेट करें। ClearPass, HPE Aruba Networking का AAA / नेटवर्क एक्सेस कंट्रोल एप्लायंस है, इसलिए CSR पूरी तरह से वेब एडमिन कंसोल में बनाया जाता है, बिना शेल एक्सेस के। नीचे दिए गए चरण CPPM 6.x पर लागू होते हैं, जिसमें मौजूदा 6.12 लाइन भी शामिल है, और यह वर्कफ़्लो हाल के रिलीज़ में स्थिर रहा है।
शुरू करने से पहले एक बात समझ लें: ClearPass प्रत्येक CSR को एक विशिष्ट नोड (जिस एप्लायंस पर आप इसे जनरेट करते हैं) और एक विशिष्ट Usage (RADIUS/EAP, HTTPS, RadSec, Database, या एक Service सर्टिफ़िकेट) से बांधता है। प्राइवेट की उस नोड पर ही रहती है, और जब साइन किया गया सर्टिफ़िकेट CA से वापस आता है, तो आपको इसे उसी नोड और उसी Usage के विरुद्ध इम्पोर्ट करना होगा। यदि आप ClearPass क्लस्टर चलाते हैं, तो इस प्रक्रिया को प्रत्येक नोड के लिए दोहराएँ।
Aruba ClearPass पर CSR जनरेट करें
यदि आपके पास कहीं और जनरेट किया गया CSR पहले से मौजूद है (उदाहरण के लिए हमारे CSR Generator के साथ), तो आप सीधे Aruba ClearPass SSL इंस्टॉलेशन निर्देश पर जा सकते हैं। ध्यान दें, हालांकि, एप्लायंस के बाहर बनाया गया CSR उसकी प्राइवेट की भी एप्लायंस के बाहर ही बनाता है, इसलिए आप साइन किए गए सर्टिफ़िकेट को नोड पर पेंडिंग रिक्वेस्ट पूरी करने के बजाय एक PKCS#12 बंडल के रूप में इंस्टॉल करेंगे।
चरण 1: ClearPass Policy Manager में साइन इन करें
ClearPass एडमिन URL खोलें (उदाहरण के लिए https://clearpass.example.com/tips/) और एक ऐसे एडमिनिस्ट्रेटर अकाउंट से साइन इन करें जिसके पास सर्टिफ़िकेट प्रबंधित करने का अधिकार हो।
चरण 2: Certificate Store खोलें
बाएँ मेनू से, Administration > Certificates > Certificate Store पर जाएँ, और सुनिश्चित करें कि Server Certificates टैब चयनित है। पुराने CPPM बिल्ड्स में यह पथ Administration > Certificate > Server Certificate है; बाकी स्क्रीन्स वैसी ही हैं।
पेज के शीर्ष पर, वे दो सिलेक्टर सेट करें जो CSR का स्कोप निर्धारित करते हैं:
- Select Server: उस ClearPass नोड को चुनें जिस पर आप CSR जनरेट कर रहे हैं। प्राइवेट की केवल इसी नोड पर रहेगी।
- Select Usage (कुछ बिल्ड्स पर Type के नाम से भी लेबल किया गया): वह सर्टिफ़िकेट रोल चुनें जिसके लिए यह CSR है। सामान्य विकल्प हैं RADIUS/EAP Server Certificate (डिफ़ॉल्ट, जो 802.1X प्रमाणीकरण के लिए उपयोग होता है), HTTPS Server Certificate (एडमिन और कैप्टिव-पोर्टल वेब UI), RadSec Server Certificate (RADIUS ओवर TLS), और Database Server Certificate। प्रत्येक रोल का अपना सर्टिफ़िकेट हो सकता है, इसलिए आपको जिस भी रोल को बदलना है उसके लिए एक CSR जनरेट करें।
फिर, दाईं ओर, Create Certificate Signing Request पर क्लिक करें।
चरण 3: सर्टिफ़िकेट विवरण भरें
Create Certificate Signing Request विंडो में, फ़ील्ड्स को इस प्रकार भरें:
- Common Name (CN): वह पूर्णतः योग्य डोमेन नाम जिसे आप सुरक्षित करना चाहते हैं, उदाहरण के लिए clearpass.example.com। वाइल्डकार्ड सर्टिफ़िकेट के लिए, एक तारांकन चिह्न और एक बिंदु से शुरू करें, उदाहरण के लिए *.example.com।
- Organization (O): आपकी कंपनी का पूरा कानूनी नाम, उदाहरण के लिए Example Holdings LLC।
- Organizational Unit (OU): इसे खाली छोड़ दें। सार्वजनिक CA अब सार्वजनिक रूप से भरोसेमंद TLS सर्टिफ़िकेट्स में OU फ़ील्ड शामिल नहीं करते हैं (CA/Browser Forum Baseline Requirements ने इसे 2022 में हटा दिया था), और कई CA जारी करने के दौरान इस मूल्य को हटा देते हैं।
