bg-tutorials

Cara Membuat CSR di SonicWall

Panduan ini menunjukkan kepada Anda cara membuat CSR (Certificate Signing Request) pada firewall SonicWall yang menjalankan SonicOS. Anda membuat permintaan tersebut di antarmuka manajemen web pada menu Device > Settings > Certificates, isi detail subjek, pilih kunci RSA 2048-bit (atau lebih besar) dan algoritma tanda tangan SHA-256, lalu ekspor permintaan tersebut dan kirimkan ke Certificate Authority Anda.

Private key dibuat pada saat yang sama dan tetap tersimpan di firewall sebagai Pending Request: private key tidak disertakan saat Anda mengekspor CSR. Langkah-langkah di bawah ini sesuai dengan SonicOS 7.x; jalur menu untuk SonicOS 6.5 dan perangkat SMA / SSL-VPN lama dicatat di bagian yang berbeda.

Membuat CSR di SonicWall (SonicOS 7.x)

Jika Anda telah membuat CSR dan menerima berkas sertifikat yang sudah ditandatangani, langsung lompat ke cara memasang sertifikat SSL di SonicWall.

Langkah 1: Buka halaman Certificates

  • Masuk ke antarmuka manajemen web SonicWall sebagai administrator.
  • Buka menu Device > Settings > Certificates. Halaman ini menampilkan daftar semua sertifikat yang saat ini ada di perangkat.
  • Klik New Signing Request untuk membuka dialog Certificate.

Pada SonicOS 6.5 dalam tampilan Manage, jalurnya adalah Manage > Appliance > Certificates. Pada perangkat SMA 100 series lama dan perangkat SSL-VPN lama lainnya, jalurnya adalah System > Certificates dan tombolnya diberi label Generate CSR. Nama-nama field di bawah ini pada dasarnya sama di setiap versi.

Langkah 2: Masukkan alias sertifikat dan detail subjek

Pada field Certificate Alias, ketikkan label yang nantinya akan Anda kenali di firewall, misalnya nama domain Anda ditambah tahun. Alias ini hanya nama internal saja; alias tidak muncul di dalam sertifikat itu sendiri.

Susun Subject Distinguished Name menggunakan menu drop-down dan field teks. Saat Anda mengisi setiap komponen, SonicOS akan menyusun DN lengkap di field pratinjau Subject Distinguished Name.

  • Country: kode negara dua huruf sesuai ISO country code tempat organisasi Anda terdaftar, misalnya US.
  • State: nama lengkap negara bagian atau wilayah, misalnya Hawaii. Untuk sertifikat Business Validation atau Extended Validation, gunakan negara bagian tempat perusahaan Anda terdaftar secara resmi.
  • Locality, City, or County: nama lengkap kota, misalnya Honolulu.
  • Company or Organization: nama resmi lengkap perusahaan Anda, misalnya Your Company LLC. Kosongkan field ini hanya jika Anda memesan sertifikat Domain Validation.
  • Department: opsional. Anda dapat mengisi dengan nilai seperti IT atau Web, atau membiarkannya kosong. CA publik tidak memvalidasi field ini.
  • Common Name: nama domain lengkap (FQDN) yang ingin Anda amankan, misalnya vpn.example.com. Untuk sertifikat wildcard, tambahkan tanda bintang di depan domain, misalnya *.example.com. Common Name harus sesuai dengan hostname yang Anda gunakan untuk mengakses firewall (halaman admin, portal SSL VPN, atau keduanya).
  • E-Mail Address: alamat kontak yang valid di organisasi Anda.

Langkah 3: Tambahkan Subject Alternative Name (opsional)

Pada bagian Subject Alternative Name, pilih tipe dari menu drop-down (Domain Name, Email Address, atau IPv4 Address) dan masukkan nilainya. Browser modern memvalidasi sertifikat berdasarkan daftar SAN, bukan Common Name, sehingga entri SAN pertama harus sesuai dengan Common Name. SonicOS hanya mengizinkan satu entri SAN pada permintaan itu sendiri; jika sertifikat Anda harus mencakup beberapa hostname, cantumkan nama tambahan tersebut saat proses pemesanan dengan CA. Sebagian besar CA publik menerima entri SAN tambahan yang disertakan pada formulir pemesanan bersama dengan CSR.

Langkah 4: Pilih algoritma tanda tangan dan kunci

  • Signature Algorithm: ubah pengaturan bawaan dari SHA1 menjadi SHA256 (atau SHA384 / SHA512). CA publik telah menolak sertifikat yang ditandatangani dengan SHA-1 sejak tahun 2015, sehingga CSR yang ditandatangani dengan SHA-1 tidak akan diterbitkan.
  • Subject Key Type: biarkan pengaturan bawaan RSA. Pilih ECDSA hanya jika CA Anda dan semua klien yang Anda layani mendukung sertifikat ECDSA.
  • Subject Key Size/Curve: pilih setidaknya 2048 bit untuk RSA. Pengaturan bawaan dari pabrik adalah 1024, yang ditolak oleh CA publik; 3072 dan 4096 juga diterima. Untuk ECDSA, prime256v1 adalah pilihan yang aman.

Langkah 5: Buat permintaan

Periksa kembali entri yang telah dimasukkan, lalu klik Generate. SonicOS akan membuat CSR beserta private key yang sesuai dan menambahkan baris baru ke tabel Certificates. Entri baru tersebut memiliki tipe Pending request dan akan tetap dalam status tersebut hingga Anda mengimpor sertifikat yang telah ditandatangani.

