bg-tutorials

Cara Membuat CSR di Ivanti Connect Secure (Pulse Secure)

Panduan ini menunjukkan kepada Anda cara membuat CSR (Certificate Signing Request) pada Ivanti Connect Secure, perangkat SSL VPN yang selama bertahun-tahun dijual dengan nama Pulse Secure. Anda membuat permintaan tersebut di konsol admin pada menu System > Configuration > Certificates > Device Certificates, mengisi detail organisasi Anda, lalu menyalin permintaan yang telah dienkode ke dalam pesanan sertifikat Anda. Perangkat tersebut membuat private key yang sesuai pada saat bersamaan dan menyimpannya di perangkat, sehingga sertifikat yang sudah ditandatangani harus dikembalikan ke perangkat yang sama, ke dalam permintaan yang sama yang masih tertunda.

Catatan mengenai nama, karena keduanya masih digunakan. Produk ini awalnya bernama Junos Pulse milik Juniper Networks. Pada tahun 2014 Siris Capital membeli bisnis tersebut dari Juniper dan membentuk Pulse Secure, dan pada 1 Desember 2020 Ivanti mengakuisisi Pulse Secure dan mengganti nama seluruh lini produknya: Pulse Connect Secure menjadi Ivanti Connect Secure, Pulse Policy Secure menjadi Ivanti Policy Secure, dan aplikasi desktop yang oleh kebanyakan orang disebut Pulse Secure kini menjadi Ivanti Secure Access Client. Hanya penamaan merek yang berubah untuk tugas ini. Jalur menu, nama tombol, dan formulir di bawah ini adalah yang didokumentasikan Ivanti untuk rilis 25.1 saat ini, dan sama persis dengan yang ada pada build 22.x dan 9.1 yang lebih lama yang masih menampilkan merek Pulse.

Membuat CSR di Ivanti Connect Secure (Pulse Secure)

Jika Anda sudah membuat CSR dan menerima berkas yang telah ditandatangani dari CA, lewati bagian ini dan langsung menuju cara menginstal sertifikat SSL di Ivanti Connect Secure. Jika belum, ikuti keempat langkah di bawah ini. Sebelum memulai, tentukan nama host yang persis diketik pengguna Anda untuk mengakses VPN, karena itulah nama yang harus dibawa oleh sertifikat.

Langkah 1: Buka halaman Device Certificates

  1. Masuk ke konsol admin perangkat Ivanti Connect Secure Anda.
  2. Pilih System > Configuration > Certificates > Device Certificates.
  3. Sertifikat yang sudah ada di perangkat ditampilkan di bagian atas halaman di bawah Certificate issued to. Gulir melewati daftar tersebut hingga menemukan tombol New CSR, yang berada tepat di atas tabel Certificate Signing Requests, lalu klik tombol tersebut. Formulir permintaan akan terbuka.

Langkah 2: Isi informasi pemohon

Semua yang Anda ketikkan di sini akan masuk ke dalam permintaan, dan sebagian besar juga akan masuk ke sertifikat yang diterbitkan. Tuliskan nilai secara lengkap dan jangan disingkat.

  • Common Name: nama domain lengkap yang sepenuhnya memenuhi syarat (fully qualified domain name) yang harus diamankan oleh sertifikat, misalnya vpn.yourcompany.com. Ini harus berupa nama yang benar-benar diketik pengguna di browser atau di Ivanti Secure Access Client, bukan nama host internal perangkat. Untuk sertifikat wildcard, tambahkan tanda bintang di depan domain, misalnya *.yourcompany.com.
  • Organization Name: nama resmi lengkap perusahaan Anda sesuai pendaftaran, misalnya Your Company LLC. Sertifikat Domain Validated mengabaikan nilai ini, tetapi sertifikat Organization Validated dan Extended Validation akan diperiksa terhadap catatan perusahaan, sehingga nama panggilan atau nama dagang akan menghambat pesanan Anda.
  • Org. Unit Name: biarkan kosong. Sejak 1 September 2022, Baseline Requirements CA/Browser Forum melarang CA publik mencantumkan Organizational Unit ke dalam sertifikat yang diterbitkan, sehingga apa pun yang Anda ketikkan di sini akan diabaikan.
  • Locality: kota tempat bisnis Anda terdaftar, ditulis lengkap, misalnya San Jose. Ini adalah alamat terdaftar Anda, bukan tempat perangkat tersebut dipasang secara fisik.
  • State (fully spelled out): negara bagian atau provinsi dari alamat terdaftar tersebut, ditulis lengkap, misalnya California dan bukan CA.
  • Country (2 letter code): kode negara ISO dua huruf, misalnya US.
  • Email Address: alamat kontak. CA publik menjalankan proses validasi melalui detail kontak pada pesanan Anda, bukan melalui field ini, sehingga field ini tidak menentukan siapa yang menerima email persetujuan.

