bg-tutorials

SonicWall पर CSR कैसे जनरेट करें

यह गाइड आपको दिखाती है SonicOS चलाने वाले SonicWall फायरवॉल पर CSR (सर्टिफिकेट साइनिंग रिक्वेस्ट) कैसे जनरेट करें। आप वेब मैनेजमेंट इंटरफेस में Device > Settings > Certificates के अंतर्गत रिक्वेस्ट बनाते हैं, सब्जेक्ट की जानकारी भरते हैं, 2048-बिट (या उससे बड़ी) RSA की और SHA-256 सिग्नेचर एल्गोरिथ्म चुनते हैं, फिर रिक्वेस्ट को एक्सपोर्ट करके अपनी सर्टिफिकेट अथॉरिटी को भेजते हैं।

प्राइवेट की उसी समय बनाई जाती है और फायरवॉल पर पेंडिंग रिक्वेस्ट के रूप में बनी रहती है: जब आप CSR एक्सपोर्ट करते हैं तो इसे शामिल नहीं किया जाता। नीचे दिए गए स्टेप्स SonicOS 7.x से मेल खाते हैं; जहाँ SonicOS 6.5 और लीगेसी SMA / SSL-VPN अप्लायंस के मेन्यू पथ अलग हैं, वहाँ इसका उल्लेख किया गया है।

SonicWall पर CSR जनरेट करें (SonicOS 7.x)

अगर आपने पहले ही अपना CSR जनरेट कर लिया है और साइन किए गए सर्टिफिकेट फाइल्स प्राप्त कर लिए हैं, तो सीधे SonicWall पर SSL सर्टिफिकेट कैसे इंस्टॉल करें पर जाएँ।

स्टेप 1: Certificates पेज खोलें

  • SonicWall वेब मैनेजमेंट इंटरफेस में एक एडमिनिस्ट्रेटर के रूप में लॉग इन करें।
  • Device > Settings > Certificates पर जाएँ। यह पेज अप्लायंस पर मौजूद हर सर्टिफिकेट को सूचीबद्ध करता है।
  • Certificate डायलॉग खोलने के लिए New Signing Request पर क्लिक करें।

SonicOS 6.5 में Manage view में, पथ है Manage > Appliance > Certificates। लीगेसी SMA 100 सीरीज और पुराने SSL-VPN अप्लायंस पर, पथ है System > Certificates और बटन का लेबल Generate CSR होता है। नीचे दिए गए फील्ड नाम सभी वर्जन में मूल रूप से एक जैसे हैं।

स्टेप 2: सर्टिफिकेट अलियास और सब्जेक्ट की जानकारी दर्ज करें

Certificate Alias फील्ड में, एक ऐसा लेबल टाइप करें जिसे आप फायरवॉल पर बाद में पहचान सकें, उदाहरण के लिए आपका डोमेन नाम और साल। अलियास केवल एक इंटरनल नाम है; यह सर्टिफिकेट में ही नहीं दिखता।

ड्रॉप-डाउन और टेक्स्ट फील्ड का उपयोग करके Subject Distinguished Name बनाएँ। जैसे-जैसे आप हर घटक भरते हैं, SonicOS Subject Distinguished Name प्रीव्यू फील्ड में पूरा DN असेंबल कर देता है।

  • Country: वह दो-अक्षर वाला ISO कंट्री कोड जहाँ आपका संगठन रजिस्टर्ड है, उदाहरण के लिए US
  • State: राज्य या क्षेत्र का पूरा नाम, उदाहरण के लिए Hawaii। Business Validation या Extended Validation सर्टिफिकेट के लिए, वह राज्य उपयोग करें जिसमें आपकी कंपनी कानूनी रूप से रजिस्टर्ड है।
  • Locality, City, or County: शहर का पूरा नाम, उदाहरण के लिए Honolulu।
  • Company or Organization: आपकी कंपनी का पूरा कानूनी नाम, उदाहरण के लिए Your Company LLC। इसे खाली छोड़ें केवल तब जब आप Domain Validation सर्टिफिकेट ऑर्डर कर रहे हों।
  • Department: वैकल्पिक। आप IT या Web जैसा वैल्यू उपयोग कर सकते हैं, या इसे खाली छोड़ सकते हैं। पब्लिक CA इस फील्ड को वेरिफाई नहीं करती।
  • Common Name: वह फुली क्वालिफाइड डोमेन नेम (FQDN) जिसे आप सुरक्षित करना चाहते हैं, उदाहरण के लिए vpn.example.com। वाइल्डकार्ड सर्टिफिकेट के लिए, डोमेन के आगे एक एस्टेरिस्क लगाएँ, उदाहरण के लिए *.example.com। Common Name उस होस्टनेम से मेल खाना चाहिए जिसका उपयोग आप फायरवॉल तक पहुँचने के लिए करते हैं (एडमिन पेज, SSL VPN पोर्टल, या दोनों)।
  • E-Mail Address: आपके संगठन में एक वैध कॉन्टैक्ट एड्रेस।

