Este guia mostra como gerar um CSR (Certificate Signing Request) em um firewall Zyxel ZyWALL/USG através do configurador web. O mesmo procedimento funciona na linha clássica ZyWALL e USG (USG 20, 40, 60, 110, 210, 310, 1100) e nas séries atuais USG Flex, ATP e VPN que executam o firmware ZLD, já que compartilham as mesmas telas Configuration > Object > Certificate. A série mais recente USG Flex H executa o firmware uOS da Zyxel, usando um caminho ligeiramente diferente (System > Certificate > My Certificates); o conjunto de campos e o fluxo geral são, por outro lado, os mesmos.
Um CSR é um pequeno bloco de texto codificado que contém o seu domínio, os detalhes da organização e a chave pública. Você o entrega a uma Autoridade Certificadora (CA), a CA o assina, e o certificado assinado retorna pronto para ser instalado.
Antes de começar
Tenha estes detalhes prontos, pois o formulário solicita todos de uma vez:
- O nome de domínio totalmente qualificado (FQDN) que deseja que o certificado cubra, por exemplo vpn.example.com, fw.example.com, ou o nome de host público que os usuários acessam ao chegar ao portal SSL VPN ou à página de administração HTTPS.
- O nome legal da sua organização exatamente como aparece no registro da entidade (exigido por toda CA pública).
- O seu país, estado/província e cidade. O código de país de duas letras é obrigatório; estado e cidade são obrigatórios para certificados OV e EV.
- Acesso de administrador ao configurador web do firewall.
Duas formas de obter um CSR para o seu firewall Zyxel
Decida com antecedência onde a chave privada deve ficar. A escolha afeta como você instalará o certificado emitido posteriormente.
- No firewall (recomendado). Gere o CSR em Configuration > Object > Certificate > My Certificates. A chave privada é criada e armazenada dentro do dispositivo e nunca sai dele. Quando a CA retornar o certificado assinado, você o importa novamente para a mesma entrada pendente, que o combina automaticamente com a chave. Este é o procedimento descrito abaixo.
- Fora do dispositivo. Gere o CSR e a chave privada em uma máquina separada com o nosso CSR Generator ou com o OpenSSL. Após a emissão, agrupe o certificado, a cadeia da CA e a chave privada em um único arquivo PKCS#12 (.p12 / .pfx) e importe-o para o firewall. Use este caminho quando precisar implantar o mesmo certificado em vários equipamentos ou quando já mantiver as chaves em um repositório central.
Gerar um CSR no Zyxel ZyWALL/USG
Se você já gerou o seu CSR fora do dispositivo com o nosso CSR Generator ou OpenSSL, avance para como instalar um certificado SSL no Zyxel ZyWALL/USG.
Passo 1: Faça login no configurador web da Zyxel
Abra um navegador, acesse o endereço de gerenciamento do firewall (por exemplo https://192.168.1.1), e faça login com uma conta de administrador.
Passo 2: Abra My Certificates
No menu à esquerda, vá para Configuration > Object > Certificate > My Certificates. Nos modelos clássicos ZyWALL/USG, o menu pode ser abreviado para Object > Certificate > My Certificates; nos modelos USG Flex, ATP e VPN, o caminho completo usa o prefixo Configuration. Na série mais recente USG Flex H (firmware uOS), a tela equivalente é System > Certificate > My Certificates.
Passo 3: Adicione uma nova entrada de certificado
Clique em Add acima da lista de certificados. A caixa de diálogo My Certificates Add é aberta com um único formulário extenso. Preencha-o da seguinte forma:
- Name: um rótulo que identifica este certificado dentro do dispositivo, por exemplo vpn-example-com-2026. É apenas interno e não aparece no certificado emitido.
- Subject Information > Common Name: selecione Host Domain Name e insira o FQDN que o certificado deve proteger (por exemplo vpn.example.com). Escolha Host IP Address apenas para um dispositivo interno acessado exclusivamente por IP, já que as CAs públicas não emitem certificados para IPs brutos.
- Organizational Unit: deixe em branco. As CAs públicas já não incluem o campo OU em certificados publicamente confiáveis (o CA/Browser Forum retirou-o para novas emissões a partir de setembro de 2022), portanto qualquer coisa que você digitar aqui é descartada pela CA.
- Organization: o nome legal da sua empresa, por exemplo Example Corp LLC. Obrigatório para certificados OV e EV e validado com registros oficiais.
- Country: o código de país ISO de duas letras (por exemplo US, GB, DE). Obrigatório para todo certificado público.
- State (Province): o nome completo do seu estado ou província (por exemplo California), sem abreviação.
- Locality (City): o nome completo da cidade (por exemplo San Francisco).
- Subject Alternative Name: se o firmware exibir uma seção de SAN, deixe-a vazia para um certificado de host único. A maioria das CAs adiciona o Common Name como SAN automaticamente. Para cobertura de múltiplos nomes, encomende um certificado SAN/multi-domínio e liste os nomes adicionais com a sua CA no momento do pedido.
- Key Type: RSA para a maior compatibilidade. ECDSA (P-256) é adequado se você controlar todos os clientes e preferir chaves menores.
