bg-tutorials

Cara Membuat CSR di Zyxel Zywall USG

Panduan ini menunjukkan kepada Anda cara membuat CSR (Certificate Signing Request) di firewall Zyxel ZyWALL/USG melalui web configurator. Prosedur yang sama berlaku pada seri ZyWALL dan USG klasik (USG 20, 40, 60, 110, 210, 310, 1100) serta pada seri USG Flex, ATP, dan VPN terkini yang menjalankan firmware ZLD, karena semuanya menggunakan layar Configuration > Object > Certificate yang sama. Seri USG Flex H yang lebih baru menjalankan firmware uOS milik Zyxel dan menggunakan jalur yang sedikit berbeda (System > Certificate > My Certificates); namun kumpulan kolom dan alur kerjanya secara keseluruhan tetap sama.

CSR adalah blok teks kecil yang telah dienkode yang berisi domain, detail organisasi, dan kunci publik Anda. Anda menyerahkannya kepada Certificate Authority (CA), CA menandatanganinya, dan sertifikat yang telah ditandatangani dikembalikan siap untuk dipasang.

Sebelum Anda mulai

Siapkan detail berikut, karena formulir akan meminta semuanya sekaligus:

  • Fully qualified domain name (FQDN) yang ingin Anda cakup dengan sertifikat, misalnya vpn.example.com, fw.example.com, atau nama host publik yang diakses pengguna saat mereka membuka portal SSL VPN atau halaman admin HTTPS.
  • Nama resmi organisasi Anda persis seperti yang tercantum pada dokumen registrasi entitas (diwajibkan oleh setiap CA publik).
  • Negara, provinsi/negara bagian, dan kota Anda. Kode negara dua huruf wajib diisi; provinsi dan kota diwajibkan untuk sertifikat OV dan EV.
  • Akses admin ke web configurator firewall.

Dua cara mendapatkan CSR untuk firewall Zyxel Anda

Tentukan terlebih dahulu di mana private key sebaiknya disimpan. Pilihan ini memengaruhi cara Anda memasang sertifikat yang diterbitkan nantinya.

  • Di firewall (disarankan). Buat CSR di Configuration > Object > Certificate > My Certificates. Private key dibuat dan disimpan di dalam perangkat dan tidak pernah keluar darinya. Ketika CA mengembalikan sertifikat yang ditandatangani, Anda mengimpornya kembali ke entri pending yang sama, yang secara otomatis akan dipasangkan dengan kunci tersebut. Ini adalah prosedur yang dijelaskan di bawah.
  • Di luar perangkat. Buat CSR dan private key di mesin terpisah menggunakan CSR Generator kami atau dengan OpenSSL. Setelah diterbitkan, gabungkan sertifikat, rantai CA, dan private key ke dalam satu file PKCS#12 (.p12 / .pfx) lalu impor ke firewall. Gunakan cara ini jika Anda perlu menerapkan sertifikat yang sama ke beberapa perangkat atau jika Anda sudah menyimpan kunci di penyimpanan terpusat.

Membuat CSR di Zyxel ZyWALL/USG

Jika Anda sudah membuat CSR di luar perangkat menggunakan CSR Generator kami atau OpenSSL, langsung lompat ke cara memasang sertifikat SSL di Zyxel ZyWALL/USG.

Langkah 1: Masuk ke web configurator Zyxel

Buka browser, arahkan ke alamat manajemen firewall (misalnya https://192.168.1.1), lalu masuk dengan akun administrator.

Langkah 2: Buka My Certificates

Di menu sebelah kiri, buka Configuration > Object > Certificate > My Certificates. Pada model ZyWALL/USG klasik, menu ini mungkin lebih singkat menjadi Object > Certificate > My Certificates; pada model USG Flex, ATP, dan VPN, jalur lengkapnya menggunakan awalan Configuration. Pada seri USG Flex H yang lebih baru (firmware uOS), layar yang setara adalah System > Certificate > My Certificates.

