bg-tutorials

Como Gerar um CSR no Radware Alteon (WBM e CLI)

Este guia mostra como gerar uma CSR (Certificate Signing Request) num controlador de entrega de aplicações Radware Alteon, utilizando a consola Web Based Management (WBM) ou a interface de linha de comandos (CLI). Quando o Alteon cria o pedido, também gera a chave privada correspondente dentro do repositório de certificados do dispositivo. Essa chave nunca sai do equipamento junto com a CSR, pelo que deve importar o certificado assinado de volta para o mesmo Alteon, sob o mesmo ID. Os caminhos de menu indicados abaixo são consistentes nas versões atuais do AlteonOS 3x.

Gerar a CSR no Alteon

Se já gerou a sua CSR e recebeu os ficheiros assinados da Autoridade de Certificação, salte esta secção e vá diretamente para como instalar um certificado SSL no Alteon. Caso contrário, siga um dos métodos abaixo. Ambos produzem o mesmo resultado, por isso utilize a interface com a qual se sinta mais confortável.

Antes de começar, tenha os dados do sujeito do certificado preparados, uma vez que uma CA pública os valida: o nome de domínio totalmente qualificado (FQDN) exato que pretende proteger, o nome legal completo da sua organização, e a cidade, estado ou província, e o código de país de duas letras onde está registada.

Gerar uma CSR na consola web (WBM)

Passo 1: Abra o Repositório de Certificados. Inicie sessão na consola Web Based Management do Alteon e aceda a Configuration > Application Delivery > SSL > Certificate Repository. Se gerir o dispositivo através do Radware APSolute Vision, o mesmo ecrã está disponível aí para o Alteon selecionado.

Passo 2: Adicione uma entrada de certificado. Clique no botão + (Adicionar), atribua à entrada um ID único (por exemplo, o nome do seu domínio) e submeta. O repositório mostra agora linhas para a Key, o Request (CSR) e o Certificate, cada um com o estado Not Generated.

Passo 3: Gere o pedido e a chave. Selecione a entrada Request (CSR) e clique em Generate. O Alteon abre um formulário para os dados do sujeito e as definições criptográficas. Preencha-o da seguinte forma:

  • Common Name: o FQDN exato que está a proteger, por exemplo www.oseudominio.com (ou *.oseudominio.com para um wildcard). Este é o único campo de host que o gerador integrado captura, pelo que deve corresponder exatamente ao site.
  • Organization, Locality (cidade), State/Province e Country: os dados registados da sua empresa. Escreva o estado por extenso e utilize o código de país ISO de duas letras. Estes campos são obrigatórios para certificados OV e EV; um certificado DV valida-se apenas com base no controlo do domínio.
  • Key size: mantenha o valor predefinido de 2048 bits (ou escolha 3072 ou 4096 se a sua versão do AlteonOS o oferecer). A lista também inclui 512 e 1024; não escolha essas opções, pois as CAs públicas rejeitam chaves com menos de 2048 bits.
  • Hash algorithm: mantenha o valor predefinido de SHA-256 (ou escolha SHA-384 / SHA-512). A lista também oferece md5 e sha1: nunca as selecione, pois estão obsoletas e as CAs rejeitam-nas.

Clique em Apply para ativar a alteração e, depois, em Save para a gravar na flash, para que a chave e o pedido sobrevivam a um reinício.

Passo 4: Exporte a CSR. Abra a ação Export da mesma entrada, defina o componente como Request (CSR) e exporte as Text. Copie todo o bloco, desde -----BEGIN CERTIFICATE REQUEST----- até -----END CERTIFICATE REQUEST-----, e cole-o no campo CSR da sua encomenda SSL. O bloco tem este aspeto:

-----BEGIN CERTIFICATE REQUEST-----
MIIC...your encoded request...AB==
-----END CERTIFICATE REQUEST-----

Cada marcador utiliza cinco hífenes de cada lado, sem espaços. Deixe a entrada no repositório enquanto aguarda pelo certificado assinado: o Alteon precisa dela para associar o certificado emitido à sua chave privada quando o importar mais tarde.

