Acest tutorial acoperă două moduri de a genera un CSR (Certificate Signing Request) pe un dispozitiv Cisco ASA: prin interfața grafică ASDM și prin CLI. Ambele metode creează o pereche de chei RSA și un CSR pe care îl trimiți către Autoritatea ta de Certificare (CA) în timpul procesului de comandă SSL.
Deși hardware-ul original ASA 5500 a ajuns la sfârșitul ciclului de viață, același software ASA (și, prin urmare, aceeași procedură CSR) rulează pe platformele Cisco actuale, inclusiv seriile Firepower 1000, 2100, 4100, 9300 și dispozitivul virtual ASAv. Pașii de mai jos se aplică tuturor acestora.
Generarea unui CSR prin ASDM (GUI)
Dacă ai generat deja CSR-ul, poți trece direct la instrucțiunile de instalare SSL pentru Cisco ASA.
De asemenea, poți folosi Generatorul nostru de CSR pentru a crea CSR-ul automat, sau poți urma pașii ASDM de mai jos.
Pasul 1: Deschide panoul Identity Certificates
Conectează-te la Cisco Adaptive Security Device Manager (ASDM). Navighează la Configuration > Device Management (în unele versiuni de ASDM aceasta apare sub Remote Access VPN). Extinde arborele Certificate Management și selectează Identity Certificates. Fă clic pe Add.
Pasul 2: Creează o pereche de chei
În fereastra Add Identity Certificate, introdu un nume în câmpul Trustpoint Name (de exemplu, mysite_cert). Selectează opțiunea Add a new identity certificate și fă clic pe New lângă Key Pair.
În fereastra de dialog Add Key Pair:
- Selectează Enter new key pair name și introdu un nume descriptiv.
- Setează Key Size la 2048. ASA nu suportă chei de 4096 de biți pentru autentificarea serverului SSL (bug-ul Cisco CSCut53512), deci 2048 este valoarea recomandată.
- Pentru Usage, alege General Purpose (necesar pentru RSA).
Fă clic pe Generate Now. Dispozitivul creează perechea de chei și te readuce în fereastra Add Identity Certificate.
Pasul 3: Completează Certificate Subject DN
Lângă Certificate Subject DN, fă clic pe Select. În fereastra de dialog care se deschide, selectează fiecare atribut din lista derulantă, introdu valoarea și fă clic pe Add:
- CN (Common Name): numele de domeniu complet calificat pe care îl va deservi dispozitivul, de exemplu vpn.yoursite.com.
- O (Organization): numele legal al organizației tale, de exemplu GPI Holding LLC.
- L (Locality): orașul în care este înregistrată organizația ta, de exemplu San Jose.
- ST (State): statul sau provincia, de exemplu California.
- C (Country): codul de țară ISO din două litere, de exemplu US.
Poți omite OU (Organizational Unit). CA-urile nu mai includ acest câmp în certificatele emise.
Verifică datele introduse și fă clic pe OK.
Pasul 4: Setează FQDN-ul în opțiunile avansate
Revenind în fereastra Add Identity Certificate, fă clic pe Advanced. În câmpul FQDN, introdu același nume de domeniu complet calificat pe care l-ai introdus pentru CN la pasul anterior (de exemplu, vpn.yoursite.com). Această valoare este plasată în extensia Subject Alternative Name (SAN) a CSR-ului. Fă clic pe OK.
Pasul 5: Generează și salvează CSR-ul
Fă clic pe Add Certificate. ASDM îți solicită să salvezi CSR-ul într-un fișier text. Alege un nume de fișier și o locație, apoi salvează.
Deschide fișierul salvat într-un editor de text și verifică dacă începe cu -----BEGIN CERTIFICATE REQUEST----- și se termină cu -----END CERTIFICATE REQUEST-----. Va trebui să lipești întregul bloc (inclusiv aceste etichete) în formularul de comandă al CA-ului tău.
Pentru a verifica de două ori conținutul înainte de a-l trimite, lipește CSR-ul în decodorul de CSR SSL Dragon.
Generarea unui CSR prin CLI
Dacă preferi linia de comandă, conectează-te la ASA prin SSH sau consolă și urmează pașii de mai jos.
Pasul 1: Creează perechea de chei RSA
Intră în modul EXEC privilegiat, apoi intră în modul de configurare și generează o pereche de chei RSA de 2048 de biți cu o etichetă descriptivă:
configure terminal
crypto key generate rsa label mysite_key modulus 2048
ASA confirmă că perechea de chei a fost generată. Nu folosi 4096, deoarece ASA nu suportă chei de 4096 de biți pentru autentificarea serverului SSL.
Pasul 2: Configurează trustpoint-ul
Creează un trustpoint și intră în modul lui de sub-configurare. Alocă perechea de chei, setează numele subiectului, FQDN-ul și alege înrolarea prin terminal (copiere-lipire manuală). Apoi ieși înapoi în modul de configurare globală:
crypto ca trustpoint mysite_cert
enrollment terminal
subject-name CN=vpn.yoursite.com,O=GPI Holding LLC,L=San Jose,ST=California,C=US
keypair mysite_key
fqdn vpn.yoursite.com
exit
Înlocuiește valorile subject-name și FQDN cu detaliile propriei tale organizații. CN trebuie să corespundă domeniului sau numelui de gazdă pe care îl va deservi dispozitivul.
Pasul 3: Generează CSR-ul
Rulează comanda de înrolare pentru a produce CSR-ul:
crypto ca enroll mysite_cert
ASA pune două întrebări interactive. Când ești întrebat dacă vrei să incluzi numărul de serie al dispozitivului în numele subiectului, răspunde no. Când ești întrebat dacă vrei să afișezi cererea de certificat pe terminal, răspunde yes.
ASA afișează apoi CSR-ul pe terminal. Copiază tot de la -----BEGIN CERTIFICATE REQUEST----- până la -----END CERTIFICATE REQUEST----- (inclusiv) și lipește-l într-un fișier text.
Poți verifica conținutul CSR-ului cu decodorul de CSR SSL Dragon înainte de a-l trimite la CA-ul tău.
Pașii următori
Trimite CSR-ul către Autoritatea ta de Certificare în timpul procesului de comandă SSL. După ce CA-ul validează cererea și emite certificatul, continuă cu ghidul de instalare SSL pentru Cisco ASA pentru a importa certificatul semnat și a activa HTTPS pe dispozitiv.
Pentru a confirma că totul funcționează corect după instalare, rulează o scanare cu SSL Checker.
Economisește 10% la certificatele SSL în momentul plasării comenzii!
Eliberare rapidă, criptare puternică, încredere în browser de 99,99%, suport dedicat și garanție de returnare a banilor în 25 de zile. Codul cuponului: SAVE10


