bg-tutorials

Come generare un CSR su Radware Alteon (WBM e CLI)

Questa guida mostra come generare una CSR (Certificate Signing Request) su un application delivery controller Radware Alteon, utilizzando la console Web Based Management (WBM) oppure l’interfaccia a riga di comando (CLI). Quando Alteon crea la richiesta, genera anche la chiave privata corrispondente all’interno del repository dei certificati del dispositivo. Questa chiave non lascia mai l’appliance insieme alla CSR, quindi dovrai importare il certificato firmato sullo stesso Alteon, sotto lo stesso ID. I percorsi dei menu indicati di seguito sono coerenti con le versioni attuali di AlteonOS 3x.

Generare la CSR su Alteon

Se hai già generato la tua CSR e ricevuto i file firmati dalla Certificate Authority, salta questa sezione e vai direttamente a come installare un certificato SSL su Alteon. In caso contrario, segui uno dei due metodi indicati di seguito. Entrambi producono lo stesso risultato, quindi utilizza l’interfaccia con cui ti senti più a tuo agio.

Prima di iniziare, tieni pronti i dettagli del soggetto del certificato, poiché una CA pubblica li verifica: il nome di dominio completo e qualificato (FQDN) esatto che desideri proteggere, il nome legale completo della tua organizzazione, e la città, la provincia o lo stato, e il codice paese di due lettere in cui è registrata.

Generare una CSR nella console web (WBM)

Passo 1: Apri il Certificate Repository. Accedi alla console Web Based Management di Alteon e vai su Configuration > Application Delivery > SSL > Certificate Repository. Se gestisci il dispositivo tramite Radware APSolute Vision, la stessa schermata è disponibile lì per l’Alteon selezionato.

Passo 2: Aggiungi una voce del certificato. Fai clic sul pulsante + (Add), assegna alla voce un ID univoco (ad esempio, il tuo nome di dominio) e conferma. Il repository mostrerà ora le righe per la Key, la Request (CSR) e il Certificate, ciascuna con lo stato Not Generated.

Passo 3: Genera la richiesta e la chiave. Seleziona la voce Request (CSR) e fai clic su Generate. Alteon apre un modulo per i dettagli del soggetto e le impostazioni crittografiche. Compilalo come segue:

  • Common Name: l’FQDN esatto che stai proteggendo, ad esempio www.tuodominio.com (oppure *.tuodominio.com per un wildcard). Questo è l’unico campo relativo all’host catturato dal generatore integrato, quindi deve corrispondere esattamente al sito.
  • Organization, Locality (città), State/Province e Country: i dati registrati della tua azienda. Scrivi per intero il nome dello stato/provincia e utilizza il codice paese ISO di due lettere. Questi dati sono obbligatori per i certificati OV ed EV; un certificato DV viene validato solo tramite il controllo del dominio.
  • Key size: mantieni il valore predefinito di 2048 bit (oppure scegli 3072 o 4096 se la tua versione di AlteonOS lo offre). L’elenco include anche 512 e 1024; non scegliere queste opzioni, poiché le CA pubbliche rifiutano chiavi inferiori a 2048 bit.
  • Hash algorithm: mantieni il valore predefinito SHA-256 (oppure scegli SHA-384 / SHA-512). L’elenco offre anche md5 e sha1: non selezionarli mai, poiché sono obsoleti e le CA li rifiutano.

Fai clic su Apply per attivare la modifica, quindi su Save per salvarla nella flash, in modo che la chiave e la richiesta sopravvivano a un riavvio.

Passo 4: Esporta la CSR. Apri l’azione Export della stessa voce, impostando il componente su Request (CSR), e esporta come testo (Text). Copia l’intero blocco, da -----BEGIN CERTIFICATE REQUEST----- a -----END CERTIFICATE REQUEST-----, e incollalo nel campo CSR del tuo ordine SSL. Il blocco è simile a questo:

-----BEGIN CERTIFICATE REQUEST-----
MIIC...your encoded request...AB==
-----END CERTIFICATE REQUEST-----

Ogni marcatore utilizza cinque trattini su ciascun lato, senza spazi. Lascia la voce nel repository mentre attendi il certificato firmato: Alteon ne ha bisogno per associare il certificato emesso alla sua chiave privata al momento dell’importazione.

