bg-tutorials

Cum să generați un CSR pe FortiGate

Acest ghid vă arată cum să generați un CSR (Certificate Signing Request) pe un firewall Fortinet FortiGate care rulează FortiOS.

Creați cererea în interfața web, în secțiunea System > Certificates > Create/Import > Generate CSR, completați detaliile organizației dvs., apoi descărcați fișierul CSR pentru a-l trimite Autorității de Certificare.

Cheia privată este creată în același timp și rămâne pe FortiGate: nu este exportată împreună cu CSR-ul, așa că trebuie să importați certificatul semnat înapoi pe același dispozitiv.

Generați CSR-ul pe FortiGate

Dacă ați generat deja CSR-ul și ați primit fișierele semnate de la CA, treceți peste această secțiune și mergeți direct la cum se instalează un certificat SSL pe FortiGate. În caz contrar, urmați pașii de mai jos. Ecranele corespund FortiOS 7.4 și 7.6; versiunile mai vechi 7.0 și 6.x folosesc aceeași cale, cu etichete puțin diferite.

Pasul 1: Faceți vizibil meniul Certificates (dacă este necesar)

Pe multe modele FortiGate, ecranele de gestionare a certificatelor sunt ascunse implicit. Dacă nu vedeți System > Certificates în navigarea din stânga, conectați-vă la interfața web FortiGate, accesați System > Feature Visibility, activați Certificates în cadrul funcțiilor adiționale și faceți clic pe Apply. Intrarea Certificates apare acum sub System.

Pasul 2: Deschideți fereastra Generate CSR

  • Conectați-vă la interfața web FortiGate (consola de management).
  • Accesați System > Certificates.
  • Faceți clic pe Create/Import în partea de sus a paginii, apoi alegeți Generate CSR. Se deschide fereastra Generate Certificate Signing Request.

Pasul 3: Completați cererea

Completați formularul. Câmpurile din Optional Information sunt necesare pentru orice CA public, chiar dacă FortiOS le etichetează ca opționale.

  • Certificate Name: un nume prietenos care identifică acest CSR și cheia sa privată pe FortiGate, de exemplu yourdomain.com 2026. Aceasta este doar o etichetă internă; nu trebuie să corespundă domeniului.
  • Subject Information > ID Type: alegeți Domain Name. Celelalte opțiuni (Host IP, E-Mail) nu sunt folosite pentru un certificat SSL public standard.
  • Domain Name: numele de domeniu complet calificat (FQDN) pe care doriți să îl securizați, de exemplu www.yourdomain.com. Pentru un certificat wildcard, puneți un asterisc înaintea domeniului principal, de exemplu *.yourdomain.com. Această valoare devine Common Name-ul certificatului.
  • Subject Alternative Name: listați fiecare nume de host pe care certificatul trebuie să îl acopere. FortiOS așteaptă fiecare intrare cu prefixul său de tip, separate prin virgule, de exemplu DNS:www.yourdomain.com, DNS:yourdomain.com. Repetați Domain Name din câmpul anterior ca prima intrare SAN, deoarece CA-urile publice validează și prezintă certificatele pe baza listei SAN, nu a Common Name-ului.
  • Optional Information > Organization: denumirea legală completă a companiei dvs., de exemplu Your Company LLC. Lăsați necompletat doar pentru un certificat Domain Validated (DV); certificatele Organization Validated (OV) și Extended Validation (EV) necesită o denumire legală înregistrată.
  • Organization Unit: lăsați necompletat. CA-urile publice nu mai includ acest câmp în certificatele emise și majoritatea îl ignoră.
  • Locality (City): numele complet al orașului în care este înregistrată organizația dvs., de exemplu Honolulu.
  • State / Province: numele complet al statului sau regiunii, de exemplu Hawaii. Nu abreviați.
  • Country / Region: selectați țara dvs. din lista derulantă. FortiOS scrie codul ISO din două litere în cerere.
  • E-Mail: o adresă de email de contact pentru organizația dvs. Unele CA-uri o folosesc pentru corespondența de validare.
  • Key Type: RSA pentru cea mai largă compatibilitate, sau Elliptic Curve dacă CA-ul dvs. și clienții suportă ECDSA.
  • Key Size: 2048 Bit este minimul acceptat de CA-urile publice pentru RSA; puteți alege 3072 Bit sau 4096 Bit pentru o cheie mai mare. Pentru o cheie Elliptic Curve, alegeți secp256r1 sau mai puternic.
  • Enrollment Method: selectați File Based. Utilizați Online SCEP sau Online EST doar dacă organizația dvs. folosește un serviciu automatizat de înrolare care le necesită.

