bg-tutorials

Cara Membuat CSR di Cisco ASA 5500 Series

Tutorial ini membahas dua cara untuk membuat CSR (Certificate Signing Request) pada perangkat Cisco ASA: melalui antarmuka grafis ASDM dan melalui CLI. Kedua metode ini membuat pasangan kunci RSA dan CSR yang Anda kirimkan ke Certificate Authority (CA) Anda selama proses pemesanan SSL.

Meskipun perangkat keras ASA 5500 asli sudah mencapai akhir masa pakainya (end-of-life), perangkat lunak ASA yang sama (dan karenanya prosedur CSR yang sama) berjalan di platform Cisco terkini, termasuk seri Firepower 1000, 2100, 4100, 9300, dan perangkat virtual ASAv. Langkah-langkah di bawah ini berlaku untuk semuanya.

Membuat CSR melalui ASDM (GUI)

Jika Anda sudah membuat CSR, Anda dapat langsung menuju ke petunjuk instalasi SSL Cisco ASA.

Anda juga dapat menggunakan CSR Generator kami untuk membuat CSR secara otomatis, atau mengikuti langkah-langkah ASDM di bawah ini.

Langkah 1: Buka panel Identity Certificates

Masuk ke Cisco Adaptive Security Device Manager (ASDM) Anda. Arahkan ke Configuration > Device Management (di beberapa versi ASDM, ini muncul di bawah Remote Access VPN). Perluas pohon Certificate Management dan pilih Identity Certificates. Klik Add.

Langkah 2: Buat pasangan kunci

Di jendela Add Identity Certificate, ketik nama di kolom Trustpoint Name (misalnya, mysite_cert). Pilih tombol radio Add a new identity certificate dan klik New di samping Key Pair.

Di dialog Add Key Pair:

  • Pilih Enter new key pair name dan ketik nama yang deskriptif.
  • Atur Key Size ke 2048. ASA tidak mendukung kunci 4096-bit untuk autentikasi server SSL (bug Cisco CSCut53512), sehingga 2048 adalah nilai yang direkomendasikan.
  • Untuk Usage, pilih General Purpose (diperlukan untuk RSA).

Klik Generate Now. Perangkat akan membuat pasangan kunci dan mengembalikan Anda ke jendela Add Identity Certificate.

Langkah 3: Isi Certificate Subject DN

Di samping Certificate Subject DN, klik Select. Di dialog yang terbuka, pilih setiap atribut dari daftar drop-down, masukkan nilainya, lalu klik Add:

  • CN (Common Name): nama domain lengkap yang sepenuhnya memenuhi syarat (fully qualified domain name) yang akan dilayani oleh perangkat, misalnya vpn.yoursite.com.
  • O (Organization): nama resmi organisasi Anda, misalnya GPI Holding LLC.
  • L (Locality): kota tempat organisasi Anda terdaftar, misalnya San Jose.
  • ST (State): negara bagian atau provinsi, misalnya California.
  • C (Country): kode negara ISO dua huruf, misalnya US.

Anda dapat melewati OU (Organizational Unit). CA tidak lagi menyertakan kolom ini dalam sertifikat yang diterbitkan.

Periksa kembali entri yang dimasukkan lalu klik OK.

Langkah 4: Atur FQDN di opsi Advanced

Kembali ke jendela Add Identity Certificate, klik Advanced. Di kolom FQDN, ketik nama domain lengkap yang sama dengan yang Anda masukkan untuk CN pada langkah sebelumnya (misalnya, vpn.yoursite.com). Nilai ini akan ditempatkan di ekstensi Subject Alternative Name (SAN) pada CSR. Klik OK.

Langkah 5: Buat dan simpan CSR

Klik Add Certificate. ASDM akan meminta Anda menyimpan CSR ke dalam file teks. Pilih nama file dan lokasi, lalu simpan.

Buka file yang telah disimpan menggunakan editor teks dan pastikan file tersebut diawali dengan -----BEGIN CERTIFICATE REQUEST----- dan diakhiri dengan -----END CERTIFICATE REQUEST-----. Anda akan menempelkan seluruh blok teks tersebut (termasuk tag-tag tadi) ke dalam formulir pemesanan CA Anda.

Untuk memeriksa kembali isinya sebelum mengirimkannya, tempelkan CSR ke dalam CSR decoder SSL Dragon.

Membuat CSR melalui CLI

Jika Anda lebih memilih menggunakan baris perintah, hubungkan ke ASA melalui SSH atau konsol lalu ikuti langkah-langkah di bawah ini.

Langkah 1: Buat pasangan kunci RSA

Masuk ke mode privileged EXEC, lalu masuk ke mode konfigurasi dan buat pasangan kunci RSA 2048-bit dengan label yang deskriptif:

configure terminal
crypto key generate rsa label mysite_key modulus 2048

ASA akan mengonfirmasi bahwa pasangan kunci telah dibuat. Jangan gunakan 4096, karena ASA tidak mendukung kunci 4096-bit untuk autentikasi server SSL.

Langkah 2: Konfigurasi trustpoint

Buat trustpoint dan masuk ke mode sub-konfigurasinya. Tetapkan pasangan kunci, atur subject name, FQDN, dan pilih metode enrollment terminal (salin-tempel manual). Kemudian keluar kembali ke mode konfigurasi global:

crypto ca trustpoint mysite_cert
enrollment terminal
subject-name CN=vpn.yoursite.com,O=GPI Holding LLC,L=San Jose,ST=California,C=US
keypair mysite_key
fqdn vpn.yoursite.com
exit

Ganti nilai-nilai subject-name dan FQDN dengan detail organisasi Anda sendiri. CN harus sesuai dengan domain atau nama host yang akan dilayani oleh perangkat.

Langkah 3: Buat CSR

Jalankan perintah enrollment untuk menghasilkan CSR:

crypto ca enroll mysite_cert

ASA akan mengajukan dua pertanyaan interaktif. Ketika diminta untuk menyertakan nomor seri perangkat pada subject name, jawab no. Ketika diminta untuk menampilkan permintaan sertifikat ke terminal, jawab yes.

ASA kemudian akan menampilkan CSR di terminal. Salin semua teks mulai dari -----BEGIN CERTIFICATE REQUEST----- hingga -----END CERTIFICATE REQUEST----- (termasuk baris tersebut) dan tempelkan ke dalam file teks.

Anda dapat memverifikasi isi CSR dengan CSR decoder SSL Dragon sebelum mengirimkannya ke CA Anda.

Langkah selanjutnya

Kirimkan CSR ke Certificate Authority Anda selama proses pemesanan SSL. Setelah CA memvalidasi permintaan tersebut dan menerbitkan sertifikatnya, lanjutkan ke panduan instalasi SSL Cisco ASA untuk mengimpor sertifikat yang telah ditandatangani dan mengaktifkan HTTPS pada perangkat.

Untuk memastikan semuanya berjalan dengan baik setelah instalasi, jalankan pemindaian dengan SSL Checker.

Hemat 10% untuk Sertifikat SSL saat memesan hari ini!

Penerbitan cepat, enkripsi kuat, kepercayaan peramban 99,99%, dukungan khusus, dan jaminan uang kembali 25 hari. Kode kupon: SAVE10

Ditulis oleh

Penulis konten berpengalaman yang berspesialisasi dalam Sertifikat SSL. Mengubah topik keamanan siber yang rumit menjadi konten yang jelas dan menarik. Berkontribusi untuk meningkatkan keamanan digital melalui narasi yang berdampak.