- Location (L): वह शहर जहाँ संगठन पंजीकृत है, उदाहरण के लिए San Jose।
- State (ST): राज्य, क्षेत्र, या काउंटी का पूरा नाम। California का उपयोग करें, न कि CA।
- Country (C): ISO 3166 दो-अक्षरीय देश कोड, उदाहरण के लिए US, GB, या DE।
- Subject Alternative Name (SAN): हर उस DNS नाम और IP पते को सूचीबद्ध करें जिसे सर्टिफ़िकेट को कवर करना चाहिए, जिसमें Common Name भी शामिल है। ClearPass को एंट्रीज़ उनके टाइप प्रीफ़िक्स के साथ, कॉमा से अलग करके चाहिए होती हैं (सूची के नीचे दिया उदाहरण देखें)।
- Private Key Password: एक मज़बूत पासफ़्रेज़ सेट करें। बाद में साइन किए गए सर्टिफ़िकेट को इम्पोर्ट करते समय आपको इसकी आवश्यकता होगी, इसलिए इसे सुरक्षित रूप से संग्रहीत करें।
- Verify Private Key Password: वही पासफ़्रेज़ फिर से दर्ज करें।
- Key Length: 2048 बिट्स चुनें। 4096 केवल तब चुनें जब आपकी सुरक्षा नीति इसे अनिवार्य करती हो, क्योंकि लंबी RSA कीज़ हर TLS हैंडशेक पर CPU लागत बढ़ाती हैं। ECDSA (P-256) भी समर्थित Usage प्रकारों पर स्वीकार किया जाता है यदि आपका CA ECDSA सर्टिफ़िकेट्स जारी करता है।
- Digest Algorithm: SHA-256 चुनें। SHA-1 सार्वजनिक CA द्वारा स्वीकार नहीं किया जाता और आधुनिक क्लाइंट्स द्वारा अस्वीकृत किया जाता है।
- Valid for: जब CSR किसी सार्वजनिक CA को भेजा जा रहा हो तो इस फ़ील्ड को खाली छोड़ दें। CA जारी किए गए सर्टिफ़िकेट की वैधता अवधि निर्धारित करता है, जो वर्तमान में 15 मार्च, 2026 या इसके बाद जारी किए गए नए सार्वजनिक TLS सर्टिफ़िकेट्स के लिए 200 दिनों तक सीमित है।
एक मान्य SAN मान इस तरह दिखता है:
DNS:clearpass.example.com, DNS:cppm-node1.example.com, IP:10.0.0.10
हर फ़ील्ड की दोबारा जाँच करें, फिर Submit पर क्लिक करें।
चरण 4: CSR डाउनलोड करें
ClearPass नए CSR की Base64 सामग्री प्रदर्शित करता है। फ़ाइल को .csr एक्सटेंशन के साथ सहेजने के लिए Download CSR पर क्लिक करें। प्राइवेट की उसी समय जनरेट होती है और आपके चुने हुए नोड और Usage के विरुद्ध एप्लायंस पर रहती है, जब तक कि साइन किया गया सर्टिफ़िकेट इम्पोर्ट न कर लिया जाए।
डाउनलोड की गई फ़ाइल को किसी भी प्लेन-टेक्स्ट एडिटर में खोलें (Notepad, प्लेन-टेक्स्ट मोड में TextEdit, या आपके पसंदीदा कोड एडिटर में)। सामग्री इस प्रकार से शुरू और समाप्त होती है:
-----BEGIN CERTIFICATE REQUEST-----
MIIC...
-----END CERTIFICATE REQUEST-----
पूरे ब्लॉक को कॉपी करें, जिसमें BEGIN और END लाइनें भी शामिल हैं, और इसे अपने SSL सर्टिफ़िकेट ऑर्डर पेज पर CSR फ़ील्ड में पेस्ट करें। सबमिट करने से पहले, आप हमारे CSR Decoder के साथ सामग्री (CN, SAN, key size, signature algorithm) की जाँच कर सकते हैं।
आपके CA द्वारा रिक्वेस्ट को वेरिफ़ाई करने और सर्टिफ़िकेट जारी करने के बाद, साइन किए गए सर्टिफ़िकेट को इम्पोर्ट करने के लिए Aruba ClearPass SSL इंस्टॉलेशन निर्देश का पालन करें। इम्पोर्ट करते समय सुनिश्चित करें कि आप वही नोड और वही Usage चुनते हैं: पेंडिंग प्राइवेट की केवल उस स्लॉट के विरुद्ध इम्पोर्ट किए गए सर्टिफ़िकेट से मेल खाती है जिसके लिए इसे बनाया गया था।
आज ऑर्डर करते समय एसएसएल प्रमाणपत्रों पर 10% की बचत करें!
तेजी से जारी करना, मजबूत एन्क्रिप्शन, 99.99% ब्राउज़र ट्रस्ट, समर्पित समर्थन और 25 दिन की मनी-बैक गारंटी। कूपन कोड: SAVE10