Perhatikan tanda kutip satu (apostrof). Ivanti mendokumentasikan bahwa tanda kutip satu di dalam salah satu nilai ini harus diberi karakter escape dengan garis miring terbalik, sehingga perusahaan yang terdaftar sebagai Children’s Trust dimasukkan sebagai Children’s Trust. Jika ini terlewat, permintaan bisa gagal dibuat atau kembali dengan nama yang rusak.

Langkah 3: Pilih jenis dan panjang key

Di bawah kolom-kolom informasi pemohon, formulir menanyakan bagaimana pasangan key harus dibangun. Ada tiga pengaturan yang muncul di sini, dan dua pengaturan pertama menentukan apakah CA Anda akan menerima permintaan tersebut, jadi jangan dilewatkan begitu saja.

  • Key Type: biarkan pada RSA kecuali Anda memiliki alasan khusus untuk melakukan hal lain. Memilih ECC akan memunculkan menu ECC Curve: contoh yang diberikan Ivanti sendiri membuat permintaan P-256, dan panduan Suite B mereka mencakup P-256, P-384, dan P-521. Ada dua syarat yang menyertai pilihan ini: Ivanti mendokumentasikan sertifikat ECC hanya didukung pada gateway ISA Series dan platform perangkat virtual, dan setelah sertifikat ECC dikaitkan ke suatu port jaringan, hanya klien yang mendukung cipher suite ECC yang dapat terhubung pada port tersebut. RSA menghindari kedua masalah ini.
  • Key Length: pilih minimal 2048, ukuran key RSA terkecil yang akan ditandatangani oleh CA publik. Menu ini masih menampilkan pilihan 1024, jadi pastikan Anda mengubahnya. 3072 atau 4096 juga sesuai apabila kebijakan Anda menuntut key yang lebih besar. Rilis Ivanti Connect Secure saat ini mendokumentasikan dukungan key sertifikat perangkat hingga 8192 bit, tetapi rilis yang lebih lama mendokumentasikan batas atas 3072 bit, jadi periksa apa yang ditawarkan build Anda sebelum merencanakan penggunaan key besar.
  • Random Data: ketikkan rangkaian karakter acak yang panjang pada kotak ini. Perangkat akan mencampurkan apa yang Anda ketikkan ke dalam generator angka acaknya saat membuat key. Tidak ada yang perlu diingat di sini dan tidak ada yang perlu dicatat.

Satu catatan versi yang perlu diketahui. Mulai rilis 25.1.0.0, Ivanti Connect Secure tidak lagi menerima SHA-1 pada tanda tangan digital, dan perangkat yang hanya memiliki sertifikat perangkat yang ditandatangani dengan SHA-1 akan gagal menjalankan antarmuka penggunanya. CA publik berhenti menerbitkan sertifikat SHA-1 sejak awal 2016, sehingga sertifikat yang dipesan hari ini dari CA publik tidak terpengaruh. Hal ini penting jika Anda melakukan permintaan dari CA internal atau CA lama: pastikan CA tersebut menandatangani dengan SHA-256 atau yang lebih baik.

