यह ट्यूटोरियल Cisco ASA उपकरण पर CSR (Certificate Signing Request) जनरेट करने के दो तरीकों को कवर करता है: ASDM ग्राफिकल इंटरफेस के माध्यम से और CLI के माध्यम से। दोनों तरीके एक RSA key pair और एक CSR बनाते हैं, जिसे आप SSL ऑर्डर प्रक्रिया के दौरान अपनी Certificate Authority (CA) को सबमिट करते हैं।
हालांकि मूल ASA 5500 हार्डवेयर अपने end-of-life तक पहुँच चुका है, वही ASA सॉफ़्टवेयर (और इसलिए वही CSR प्रक्रिया) मौजूदा Cisco प्लेटफ़ॉर्मों पर चलती है, जिनमें Firepower 1000, 2100, 4100, 9300 सीरीज़, और ASAv वर्चुअल उपकरण शामिल हैं। नीचे दिए गए चरण इन सभी पर लागू होते हैं।
ASDM (GUI) के माध्यम से CSR जनरेट करें
यदि आप पहले से ही अपना CSR जनरेट कर चुके हैं, तो आप सीधे Cisco ASA SSL इंस्टॉलेशन निर्देश पर जा सकते हैं।
आप CSR को स्वचालित रूप से बनाने के लिए हमारे CSR Generator का भी उपयोग कर सकते हैं, या नीचे दिए गए ASDM चरणों का पालन कर सकते हैं।
चरण 1: Identity Certificates पैनल खोलें
अपने Cisco Adaptive Security Device Manager (ASDM) में लॉगिन करें। Configuration > Device Management पर जाएँ (कुछ ASDM वर्शन में यह इसके बजाय Remote Access VPN के अंतर्गत दिखाई देता है)। Certificate Management ट्री को विस्तारित करें और Identity Certificates चुनें। Add पर क्लिक करें।
चरण 2: एक key pair बनाएँ
Add Identity Certificate विंडो में, Trustpoint Name फ़ील्ड में एक नाम टाइप करें (उदाहरण के लिए, mysite_cert)। Add a new identity certificate रेडियो बटन चुनें और Key Pair के बगल में New पर क्लिक करें।
Add Key Pair डायलॉग में:
- Enter new key pair name चुनें और एक वर्णनात्मक नाम टाइप करें।
- Key Size को 2048 पर सेट करें। ASA SSL सर्वर प्रमाणीकरण (authentication) के लिए 4096-बिट कीज़ को सपोर्ट नहीं करता (Cisco bug CSCut53512), इसलिए 2048 अनुशंसित मान है।
- Usage के लिए, General Purpose चुनें (RSA के लिए आवश्यक)।
Generate Now पर क्लिक करें। उपकरण key pair बनाता है और आपको Add Identity Certificate विंडो पर वापस ले जाता है।
चरण 3: Certificate Subject DN भरें
Certificate Subject DN के बगल में, Select पर क्लिक करें। खुलने वाले डायलॉग में, ड्रॉप-डाउन सूची से प्रत्येक एट्रिब्यूट चुनें, मान दर्ज करें, और Add पर क्लिक करें:
- CN (Common Name): वह फ़ुली क्वालिफ़ाइड डोमेन नाम जिसे उपकरण सर्व करेगा, उदाहरण के लिए vpn.yoursite.com।
- O (Organization): आपके संगठन का कानूनी नाम, उदाहरण के लिए GPI Holding LLC।
- L (Locality): वह शहर जहाँ आपका संगठन पंजीकृत है, उदाहरण के लिए San Jose।
- ST (State): राज्य या प्रांत, उदाहरण के लिए California।
- C (Country): दो-अक्षर वाला ISO देश कोड, उदाहरण के लिए US।
आप OU (Organizational Unit) को छोड़ सकते हैं। CA अब जारी किए गए सर्टिफिकेट में इस फ़ील्ड को शामिल नहीं करते।
प्रविष्टियों की समीक्षा करें और OK पर क्लिक करें।
चरण 4: Advanced विकल्पों में FQDN सेट करें
Add Identity Certificate विंडो में वापस, Advanced पर क्लिक करें। FQDN फ़ील्ड में, पिछले चरण में CN के लिए दर्ज किया गया वही फ़ुली क्वालिफ़ाइड डोमेन नाम टाइप करें (उदाहरण के लिए, vpn.yoursite.com)। यह मान CSR के Subject Alternative Name (SAN) एक्सटेंशन में रखा जाता है। OK पर क्लिक करें।
