bg-tutorials

Cum se generează un CSR pe Aruba ClearPass

Acest ghid vă arată cum să generați un CSR (Certificate Signing Request) pe Aruba ClearPass Policy Manager (CPPM). ClearPass este soluția AAA / control al accesului la rețea de la HPE Aruba Networking, așa că CSR-ul este creat integral în consola web de administrare, fără acces la shell. Pașii de mai jos se aplică pentru CPPM 6.x, inclusiv linia curentă 6.12, iar procesul a rămas stabil de-a lungul versiunilor recente.

Un lucru important de înțeles înainte de a începe: ClearPass asociază fiecare CSR unui anumit nod (echipamentul pe care generați CSR-ul) și unei anumite utilizări (RADIUS/EAP, HTTPS, RadSec, Bază de date sau un certificat de Serviciu). Cheia privată rămâne pe acel nod, iar când certificatul semnat este primit de la CA, trebuie să îl importați pe același nod și pentru aceeași utilizare. Dacă rulați un cluster ClearPass, repetați procesul pentru fiecare nod.

Generarea CSR-ului pe Aruba ClearPass

Dacă aveți deja un CSR generat în altă parte (de exemplu cu generatorul nostru CSR Generator), puteți trece direct la instrucțiunile de instalare SSL pentru Aruba ClearPass. Rețineți totuși că un CSR creat în afara echipamentului generează și cheia privată în afara acestuia, așa că veți instala certificatul semnat sub formă de pachet PKCS#12, nu prin finalizarea unei cereri în curs pe nod.

Pasul 1: Conectați-vă la ClearPass Policy Manager

Deschideți URL-ul de administrare ClearPass (de exemplu https://clearpass.example.com/tips/) și conectați-vă cu un cont de administrator care are drepturi de gestionare a certificatelor.

Pasul 2: Deschideți Certificate Store

Din meniul din stânga, accesați Administration > Certificates > Certificate Store și asigurați-vă că este selectat tab-ul Server Certificates. Pe versiuni CPPM mai vechi, calea este Administration > Certificate > Server Certificate; ecranele sunt altfel identice.

În partea de sus a paginii, setați cei doi selectori care definesc contextul CSR-ului:

  • Select Server: alegeți nodul ClearPass pe care generați CSR-ul. Cheia privată va exista numai pe acest nod.
  • Select Usage (etichetat și Type pe unele versiuni): alegeți rolul de certificat pentru care este destinat acest CSR. Opțiunile obișnuite sunt RADIUS/EAP Server Certificate (implicit, folosit pentru autentificarea 802.1X), HTTPS Server Certificate (interfața web de administrare și portalul captiv), RadSec Server Certificate (RADIUS peste TLS) și Database Server Certificate. Fiecare rol poate avea propriul certificat, așa că generați un CSR pentru fiecare rol pe care trebuie să îl înlocuiți.

Apoi, în partea dreaptă, faceți clic pe Create Certificate Signing Request.

Pasul 3: Completați detaliile certificatului

În fereastra Create Certificate Signing Request, completați câmpurile astfel:

  • Common Name (CN): numele de domeniu complet calificat pe care doriți să îl securizați, de exemplu clearpass.example.com. Pentru un certificat wildcard, folosiți un asterisc urmat de un punct, de exemplu *.example.com.
  • Organization (O): denumirea legală completă a companiei dumneavoastră, de exemplu Example Holdings LLC.
  • Organizational Unit (OU): lăsați necompletat. CA-urile publice nu mai includ câmpul OU în certificatele TLS de încredere publică (Cerințele de bază ale CA/Browser Forum l-au eliminat în 2022), iar multe CA-uri elimină valoarea la emitere.
  • Location (L): orașul în care este înregistrată organizația, de exemplu San Jose.
  • State (ST): denumirea completă a statului, regiunii sau județului. Folosiți California, nu CA.
  • Country (C): codul de țară din două litere conform ISO 3166, de exemplu US, GB sau DE.
  • Subject Alternative Name (SAN): listați fiecare nume DNS și adresă IP pe care trebuie să le acopere certificatul, inclusiv Common Name-ul. ClearPass așteaptă intrările cu prefixul de tip corespunzător, separate prin virgule (vedeți exemplul de sub listă).
  • Private Key Password: stabiliți o parolă puternică. Veți avea nevoie de ea mai târziu, la importul certificatului semnat, așa că păstrați-o în siguranță.
  • Verify Private Key Password: reintroduceți aceeași parolă.
  • Key Length: selectați 2048 de biți. Alegeți 4096 doar dacă politica dumneavoastră de securitate o impune, deoarece cheile RSA mai lungi adaugă un cost de procesor la fiecare handshake TLS. ECDSA (P-256) este de asemenea acceptat pentru tipurile de utilizare compatibile, dacă CA-ul dumneavoastră emite certificate ECDSA.
  • Digest Algorithm: selectați SHA-256. SHA-1 nu este acceptat de CA-urile publice și este respins de clienții moderni.
  • Valid for: lăsați acest câmp necompletat atunci când CSR-ul este trimis către un CA public. CA-ul stabilește perioada de valabilitate a certificatului emis, în prezent limitată la 200 de zile pentru certificatele TLS publice noi, emise începând cu 15 martie 2026.

O valoare SAN validă are următorul format:

DNS:clearpass.example.com, DNS:cppm-node1.example.com, IP:10.0.0.10

Verificați din nou fiecare câmp, apoi faceți clic pe Submit.

Pasul 4: Descărcați CSR-ul

ClearPass afișează conținutul Base64 al noului CSR. Faceți clic pe Download CSR pentru a salva fișierul cu extensia .csr. Cheia privată este generată în același timp și rămâne pe echipament, asociată nodului și utilizării selectate, până când este importat certificatul semnat.

Deschideți fișierul descărcat într-un editor de text simplu (Notepad, TextEdit în modul text simplu sau editorul de cod preferat). Conținutul începe și se termină astfel:

-----BEGIN CERTIFICATE REQUEST-----
MIIC...
-----END CERTIFICATE REQUEST-----

Copiați întregul bloc, inclusiv liniile BEGIN și END, și inserați-l în câmpul CSR de pe pagina de comandă a certificatului SSL. Înainte de a trimite cererea, puteți verifica conținutul (CN, SAN, dimensiunea cheii, algoritmul de semnătură) cu decodorul nostru CSR Decoder.

După ce CA-ul validează cererea și emite certificatul, urmați instrucțiunile de instalare SSL pentru Aruba ClearPass pentru a importa certificatul semnat. Asigurați-vă că selectați același nod și aceeași utilizare la import: cheia privată în așteptare corespunde doar unui certificat importat pe locația (slotul) pentru care a fost creată.

Economisește 10% la certificatele SSL în momentul plasării comenzii!

Eliberare rapidă, criptare puternică, încredere în browser de 99,99%, suport dedicat și garanție de returnare a banilor în 25 de zile. Codul cuponului: SAVE10

A detailed image of a dragon in flight

Autor cu experiență, specializat în certificate SSL. Transformă subiectele complexe despre securitatea cibernetică în conținut clar și captivant. Contribuie la îmbunătățirea securității digite prin narațiuni cu impact.