Langkah 4: Buat permintaan

Periksa kembali setiap kolom sebelum melanjutkan, lalu klik Create CSR. Perangkat akan membuat permintaan tersebut, dan pada saat yang sama, private key yang menjadi pasangannya. Key ini tetap berada di perangkat dan tidak pernah ditampilkan kepada Anda atau dikirim ke CA.

Layar berikutnya mengonfirmasi bahwa permintaan telah dibuat. Gulir ke bawah dan Anda akan melihat permintaan yang telah dienkode itu sendiri, siap untuk disalin atau disimpan ke dalam berkas.

Salin CSR dan kirim ke CA Anda

Blok teks di layar akan terlihat seperti ini:

-----BEGIN CERTIFICATE REQUEST-----
MIICvDCCAaQCAQAwdzELMAkGA1UEBhMCVVMxEzARBgNVBAgMCkNhbGlmb3JuaWEx
... (many lines of base64) ...
-----END CERTIFICATE REQUEST-----

Pilih keseluruhan teks tersebut, termasuk baris -----BEGIN CERTIFICATE REQUEST----- dan -----END CERTIFICATE REQUEST-----. Setiap penanda memiliki lima tanda hubung di kedua sisinya. Perhatikan kata REQUEST: certificate signing request tidak dibatasi dengan BEGIN CERTIFICATE, dan menempelkan penanda yang lebih pendek adalah alasan umum mengapa formulir pesanan menolak permintaan tersebut. Tempelkan blok tersebut ke dalam editor teks biasa seperti Notepad atau TextEdit, lalu ke dalam kotak CSR pada formulir pesanan Anda. Jangan gunakan pengolah kata (word processor), karena bisa mengganti karakter dan merusak enkodingnya.

Klik Back to Device Certificates jika sudah selesai. Permintaan Anda kini muncul di bawah Certificate Signing Requests sebagai tautan Pending CSR, dan Anda dapat membukanya kembali kapan saja untuk menyalin teksnya lagi.

Dua hal yang harus dihindari selama Anda menunggu:

  • Jangan hapus pending CSR. Ivanti secara eksplisit menjelaskan konsekuensinya: menghapus permintaan juga akan menghapus private key yang menyertainya, dan Anda tidak akan dapat menginstal sertifikat yang diterbitkan dari permintaan tersebut. Jika ini terjadi, satu-satunya jalan adalah membuat CSR baru dan mengajukan penerbitan ulang.
  • Jangan mengirim lebih dari satu CSR ke CA secara bersamaan. Ivanti memperingatkan bahwa hal ini dapat mengakibatkan biaya ganda.

Jika formulir pesanan menanyakan server web mana yang digunakan untuk sertifikat tersebut, pilih Apache, atau opsi Apache apa pun jika terdapat beberapa pilihan. Jika ditanya format sertifikat, pilih yang standar. Keduanya adalah rekomendasi resmi Ivanti untuk perangkat ini.

Periksa CSR sebelum mengirimkannya

Kesalahan ketik pada Common Name berarti CA menerbitkan sertifikat yang tidak dapat digunakan pengguna Anda, dan penerbitan ulang membuat Anda harus melalui proses validasi tambahan. Tempelkan permintaan tersebut ke dalam CSR Decoder kami dan baca hasilnya: Common Name harus berupa nama host yang persis diketik pengguna, dan detail organisasi harus sesuai dengan pendaftaran Anda. Jika ada yang salah, buat CSR baru pada perangkat. Jangan pernah mengedit teks yang telah dienkode, karena permintaan tersebut ditandatangani oleh private key-nya sendiri dan perubahan apa pun akan membuatnya tidak valid.

Jika Anda memiliki OpenSSL pada workstation, simpan permintaan ke dalam berkas dan jalankan pemeriksaan yang sama secara lokal:

openssl req -noout -text -verify -in vpn.csr

Perintah ini menampilkan subjek, ukuran key, dan sebaris teks yang mengonfirmasi bahwa permintaan tersebut sesuai (terverifikasi) dengan key-nya sendiri.