स्टेप 3: Subject Alternative Name जोड़ें (वैकल्पिक)

Subject Alternative Name के अंतर्गत, ड्रॉप-डाउन से एक टाइप चुनें (Domain Name, Email Address, या IPv4 Address) और वैल्यू दर्ज करें। आधुनिक ब्राउज़र सर्टिफिकेट को SAN लिस्ट के खिलाफ वेरिफाई करते हैं, Common Name के खिलाफ नहीं, इसलिए पहला SAN एंट्री Common Name से मेल खाना चाहिए। SonicOS रिक्वेस्ट पर केवल एक SAN एंट्री की अनुमति देता है; अगर आपके सर्टिफिकेट को कई होस्टनेम कवर करना है, तो अतिरिक्त नाम CA के साथ चेकआउट के दौरान सूचीबद्ध करें। अधिकतर पब्लिक CA CSR के साथ ऑर्डर फॉर्म में दिए गए अतिरिक्त SAN एंट्री स्वीकार करते हैं।

स्टेप 4: सिग्नेचर एल्गोरिथ्म और की चुनें

  • Signature Algorithm: डिफ़ॉल्ट SHA1 से बदलकर SHA256 (या SHA384 / SHA512) करें। पब्लिक CA ने 2015 से SHA-1 साइन किए हुए सर्टिफिकेट को रिजेक्ट कर दिया है, इसलिए SHA-1 से साइन किया गया CSR जारी नहीं होगा।
  • Subject Key Type: डिफ़ॉल्ट RSA को छोड़ दें। ECDSA तभी चुनें जब आपकी CA और आपके सभी क्लाइंट्स ECDSA सर्टिफिकेट को सपोर्ट करते हों।
  • Subject Key Size/Curve: RSA के लिए कम से कम 2048 बिट्स चुनें। फैक्ट्री डिफ़ॉल्ट 1024 है, जिसे पब्लिक CA रिजेक्ट कर देती हैं; 3072 और 4096 भी स्वीकार्य हैं। ECDSA के लिए, prime256v1 एक सुरक्षित विकल्प है।

स्टेप 5: रिक्वेस्ट जनरेट करें

एंट्रीज़ की जाँच करें, फिर Generate पर क्लिक करें। SonicOS CSR और उससे मेल खाती प्राइवेट की बनाता है और Certificates टेबल में एक नई पंक्ति जोड़ता है। नई एंट्री का प्रकार Pending request होता है और तब तक इस स्थिति में रहती है जब तक आप साइन किया गया सर्टिफिकेट इम्पोर्ट नहीं करते।

CSR एक्सपोर्ट करें

  • Certificates टेबल में नई Pending request एंट्री खोजें।
  • उसके बगल में Export आइकन पर क्लिक करें। SonicOS एक सिंगल .csr फाइल डाउनलोड करता है जिसमें केवल रिक्वेस्ट होती है। प्राइवेट की फायरवॉल पर ही रहती है।

लीगेसी SMA 100 / SSL-VPN अप्लायंस पर, व्यवहार अलग होता है: फॉर्म सबमिट करने पर एक .zip आर्काइव डाउनलोड होता है जिसमें server.csr और server.key होते हैं। दोनों फाइल्स को एक साथ सेव करें; बाद में जब आप जारी किए गए सर्टिफिकेट को PKCS#12 बंडल के रूप में इम्पोर्ट करेंगे तो आपको server.key की आवश्यकता होगी। SonicOS 7.x फायरवॉल पर, आपको की फाइल नहीं मिलती क्योंकि की कभी डिवाइस से बाहर नहीं जाती।

एक्सपोर्ट की गई .csr फाइल को किसी भी प्लेन-टेक्स्ट एडिटर जैसे Notepad से खोलें। सामग्री -----BEGIN CERTIFICATE REQUEST----- से शुरू होती है और -----END CERTIFICATE REQUEST----- पर समाप्त होती है। SSL एनरोलमेंट के दौरान, पूरे ब्लॉक को कॉपी करें, उन दो हेडर और फुटर लाइनों को शामिल करते हुए, अपने SSL वेंडर के ऑर्डर पेज पर CSR फील्ड में।

सबमिट करने से पहले CSR की जाँच करें

ऑर्डर देने से पहले, पुष्टि करें कि रिक्वेस्ट में सही डोमेन और संगठन की जानकारी है। अगर आपके पास किसी मशीन पर OpenSSL है, तो एक्सपोर्ट की गई फाइल को इससे डिकोड करें:

openssl req -noout -text -in request.csr

जाँच करें कि Common Name, SAN एंट्रीज़, और संगठन के फील्ड सही हैं, सिग्नेचर एल्गोरिथ्म sha256 या उससे मजबूत है, और की का साइज़ 2048 बिट्स या उससे अधिक है। अगर कुछ गलत है, तो फाइल को एडिट करने के बजाय फायरवॉल पर एक नया CSR जनरेट करें: टेक्स्ट में कोई भी बदलाव सिग्नेचर को अमान्य कर देता है। OpenSSL के बिना, एक्सपोर्ट की गई रिक्वेस्ट को हमारे ऑनलाइन CSR डिकोडर में पेस्ट करके उन्हीं फील्ड्स की पुष्टि करें।