Langkah 3: Tambahkan entri sertifikat baru

Klik Add di atas daftar sertifikat. Dialog My Certificates Add akan terbuka dengan satu formulir panjang. Isi sebagai berikut:

  • Name: label yang mengidentifikasi sertifikat ini di dalam perangkat, misalnya vpn-example-com-2026. Ini hanya bersifat internal dan tidak muncul pada sertifikat yang diterbitkan.
  • Subject Information > Common Name: pilih Host Domain Name dan masukkan FQDN yang harus dilindungi sertifikat (misalnya vpn.example.com). Pilih Host IP Address hanya untuk perangkat internal yang diakses murni melalui IP, karena CA publik tidak menerbitkan sertifikat untuk alamat IP mentah.
  • Organizational Unit: biarkan kosong. CA publik tidak lagi menyertakan kolom OU pada sertifikat yang tepercaya secara publik (CA/Browser Forum menghapusnya untuk penerbitan baru mulai September 2022), sehingga apa pun yang Anda ketik di sini akan dihilangkan oleh CA.
  • Organization: nama resmi perusahaan Anda, misalnya Example Corp LLC. Wajib diisi untuk sertifikat OV dan EV serta akan divalidasi berdasarkan catatan resmi.
  • Country: kode negara dua huruf ISO (misalnya US, GB, DE). Wajib diisi untuk setiap sertifikat publik.
  • State (Province): nama lengkap provinsi atau negara bagian Anda (misalnya California), tanpa singkatan.
  • Locality (City): nama lengkap kota (misalnya San Francisco).
  • Subject Alternative Name: jika firmware menampilkan bagian SAN, biarkan kosong untuk sertifikat host tunggal. Sebagian besar CA otomatis menambahkan Common Name sebagai SAN. Untuk cakupan multi-nama, pesan sertifikat SAN/multi-domain dan cantumkan nama tambahan kepada CA Anda saat memesan.
  • Key Type: RSA untuk kompatibilitas paling luas. ECDSA (P-256) juga baik jika Anda mengontrol semua klien dan lebih menyukai kunci yang lebih kecil.
  • Key Length: minimal 2048 bit. 4096 diterima oleh semua CA utama dan menambah ketahanan di masa depan dengan sedikit biaya performa.
  • Enrollment Options: pilih Create a certification request and save it locally for later manual enrollment. Ini adalah opsi offline yang menghasilkan CSR yang Anda kirimkan sendiri ke CA, alih-alih mendaftar otomatis ke CA internal.

Klik OK. Perangkat akan membuat pasangan kunci dan CSR, lalu mengembalikan Anda ke daftar My Certificates dengan entri baru yang memiliki Type berupa REQ (permintaan yang tertunda).

Langkah 4: Ambil teks CSR

Sekarang Anda memerlukan teks Base64 (PEM) dari CSR untuk ditempelkan ke formulir pemesanan CA Anda:

  • Di My Certificates, temukan entri baru dan klik Edit (atau nama entri tersebut).
  • Gulir ke kotak Certification Request (atau Certificate in PEM) di bagian bawah layar. Kotak ini berisi blok PEM lengkap yang diapit oleh —–BEGIN CERTIFICATE REQUEST—– dan —–END CERTIFICATE REQUEST—–.
  • Salin semuanya mulai dari tanda strip pertama pada baris BEGIN hingga tanda strip terakhir pada baris END.
  • Jika firmware Anda juga menyediakan tombol Export Certificate Request, Anda dapat mengunduh konten yang sama sebagai file .csr.

Blok CSR yang valid terlihat seperti ini (milik Anda akan lebih panjang dan unik):

-----BEGIN CERTIFICATE REQUEST-----
MIICvDCCAaQCAQAwdzELMAkGA1UEBhMCVVMxEzARBgNVBAgMCkNhbGlmb3JuaWEx
... (many lines of Base64) ...
-----END CERTIFICATE REQUEST-----

Langkah 5: Kirimkan CSR ke Certificate Authority

Tempelkan teks CSR ke formulir pemesanan CA Anda (atau ke halaman checkout SSL Dragon), lalu selesaikan validasi kontrol domain dan validasi organisasi apa pun yang diwajibkan oleh jenis sertifikat tersebut. Sebelum mengirimkan, verifikasi CSR menggunakan CSR Decoder kami untuk memastikan Common Name, organisasi, negara, dan ukuran kunci sudah benar. Menemukan kesalahan ketik di sini akan menghemat proses penerbitan ulang nantinya.