- Key Length: mínimo de 2048 bits. 4096 é aceito por todas as principais CAs e adiciona proteção futura com um pequeno custo de desempenho.
- Enrollment Options: selecione Create a certification request and save it locally for later manual enrollment. Esta é a opção offline que produz um CSR que você mesmo envia à CA, em vez de fazer o registro automático com uma CA interna.
Clique em OK. O dispositivo gera o par de chaves e o CSR, e o retorna à lista My Certificates com uma nova entrada cujo Type é REQ (uma solicitação pendente).
Passo 4: Obtenha o texto do CSR
Agora você precisa do texto Base64 (PEM) do CSR para colar no formulário de pedido da sua CA:
- Em My Certificates, encontre a nova entrada e clique em Edit (ou no nome da entrada).
- Role até a caixa Certification Request (ou Certificate in PEM) na parte inferior da tela. Ela contém o bloco PEM completo delimitado por —–BEGIN CERTIFICATE REQUEST—– e —–END CERTIFICATE REQUEST—–.
- Copie tudo desde o primeiro traço da linha BEGIN até o último traço da linha END.
- Se o seu firmware também oferecer um botão Export Certificate Request, você pode baixar o mesmo conteúdo como um arquivo .csr.
Um bloco de CSR válido tem esta aparência (o seu será mais longo e único):
-----BEGIN CERTIFICATE REQUEST-----
MIICvDCCAaQCAQAwdzELMAkGA1UEBhMCVVMxEzARBgNVBAgMCkNhbGlmb3JuaWEx
... (many lines of Base64) ...
-----END CERTIFICATE REQUEST-----
Passo 5: Envie o CSR para a Autoridade Certificadora
Cole o texto do CSR no formulário de pedido da sua CA (ou no checkout do SSL Dragon), e depois conclua a validação de controle do domínio e qualquer validação de organização exigida pelo tipo de certificado. Antes de enviar, verifique o CSR com o nosso CSR Decoder para confirmar que o Common Name, a organização, o país e o tamanho da chave estão corretos. Detectar um erro de digitação aqui evita uma reemissão mais tarde.
Não exclua a entrada pendente REQ em My Certificates. Ela contém a chave privada que corresponde ao seu CSR; se você a remover, o certificado emitido se torna inutilizável e você terá que começar tudo de novo.
Depois que a CA emitir o seu certificado
A CA envia por e-mail o certificado assinado, geralmente como um arquivo .cer, .crt, ou .p7b (frequentemente empacotado com a cadeia intermediária). Para finalizar a instalação, abra a mesma entrada pendente em My Certificates e use a ação Import nessa linha para carregar o certificado assinado. O firewall o combina com a chave privada que manteve desde o Passo 3, e o tipo de entrada muda de REQ para CERT. Depois, atribua o certificado em Configuration > System > WWW (para a página de administração HTTPS) ou nas configurações de SSL VPN, dependendo da finalidade.
Instruções completas passo a passo, incluindo a importação alternativa em PKCS#12 para chaves geradas fora do dispositivo, estão em nosso guia complementar: como instalar um certificado SSL no Zyxel ZyWALL/USG. Após a instalação, confirme o resultado com o nosso SSL Checker.
Perguntas Frequentes
No configurador web, vá para Configuration > Object > Certificate > My Certificates e clique em Add. Escolha a opção de registro Create a certification request and save it locally for later manual enrollment. O mesmo caminho funciona no clássico ZyWALL/USG, no atual USG Flex, na série ATP e na série VPN, já que compartilham a família de firmware ZLD. Na série mais recente USG Flex H, que executa o firmware uOS da Zyxel, use System > Certificate > My Certificates em vez disso; os campos e o fluxo de trabalho são os mesmos.
O nome de host totalmente qualificado que os seus usuários digitarão para acessar o firewall, por exemplo vpn.example.com para um portal SSL VPN ou fw.example.com para uma página de administração HTTPS. O nome deve resolver no DNS público para um certificado publicamente confiável. As CAs públicas não emitem certificados para endereços IP brutos, então escolha Host IP Address apenas quando pretender usar um certificado autoassinado ou uma CA interna privada.
Não. Deixe em branco. O CA/Browser Forum retirou o campo OU (Organizational Unit) para certificados publicamente confiáveis emitidos a partir de 1º de setembro de 2022, portanto qualquer valor que você inserir é removido pela CA antes da assinatura. O formulário ainda o aceita para casos legados e de CA interna, mas para um certificado público não tem utilidade.
Abra a entrada pendente em My Certificates, role até a caixa Certification Request na parte inferior da tela de edição, e copie o bloco PEM completo (de —–BEGIN CERTIFICATE REQUEST—– até —–END CERTIFICATE REQUEST—–). Nas versões de firmware que o oferecem, o botão Export Certificate Request baixa o mesmo conteúdo como um arquivo .csr que você pode anexar ao seu pedido da CA.
Economize 10% em certificados SSL ao fazer seu pedido hoje!
Emissão rápida, criptografia forte, 99,99% de confiança no navegador, suporte dedicado e garantia de reembolso de 25 dias. Código do cupom: SAVE10