Gerar uma CSR na CLI

Ligue-se ao Alteon via SSH (ou pela consola) e inicie sessão. Aceda ao menu de pedidos para um novo ID e crie a CSR com o comando generate:

/cfg/slb/ssl/certs/request <id>
generate

Substitua <id> pelo seu próprio identificador (por exemplo, o nome do seu domínio). O comando generate irá então pedir-lhe informações, um campo de cada vez:

  • Key type: o primeiro pedido, com as opções rsa e ec, sendo rsa a predefinição. Prima Enter para manter RSA, a menos que tenha confirmado que a sua Autoridade de Certificação emite certificados ECDSA para o produto que está a adquirir.
  • Key size: as opções são 512, 1024, 2048 e 4096, com 2048 como predefinição. Mantenha 2048 (o mínimo que uma CA pública irá assinar) ou introduza um tamanho maior; nunca reduza para 1024.
  • Hash algorithm: o pedido tem por predefinição sha256, que é a opção pretendida; mantenha-a ou escolha sha384 / sha512. As opções md5 e sha1 estão obsoletas, por isso não as selecione.
  • Common name: o FQDN que está a proteger, por exemplo www.oseudominio.com. Este campo é obrigatório.
  • Use certificate default values: responda n para que o Alteon lhe peça a Organization, Locality, State/Province e Country, e introduza depois os seus dados registados. Responda y apenas se já tiver definido esses valores predefinidos no menu do Repositório de Certificados.
  • Validation period: se o gerador pedir este valor, ele aplica-se apenas a certificados autoassinados e é ignorado assim que uma CA pública assina o seu pedido, pelo que a predefinição é adequada.

Assim que o pedido for gerado, exporte-o como texto e copie o bloco PEM:

/cfg/slb/ssl/certs/export

Nos pedidos apresentados, defina o tipo de componente como Certificate Signing Request (CSR), introduza o mesmo ID e escolha text para que a CSR seja apresentada para copiar. Por fim, confirme a nova chave e o pedido na configuração:

apply
save

Cole a CSR copiada na sua encomenda SSL e submeta-a à Autoridade de Certificação. Mantenha a chave e o futuro certificado do servidor sob o mesmo ID, para que seja fácil associá-los quando instalar o certificado assinado.

Verifique a CSR antes de a submeter

Vale a pena confirmar que o pedido contém o domínio e a organização corretos antes de fazer a encomenda. Cole o bloco exportado no nosso descodificador de CSR online para ler o Common Name, o tamanho da chave e os campos do sujeito que o Alteon nele escreveu. Se algo estiver incorreto, gere uma nova CSR no dispositivo em vez de editar o ficheiro: o texto do pedido é assinado pela sua chave privada, pelo que qualquer alteração o invalida.

O gerador integrado do Alteon captura apenas um único Common Name e não adiciona entradas Subject Alternative Name (SAN). Se precisar de um certificado que cubra vários nomes de anfitrião através de SAN, prepare o pedido fora do dispositivo com o nosso Gerador de CSR baseado em navegador ou com OpenSSL, e depois importe a chave privada e o certificado assinado para o repositório. Guarde a chave privada fornecida pelo gerador, pois o Alteon não a terá criado.

Depois de a CA emitir o seu certificado

Quando a CA validar a CSR, envia-lhe por email o certificado do servidor assinado e a respetiva cadeia intermédia (CA). Importe o certificado do servidor para o repositório sob o mesmo ID do pedido, para que se associe à chave privada existente, e importe a CA intermédia como uma entrada própria. A importação é apenas metade do trabalho no Alteon: em seguida, cria uma política SSL e associa tanto a política como o certificado do servidor ao serviço virtual HTTPS, que é o passo que efetivamente coloca o certificado em funcionamento. O procedimento completo encontra-se no nosso guia sobre como instalar um certificado SSL no Alteon. Depois de estar ativo, confirme a cadeia e a validade com o nosso SSL Checker.

Economize 10% em certificados SSL ao fazer seu pedido hoje!

Emissão rápida, criptografia forte, 99,99% de confiança no navegador, suporte dedicado e garantia de reembolso de 25 dias. Código do cupom: SAVE10

Uma imagem detalhada de um dragão em voo
Escrito por

Redator de conteúdo experiente, especializado em certificados SSL. Transformação de tópicos complexos de segurança cibernética em conteúdo claro e envolvente. Contribua para melhorar a segurança digital por meio de narrativas impactantes.