Jangan hapus entri REQ yang masih tertunda di My Certificates. Entri ini menyimpan private key yang cocok dengan CSR Anda; jika Anda menghapusnya, sertifikat yang diterbitkan menjadi tidak dapat digunakan dan Anda harus mengulang prosesnya dari awal.

Setelah CA menerbitkan sertifikat Anda

CA mengirimkan sertifikat yang telah ditandatangani melalui email, biasanya berupa file .cer, .crt, atau .p7b (sering kali dikemas bersama rantai intermediate). Untuk menyelesaikan pemasangan, buka entri pending yang sama di My Certificates dan gunakan aksi Import pada baris tersebut untuk mengunggah sertifikat yang telah ditandatangani. Firewall akan memasangkannya dengan private key yang disimpan dari Langkah 3, dan jenis entri berubah dari REQ menjadi CERT. Kemudian tetapkan sertifikat di bawah Configuration > System > WWW (untuk halaman admin HTTPS) atau di pengaturan SSL VPN, tergantung kebutuhan Anda.

Instruksi lengkap langkah demi langkah, termasuk impor PKCS#12 alternatif untuk kunci yang dibuat di luar perangkat, ada di panduan pendamping kami: cara memasang sertifikat SSL di Zyxel ZyWALL/USG. Setelah pemasangan, konfirmasi hasilnya dengan SSL Checker kami.

Pertanyaan yang Sering Diajukan

Di mana letak opsi CSR pada Zyxel ZyWALL atau USG Flex?

Di web configurator, buka Configuration > Object > Certificate > My Certificates lalu klik Add. Pilih opsi enrollment Create a certification request and save it locally for later manual enrollment. Jalur yang sama berlaku pada ZyWALL/USG klasik, USG Flex saat ini, seri ATP, dan seri VPN, karena semuanya menggunakan keluarga firmware ZLD yang sama. Pada seri USG Flex H yang lebih baru, yang menjalankan firmware uOS milik Zyxel, gunakan System > Certificate > My Certificates sebagai gantinya; kolom dan alur kerjanya tetap sama.

Apa yang harus saya isikan pada Common Name?

Nama host lengkap (fully qualified hostname) yang akan diketik pengguna Anda untuk mengakses firewall, misalnya vpn.example.com untuk portal SSL VPN atau fw.example.com untuk halaman admin HTTPS. Nama tersebut harus dapat diselesaikan (resolve) di DNS publik agar sertifikat dipercaya secara publik. CA publik tidak menerbitkan sertifikat untuk alamat IP mentah, jadi pilih Host IP Address hanya jika Anda berencana menggunakan sertifikat self-signed atau CA internal privat.

Apakah saya perlu mengisi Organizational Unit?

Tidak. Biarkan kosong. CA/Browser Forum telah menghapus kolom OU (Organizational Unit) untuk sertifikat yang tepercaya secara publik yang diterbitkan mulai 1 September 2022, sehingga nilai apa pun yang Anda masukkan akan dihilangkan oleh CA sebelum penandatanganan. Formulir masih menerima isian ini untuk kasus lama dan CA internal, tetapi untuk sertifikat publik, kolom ini tidak lagi memiliki fungsi.

Bagaimana cara mengeluarkan teks CSR dari perangkat?

Buka entri yang masih tertunda di bawah My Certificates, gulir ke kotak Certification Request di bagian bawah layar edit, lalu salin blok PEM lengkap (dari —–BEGIN CERTIFICATE REQUEST—– hingga —–END CERTIFICATE REQUEST—–). Pada versi firmware yang menyediakannya, tombol Export Certificate Request mengunduh konten yang sama sebagai file .csr yang dapat Anda lampirkan pada pemesanan CA Anda.

Hemat 10% untuk Sertifikat SSL saat memesan hari ini!

Penerbitan cepat, enkripsi kuat, kepercayaan peramban 99,99%, dukungan khusus, dan jaminan uang kembali 25 hari. Kode kupon: SAVE10

Ditulis oleh

Penulis konten berpengalaman yang berspesialisasi dalam Sertifikat SSL. Mengubah topik keamanan siber yang rumit menjadi konten yang jelas dan menarik. Berkontribusi untuk meningkatkan keamanan digital melalui narasi yang berdampak.