Generare una CSR nella CLI

Connettiti ad Alteon tramite SSH (o la console) ed effettua l’accesso. Entra nel menu della richiesta per un nuovo ID e crea la CSR con il comando generate:

/cfg/slb/ssl/certs/request <id>
generate

Sostituisci <id> con il tuo identificatore (ad esempio, il tuo nome di dominio). Il comando generate ti guiderà quindi attraverso una serie di richieste, un campo alla volta:

  • Key type: la prima richiesta, con le opzioni rsa ed ec, con rsa come valore predefinito. Premi Invio per mantenere RSA, a meno che tu non abbia confermato che la tua Certificate Authority emette certificati ECDSA per il prodotto che stai acquistando.
  • Key size: le opzioni sono 512, 1024, 2048 e 4096, con 2048 come valore predefinito. Mantieni 2048 (il minimo che una CA pubblica firmerà) oppure inserisci una dimensione maggiore; non scendere mai a 1024.
  • Hash algorithm: il valore predefinito è sha256, che è quello desiderato; mantienilo oppure scegli sha384 / sha512. Le opzioni md5 e sha1 sono obsolete, quindi non selezionarle.
  • Common name: l’FQDN che stai proteggendo, ad esempio www.tuodominio.com. Questo campo è obbligatorio.
  • Use certificate default values: rispondi n affinché Alteon ti chieda l’Organization, la Locality, lo State/Province e il Country, quindi inserisci i tuoi dati registrati. Rispondi y solo se hai già impostato questi valori predefiniti nel menu Certificate Repository.
  • Validation period: se il generatore te lo richiede, questo valore si applica solo ai certificati autofirmati e viene ignorato una volta che una CA pubblica firma la tua richiesta, quindi il valore predefinito è adatto.

Una volta generata la richiesta, esportala come testo e copia il blocco PEM:

/cfg/slb/ssl/certs/export

Alle richieste, imposta il tipo di componente su Certificate Signing Request (CSR), inserisci lo stesso ID e scegli text in modo che la CSR venga stampata per essere copiata. Infine, applica la nuova chiave e la richiesta alla configurazione:

apply
save

Incolla la CSR copiata nel tuo ordine SSL e inviala alla Certificate Authority. Mantieni la chiave e il futuro certificato server sotto lo stesso ID, in modo che siano facili da associare al momento dell’installazione del certificato firmato.

Verifica la CSR prima di inviarla

Vale la pena confermare che la richiesta contenga il dominio e l’organizzazione corretti prima di effettuare l’ordine. Incolla il blocco esportato nel nostro decoder CSR online per leggere il Common Name, la dimensione della chiave e i campi del soggetto che Alteon ha inserito. Se qualcosa non è corretto, genera una nuova CSR sul dispositivo invece di modificare il file: il testo della richiesta è firmato dalla sua chiave privata, quindi qualsiasi modifica la invalida.

Il generatore integrato di Alteon acquisisce un solo Common Name e non aggiunge voci Subject Alternative Name (SAN). Se hai bisogno di un certificato che copra più nomi host tramite SAN, prepara la richiesta al di fuori del dispositivo con il nostro CSR Generator basato su browser oppure con OpenSSL, quindi importa la chiave privata e il certificato firmato nel repository. Salva la chiave privata generata, poiché Alteon non l’avrà creata.

Dopo che la CA emette il tuo certificato

Quando la CA valida la CSR, ti invia via email il certificato server firmato e la relativa catena intermedia (CA). Importa il certificato server nel repository con lo stesso ID della richiesta, in modo che si associ alla chiave privata esistente, e importa la CA intermedia come voce separata. L’importazione è solo metà del lavoro su Alteon: dovrai poi creare una policy SSL e associare sia la policy che il certificato server al servizio virtuale HTTPS, che è il passaggio che effettivamente mette in funzione il certificato. La procedura completa è disponibile nella nostra guida su come installare un certificato SSL su Alteon. Una volta attivo, verifica la catena e la scadenza con il nostro SSL Checker.

Risparmia il 10% sui certificati SSL ordinando oggi stesso da SSL Dragon!

Emissione rapida, crittografia avanzata, affidabilità del browser al 99,99%, assistenza dedicata e garanzia di rimborso entro 25 giorni. Codice coupon: SAVE10

Un'immagine dettagliata di un drago in volo
Scritto da

Scrittore di contenuti con esperienza, specializzato in certificati SSL. Trasforma intricati argomenti di cybersicurezza in contenuti chiari e coinvolgenti. Contribuisci a migliorare la sicurezza digitale attraverso narrazioni d'impatto.