Jika formulir bawaan tidak mencukupi

Formulir New CSR hanya meminta satu Common Name dan tidak memiliki kolom untuk nama host tambahan, sehingga tidak dapat membuat permintaan untuk sertifikat multi-domain (SAN). Jika satu sertifikat harus mencakup beberapa nama berbeda, misalnya vpn.yourcompany.com dan portal.yourcompany.com, buatlah permintaan di luar perangkat dan impor sertifikat beserta key-nya setelahnya. Sertifikat wildcard tidak memerlukan ini: masukkan wildcard sebagai Common Name dan formulir bawaan dapat menanganinya.

CSR Generator kami membuat permintaan SAN dari satu formulir. Jika Anda lebih memilih menggunakan OpenSSL di komputer mana pun, perintah ini menghasilkan permintaan dan key sekaligus:

openssl req -new -newkey rsa:2048 -nodes 
-keyout vpn.key 
-out vpn.csr 
-subj "/CN=vpn.yourcompany.com/O=Your Company LLC/L=San Jose/ST=California/C=US" 
-addext "subjectAltName=DNS:vpn.yourcompany.com,DNS:portal.yourcompany.com"

Ulangi Common Name sebagai entri pertama dalam daftar SAN, seperti yang ditunjukkan. Klien mencocokkan nama host dengan entri SAN dan mengabaikan Common Name, sehingga nama yang hanya muncul di CN tidak tercakup. Simpan vpn.key di tempat yang aman: dengan permintaan yang dibuat dengan cara ini, perangkat tidak menyimpan key tersebut, sehingga Anda sendiri yang harus menyediakannya saat proses impor melalui Import Certificate & Key, bukan melalui pending CSR.

Setelah CA menerbitkan sertifikat Anda

Setelah validasi selesai, CA akan mengirimkan email berisi sertifikat yang telah ditandatangani beserta rantai intermediate (CA)-nya, biasanya dalam arsip ZIP. Ekstrak arsip tersebut, lalu kembali ke System > Configuration > Certificates > Device Certificates, klik tautan Pending CSR yang sesuai, dan pada bagian Import signed certificate, cari berkas tersebut lalu klik Import. Mengimpor ke permintaan yang tertunda inilah yang memasangkan sertifikat dengan key yang telah disimpan perangkat sejak Langkah 4.

Perangkat ini menerima sertifikat X.509 dalam enkoding DER atau PEM (berkas .cer, .crt, .der, dan .pem) serta PKCS#12 (.pfx dan .p12). Mengimpor sertifikat bukanlah langkah terakhir: Anda masih harus menambahkan sertifikat intermediate dan mengaitkan sertifikat baru ke port Anda sebelum ada perubahan yang dirasakan oleh pengguna. Panduan kami tentang cara menginstal sertifikat SSL di Ivanti Connect Secure membahas keduanya.

Jika Anda mengganti sertifikat yang hampir kedaluwarsa, Anda memiliki pilihan. Membuat CSR baru seperti yang dijelaskan di atas adalah opsi yang disebut Ivanti sebagai yang lebih aman, karena CA menerbitkan sertifikat baru berdasarkan key baru dan key lama dinonaktifkan. Alternatifnya tetap mempertahankan key yang ada, dan Ivanti menyebutnya sebagai opsi yang kurang aman: pesan perpanjangan dari CA Anda dengan mengirimkan ulang CSR asli Anda, atau dengan memastikan CA masih memiliki catatannya, lalu buka sertifikat pada daftar, klik Renew Certificate, cari berkas yang telah diperpanjang, dan klik Import. Cara ini menghemat Anda dari membangun permintaan baru, dengan konsekuensi tetap menggunakan key yang sama.

Pertanyaan yang Sering Diajukan

Di mana saya membuat CSR di Ivanti Connect Secure?

Di konsol admin, pilih System > Configuration > Certificates > Device Certificates dan klik New CSR. Isi informasi pemohon dan pengaturan key, lalu klik Create CSR. Permintaan yang telah dienkode akan muncul pada layar berikutnya, dan permintaan tersebut terdaftar sebagai Pending hingga Anda mengimpor sertifikat yang telah ditandatangani.

Apakah Pulse Secure sama dengan Ivanti Connect Secure?

