bg-tutorials

Zyxel Zywall USG पर CSR कैसे जनरेट करें

यह गाइड आपको दिखाती है कि वेब कॉन्फ़िगरेटर से Zyxel ZyWALL/USG फ़ायरवॉल पर CSR (Certificate Signing Request) कैसे जनरेट करें। यही प्रक्रिया क्लासिक ZyWALL और USG लाइन (USG 20, 40, 60, 110, 210, 310, 1100) पर और मौजूदा USG Flex, ATP, तथा VPN सीरीज़ पर भी काम करती है, जो ZLD फर्मवेयर पर चलती हैं, क्योंकि ये सभी एक ही Configuration > Object > Certificate स्क्रीन साझा करती हैं। नई USG Flex H सीरीज़ Zyxel के uOS फर्मवेयर पर चलती है और इसमें थोड़ा अलग पथ (System > Certificate > My Certificates) इस्तेमाल होता है; फील्ड सेट और समग्र वर्कफ़्लो अन्यथा वही रहता है।

CSR एन्कोडेड टेक्स्ट का एक छोटा ब्लॉक होता है जिसमें आपका डोमेन, संगठन का विवरण, और पब्लिक की (public key) होती है। आप इसे किसी सर्टिफिकेट अथॉरिटी (CA) को देते हैं, CA इसे साइन करता है, और साइन किया गया सर्टिफिकेट इंस्टॉल करने के लिए वापस आ जाता है।

शुरू करने से पहले

ये विवरण तैयार रखें, क्योंकि फॉर्म इन्हें एक ही बार में मांगता है:

  • वह फुली क्वालिफाइड डोमेन नेम (FQDN) जिसे आप सर्टिफिकेट से कवर करवाना चाहते हैं, उदाहरण के लिए vpn.example.com, fw.example.com, या वह पब्लिक होस्टनेम जो यूज़र्स तब इस्तेमाल करते हैं जब वे SSL VPN पोर्टल या HTTPS एडमिन पेज तक पहुंचते हैं।
  • आपके संगठन का कानूनी नाम बिल्कुल वैसा ही जैसा उस संस्था के पंजीकरण में दर्ज है (हर पब्लिक CA के लिए यह आवश्यक है)।
  • आपका देश, राज्य/प्रांत, और शहर। दो-अक्षर का देश कोड आवश्यक है; OV और EV सर्टिफिकेट के लिए राज्य और शहर आवश्यक हैं।
  • फ़ायरवॉल वेब कॉन्फ़िगरेटर तक एडमिन एक्सेस।

अपने Zyxel फ़ायरवॉल के लिए CSR प्राप्त करने के दो तरीके

पहले से यह तय करें कि प्राइवेट की (private key) कहां रहनी चाहिए। यह विकल्प इस बात को प्रभावित करता है कि आप बाद में जारी किए गए सर्टिफिकेट को कैसे इंस्टॉल करेंगे।

  • फ़ायरवॉल पर (अनुशंसित)। Configuration > Object > Certificate > My Certificates में CSR जनरेट करें। प्राइवेट की डिवाइस के अंदर बनाई और संग्रहीत की जाती है और यह कभी बाहर नहीं जाती। जब CA साइन किया गया सर्टिफिकेट वापस भेजता है, तो आप इसे उसी पेंडिंग एंट्री में इम्पोर्ट करते हैं, जो इसे स्वचालित रूप से की के साथ जोड़ देता है। यही प्रक्रिया नीचे बताई गई है।
  • डिवाइस के बाहर। हमारे CSR Generator या OpenSSL के साथ एक अलग मशीन पर CSR और प्राइवेट की जनरेट करें। जारी होने के बाद, सर्टिफिकेट, CA चेन, और प्राइवेट की को एक ही PKCS#12 फ़ाइल (.p12 / .pfx) में बंडल करें और उसे फ़ायरवॉल में इम्पोर्ट करें। इस पथ का उपयोग तब करें जब आपको एक ही सर्टिफिकेट को कई उपकरणों पर तैनात करना हो या जब आप पहले से ही की को एक केंद्रीय स्टोर में रखते हों।

