Questa guida mostra come generare un CSR (Certificate Signing Request) su un firewall Zyxel ZyWALL/USG dal configuratore web. La stessa procedura funziona sulla linea classica ZyWALL e USG (USG 20, 40, 60, 110, 210, 310, 1100) e sulle attuali serie USG Flex, ATP e VPN con firmware ZLD, poiché condividono le stesse schermate Configuration > Object > Certificate. La serie più recente USG Flex H utilizza invece il firmware uOS di Zyxel e un percorso leggermente diverso (System > Certificate > My Certificates); l’insieme dei campi e il flusso di lavoro complessivo sono comunque gli stessi.
Un CSR è un piccolo blocco di testo codificato che contiene il dominio, i dettagli dell’organizzazione e la chiave pubblica. Lo si invia a un’Autorità di Certificazione (CA), la CA lo firma e il certificato firmato torna pronto per l’installazione.
Prima di iniziare
Tieni pronti questi dati, perché il modulo li richiede tutti insieme:
- Il nome di dominio completamente qualificato (FQDN) che il certificato deve proteggere, ad esempio vpn.example.com, fw.example.com, oppure l’hostname pubblico che gli utenti raggiungono quando accedono al portale SSL VPN o alla pagina di amministrazione HTTPS.
- La denominazione legale della tua organizzazione esattamente come compare nella registrazione dell’ente (richiesta da ogni CA pubblica).
- Il tuo paese, stato/provincia e città. Il codice paese a due lettere è obbligatorio; stato e città sono richiesti per i certificati OV ed EV.
- Accesso amministrativo al configuratore web del firewall.
Due modi per ottenere un CSR per il tuo firewall Zyxel
Decidi in anticipo dove dovrà risiedere la chiave privata. La scelta influisce sul modo in cui installerai in seguito il certificato emesso.
- Sul firewall (consigliato). Genera il CSR in Configuration > Object > Certificate > My Certificates. La chiave privata viene creata e conservata all’interno del dispositivo e non lo lascia mai. Quando la CA restituisce il certificato firmato, lo importi nella stessa voce in attesa, che lo associa automaticamente alla chiave. Questa è la procedura descritta di seguito.
- Fuori dal dispositivo. Genera il CSR e la chiave privata su una macchina separata con il nostro CSR Generator o con OpenSSL. Dopo l’emissione, raggruppa il certificato, la catena della CA e la chiave privata in un unico file PKCS#12 (.p12 / .pfx) e importalo nel firewall. Usa questo percorso quando devi distribuire lo stesso certificato su più apparati o quando conservi già le chiavi in un archivio centralizzato.
Generare un CSR su Zyxel ZyWALL/USG
Se hai già generato il tuo CSR fuori dal dispositivo con il nostro CSR Generator o con OpenSSL, passa direttamente a come installare un certificato SSL su Zyxel ZyWALL/USG.
Passo 1: Accedi al configuratore web Zyxel
Apri un browser, vai all’indirizzo di gestione del firewall (ad esempio https://192.168.1.1) e accedi con un account amministratore.
Passo 2: Apri My Certificates
Nel menu a sinistra, vai su Configuration > Object > Certificate > My Certificates. Sui modelli classici ZyWALL/USG il menu può essere abbreviato in Object > Certificate > My Certificates; sui modelli USG Flex, ATP e VPN il percorso completo usa il prefisso Configuration. Sulla serie più recente USG Flex H (firmware uOS), la schermata equivalente è System > Certificate > My Certificates.
Passo 3: Aggiungi una nuova voce di certificato
Fai clic su Add sopra l’elenco dei certificati. Si apre la finestra di dialogo My Certificates Add con un unico modulo lungo. Compilalo come segue:
- Name: un’etichetta che identifica questo certificato all’interno del dispositivo, ad esempio vpn-example-com-2026. È solo interna e non compare nel certificato emesso.
- Subject Information > Common Name: seleziona Host Domain Name e inserisci l’FQDN che il certificato deve proteggere (ad esempio vpn.example.com). Scegli Host IP Address solo per un dispositivo interno raggiunto esclusivamente tramite IP, poiché le CA pubbliche non emettono certificati per indirizzi IP grezzi.
- Organizational Unit: lascia vuoto. Le CA pubbliche non includono più il campo OU nei certificati pubblicamente attendibili (il CA/Browser Forum lo ha eliminato per le nuove emissioni a partire da settembre 2022), quindi qualsiasi valore inserito qui viene rimosso dalla CA.
- Organization: la denominazione legale della tua azienda, ad esempio Example Corp LLC. Obbligatorio per i certificati OV ed EV e verificato rispetto ai registri ufficiali.
- Country: il codice paese ISO a due lettere (ad esempio US, GB, DE). Obbligatorio per ogni certificato pubblico.
- State (Province): il nome completo del tuo stato o provincia (ad esempio California), senza abbreviazioni.
- Locality (City): il nome completo della città (ad esempio San Francisco).
- Subject Alternative Name: se il firmware mostra una sezione SAN, lasciala vuota per un certificato a host singolo. La maggior parte delle CA aggiunge automaticamente il Common Name come SAN. Per la copertura di più nomi, ordina un certificato SAN/multi-dominio ed elenca i nomi aggiuntivi presso la tua CA al momento dell’ordine.
- Key Type: RSA per la massima compatibilità. ECDSA (P-256) è adeguato se controlli tutti i client e preferisci chiavi più piccole.
