Este guia mostra como gerar uma CSR (Certificate Signing Request) num controlador de entrega de aplicações Radware Alteon, utilizando a consola Web Based Management (WBM) ou a interface de linha de comandos (CLI). Quando o Alteon cria o pedido, também gera a chave privada correspondente dentro do repositório de certificados do dispositivo. Essa chave nunca sai do equipamento junto com a CSR, pelo que deve importar o certificado assinado de volta para o mesmo Alteon, sob o mesmo ID. Os caminhos de menu indicados abaixo são consistentes nas versões atuais do AlteonOS 3x.
Gerar a CSR no Alteon
Se já gerou a sua CSR e recebeu os ficheiros assinados da Autoridade de Certificação, salte esta secção e vá diretamente para como instalar um certificado SSL no Alteon. Caso contrário, siga um dos métodos abaixo. Ambos produzem o mesmo resultado, por isso utilize a interface com a qual se sinta mais confortável.
Antes de começar, tenha os dados do sujeito do certificado preparados, uma vez que uma CA pública os valida: o nome de domínio totalmente qualificado (FQDN) exato que pretende proteger, o nome legal completo da sua organização, e a cidade, estado ou província, e o código de país de duas letras onde está registada.
Gerar uma CSR na consola web (WBM)
Passo 1: Abra o Repositório de Certificados. Inicie sessão na consola Web Based Management do Alteon e aceda a Configuration > Application Delivery > SSL > Certificate Repository. Se gerir o dispositivo através do Radware APSolute Vision, o mesmo ecrã está disponível aí para o Alteon selecionado.
Passo 2: Adicione uma entrada de certificado. Clique no botão + (Adicionar), atribua à entrada um ID único (por exemplo, o nome do seu domínio) e submeta. O repositório mostra agora linhas para a Key, o Request (CSR) e o Certificate, cada um com o estado Not Generated.
Passo 3: Gere o pedido e a chave. Selecione a entrada Request (CSR) e clique em Generate. O Alteon abre um formulário para os dados do sujeito e as definições criptográficas. Preencha-o da seguinte forma:
- Common Name: o FQDN exato que está a proteger, por exemplo www.oseudominio.com (ou *.oseudominio.com para um wildcard). Este é o único campo de host que o gerador integrado captura, pelo que deve corresponder exatamente ao site.
- Organization, Locality (cidade), State/Province e Country: os dados registados da sua empresa. Escreva o estado por extenso e utilize o código de país ISO de duas letras. Estes campos são obrigatórios para certificados OV e EV; um certificado DV valida-se apenas com base no controlo do domínio.
- Key size: mantenha o valor predefinido de 2048 bits (ou escolha 3072 ou 4096 se a sua versão do AlteonOS o oferecer). A lista também inclui 512 e 1024; não escolha essas opções, pois as CAs públicas rejeitam chaves com menos de 2048 bits.
- Hash algorithm: mantenha o valor predefinido de SHA-256 (ou escolha SHA-384 / SHA-512). A lista também oferece md5 e sha1: nunca as selecione, pois estão obsoletas e as CAs rejeitam-nas.
Clique em Apply para ativar a alteração e, depois, em Save para a gravar na flash, para que a chave e o pedido sobrevivam a um reinício.
Passo 4: Exporte a CSR. Abra a ação Export da mesma entrada, defina o componente como Request (CSR) e exporte as Text. Copie todo o bloco, desde -----BEGIN CERTIFICATE REQUEST----- até -----END CERTIFICATE REQUEST-----, e cole-o no campo CSR da sua encomenda SSL. O bloco tem este aspeto:
-----BEGIN CERTIFICATE REQUEST-----
MIIC...your encoded request...AB==
-----END CERTIFICATE REQUEST-----
Cada marcador utiliza cinco hífenes de cada lado, sem espaços. Deixe a entrada no repositório enquanto aguarda pelo certificado assinado: o Alteon precisa dela para associar o certificado emitido à sua chave privada quando o importar mais tarde.
