Questa guida mostra come generare una CSR (Certificate Signing Request) su un firewall Fortinet FortiGate con FortiOS.
Puoi creare la richiesta nell’interfaccia web sotto System > Certificates > Create/Import > Generate CSR, compilare i dettagli della tua organizzazione, quindi scaricare il file CSR da inviare alla tua Certificate Authority.
La chiave privata viene creata contemporaneamente e resta sul FortiGate: non viene esportata insieme alla CSR, quindi dovrai importare il certificato firmato di nuovo sullo stesso dispositivo.
Genera la CSR su FortiGate
Se hai già generato la tua CSR e ricevuto i file firmati dalla CA, salta questa sezione e vai direttamente a come installare un certificato SSL su FortiGate. Altrimenti, segui i passaggi indicati di seguito. Le schermate corrispondono a FortiOS 7.4 e 7.6; le versioni precedenti 7.0 e 6.x usano lo stesso percorso con etichette leggermente diverse.
Passo 1: Rendi visibile il menu Certificates (se necessario)
Su molti modelli FortiGate le schermate di gestione dei certificati sono nascoste per impostazione predefinita. Se non vedi System > Certificates nella navigazione a sinistra, accedi all’interfaccia web di FortiGate, vai su System > Feature Visibility, attiva Certificates tra le funzionalità aggiuntive e fai clic su Apply. La voce Certificates apparirà quindi sotto System.
Passo 2: Apri la finestra Generate CSR
- Accedi all’interfaccia web di FortiGate (la console di gestione).
- Vai su System > Certificates.
- Fai clic su Create/Import in cima alla pagina, quindi scegli Generate CSR. Si apre la finestra Generate Certificate Signing Request.
Passo 3: Compila la richiesta
Compila il modulo. I campi Optional Information sono richiesti da ogni CA pubblica, anche se FortiOS li indica come opzionali.
- Certificate Name: un nome descrittivo che identifica questa CSR e la sua chiave privata sul FortiGate, ad esempio yourdomain.com 2026. Si tratta solo di un’etichetta interna; non deve necessariamente corrispondere al dominio.
- Subject Information > ID Type: scegli Domain Name. Le altre opzioni (Host IP, E-Mail) non si usano per un normale certificato SSL pubblico.
- Domain Name: il nome di dominio completamente qualificato (FQDN) che vuoi proteggere, ad esempio www.yourdomain.com. Per un certificato wildcard, metti un asterisco davanti al dominio principale, ad esempio *.yourdomain.com. Questo valore diventerà il Common Name del certificato.
- Subject Alternative Name: elenca tutti i nomi host che il certificato deve coprire. FortiOS richiede ogni voce con il proprio prefisso di tipo, separata da virgole, ad esempio DNS:www.yourdomain.com, DNS:yourdomain.com. Ripeti il Domain Name del campo precedente come prima voce SAN, perché le CA pubbliche validano e presentano i certificati in base all’elenco SAN, non al Common Name.
- Optional Information > Organization: la denominazione legale completa della tua azienda, ad esempio Your Company LLC. Lasciare vuoto solo per un certificato Domain Validated (DV); i certificati Organization Validated (OV) ed Extended Validation (EV) richiedono una denominazione legale registrata.
- Organization Unit: lascia vuoto. Le CA pubbliche non includono più questo campo nei certificati emessi e la maggior parte lo ignora.
- Locality (City): il nome completo della città in cui la tua organizzazione è registrata, ad esempio Honolulu.
- State / Province: il nome completo dello stato o della regione, ad esempio Hawaii. Non abbreviare.
- Country / Region: seleziona il tuo paese dal menu a discesa. FortiOS scrive il codice ISO di due lettere nella richiesta.
- E-Mail: un indirizzo email di contatto per la tua organizzazione. Alcune CA lo usano per la corrispondenza di validazione.
- Key Type: RSA per la massima compatibilità, oppure Elliptic Curve se la tua CA e i tuoi client supportano ECDSA.
- Key Size: 2048 Bit è il minimo accettato dalle CA pubbliche per RSA; puoi scegliere 3072 Bit o 4096 Bit per una chiave più grande. Per una chiave a curva elittica, scegli secp256r1 o superiore.
- Enrollment Method: seleziona File Based. Usa Online SCEP o Online EST solo se la tua organizzazione utilizza un servizio di enrollment automatizzato che lo richiede.
Passo 4: Genera la richiesta
Controlla ogni campo, quindi fai clic su OK. FortiOS crea la CSR e la relativa chiave privata sul dispositivo. La nuova voce apparirà nell’elenco dei certificati con lo stato PENDING, che confirma che la chiave è in attesa di un certificato firmato dalla CA.
Scarica il file CSR
- Sempre sotto System > Certificates, apri la vista Local Certificates.
- Seleziona la voce in attesa (pending) che hai appena creato.
- Fai clic su Download nella barra degli strumenti e salva il file .csr sul tuo computer.
Apri il file con un editor di testo semplice come Notepad. Il contenuto avrà questo aspetto:
-----BEGIN CERTIFICATE REQUEST-----
MIIC...your encoded request...AB==
-----END CERTIFICATE REQUEST-----
Copia l’intero blocco, incluse le righe —–BEGIN CERTIFICATE REQUEST—– e —–END CERTIFICATE REQUEST—– e tutto ciò che si trova tra loro. Ogni marcatore usa cinque trattini su ciascun lato, senza spazi né caratteri extra. Incolla l’intero blocco nel campo CSR della pagina d’ordine del tuo fornitore SSL.
Non eliminare la voce in attesa mentre aspetti il certificato firmato. Il FortiGate ha bisogno di quella voce per associare il certificato emesso alla sua chiave privata quando lo importerai in seguito.
Verifica la CSR prima di inviarla
Vale la pena confermare che la richiesta contenga i dettagli corretti del dominio e dell’organizzazione prima di effettuare l’ordine. Incolla il contenuto del file nel nostro decodificatore CSR online per vedere il Common Name, le voci SAN, la dimensione della chiave e i campi dell’organizzazione che il FortiGate ha scritto nella richiesta. Se qualcosa non è corretto, genera una nuova CSR sul FortiGate invece di modificare il file: qualsiasi modifica al testo invalida la firma.
Se preferisci preparare la richiesta direttamente nel browser, puoi anche crearla con il nostro Generatore CSR online. Nota che il generatore crea la chiave privata nel tuo browser, quindi devi salvare tu stesso quella chiave e combinarla con il certificato emesso in un file .p12 prima di importarlo sul FortiGate.
Dopo che la CA emette il tuo certificato
Una volta che la CA valida la CSR, ti invia via email il certificato firmato e la sua catena intermedia (CA), di solito in un archivio ZIP. Scarica ed estrai l’archivio sul tuo computer. Torna su System > Certificates, seleziona la stessa voce in attesa e usa Import per caricare il certificato firmato. Importare sulla voce in attesa esistente preserva l’associazione con la chiave, quindi lo stato passa da PENDING a OK. La procedura completa si trova nella nostra guida su come installare un certificato SSL su FortiGate.
Risparmia il 10% sui certificati SSL ordinando oggi stesso da SSL Dragon!
Emissione rapida, crittografia avanzata, affidabilità del browser al 99,99%, assistenza dedicata e garanzia di rimborso entro 25 giorni. Codice coupon: SAVE10