Mengekspor CSR

  • Temukan entri Pending request yang baru di tabel Certificates.
  • Klik ikon Export di sebelahnya. SonicOS akan mengunduh satu berkas .csr yang hanya berisi permintaan tersebut. Private key tetap tersimpan di firewall.

Pada perangkat SMA 100 / SSL-VPN lama, perilakunya berbeda: mengirimkan formulir akan mengunduh arsip .zip yang berisi server.csr dan server.key. Simpan kedua berkas tersebut secara bersamaan; Anda akan membutuhkan server.key saat mengimpor sertifikat yang diterbitkan sebagai bundel PKCS#12 nantinya. Pada firewall SonicOS 7.x, Anda tidak mendapatkan berkas kunci karena kuncinya tidak pernah meninggalkan perangkat.

Buka berkas .csr yang telah diekspor menggunakan editor teks biasa seperti Notepad. Isinya dimulai dengan -----BEGIN CERTIFICATE REQUEST----- dan diakhiri dengan -----END CERTIFICATE REQUEST-----. Selama proses pendaftaran SSL, salin seluruh blok tersebut, termasuk kedua baris header dan footer tersebut, ke field CSR pada halaman pemesanan vendor SSL Anda.

Periksa CSR sebelum mengirimkannya

Sebelum melakukan pemesanan, pastikan permintaan tersebut mengandung detail domain dan organisasi yang benar. Jika Anda memiliki OpenSSL di komputer mana pun, dekode berkas yang diekspor dengan:

openssl req -noout -text -in request.csr

Pastikan Common Name, entri SAN, dan field organisasi sudah benar, algoritma tanda tangannya adalah sha256 atau yang lebih kuat, dan ukuran kuncinya 2048 bit atau lebih. Jika ada yang salah, buat CSR baru di firewall daripada mengedit berkasnya: perubahan apa pun pada teks akan membuat tanda tangan tidak valid. Tanpa OpenSSL, tempelkan permintaan yang diekspor ke CSR decoder online kami untuk memastikan field-field yang sama.

Jika Anda lebih suka membuat permintaan tersebut di browser daripada di SonicOS, Anda juga dapat membuat CSR dengan CSR Generator kami. Pada firewall SonicOS 7.x, membuat CSR di luar perangkat berarti Anda nantinya akan mengimpor sertifikat yang diterbitkan sebagai bundel PKCS#12 yang berisi sertifikat sekaligus kunci yang sesuai, bukan menyelesaikan Pending request di perangkat.

Setelah CA menerbitkan sertifikat Anda

Setelah CA memvalidasi CSR dan menerbitkan sertifikat SSL Anda, kembali ke menu Device > Settings > Certificates, temukan entri Pending request yang sama, dan klik ikon Upload di sebelahnya untuk melampirkan berkas yang telah ditandatangani. Jangan membuat entri baru: SonicOS memasangkan sertifikat yang diterbitkan dengan private key yang sesuai hanya jika Anda mengunggahnya ke baris pending yang sama. Format yang diterima adalah PEM (.pem, .cer) dan PKCS#7 (.p7b). Prosedur lengkapnya, termasuk cara menetapkan sertifikat ke halaman admin dan portal SSL VPN, ada di panduan kami tentang cara memasang sertifikat SSL di SonicWall.

Pertanyaan yang Sering Diajukan

Di mana saya membuat CSR pada firewall SonicWall?

Di SonicOS 7.x, masuk ke antarmuka manajemen web, buka menu Device > Settings > Certificates, dan klik New Signing Request. Pada SonicOS 6.5 dalam tampilan Manage, jalurnya adalah Manage > Appliance > Certificates, dan pada perangkat SMA / SSL-VPN lama jalurnya adalah System > Certificates dengan tombol yang diberi label Generate CSR.

Apakah private key meninggalkan firewall saat saya mengekspor CSR?

Pada firewall SonicOS 7.x, tidak. Opsi Export hanya mengunduh berkas .csr; private key yang sesuai tetap tersimpan di perangkat sebagai bagian dari entri Pending request, itulah sebabnya Anda harus mengunggah sertifikat yang diterbitkan kembali ke entri yang sama tersebut. Pada perangkat SMA 100 / SSL-VPN yang lebih lama, membuat CSR akan mengunduh arsip .zip yang berisi server.csr dan server.key, jadi simpan kedua berkas tersebut secara bersamaan.

Mengapa saya harus mengubah Signature Algorithm dari SHA1?

Menu drop-down Signature Algorithm pada SonicOS masih menggunakan pengaturan bawaan SHA1, tetapi setiap CA publik telah berhenti menerbitkan sertifikat yang ditandatangani dengan SHA-1 sejak beberapa tahun lalu. CSR yang ditandatangani dengan SHA-1 akan ditolak selama proses pendaftaran. Pilih SHA256 (atau SHA384 / SHA512) sebelum Anda klik Generate.

Hemat 10% untuk Sertifikat SSL saat memesan hari ini!

Penerbitan cepat, enkripsi kuat, kepercayaan peramban 99,99%, dukungan khusus, dan jaminan uang kembali 25 hari. Kode kupon: SAVE10

Ditulis oleh

Penulis konten berpengalaman yang berspesialisasi dalam Sertifikat SSL. Mengubah topik keamanan siber yang rumit menjadi konten yang jelas dan menarik. Berkontribusi untuk meningkatkan keamanan digital melalui narasi yang berdampak.