Zyxel ZyWALL/USG पर CSR जनरेट करें

यदि आपने पहले से ही हमारे CSR Generator या OpenSSL के साथ अपना CSR डिवाइस के बाहर जनरेट कर लिया है, तो आगे जाएं Zyxel ZyWALL/USG पर SSL सर्टिफिकेट कैसे इंस्टॉल करें

चरण 1: Zyxel वेब कॉन्फ़िगरेटर में लॉग इन करें

एक ब्राउज़र खोलें, फ़ायरवॉल के मैनेजमेंट एड्रेस पर जाएं (उदाहरण के लिए https://192.168.1.1), और एक एडमिनिस्ट्रेटर अकाउंट से साइन इन करें।

चरण 2: My Certificates खोलें

बाएं मेन्यू में, Configuration > Object > Certificate > My Certificates पर जाएं। क्लासिक ZyWALL/USG मॉडलों पर मेन्यू छोटा होकर Object > Certificate > My Certificates हो सकता है; USG Flex, ATP, और VPN मॉडलों पर पूरा पथ Configuration प्रीफिक्स का उपयोग करता है। नई USG Flex H सीरीज़ (uOS फर्मवेयर) पर, समकक्ष स्क्रीन System > Certificate > My Certificates है।

चरण 3: एक नई सर्टिफिकेट एंट्री जोड़ें

सर्टिफिकेट सूची के ऊपर Add पर क्लिक करें। My Certificates Add डायलॉग एक ही लंबे फॉर्म के साथ खुल जाता है। इसे इस प्रकार भरें:

  • Name: एक लेबल जो डिवाइस के अंदर इस सर्टिफिकेट की पहचान करता है, उदाहरण के लिए vpn-example-com-2026। यह केवल आंतरिक होता है और जारी किए गए सर्टिफिकेट में दिखाई नहीं देता।
  • Subject Information > Common Name: Host Domain Name चुनें और वह FQDN दर्ज करें जिसे सर्टिफिकेट सुरक्षित करेगा (उदाहरण के लिए vpn.example.com)। Host IP Address केवल तब चुनें जब कोई आंतरिक डिवाइस पूरी तरह से IP के जरिए एक्सेस की जाती हो, क्योंकि पब्लिक CA रॉ IP के लिए सर्टिफिकेट जारी नहीं करते।
  • Organizational Unit: खाली छोड़ें। पब्लिक CA अब पब्लिक रूप से भरोसेमंद सर्टिफिकेट में OU फील्ड शामिल नहीं करते (CA/Browser Forum ने सितंबर 2022 से नए जारी करने के लिए इसे हटा दिया), इसलिए यहां जो भी टाइप करेंगे उसे CA द्वारा हटा दिया जाता है।
  • Organization: आपकी कंपनी का कानूनी नाम, उदाहरण के लिए Example Corp LLC। OV और EV सर्टिफिकेट के लिए आवश्यक है और आधिकारिक रिकॉर्ड्स के विरुद्ध सत्यापित किया जाता है।
  • Country: ISO दो-अक्षर का देश कोड (उदाहरण के लिए US, GB, DE)। हर पब्लिक सर्टिफिकेट के लिए आवश्यक है।
  • State (Province): आपके राज्य या प्रांत का पूरा नाम (उदाहरण के लिए California), कोई संक्षिप्त रूप नहीं।
  • Locality (City): पूरा शहर का नाम (उदाहरण के लिए San Francisco)।
  • Subject Alternative Name: यदि फर्मवेयर SAN सेक्शन दिखाता है, तो सिंगल-होस्ट सर्टिफिकेट के लिए इसे खाली छोड़ें। अधिकांश CA स्वचालित रूप से Common Name को SAN के रूप में जोड़ देते हैं। मल्टी-नेम कवरेज के लिए, SAN/मल्टी-डोमेन सर्टिफिकेट ऑर्डर करें और ऑर्डर के समय अतिरिक्त नाम अपने CA के साथ सूचीबद्ध करें।
  • Key Type: सबसे व्यापक अनुकूलता के लिए RSA। ECDSA (P-256) ठीक है यदि आप सभी क्लाइंट्स को नियंत्रित करते हैं और छोटी की को प्राथमिकता देते हैं।
  • Key Length: न्यूनतम 2048 बिट्स। 4096 सभी प्रमुख CA द्वारा स्वीकार किया जाता है और थोड़ी सी परफॉर्मेंस लागत पर भविष्य के लिए सुरक्षा जोड़ता है।
  • Enrollment Options: Create a certification request and save it locally for later manual enrollment चुनें। यह ऑफ़लाइन विकल्प है जो एक CSR तैयार करता है जिसे आप स्वयं CA को सबमिट करते हैं, न कि किसी आंतरिक CA के साथ ऑटो-एनरोल करता है।

