bg-tutorials

Cum să generați un CSR pe Ivanti Connect Secure (Pulse Secure)

Acest ghid vă arată cum să generați un CSR (Certificate Signing Request) pe Ivanti Connect Secure, echipamentul SSL VPN vândut timp de ani de zile sub numele de Pulse Secure. Creați cererea în consola de administrare, în secțiunea System > Configuration > Certificates > Device Certificates, completați datele organizației dumneavoastră și copiați cererea codificată în comanda dumneavoastră de certificat. Echipamentul creează în același timp cheia privată corespunzătoare și o păstrează pe dispozitiv, astfel încât certificatul semnat trebuie să revină pe același echipament, în aceeași cerere în așteptare.

O notă despre denumire, deoarece ambele sunt încă folosite. Produsul a apărut inițial ca Junos Pulse al Juniper Networks. În 2014, Siris Capital a cumpărat această divizie de la Juniper și a format Pulse Secure, iar la 1 decembrie 2020 Ivanti a achiziționat Pulse Secure și a redenumit gama de produse: Pulse Connect Secure a devenit Ivanti Connect Secure, Pulse Policy Secure a devenit Ivanti Policy Secure, iar aplicația desktop pe care majoritatea o numeau Pulse Secure este acum Ivanti Secure Access Client. Doar denumirea comercială s-a schimbat pentru această operațiune. Calea din meniu, denumirile butoanelor și formularul de mai jos sunt cele documentate de Ivanti pentru versiunile actuale 25.1 și sunt identice pe versiunile mai vechi 22.x și 9.1, care încă afișează denumirea Pulse.

Generați CSR-ul pe Ivanti Connect Secure (Pulse Secure)

Dacă ați generat deja CSR-ul și ați primit fișierele semnate de la CA, treceți peste această secțiune și mergeți direct la cum se instalează un certificat SSL pe Ivanti Connect Secure. În caz contrar, parcurgeți cei patru pași de mai jos. Înainte de a începe, stabiliți exact numele de gazdă pe care utilizatorii dumneavoastră îl introduc pentru a accesa VPN-ul, deoarece acesta este numele pe care trebuie să îl poarte certificatul.

Pasul 1: Deschideți pagina Device Certificates

  1. Autentificați-vă în consola de administrare a echipamentului dumneavoastră Ivanti Connect Secure.
  2. Selectați System > Configuration > Certificates > Device Certificates.
  3. Certificatele deja existente pe echipament sunt listate în partea de sus a paginii, sub Certificate issued to. Derulați dincolo de această listă până la butonul New CSR, aflat chiar deasupra tabelului Certificate Signing Requests, și dați clic pe el. Se deschide formularul de cerere.

Pasul 2: Completați informațiile solicitantului

Tot ce introduceți aici ajunge în cerere, iar cea mai mare parte în certificatul emis. Scrieți valorile complet și nu folosiți abrevieri.

  • Common Name: numele de domeniu complet calificat pe care certificatul trebuie să îl securizeze, de exemplu vpn.yourcompany.com. Acesta trebuie să fie numele pe care utilizatorii îl introduc efectiv în browser sau în Ivanti Secure Access Client, nu numele intern de gazdă al echipamentului. Pentru un certificat wildcard, puneți un asterisc în fața domeniului, de exemplu *.yourcompany.com.
  • Organization Name: denumirea legală completă a companiei dumneavoastră, așa cum este înregistrată, de exemplu Your Company LLC. Un certificat Domain Validated ignoră acest câmp, dar certificatele Organization Validated și Extended Validation sunt verificate în raport cu evidențele companiei, astfel încât o poreclă sau un nume comercial vă vor bloca comanda.
  • Org. Unit Name: lăsați-l necompletat. Din 1 septembrie 2022, cerințele de bază ale CA/Browser Forum interzic autorităților publice de certificare să includă Organizational Unit în certificatele emise, astfel încât orice scrieți aici este ignorat.
  • Locality: orașul în care este înregistrată afacerea dumneavoastră, scris complet, de exemplu San Jose. Aceasta este adresa dumneavoastră înregistrată, nu locul unde este montat echipamentul.
  • State (fully spelled out): statul sau provincia acelei adrese înregistrate, scrisă complet, de exemplu California și nu CA.
  • Country (2 letter code): codul de țară ISO din două litere, de exemplu US.
  • Email Address: o adresă de contact. Autoritățile publice de certificare efectuează validarea prin datele de contact din comanda dumneavoastră, nu prin acest câmp, astfel încât acesta nu decide cine primește e-mailurile de aprobare.

