Questo tutorial illustra due modi per generare una CSR (Certificate Signing Request) su un’appliance Cisco ASA: tramite l’interfaccia grafica ASDM e tramite la CLI. Entrambi i metodi creano una coppia di chiavi RSA e una CSR che devi inviare alla tua Certificate Authority (CA) durante il processo di ordine SSL.
Sebbene l’hardware originale ASA 5500 abbia raggiunto il fine vita, lo stesso software ASA (e quindi la stessa procedura per la CSR) funziona sulle attuali piattaforme Cisco, tra cui le serie Firepower 1000, 2100, 4100, 9300 e l’appliance virtuale ASAv. I passaggi seguenti si applicano a tutte queste.
Generare una CSR tramite ASDM (GUI)
Se hai già generato la tua CSR, puoi passare direttamente alle istruzioni per l’installazione SSL su Cisco ASA.
Puoi anche utilizzare il nostro Generatore di CSR per creare automaticamente la CSR, oppure seguire i passaggi ASDM qui sotto.
Passaggio 1: Apri il pannello Identity Certificates
Accedi al tuo Cisco Adaptive Security Device Manager (ASDM). Vai su Configuration > Device Management (in alcune versioni di ASDM questa opzione si trova invece sotto Remote Access VPN). Espandi l’albero Certificate Management e seleziona Identity Certificates. Clicca su Add.
Passaggio 2: Crea una coppia di chiavi
Nella finestra Add Identity Certificate, digita un nome nel campo Trustpoint Name (ad esempio, mysite_cert). Seleziona il pulsante di opzione Add a new identity certificate e clicca su New accanto a Key Pair.
Nella finestra di dialogo Add Key Pair:
- Seleziona Enter new key pair name e digita un nome descrittivo.
- Imposta Key Size su 2048. L’ASA non supporta chiavi a 4096 bit per l’autenticazione SSL del server (bug Cisco CSCut53512), quindi 2048 è il valore consigliato.
- Per Usage, scegli General Purpose (richiesto per RSA).
Clicca su Generate Now. L’appliance crea la coppia di chiavi e ti riporta alla finestra Add Identity Certificate.
Passaggio 3: Compila il Certificate Subject DN
Accanto a Certificate Subject DN, clicca su Select. Nella finestra di dialogo che si apre, seleziona ogni attributo dall’elenco a discesa, inserisci il valore e clicca su Add:
- CN (Common Name): il nome di dominio completo (fully qualified domain name) che l’appliance servirà, ad esempio vpn.yoursite.com.
- O (Organization): la ragione sociale della tua organizzazione, ad esempio GPI Holding LLC.
- L (Locality): la città in cui è registrata la tua organizzazione, ad esempio San Jose.
- ST (State): lo stato o la provincia, ad esempio California.
- C (Country): il codice paese ISO a due lettere, ad esempio US.
Puoi saltare OU (Organizational Unit). Le CA non includono più questo campo nei certificati emessi.
Rivedi le voci inserite e clicca su OK.
Passaggio 4: Imposta il FQDN nelle opzioni avanzate
Torna alla finestra Add Identity Certificate e clicca su Advanced. Nel campo FQDN, digita lo stesso nome di dominio completo inserito per CN nel passaggio precedente (ad esempio, vpn.yoursite.com). Questo valore viene inserito nell’estensione Subject Alternative Name (SAN) della CSR. Clicca su OK.
Passaggio 5: Genera e salva la CSR
Clicca su Add Certificate. ASDM ti chiederà di salvare la CSR in un file di testo. Scegli un nome file e una posizione, quindi salva.
Apri il file salvato in un editor di testo e verifica che inizi con -----BEGIN CERTIFICATE REQUEST----- e termini con -----END CERTIFICATE REQUEST-----. Dovrai incollare l’intero blocco (inclusi questi tag) nel modulo d’ordine della tua CA.
Per verificare il contenuto prima dell’invio, incolla la CSR nel decodificatore di CSR di SSL Dragon.
Generare una CSR tramite CLI
Se preferisci la riga di comando, connettiti all’ASA tramite SSH o console e segui i passaggi seguenti.
Passaggio 1: Crea la coppia di chiavi RSA
Entra in modalità EXEC privilegiata, quindi entra in modalità di configurazione e genera una coppia di chiavi RSA a 2048 bit con un’etichetta descrittiva:
configure terminal
crypto key generate rsa label mysite_key modulus 2048
L’ASA conferma che la coppia di chiavi è stata generata. Non utilizzare 4096, poiché l’ASA non supporta chiavi a 4096 bit per l’autenticazione SSL del server.
Passaggio 2: Configura il trustpoint
Crea un trustpoint ed entra nella sua modalità di sotto-configurazione. Assegna la coppia di chiavi, imposta il subject name, il FQDN, e scegli l’iscrizione via terminale (copia-incolla manuale). Poi esci tornando alla modalità di configurazione globale:
crypto ca trustpoint mysite_cert
enrollment terminal
subject-name CN=vpn.yoursite.com,O=GPI Holding LLC,L=San Jose,ST=California,C=US
keypair mysite_key
fqdn vpn.yoursite.com
exit
Sostituisci i valori del subject-name e il FQDN con i dati della tua organizzazione. Il CN deve corrispondere al dominio o all’hostname che l’appliance servirà.
Passaggio 3: Genera la CSR
Esegui il comando di iscrizione per produrre la CSR:
crypto ca enroll mysite_cert
L’ASA pone due domande interattive. Quando ti viene chiesto se includere il numero di serie del dispositivo nel subject name, rispondi no. Quando ti viene chiesto se visualizzare la richiesta di certificato sul terminale, rispondi yes.
L’ASA mostra quindi la CSR sul terminale. Copia tutto da -----BEGIN CERTIFICATE REQUEST----- fino a -----END CERTIFICATE REQUEST----- (incluso) e incollalo in un file di testo.
Puoi verificare il contenuto della CSR con il decodificatore di CSR di SSL Dragon prima di inviarla alla tua CA.
Prossimi passaggi
Invia la CSR alla tua Certificate Authority durante il processo di ordine SSL. Dopo che la CA ha convalidato la richiesta ed emesso il certificato, procedi con la guida all’installazione SSL su Cisco ASA per importare il certificato firmato e attivare HTTPS sull’appliance.
Per confermare che tutto funzioni correttamente dopo l’installazione, esegui una scansione con lo SSL Checker.
Risparmia il 10% sui certificati SSL ordinando oggi stesso da SSL Dragon!
Emissione rapida, crittografia avanzata, affidabilità del browser al 99,99%, assistenza dedicata e garanzia di rimborso entro 25 giorni. Codice coupon: SAVE10