चरण 5: CSR जनरेट करें और सेव करें
Add Certificate पर क्लिक करें। ASDM आपसे CSR को एक टेक्स्ट फ़ाइल में सेव करने के लिए कहता है। एक फ़ाइल नाम और स्थान चुनें, फिर सेव करें।
सेव की गई फ़ाइल को टेक्स्ट एडिटर में खोलें और सत्यापित करें कि यह -----BEGIN CERTIFICATE REQUEST----- से शुरू होती है और -----END CERTIFICATE REQUEST----- पर समाप्त होती है। आप पूरे ब्लॉक (उन टैग्स सहित) को अपने CA के ऑर्डर फ़ॉर्म में पेस्ट करेंगे।
सबमिट करने से पहले सामग्री को दोबारा जाँचने के लिए, CSR को SSL Dragon CSR डिकोडर में पेस्ट करें।
CLI के माध्यम से CSR जनरेट करें
यदि आप कमांड लाइन को प्राथमिकता देते हैं, तो SSH या कंसोल के माध्यम से ASA से कनेक्ट करें और नीचे दिए गए चरणों का पालन करें।
चरण 1: RSA key pair बनाएँ
privileged EXEC मोड में प्रवेश करें, फिर कॉन्फ़िगरेशन मोड में प्रवेश करें और एक वर्णनात्मक लेबल के साथ 2048-बिट RSA key pair जनरेट करें:
configure terminal
crypto key generate rsa label mysite_key modulus 2048
ASA पुष्टि करता है कि key pair जनरेट हो गया है। 4096 का उपयोग न करें, क्योंकि ASA SSL सर्वर प्रमाणीकरण (authentication) के लिए 4096-बिट कीज़ को सपोर्ट नहीं करता।
चरण 2: trustpoint कॉन्फ़िगर करें
एक trustpoint बनाएँ और उसके sub-configuration मोड में प्रवेश करें। key pair असाइन करें, subject name, FQDN सेट करें, और terminal enrollment (मैनुअल कट-एंड-पेस्ट) चुनें। फिर global configuration मोड में वापस बाहर निकलें:
crypto ca trustpoint mysite_cert
enrollment terminal
subject-name CN=vpn.yoursite.com,O=GPI Holding LLC,L=San Jose,ST=California,C=US
keypair mysite_key
fqdn vpn.yoursite.com
exit
subject-name के मानों और FQDN को अपने संगठन के विवरण से बदलें। CN उस डोमेन या होस्टनाम से मेल खाना चाहिए जिसे उपकरण सर्व करेगा।
चरण 3: CSR जनरेट करें
CSR बनाने के लिए enrollment कमांड चलाएँ:
crypto ca enroll mysite_cert
ASA दो इंटरैक्टिव प्रश्न पूछता है। जब सब्जेक्ट नाम में डिवाइस सीरियल नंबर शामिल करने के लिए कहा जाए, तो no उत्तर दें। जब सर्टिफिकेट रिक्वेस्ट को टर्मिनल पर प्रदर्शित करने के लिए कहा जाए, तो yes उत्तर दें।
फिर ASA टर्मिनल पर CSR प्रदर्शित करता है। -----BEGIN CERTIFICATE REQUEST----- से -----END CERTIFICATE REQUEST----- तक (दोनों को शामिल करते हुए) सब कुछ कॉपी करें और इसे एक टेक्स्ट फ़ाइल में पेस्ट करें।
आप इसे अपने CA को सबमिट करने से पहले SSL Dragon CSR डिकोडर के साथ CSR की सामग्री सत्यापित कर सकते हैं।
आगे के कदम
SSL ऑर्डर प्रक्रिया के दौरान CSR को अपनी Certificate Authority को सबमिट करें। CA द्वारा रिक्वेस्ट को सत्यापित करने और सर्टिफिकेट जारी करने के बाद, हस्ताक्षरित (signed) सर्टिफिकेट को इंपोर्ट करने और उपकरण पर HTTPS सक्रिय करने के लिए Cisco ASA SSL इंस्टॉलेशन गाइड पर जाएँ।
इंस्टॉलेशन के बाद यह पुष्टि करने के लिए कि सब कुछ ठीक से काम कर रहा है, SSL Checker के साथ एक स्कैन चलाएँ।
आज ऑर्डर करते समय एसएसएल प्रमाणपत्रों पर 10% की बचत करें!
तेजी से जारी करना, मजबूत एन्क्रिप्शन, 99.99% ब्राउज़र ट्रस्ट, समर्पित समर्थन और 25 दिन की मनी-बैक गारंटी। कूपन कोड: SAVE10