Atenție la apostrofuri. Ivanti documentează faptul că un apostrof din oricare dintre aceste valori trebuie să fie precedat de o bară oblică inversă, astfel încât o companie înregistrată ca Children’s Trust se introduce ca Children’s Trust. Dacă omiteți acest lucru, cererea fie nu se generează, fie revine cu numele deteriorat.

Pasul 3: Alegeți tipul și lungimea cheii

Sub câmpurile solicitantului, formularul întreabă cum ar trebui construită perechea de chei. Aici apar trei setări, iar primele două decid dacă autoritatea dumneavoastră de certificare va accepta cererea, așa că nu treceți peste ele.

  • Key Type: lăsați-l pe RSA, cu excepția cazului în care aveți un motiv specific să procedați altfel. Selectarea ECC aduce un meniu ECC Curve: propriul exemplu practic al Ivanti creează o cerere P-256, iar ghidul său Suite B acoperă P-256, P-384 și P-521. Această alegere vine cu două condiții: Ivanti documentează certificatele ECC ca fiind acceptate doar pe gateway-urile din seria ISA și pe platformele de echipamente virtuale, iar odată ce un certificat ECC este atribuit unui port de rețea, doar clienții care acceptă suite de cifrare ECC se pot conecta pe acel port. RSA evită ambele probleme.
  • Key Length: alegeți cel puțin 2048, cea mai mică cheie RSA pe care autoritățile publice de certificare o vor semna. Meniul încă listează 1024, așa că asigurați-vă că îl modificați. 3072 sau 4096 sunt de asemenea potrivite dacă politica dumneavoastră impune o cheie mai mare. Versiunile actuale de Ivanti Connect Secure documentează suport pentru chei de certificat de dispozitiv de până la 8192 de biți, dar versiunile mai vechi documentau un plafon de 3072 de biți, așa că verificați ce oferă versiunea dumneavoastră înainte de a planifica o cheie mare.
  • Random Data: introduceți un șir lung de caractere aleatorii în această casetă. Echipamentul amestecă ceea ce introduceți în generatorul său de numere aleatorii atunci când creează cheia. Nu este nimic de reținut aici și nimic de notat.

O observație privind versiunea, utilă de reținut. Începând cu versiunea 25.1.0.0, Ivanti Connect Secure nu mai acceptă SHA-1 în semnăturile digitale, iar un echipament care deține doar certificate de dispozitiv semnate cu SHA-1 nu reușește să își lanseze interfața de utilizator. Autoritățile publice de certificare au încetat să mai emită certificate SHA-1 la începutul anului 2016, așa că un certificat comandat astăzi de la o autoritate publică de certificare nu este afectat. Contează dacă solicitați de la o autoritate de certificare internă sau moștenită: asigurați-vă că aceasta semnează cu SHA-256 sau mai bine.

Pasul 4: Creați cererea

Recitiți fiecare câmp înainte de a confirma, apoi dați clic pe Create CSR. Echipamentul generează cererea și, în același moment, cheia privată corespunzătoare acesteia. Cheia rămâne pe dispozitiv și nu vă este afișată niciodată, nici nu este trimisă către autoritatea de certificare.

Ecranul următor confirmă faptul că cererea a fost creată. Derulați în jos și veți vedea cererea codificată în sine, gata de a fi copiată sau salvată într-un fișier.

Copiați CSR-ul și trimiteți-l autorității dumneavoastră de certificare

Blocul afișat pe ecran arată astfel:

-----BEGIN CERTIFICATE REQUEST-----
MIICvDCCAaQCAQAwdzELMAkGA1UEBhMCVVMxEzARBgNVBAgMCkNhbGlmb3JuaWEx
... (many lines of base64) ...
-----END CERTIFICATE REQUEST-----

Selectați totul, inclusiv liniile -----BEGIN CERTIFICATE REQUEST----- și -----END CERTIFICATE REQUEST-----. Fiecare marcaj are câte cinci cratime pe fiecare parte. Observați cuvântul REQUEST: o cerere de semnare a certificatului nu este delimitată de BEGIN CERTIFICATE, iar lipirea marcajului mai scurt este un motiv frecvent pentru care un formular de comandă respinge cererea. Lipiți blocul într-un editor de text simplu, precum Notepad sau TextEdit, apoi în caseta CSR a formularului dumneavoastră de comandă. Nu folosiți un procesor de text, care poate substitui caractere și poate strica codificarea.

Dați clic pe Back to Device Certificates când ați terminat. Cererea dumneavoastră apare acum sub Certificate Signing Requests ca legătură Pending CSR, iar dumneavoastră o puteți redeschide oricând pentru a copia din nou textul.

