bg-tutorials

Como gerar um CSR na série Cisco ASA 5500

Este tutorial aborda duas formas de gerar um CSR (Certificate Signing Request) num dispositivo Cisco ASA: através da interface gráfica ASDM e através da CLI. Ambos os métodos criam um par de chaves RSA e um CSR que você submete à sua Autoridade Certificadora (CA) durante o processo de pedido do SSL.

Embora o hardware original ASA 5500 tenha chegado ao fim de vida útil, o mesmo software ASA (e, portanto, o mesmo procedimento de CSR) funciona nas plataformas Cisco atuais, incluindo as séries Firepower 1000, 2100, 4100, 9300, e o dispositivo virtual ASAv. Os passos abaixo aplicam-se a todos eles.

Gerar um CSR via ASDM (GUI)

Se já gerou o seu CSR, pode avançar diretamente para as instruções de instalação do SSL no Cisco ASA.

Também pode usar o nosso Gerador de CSR para criar o CSR automaticamente, ou seguir os passos do ASDM abaixo.

Passo 1: Abra o painel Identity Certificates

Inicie sessão no seu Cisco Adaptive Security Device Manager (ASDM). Navegue até Configuration > Device Management (em algumas versões do ASDM, isto aparece em Remote Access VPN). Expanda a árvore Certificate Management e selecione Identity Certificates. Clique em Add.

Passo 2: Crie um par de chaves

Na janela Add Identity Certificate, digite um nome no campo Trustpoint Name (por exemplo, mysite_cert). Selecione o botão de opção Add a new identity certificate e clique em New, junto a Key Pair.

Na caixa de diálogo Add Key Pair:

  • Selecione Enter new key pair name e digite um nome descritivo.
  • Defina Key Size como 2048. O ASA não suporta chaves de 4096 bits para autenticação de servidor SSL (bug da Cisco CSCut53512), pelo que 2048 é o valor recomendado.
  • Em Usage, escolha General Purpose (obrigatório para RSA).

Clique em Generate Now. O dispositivo cria o par de chaves e devolve-o à janela Add Identity Certificate.

Passo 3: Preencha o Certificate Subject DN

Junto a Certificate Subject DN, clique em Select. Na caixa de diálogo que se abre, selecione cada atributo na lista suspensa, introduza o valor e clique em Add:

  • CN (Common Name): o nome de domínio totalmente qualificado que o dispositivo irá servir, por exemplo vpn.yoursite.com.
  • O (Organization): o nome legal da sua organização, por exemplo GPI Holding LLC.
  • L (Locality): a cidade onde a sua organização está registada, por exemplo San Jose.
  • ST (State): o estado ou província, por exemplo California.
  • C (Country): o código de país ISO de duas letras, por exemplo US.

Pode ignorar o campo OU (Organizational Unit). As CAs já não incluem este campo nos certificados emitidos.

Reveja as entradas e clique em OK.

Passo 4: Defina o FQDN nas opções avançadas

De volta à janela Add Identity Certificate, clique em Advanced. No campo FQDN, digite o mesmo nome de domínio totalmente qualificado que introduziu para CN no passo anterior (por exemplo, vpn.yoursite.com). Este valor é colocado na extensão Subject Alternative Name (SAN) do CSR. Clique em OK.

Passo 5: Gere e guarde o CSR

Clique em Add Certificate. O ASDM pede para guardar o CSR num ficheiro de texto. Escolha um nome de ficheiro e uma localização e, em seguida, guarde.

Abra o ficheiro guardado num editor de texto e verifique que começa com -----BEGIN CERTIFICATE REQUEST----- e termina com -----END CERTIFICATE REQUEST-----. Deverá colar o bloco inteiro (incluindo essas etiquetas) no formulário de pedido da sua CA.

Para verificar o conteúdo antes de submeter, cole o CSR no descodificador de CSR da SSL Dragon.

Gerar um CSR via CLI

Se preferir a linha de comandos, ligue-se ao ASA via SSH ou pela consola e siga os passos abaixo.

Passo 1: Crie o par de chaves RSA

Entre no modo EXEC privilegiado, depois entre no modo de configuração e gere um par de chaves RSA de 2048 bits com uma etiqueta descritiva:

configure terminal
crypto key generate rsa label mysite_key modulus 2048

O ASA confirma que o par de chaves foi gerado. Não use 4096, porque o ASA não suporta chaves de 4096 bits para autenticação de servidor SSL.

Passo 2: Configure o trustpoint

Crie um trustpoint e entre no respetivo modo de subconfiguração. Atribua o par de chaves, defina o subject name, o FQDN, e escolha o registo por terminal (copiar e colar manualmente). Depois saia de volta para o modo de configuração global:

crypto ca trustpoint mysite_cert
enrollment terminal
subject-name CN=vpn.yoursite.com,O=GPI Holding LLC,L=San Jose,ST=California,C=US
keypair mysite_key
fqdn vpn.yoursite.com
exit

Substitua os valores de subject-name e o FQDN pelos detalhes da sua própria organização. O CN deve corresponder ao domínio ou hostname que o dispositivo irá servir.

Passo 3: Gere o CSR

Execute o comando de registo para produzir o CSR:

crypto ca enroll mysite_cert

O ASA faz duas perguntas interativas. Quando perguntar se deseja incluir o número de série do dispositivo no subject name, responda no. Quando perguntar se deseja apresentar o pedido de certificado no terminal, responda yes.

O ASA apresenta então o CSR no terminal. Copie tudo desde -----BEGIN CERTIFICATE REQUEST----- até -----END CERTIFICATE REQUEST----- (inclusive) e cole num ficheiro de texto.

Pode verificar o conteúdo do CSR com o descodificador de CSR da SSL Dragon antes de o submeter à sua CA.

Próximos passos

Submeta o CSR à sua Autoridade Certificadora durante o processo de pedido do SSL. Depois de a CA validar o pedido e emitir o certificado, avance para o guia de instalação do SSL no Cisco ASA para importar o certificado assinado e ativar o HTTPS no dispositivo.

Para confirmar que está tudo a funcionar após a instalação, execute uma verificação com o SSL Checker.

Economize 10% em certificados SSL ao fazer seu pedido hoje!

Emissão rápida, criptografia forte, 99,99% de confiança no navegador, suporte dedicado e garantia de reembolso de 25 dias. Código do cupom: SAVE10

Uma imagem detalhada de um dragão em voo
Escrito por

Redator de conteúdo experiente, especializado em certificados SSL. Transformação de tópicos complexos de segurança cibernética em conteúdo claro e envolvente. Contribua para melhorar a segurança digital por meio de narrativas impactantes.