OK पर क्लिक करें। डिवाइस की जोड़ी (key pair) और CSR जनरेट करता है, फिर आपको My Certificates सूची में एक नई एंट्री के साथ वापस ले जाता है जिसका Type REQ (एक पेंडिंग रिक्वेस्ट) होता है।

चरण 4: CSR टेक्स्ट प्राप्त करें

अब आपको अपने CA ऑर्डर फॉर्म में पेस्ट करने के लिए CSR का Base64 (PEM) टेक्स्ट चाहिए:

  • My Certificates में, नई एंट्री ढूंढें और Edit (या एंट्री का नाम) पर क्लिक करें।
  • स्क्रीन के नीचे Certification Request (या Certificate in PEM) बॉक्स तक स्क्रॉल करें। इसमें —–BEGIN CERTIFICATE REQUEST—– और —–END CERTIFICATE REQUEST—– के बीच का पूरा PEM ब्लॉक होता है।
  • BEGIN लाइन के पहले डैश से लेकर END लाइन के अंतिम डैश तक सब कुछ कॉपी करें।
  • यदि आपका फर्मवेयर एक Export Certificate Request बटन भी देता है, तो आप उसी सामग्री को .csr फ़ाइल के रूप में डाउनलोड कर सकते हैं।

एक मान्य CSR ब्लॉक ऐसा दिखता है (आपका ब्लॉक इससे लंबा और अद्वितीय होगा):

-----BEGIN CERTIFICATE REQUEST-----
MIICvDCCAaQCAQAwdzELMAkGA1UEBhMCVVMxEzARBgNVBAgMCkNhbGlmb3JuaWEx
... (many lines of Base64) ...
-----END CERTIFICATE REQUEST-----

चरण 5: CSR को सर्टिफिकेट अथॉरिटी को सबमिट करें

CSR टेक्स्ट को अपने CA ऑर्डर फॉर्म (या SSL Dragon चेकआउट) में पेस्ट करें, फिर डोमेन नियंत्रण और सर्टिफिकेट प्रकार के लिए आवश्यक किसी भी संगठन सत्यापन को पूरा करें। सबमिट करने से पहले, Common Name, संगठन, देश, और की साइज़ सही हैं यह पुष्टि करने के लिए हमारे CSR Decoder से CSR की जांच करें। यहां एक टाइपो को पकड़ना बाद में पुनः जारी करने की परेशानी बचाता है।

My Certificates में पेंडिंग REQ एंट्री को न हटाएं। इसमें प्राइवेट की होती है जो आपके CSR से मेल खाती है; यदि आप इसे हटा देते हैं, तो जारी किया गया सर्टिफिकेट अनुपयोगी हो जाएगा और आपको फिर से शुरू करना होगा।

CA द्वारा आपका सर्टिफिकेट जारी करने के बाद

CA साइन किया गया सर्टिफिकेट ईमेल करता है, आमतौर पर .cer, .crt, या .p7b फ़ाइल के रूप में (अक्सर इंटरमीडिएट चेन के साथ पैकेज किया गया)। इंस्टॉल पूरा करने के लिए, My Certificates में वही पेंडिंग एंट्री खोलें और साइन किया गया सर्टिफिकेट अपलोड करने के लिए उस पंक्ति पर Import एक्शन का उपयोग करें। फ़ायरवॉल इसे चरण 3 से रखी गई प्राइवेट की के साथ जोड़ देता है, और एंट्री का प्रकार REQ से CERT में बदल जाता है। फिर आपको जिस काम के लिए इसकी आवश्यकता है उसके आधार पर Configuration > System > WWW (HTTPS एडमिन पेज के लिए) के अंतर्गत या SSL VPN सेटिंग्स में सर्टिफिकेट असाइन करें।

डिवाइस के बाहर जनरेट की गई की के लिए वैकल्पिक PKCS#12 इम्पोर्ट सहित पूरे चरण-दर-चरण निर्देश, हमारी सहयोगी गाइड में हैं: Zyxel ZyWALL/USG पर SSL सर्टिफिकेट कैसे इंस्टॉल करें। इंस्टॉलेशन के बाद, हमारे SSL Checker से परिणाम की पुष्टि करें।

अक्सर पूछे जाने वाले प्रश्न

Zyxel ZyWALL या USG Flex पर CSR विकल्प कहां है?