Pasul 4: Generați cererea

Verificați fiecare câmp, apoi faceți clic pe OK. FortiOS creează CSR-ul și cheia privată corespunzătoare pe dispozitiv. Noua intrare apare în lista de certificate cu statusul PENDING, care confirmă că cheia așteaptă un certificat semnat de la CA.

Descărcați fișierul CSR

  • Rămânând în System > Certificates, deschideți vizualizarea Local Certificates.
  • Selectați intrarea în așteptare pe care ați creat-o.
  • Faceți clic pe Download în bara de instrumente și salvați fișierul .csr pe computerul dvs.

Deschideți fișierul cu un editor de text simplu, cum ar fi Notepad. Conținutul are următorul aspect:

-----BEGIN CERTIFICATE REQUEST-----
MIIC...your encoded request...AB==
-----END CERTIFICATE REQUEST-----

Copiați întregul bloc, inclusiv liniile ––BEGIN CERTIFICATE REQUEST–– și ––END CERTIFICATE REQUEST–– și tot ce se află între ele. Fiecare marcaj folosește cinci liniuțe pe fiecare parte, fără spații și fără caractere suplimentare. Lipiți întregul bloc în câmpul CSR de pe pagina de comandă a furnizorului dvs. de SSL.

Nu ștergeți intrarea în așteptare cât timp așteptați certificatul semnat. FortiGate are nevoie de acea intrare pentru a asocia certificatul emis cu cheia sa privată atunci când îl importați ulterior.

Verificați CSR-ul înainte de a-l trimite

Merită să confirmați că cererea conține detaliile corecte de domeniu și organizație înainte de a plasa comanda. Lipiți conținutul fișierului în decodorul nostru online de CSR pentru a vedea Common Name, intrările SAN, dimensiunea cheii și câmpurile organizației pe care FortiGate le-a scris în cerere. Dacă ceva este greșit, generați un CSR nou pe FortiGate în loc să editați fișierul: orice modificare a textului invalidează semnătura.

Dacă preferați să pregătiți cererea într-un browser, o puteți construi și cu generatorul nostru online de CSR. Rețineți că generatorul creează cheia privată în browserul dvs., așa că salvați această cheie și combinați-o cu certificatul emis într-un fișier .p12 înainte de a-l importa pe FortiGate.

După ce CA emite certificatul dvs.

După ce CA validează CSR-ul, vă trimite prin email certificatul semnat și lanțul său intermediar (CA), de obicei într-o arhivă ZIP. Descărcați și extrageți arhiva pe computerul dvs. Reveniți la System > Certificates, selectați aceeași intrare în așteptare și utilizați Import pentru a încărca certificatul semnat. Importul pe intrarea în așteptare existentă păstrează asocierea cheii, astfel încât statusul se schimbă din PENDING în OK. Procedura completă se găsește în ghidul nostru despre cum se instalează un certificat SSL pe FortiGate.

Economisește 10% la certificatele SSL în momentul plasării comenzii!

Eliberare rapidă, criptare puternică, încredere în browser de 99,99%, suport dedicat și garanție de returnare a banilor în 25 de zile. Codul cuponului: SAVE10

A detailed image of a dragon in flight

Autor cu experiență, specializat în certificate SSL. Transformă subiectele complexe despre securitatea cibernetică în conținut clar și captivant. Contribuie la îmbunătățirea securității digite prin narațiuni cu impact.