- Key Length: minimo 2048 bit. 4096 è accettato da tutte le principali CA e aggiunge una maggiore sicurezza futura a un costo ridotto in termini di prestazioni.
- Enrollment Options: seleziona Create a certification request and save it locally for later manual enrollment. Questa è l’opzione offline che produce un CSR da inviare tu stesso alla CA, invece dell’auto-registrazione con una CA interna.
Fai clic su OK. Il dispositivo genera la coppia di chiavi e il CSR, quindi ti riporta all’elenco My Certificates con una nuova voce il cui Type è REQ (una richiesta in attesa).
Passo 4: Recupera il testo del CSR
Ora hai bisogno del testo Base64 (PEM) del CSR da incollare nel modulo d’ordine della tua CA:
- In My Certificates, trova la nuova voce e fai clic su Edit (oppure sul nome della voce).
- Scorri fino alla casella Certification Request (o Certificate in PEM) in fondo alla schermata. Contiene l’intero blocco PEM delimitato da —–BEGIN CERTIFICATE REQUEST—– e —–END CERTIFICATE REQUEST—–.
- Copia tutto, dal primo trattino della riga BEGIN all’ultimo trattino della riga END.
- Se il tuo firmware offre anche un pulsante Export Certificate Request, puoi scaricare lo stesso contenuto come file .csr.
Un blocco CSR valido ha questo aspetto (il tuo sarà più lungo e unico):
-----BEGIN CERTIFICATE REQUEST-----
MIICvDCCAaQCAQAwdzELMAkGA1UEBhMCVVMxEzARBgNVBAgMCkNhbGlmb3JuaWEx
... (many lines of Base64) ...
-----END CERTIFICATE REQUEST-----
Passo 5: Invia il CSR all’Autorità di Certificazione
Incolla il testo del CSR nel modulo d’ordine della tua CA (oppure nel checkout di SSL Dragon), poi completa il controllo del dominio e qualsiasi convalida dell’organizzazione richiesta dal tipo di certificato. Prima di inviarlo, verifica il CSR con il nostro CSR Decoder per confermare che Common Name, organizzazione, paese e dimensione della chiave siano corretti. Individuare un errore di digitazione ora ti risparmia una nuova emissione in seguito.
Non eliminare la voce REQ in attesa in My Certificates. Contiene la chiave privata che corrisponde al tuo CSR; se la rimuovi, il certificato emesso diventa inutilizzabile e devi ricominciare da capo.
Dopo l’emissione del certificato da parte della CA
La CA invia via email il certificato firmato, di solito come file .cer, .crt o .p7b (spesso confezionato con la catena intermedia). Per completare l’installazione, apri la stessa voce in attesa in My Certificates e usa l’azione Import su quella riga per caricare il certificato firmato. Il firewall lo associa alla chiave privata conservata dal Passo 3, e il tipo della voce cambia da REQ a CERT. Poi assegna il certificato in Configuration > System > WWW (per la pagina di amministrazione HTTPS) oppure nelle impostazioni SSL VPN, a seconda dell’uso previsto.
Le istruzioni complete passo dopo passo, inclusa l’importazione alternativa PKCS#12 per le chiavi generate fuori dal dispositivo, sono nella nostra guida di riferimento: come installare un certificato SSL su Zyxel ZyWALL/USG. Dopo l’installazione, verifica il risultato con il nostro SSL Checker.
Domande frequenti
Nel configuratore web, vai su Configuration > Object > Certificate > My Certificates e fai clic su Add. Scegli l’opzione di registrazione Create a certification request and save it locally for later manual enrollment. Lo stesso percorso funziona sui classici ZyWALL/USG, sugli attuali USG Flex, sulla serie ATP e sulla serie VPN, poiché condividono la famiglia di firmware ZLD. Sulla più recente serie USG Flex H, che utilizza il firmware uOS di Zyxel, usa invece System > Certificate > My Certificates; i campi e il flusso di lavoro sono gli stessi.
L’hostname completamente qualificato che gli utenti digiteranno per raggiungere il firewall, ad esempio vpn.example.com per un portale SSL VPN o fw.example.com per una pagina di amministrazione HTTPS. Il nome deve risolvere nel DNS pubblico per un certificato pubblicamente attendibile. Le CA pubbliche non emettono certificati per indirizzi IP grezzi, quindi scegli Host IP Address solo se intendi usare un certificato autofirmato o una CA interna privata.
No. Lascialo vuoto. Il CA/Browser Forum ha eliminato il campo OU (Organizational Unit) per i certificati pubblicamente attendibili emessi a partire dal 1° settembre 2022, quindi qualsiasi valore inserito viene rimosso dalla CA prima della firma. Il modulo lo accetta ancora per casi legacy e CA interne, ma per un certificato pubblico non ha alcuna utilità.
Apri la voce in attesa in My Certificates, scorri fino alla casella Certification Request in fondo alla schermata di modifica, e copia l’intero blocco PEM (da —–BEGIN CERTIFICATE REQUEST—– a —–END CERTIFICATE REQUEST—–). Sulle versioni del firmware che lo espongono, il pulsante Export Certificate Request scarica lo stesso contenuto come file .csr che puoi allegare al tuo ordine presso la CA.
Risparmia il 10% sui certificati SSL ordinando oggi stesso da SSL Dragon!
Emissione rapida, crittografia avanzata, affidabilità del browser al 99,99%, assistenza dedicata e garanzia di rimborso entro 25 giorni. Codice coupon: SAVE10