Două lucruri de evitat în timp ce așteptați:

  • Nu ștergeți CSR-ul în așteptare. Ivanti este explicit în privința consecinței: ștergerea cererii șterge și cheia privată odată cu ea, iar dumneavoastră nu veți putea instala certificatul emis din aceasta. Dacă se întâmplă acest lucru, singura soluție este o nouă CSR și o reemitere.
  • Nu trimiteți mai mult de un CSR către o autoritate de certificare la un moment dat. Ivanti avertizează că acest lucru poate duce la taxe duplicate.

Dacă formularul de comandă întreabă pentru ce server web este certificatul, alegeți Apache, sau orice opțiune Apache dacă sunt listate mai multe. Dacă întreabă pentru ce format de certificat, alegeți formatul standard. Ambele sunt recomandările proprii ale Ivanti pentru acest echipament.

Verificați CSR-ul înainte de a-l trimite

O greșeală de tipar în Common Name înseamnă că autoritatea de certificare emite un certificat pe care utilizatorii dumneavoastră nu îl pot folosi, iar o reemitere vă costă încă o rundă de validare. Lipiți cererea în CSR Decoder al nostru și recitiți-o: Common Name ar trebui să fie exact numele de gazdă pe care îl introduc utilizatorii, iar datele organizației ar trebui să corespundă înregistrării dumneavoastră. Dacă ceva este greșit, creați un nou CSR pe echipament. Nu editați niciodată textul codificat, deoarece cererea este semnată cu propria sa cheie privată, iar orice modificare o invalidează.

Dacă aveți OpenSSL pe o stație de lucru, salvați cererea într-un fișier și rulați aceeași verificare local:

openssl req -noout -text -verify -in vpn.csr

Aceasta afișează subiectul, dimensiunea cheii și o linie care confirmă faptul că cererea se verifică în raport cu propria sa cheie.

Când formularul integrat nu este suficient

Formularul New CSR cere un singur Common Name și nu are un câmp pentru nume de gazdă suplimentare, așa că nu poate construi o cerere pentru un certificat multi-domeniu (SAN). Dacă un certificat trebuie să acopere mai multe nume distincte, de exemplu vpn.yourcompany.com și portal.yourcompany.com, construiți cererea în afara echipamentului și importați ulterior certificatul împreună cu cheia sa. Un certificat wildcard nu are nevoie de acest lucru: introduceți wildcard-ul ca Common Name, iar formularul integrat îl gestionează.

Instrumentul nostru CSR Generator construiește o cerere SAN dintr-un singur formular. Dacă preferați să folosiți OpenSSL pe orice mașină, aceasta produce cererea și cheia împreună:

openssl req -new -newkey rsa:2048 -nodes 
-keyout vpn.key 
-out vpn.csr 
-subj "/CN=vpn.yourcompany.com/O=Your Company LLC/L=San Jose/ST=California/C=US" 
-addext "subjectAltName=DNS:vpn.yourcompany.com,DNS:portal.yourcompany.com"

Repetați Common Name-ul ca prima intrare din lista SAN, așa cum se arată. Clienții compară numele de gazdă cu intrările SAN și ignoră Common Name, astfel încât un nume care apare doar în CN nu este acoperit. Păstrați vpn.key într-un loc sigur: cu o cerere creată în acest fel, echipamentul nu deține cheia, așa că trebuie să o furnizați dumneavoastră înșivă la momentul importului, prin Import Certificate & Key, nu printr-o cerere CSR în așteptare.

După ce autoritatea de certificare emite certificatul dumneavoastră

Când validarea se finalizează, autoritatea de certificare vă trimite prin e-mail certificatul semnat și lanțul său intermediar (CA), de obicei într-o arhivă ZIP. Extrageți-o, apoi reveniți la System > Configuration > Certificates > Device Certificates, dați clic pe legătura Pending CSR corespunzătoare și, sub Import signed certificate, navigați la fișier și dați clic pe Import. Importul pe cererea în așteptare este cel care asociază certificatul cu cheia pe care echipamentul o păstrează din Pasul 4.

Echipamentul acceptă certificate X.509 în codificare DER sau PEM (fișiere .cer, .crt, .der și .pem), precum și PKCS#12 (.pfx și .p12). Importul certificatului nu este ultimul pas: trebuie să adăugați în continuare certificatele intermediare și să asociați noul certificat porturilor dumneavoastră înainte ca ceva să se schimbe pentru utilizatori. Ghidul nostru despre cum se instalează un certificat SSL pe Ivanti Connect Secure acoperă ambele aspecte.