अगर आप SonicOS के बजाय ब्राउज़र में रिक्वेस्ट तैयार करना पसंद करते हैं, तो आप हमारे CSR जेनरेटर के साथ भी CSR जनरेट कर सकते हैं। SonicOS 7.x फायरवॉल पर, अप्लायंस के बाहर CSR जनरेट करने का मतलब है कि आप बाद में जारी किए गए सर्टिफिकेट को PKCS#12 बंडल के रूप में इम्पोर्ट करेंगे, जिसमें सर्टिफिकेट और मैचिंग की दोनों शामिल होते हैं, न कि ऑन-डिवाइस Pending request को पूरा करेंगे।

CA द्वारा आपका सर्टिफिकेट जारी करने के बाद

एक बार जब CA CSR को वेरिफाई कर लेती है और आपका SSL सर्टिफिकेट जारी करती है, तो Device > Settings > Certificates पर वापस जाएँ, वही Pending request एंट्री खोजें, और साइन की गई फाइल को अटैच करने के लिए उसके बगल में Upload आइकन पर क्लिक करें। नई एंट्री न बनाएँ: SonicOS जारी किए गए सर्टिफिकेट को मैचिंग प्राइवेट की के साथ केवल तभी जोड़ता है जब आप इसे उसी पेंडिंग पंक्ति पर अपलोड करते हैं। स्वीकार्य फॉर्मेट हैं PEM (.pem, .cer) और PKCS#7 (.p7b)। सर्टिफिकेट को एडमिन पेज और SSL VPN पोर्टल को असाइन करने के तरीके सहित पूरी प्रक्रिया, हमारी गाइड में है SonicWall पर SSL सर्टिफिकेट कैसे इंस्टॉल करें

अक्सर पूछे जाने वाले प्रश्न

SonicWall फायरवॉल पर CSR कहाँ जनरेट करें?

SonicOS 7.x में, वेब मैनेजमेंट इंटरफेस में लॉग इन करें, Device > Settings > Certificates पर जाएँ, और New Signing Request पर क्लिक करें। SonicOS 6.5 में Manage view में पथ है Manage > Appliance > Certificates, और लीगेसी SMA / SSL-VPN अप्लायंस पर यह System > Certificates है जिसमें बटन का लेबल Generate CSR होता है।

क्या CSR एक्सपोर्ट करते समय प्राइवेट की फायरवॉल से बाहर जाती है?

SonicOS 7.x फायरवॉल पर, नहीं। Export विकल्प केवल .csr फाइल डाउनलोड करता है; मैचिंग प्राइवेट की डिवाइस पर Pending request एंट्री के हिस्से के रूप में रहती है, यही कारण है कि आपको जारी किया गया सर्टिफिकेट उसी एंट्री पर वापस अपलोड करना होता है। पुराने SMA 100 / SSL-VPN अप्लायंस पर, CSR जनरेट करने से एक .zip आर्काइव डाउनलोड होता है जिसमें server.csr और server.key दोनों होते हैं, इसलिए दोनों फाइल्स को एक साथ रखें।

मुझे Signature Algorithm को SHA1 से क्यों बदलना चाहिए?

SonicOS का Signature Algorithm ड्रॉप-डाउन अभी भी डिफ़ॉल्ट रूप से SHA1 पर सेट होता है, लेकिन हर पब्लिक CA ने वर्षों पहले SHA-1 साइन किए हुए सर्टिफिकेट जारी करना बंद कर दिया था। SHA-1 से साइन किया गया CSR एनरोलमेंट के दौरान रिजेक्ट कर दिया जाएगा। Generate पर क्लिक करने से पहले SHA256 (या SHA384 / SHA512) चुनें।

आज ऑर्डर करते समय एसएसएल प्रमाणपत्रों पर 10% की बचत करें!

तेजी से जारी करना, मजबूत एन्क्रिप्शन, 99.99% ब्राउज़र ट्रस्ट, समर्पित समर्थन और 25 दिन की मनी-बैक गारंटी। कूपन कोड: SAVE10

उड़ान में एक ड्रैगन की एक विस्तृत छवि
द्वारा लिखित

एसएसएल प्रमाणपत्रों में विशेषज्ञता वाला अनुभवी सामग्री लेखक। जटिल साइबर सुरक्षा विषयों को स्पष्ट, आकर्षक सामग्री में बदलना। प्रभावशाली आख्यानों के माध्यम से डिजिटल सुरक्षा को बेहतर बनाने में योगदान करें।