Este tutorial aborda duas formas de gerar um CSR (Certificate Signing Request) num dispositivo Cisco ASA: através da interface gráfica ASDM e através da CLI. Ambos os métodos criam um par de chaves RSA e um CSR que você submete à sua Autoridade Certificadora (CA) durante o processo de pedido do SSL.
Embora o hardware original ASA 5500 tenha chegado ao fim de vida útil, o mesmo software ASA (e, portanto, o mesmo procedimento de CSR) funciona nas plataformas Cisco atuais, incluindo as séries Firepower 1000, 2100, 4100, 9300, e o dispositivo virtual ASAv. Os passos abaixo aplicam-se a todos eles.
Gerar um CSR via ASDM (GUI)
Se já gerou o seu CSR, pode avançar diretamente para as instruções de instalação do SSL no Cisco ASA.
Também pode usar o nosso Gerador de CSR para criar o CSR automaticamente, ou seguir os passos do ASDM abaixo.
Passo 1: Abra o painel Identity Certificates
Inicie sessão no seu Cisco Adaptive Security Device Manager (ASDM). Navegue até Configuration > Device Management (em algumas versões do ASDM, isto aparece em Remote Access VPN). Expanda a árvore Certificate Management e selecione Identity Certificates. Clique em Add.
Passo 2: Crie um par de chaves
Na janela Add Identity Certificate, digite um nome no campo Trustpoint Name (por exemplo, mysite_cert). Selecione o botão de opção Add a new identity certificate e clique em New, junto a Key Pair.
Na caixa de diálogo Add Key Pair:
- Selecione Enter new key pair name e digite um nome descritivo.
- Defina Key Size como 2048. O ASA não suporta chaves de 4096 bits para autenticação de servidor SSL (bug da Cisco CSCut53512), pelo que 2048 é o valor recomendado.
- Em Usage, escolha General Purpose (obrigatório para RSA).
Clique em Generate Now. O dispositivo cria o par de chaves e devolve-o à janela Add Identity Certificate.
Passo 3: Preencha o Certificate Subject DN
Junto a Certificate Subject DN, clique em Select. Na caixa de diálogo que se abre, selecione cada atributo na lista suspensa, introduza o valor e clique em Add:
- CN (Common Name): o nome de domínio totalmente qualificado que o dispositivo irá servir, por exemplo vpn.yoursite.com.
- O (Organization): o nome legal da sua organização, por exemplo GPI Holding LLC.
- L (Locality): a cidade onde a sua organização está registada, por exemplo San Jose.
- ST (State): o estado ou província, por exemplo California.
- C (Country): o código de país ISO de duas letras, por exemplo US.
Pode ignorar o campo OU (Organizational Unit). As CAs já não incluem este campo nos certificados emitidos.
Reveja as entradas e clique em OK.
Passo 4: Defina o FQDN nas opções avançadas
De volta à janela Add Identity Certificate, clique em Advanced. No campo FQDN, digite o mesmo nome de domínio totalmente qualificado que introduziu para CN no passo anterior (por exemplo, vpn.yoursite.com). Este valor é colocado na extensão Subject Alternative Name (SAN) do CSR. Clique em OK.
Passo 5: Gere e guarde o CSR
Clique em Add Certificate. O ASDM pede para guardar o CSR num ficheiro de texto. Escolha um nome de ficheiro e uma localização e, em seguida, guarde.
Abra o ficheiro guardado num editor de texto e verifique que começa com -----BEGIN CERTIFICATE REQUEST----- e termina com -----END CERTIFICATE REQUEST-----. Deverá colar o bloco inteiro (incluindo essas etiquetas) no formulário de pedido da sua CA.
Para verificar o conteúdo antes de submeter, cole o CSR no descodificador de CSR da SSL Dragon.
Gerar um CSR via CLI
Se preferir a linha de comandos, ligue-se ao ASA via SSH ou pela consola e siga os passos abaixo.
Passo 1: Crie o par de chaves RSA
Entre no modo EXEC privilegiado, depois entre no modo de configuração e gere um par de chaves RSA de 2048 bits com uma etiqueta descritiva:
configure terminal
crypto key generate rsa label mysite_key modulus 2048
O ASA confirma que o par de chaves foi gerado. Não use 4096, porque o ASA não suporta chaves de 4096 bits para autenticação de servidor SSL.
Passo 2: Configure o trustpoint
Crie um trustpoint e entre no respetivo modo de subconfiguração. Atribua o par de chaves, defina o subject name, o FQDN, e escolha o registo por terminal (copiar e colar manualmente). Depois saia de volta para o modo de configuração global:
crypto ca trustpoint mysite_cert
enrollment terminal
subject-name CN=vpn.yoursite.com,O=GPI Holding LLC,L=San Jose,ST=California,C=US
keypair mysite_key
fqdn vpn.yoursite.com
exit
Substitua os valores de subject-name e o FQDN pelos detalhes da sua própria organização. O CN deve corresponder ao domínio ou hostname que o dispositivo irá servir.
Passo 3: Gere o CSR
Execute o comando de registo para produzir o CSR:
crypto ca enroll mysite_cert
O ASA faz duas perguntas interativas. Quando perguntar se deseja incluir o número de série do dispositivo no subject name, responda no. Quando perguntar se deseja apresentar o pedido de certificado no terminal, responda yes.
O ASA apresenta então o CSR no terminal. Copie tudo desde -----BEGIN CERTIFICATE REQUEST----- até -----END CERTIFICATE REQUEST----- (inclusive) e cole num ficheiro de texto.
Pode verificar o conteúdo do CSR com o descodificador de CSR da SSL Dragon antes de o submeter à sua CA.
Próximos passos
Submeta o CSR à sua Autoridade Certificadora durante o processo de pedido do SSL. Depois de a CA validar o pedido e emitir o certificado, avance para o guia de instalação do SSL no Cisco ASA para importar o certificado assinado e ativar o HTTPS no dispositivo.
Para confirmar que está tudo a funcionar após a instalação, execute uma verificação com o SSL Checker.
Economize 10% em certificados SSL ao fazer seu pedido hoje!
Emissão rápida, criptografia forte, 99,99% de confiança no navegador, suporte dedicado e garantia de reembolso de 25 dias. Código do cupom: SAVE10