Ya. Ivanti mengakuisisi Pulse Secure pada 1 Desember 2020 dan mengganti nama produk-produknya: Pulse Connect Secure menjadi Ivanti Connect Secure, Pulse Policy Secure menjadi Ivanti Policy Secure, dan klien desktop Pulse Secure menjadi Ivanti Secure Access Client. Alur kerja sertifikat tidak berubah, sehingga langkah-langkah ini berlaku baik perangkat Anda masih menggunakan merek Pulse maupun merek Ivanti yang lebih baru.

Apakah private key keluar dari perangkat bersama CSR?

Tidak. Perangkat membuat key secara lokal saat Anda mengklik Create CSR dan menyimpannya di luar jangkauan. Hanya permintaan yang ditampilkan, dan hanya permintaan itu yang dikirim ke CA. Itulah sebabnya sertifikat yang telah ditandatangani harus diimpor kembali ke perangkat yang sama, ke dalam permintaan tertunda yang sama, dan itulah sebabnya Anda tidak boleh menghapus pending CSR selama Anda menunggu: menghapusnya juga akan menghapus key, dan sertifikat yang diterbitkan darinya menjadi tidak dapat digunakan.

Jenis dan panjang key apa yang harus saya pilih?

RSA dengan Key Length 2048 cocok untuk hampir semua penerapan, dan 2048 bit adalah key terkecil yang akan ditandatangani oleh CA publik. Pilih 3072 atau 4096 jika kebijakan keamanan Anda menuntut key yang lebih besar. Pilih ECC hanya dengan pertimbangan matang: Ivanti mendokumentasikan sertifikat ECC hanya didukung pada gateway ISA Series dan platform perangkat virtual, dan hanya klien yang mendukung cipher suite ECC yang dapat terhubung pada port yang melayani sertifikat ECC.

Bisakah saya memasukkan beberapa domain dalam satu sertifikat?

Tidak melalui formulir bawaan, yang hanya menerima satu Common Name dan tidak menyediakan kolom untuk nama tambahan. Wildcard dapat digunakan, jadi masukkan *.yourcompany.com sebagai Common Name jika semua nama host Anda berada di bawah satu domain. Untuk nama-nama yang benar-benar berbeda, buat permintaan dengan CSR Generator kami atau dengan OpenSSL, simpan sendiri private key-nya, dan muat keduanya melalui Import Certificate & Key, bukan melalui pending CSR.

CSR saya memiliki detail yang salah. Bisakah saya mengeditnya?

Tidak. Permintaan tersebut ditandatangani oleh private key-nya sendiri, sehingga mengedit satu karakter saja akan membuatnya tidak valid. Buat CSR baru pada perangkat dengan nilai yang benar dan ajukan permintaan tersebut. Anda dapat menghapus permintaan tertunda yang salah setelah penggantinya sudah ada, selama belum ada sertifikat yang diterbitkan berdasarkan permintaan tersebut.

Mengapa permintaan saya diawali dengan BEGIN CERTIFICATE REQUEST dan bukan BEGIN CERTIFICATE?

Karena keduanya adalah objek yang berbeda. -----BEGIN CERTIFICATE REQUEST----- menandai sebuah CSR, blok yang Anda kirim ke CA. -----BEGIN CERTIFICATE----- menandai sertifikat yang telah diterbitkan, blok yang dikirim kembali oleh CA. Salin permintaan tersebut dengan penandanya tetap utuh, kelima tanda hubung di setiap sisi, dan tidak ada apa pun sebelum atau sesudahnya.

Hemat 10% untuk Sertifikat SSL saat memesan hari ini!

Penerbitan cepat, enkripsi kuat, kepercayaan peramban 99,99%, dukungan khusus, dan jaminan uang kembali 25 hari. Kode kupon: SAVE10

Ditulis oleh

Penulis konten berpengalaman yang berspesialisasi dalam Sertifikat SSL. Mengubah topik keamanan siber yang rumit menjadi konten yang jelas dan menarik. Berkontribusi untuk meningkatkan keamanan digital melalui narasi yang berdampak.