Gerar uma CSR na CLI
Ligue-se ao Alteon via SSH (ou pela consola) e inicie sessão. Aceda ao menu de pedidos para um novo ID e crie a CSR com o comando generate:
/cfg/slb/ssl/certs/request <id>
generate
Substitua <id> pelo seu próprio identificador (por exemplo, o nome do seu domínio). O comando generate irá então pedir-lhe informações, um campo de cada vez:
- Key type: o primeiro pedido, com as opções rsa e ec, sendo rsa a predefinição. Prima Enter para manter RSA, a menos que tenha confirmado que a sua Autoridade de Certificação emite certificados ECDSA para o produto que está a adquirir.
- Key size: as opções são 512, 1024, 2048 e 4096, com 2048 como predefinição. Mantenha 2048 (o mínimo que uma CA pública irá assinar) ou introduza um tamanho maior; nunca reduza para 1024.
- Hash algorithm: o pedido tem por predefinição sha256, que é a opção pretendida; mantenha-a ou escolha sha384 / sha512. As opções md5 e sha1 estão obsoletas, por isso não as selecione.
- Common name: o FQDN que está a proteger, por exemplo www.oseudominio.com. Este campo é obrigatório.
- Use certificate default values: responda n para que o Alteon lhe peça a Organization, Locality, State/Province e Country, e introduza depois os seus dados registados. Responda y apenas se já tiver definido esses valores predefinidos no menu do Repositório de Certificados.
- Validation period: se o gerador pedir este valor, ele aplica-se apenas a certificados autoassinados e é ignorado assim que uma CA pública assina o seu pedido, pelo que a predefinição é adequada.
Assim que o pedido for gerado, exporte-o como texto e copie o bloco PEM:
/cfg/slb/ssl/certs/export
Nos pedidos apresentados, defina o tipo de componente como Certificate Signing Request (CSR), introduza o mesmo ID e escolha text para que a CSR seja apresentada para copiar. Por fim, confirme a nova chave e o pedido na configuração:
apply
save
Cole a CSR copiada na sua encomenda SSL e submeta-a à Autoridade de Certificação. Mantenha a chave e o futuro certificado do servidor sob o mesmo ID, para que seja fácil associá-los quando instalar o certificado assinado.
Verifique a CSR antes de a submeter
Vale a pena confirmar que o pedido contém o domínio e a organização corretos antes de fazer a encomenda. Cole o bloco exportado no nosso descodificador de CSR online para ler o Common Name, o tamanho da chave e os campos do sujeito que o Alteon nele escreveu. Se algo estiver incorreto, gere uma nova CSR no dispositivo em vez de editar o ficheiro: o texto do pedido é assinado pela sua chave privada, pelo que qualquer alteração o invalida.
O gerador integrado do Alteon captura apenas um único Common Name e não adiciona entradas Subject Alternative Name (SAN). Se precisar de um certificado que cubra vários nomes de anfitrião através de SAN, prepare o pedido fora do dispositivo com o nosso Gerador de CSR baseado em navegador ou com OpenSSL, e depois importe a chave privada e o certificado assinado para o repositório. Guarde a chave privada fornecida pelo gerador, pois o Alteon não a terá criado.
Depois de a CA emitir o seu certificado
Quando a CA validar a CSR, envia-lhe por email o certificado do servidor assinado e a respetiva cadeia intermédia (CA). Importe o certificado do servidor para o repositório sob o mesmo ID do pedido, para que se associe à chave privada existente, e importe a CA intermédia como uma entrada própria. A importação é apenas metade do trabalho no Alteon: em seguida, cria uma política SSL e associa tanto a política como o certificado do servidor ao serviço virtual HTTPS, que é o passo que efetivamente coloca o certificado em funcionamento. O procedimento completo encontra-se no nosso guia sobre como instalar um certificado SSL no Alteon. Depois de estar ativo, confirme a cadeia e a validade com o nosso SSL Checker.
Economize 10% em certificados SSL ao fazer seu pedido hoje!
Emissão rápida, criptografia forte, 99,99% de confiança no navegador, suporte dedicado e garantia de reembolso de 25 dias. Código do cupom: SAVE10