वेब कॉन्फ़िगरेटर में, Configuration > Object > Certificate > My Certificates पर जाएं और Add पर क्लिक करें। एनरोलमेंट विकल्प Create a certification request and save it locally for later manual enrollment चुनें। यही पथ क्लासिक ZyWALL/USG, मौजूदा USG Flex, ATP सीरीज़, और VPN सीरीज़ पर काम करता है, क्योंकि वे ZLD फर्मवेयर फैमिली साझा करते हैं। नई USG Flex H सीरीज़ पर, जो Zyxel के uOS फर्मवेयर पर चलती है, इसके बजाय System > Certificate > My Certificates का उपयोग करें; फील्ड्स और वर्कफ़्लो वही रहते हैं।

Common Name में मुझे क्या डालना चाहिए?

वह फुली क्वालिफाइड होस्टनेम जो आपके यूज़र्स फ़ायरवॉल तक पहुंचने के लिए टाइप करेंगे, उदाहरण के लिए SSL VPN पोर्टल के लिए vpn.example.com या HTTPS एडमिन पेज के लिए fw.example.com। पब्लिक रूप से भरोसेमंद सर्टिफिकेट के लिए नाम को पब्लिक DNS में रिज़ॉल्व होना चाहिए। पब्लिक CA रॉ IP एड्रेस के लिए सर्टिफिकेट जारी नहीं करते, इसलिए Host IP Address केवल तभी चुनें जब आप सेल्फ-साइन्ड सर्टिफिकेट या प्राइवेट इंटरनल CA का उपयोग करने का इरादा रखते हों।

क्या मुझे Organizational Unit भरना चाहिए?

नहीं। इसे खाली छोड़ दें। CA/Browser Forum ने 1 सितंबर, 2022 से जारी किए गए पब्लिक रूप से भरोसेमंद सर्टिफिकेट के लिए OU (Organizational Unit) फील्ड को हटा दिया है, इसलिए आपके द्वारा दर्ज किया गया कोई भी मान साइनिंग से पहले CA द्वारा हटा दिया जाता है। फॉर्म अभी भी लीगेसी और इंटरनल-CA मामलों के लिए इसे स्वीकार करता है, लेकिन पब्लिक सर्टिफिकेट के लिए इसका कोई उद्देश्य नहीं है।

मैं डिवाइस से CSR टेक्स्ट कैसे प्राप्त करूं?

My Certificates के अंतर्गत पेंडिंग एंट्री खोलें, एडिट स्क्रीन के नीचे Certification Request बॉक्स तक स्क्रॉल करें, और पूरा PEM ब्लॉक कॉपी करें (—–BEGIN CERTIFICATE REQUEST—– से —–END CERTIFICATE REQUEST—– तक)। फर्मवेयर वर्ज़न पर जो इसे उपलब्ध कराते हैं, Export Certificate Request बटन उसी सामग्री को .csr फ़ाइल के रूप में डाउनलोड करता है जिसे आप अपने CA ऑर्डर के साथ अटैच कर सकते हैं।

आज ऑर्डर करते समय एसएसएल प्रमाणपत्रों पर 10% की बचत करें!

तेजी से जारी करना, मजबूत एन्क्रिप्शन, 99.99% ब्राउज़र ट्रस्ट, समर्पित समर्थन और 25 दिन की मनी-बैक गारंटी। कूपन कोड: SAVE10

उड़ान में एक ड्रैगन की एक विस्तृत छवि
द्वारा लिखित

एसएसएल प्रमाणपत्रों में विशेषज्ञता वाला अनुभवी सामग्री लेखक। जटिल साइबर सुरक्षा विषयों को स्पष्ट, आकर्षक सामग्री में बदलना। प्रभावशाली आख्यानों के माध्यम से डिजिटल सुरक्षा को बेहतर बनाने में योगदान करें।