Dacă înlocuiți un certificat care urmează să expire, aveți de ales. Crearea unui nou CSR, așa cum este descris mai sus, este opțiunea pe care Ivanti o numește mai sigură, deoarece autoritatea de certificare emite un nou certificat pentru o nouă cheie, iar cheia veche este retrasă. Alternativa păstrează cheia existentă, iar Ivanti o numește mai puțin sigură: comandați reînnoirea de la autoritatea dumneavoastră de certificare retrimițând CSR-ul original sau confirmând că autoritatea de certificare îl are încă înregistrat, apoi deschideți certificatul din listă, dați clic pe Renew Certificate, navigați la fișierul reînnoit și dați clic pe Import. Astfel evitați construirea unei noi cereri, cu prețul păstrării aceleiași chei.

Întrebări frecvente

Unde generez un CSR pe Ivanti Connect Secure?

În consola de administrare, selectați System > Configuration > Certificates > Device Certificates și dați clic pe New CSR. Completați informațiile solicitantului și setările cheii, apoi dați clic pe Create CSR. Cererea codificată apare pe ecranul următor, iar cererea este listată ca Pending până când importați certificatul semnat.

Pulse Secure este același lucru cu Ivanti Connect Secure?

Da. Ivanti a achiziționat Pulse Secure la 1 decembrie 2020 și a redenumit produsele: Pulse Connect Secure a devenit Ivanti Connect Secure, Pulse Policy Secure a devenit Ivanti Policy Secure, iar clientul desktop Pulse Secure a devenit Ivanti Secure Access Client. Fluxul de lucru pentru certificate nu s-a schimbat, așa că acești pași se aplică indiferent dacă echipamentul dumneavoastră poartă încă denumirea Pulse sau noua denumire Ivanti.

Cheia privată părăsește echipamentul odată cu CSR-ul?

Nu. Echipamentul creează cheia local atunci când dați clic pe Create CSR și o păstrează ascunsă. Doar cererea este afișată, iar doar cererea ajunge la autoritatea de certificare. De aceea certificatul semnat trebuie importat înapoi pe același echipament, în aceeași cerere în așteptare, și de aceea nu ar trebui niciodată să ștergeți o cerere CSR în așteptare cât timp aceasta este activă: ștergerea ei șterge și cheia, iar certificatul emis din ea devine inutilizabil.

Ce tip și lungime de cheie ar trebui să aleg?

RSA cu o Key Length de 2048 este potrivit pentru aproape orice implementare, iar 2048 de biți este cea mai mică cheie pe care autoritățile publice de certificare o vor semna. Alegeți 3072 sau 4096 dacă politica dumneavoastră de securitate cere o cheie mai mare. Alegeți ECC doar în mod deliberat: Ivanti documentează certificatele ECC ca fiind acceptate doar pe gateway-urile din seria ISA și pe platformele de echipamente virtuale, iar doar clienții care acceptă suite de cifrare ECC se pot conecta pe un port care deservește un certificat ECC.

Pot pune mai multe domenii pe un singur certificat?

Nu prin formularul integrat, care preia un singur Common Name și nu oferă niciun câmp pentru nume suplimentare. Un wildcard funcționează, așa că introduceți *.yourcompany.com ca Common Name dacă toate numele dumneavoastră de gazdă se află sub un singur domeniu. Pentru nume cu adevărat diferite, creați cererea cu instrumentul nostru CSR Generator sau cu OpenSSL, păstrați cheia privată dumneavoastră înșivă și încărcați ambele prin Import Certificate & Key în loc de printr-o cerere CSR în așteptare.

CSR-ul meu are datele greșite. Îl pot edita?

Nu. Cererea este semnată cu propria sa cheie privată, așa că editarea unui singur caracter o face invalidă. Creați un nou CSR pe echipament cu valorile corecte și trimiteți-l pe acesta. Puteți șterge cererea în așteptare defectuoasă odată ce înlocuitorul este pus în aplicare, atât timp cât niciun certificat nu a fost emis pe baza ei.

De ce cererea mea începe cu BEGIN CERTIFICATE REQUEST și nu cu BEGIN CERTIFICATE?

Deoarece acestea sunt două obiecte diferite. -----BEGIN CERTIFICATE REQUEST----- marchează un CSR, blocul pe care îl trimiteți autorității de certificare. -----BEGIN CERTIFICATE----- marchează un certificat emis, blocul pe care autoritatea de certificare vi-l trimite înapoi. Copiați cererea cu propriile sale marcaje intacte, toate cele cinci cratime pe fiecare parte, și nimic înainte sau după ele.

Economisește 10% la certificatele SSL în momentul plasării comenzii!

Eliberare rapidă, criptare puternică, încredere în browser de 99,99%, suport dedicat și garanție de returnare a banilor în 25 de zile. Codul cuponului: SAVE10

A detailed image of a dragon in flight

Autor cu experiență, specializat în certificate SSL. Transformă subiectele complexe despre securitatea cibernetică în conținut clar și captivant. Contribuie la îmbunătățirea securității digite prin narațiuni cu impact.