bg-tutorials

Cum să generați un CSR în NetScaler

Acest ghid vă arată cum să generați un CSR (Certificate Signing Request) pe NetScaler, balanserul de sarcină și controlerul de livrare a aplicațiilor comercializat anterior sub numele Citrix ADC. Veți crea o cheie privată RSA, veți construi CSR-ul cu intrările corespunzătoare pentru Distinguished Name și Subject Alternative Name, veți copia cererea codificată și o veți trimite Autorității de Certificare. Același flux funcționează în interfața grafică NetScaler atât pe versiunea actuală 14.1 LTS, cât și pe 13.1, care ajunge la finalul mentenanței pe 15 septembrie 2026 și la finalul ciclului de viață pe 15 septembrie 2027; secțiunea opțională CLI de la final funcționează pe orice versiune modernă.

Notă despre denumire: produsul s-a numit inițial NetScaler, a fost rebranduit ca Citrix ADC în 2018, apoi a revenit la numele NetScaler în octombrie 2022, când Cloud Software Group a separat NetScaler ca un brand de sine stătător. Este posibil să întâlniți în continuare denumirea „Citrix ADC” în firmware-uri, meniuri și documentații mai vechi; pașii pentru CSR de mai jos sunt identici pentru ambele denumiri.

Conectați-vă la aparatul NetScaler (MPX, SDX, VPX sau CPX) folosind un utilizator cu drepturi de scriere în /nsconfig/ssl/, apoi urmați pașii în ordine.

Pasul 1: Creați cheia privată RSA

NetScaler păstrează cheia privată ca fișier în /nsconfig/ssl/ și o referențiază după nume atunci când construiți CSR-ul și, ulterior, când instalați certificatul emis. Creați mai întâi cheia:

  • În interfața grafică, accesați Configuration > Traffic Management > SSL > SSL Files.
  • Deschideți fila SSL Keys și faceți clic pe Create RSA Key.

Completați fereastra Create RSA Key:

  • Key Filename: un nume pentru fișierul cheie, de exemplu yourdomain-2026.key. NetScaler îl scrie implicit în /nsconfig/ssl/.
  • Key Size (bits): 2048 este minimul actual acceptat de fiecare CA publică. Alegeți 3072 sau 4096 doar dacă politica dumneavoastră de securitate impune o cheie mai mare; compromisul este o negociere TLS ușor mai lentă.
  • Public Exponent Value: F4 (0x10001), valoarea standard folosită practic de fiecare certificat RSA de pe web.
  • Key Format: PEM.
  • PEM Encoding Algorithm: lăsați necompletat pentru o cheie necriptată. Meniul derulant oferă AES 256, DES și DES3; AES 256 este singura opțiune modernă dintre cele trei, deoarece DES și DES3 sunt algoritmi vechi. Indiferent de opțiunea aleasă, NetScaler vă va cere să introduceți (și să reintroduceți) o parolă de fiecare dată când reporniți și de fiecare dată când referențiați cheia, ceea ce rareori merită efortul pe un aparat pe care îl administrați dumneavoastră înșivă. Lăsați necompletat, cu excepția cazului în care politica dumneavoastră impune altfel.
  • PEM Passphrase și Confirm PEM Passphrase: necesare doar dacă ați ales unul dintre algoritmii de criptare de mai sus.

Faceți clic pe OK, apoi pe Close. Cheia există acum în /nsconfig/ssl/ pe aparat și este pregătită să fie asociată unui CSR.

Dacă preferați o cheie ECDSA (mai mică, mai rapidă și acceptată de toate browserele actuale), folosiți CLI: create ssl ecdsakey yourdomain-2026.key -curve P_256. ECDSA P-256 este opțiunea obișnuită; P-384 dacă doriți o curbă mai mare.

Pasul 2: Deschideți fereastra de dialog Create CSR

Rămânând în Configuration > Traffic Management > SSL > SSL Files, deschideți fila CSRs și faceți clic pe Create Certificate Signing Request (CSR). Se deschide fereastra Create Certificate Signing Request (CSR).

Pasul 3: Completați câmpurile pentru fișier și cheie

  • Request File Name: un nume pentru fișierul CSR, de exemplu yourdomain-2026.csr. NetScaler îl scrie implicit în /nsconfig/ssl/.
  • Key Filename: faceți clic pe Browse, comutați meniul derulant sursă pe Appliance și selectați cheia creată la Pasul 1 (de exemplu yourdomain-2026.key). Faceți clic pe Select, apoi pe Open.
  • Key Format: PEM.
  • PEM Passphrase (For Encrypted Key): doar dacă cheia RSA are o parolă setată. În caz contrar, lăsați necompletat.
  • Digest Method: selectați SHA256. SHA-1 este depreciat și respins de fiecare CA publică; nu îl alegeți.

Pasul 4: Completați câmpurile Distinguished Name

Folosiți doar caractere ASCII standard în fiecare câmp; literele non-latine sau cu diacritice invalidează cererea:

  • Country: alegeți codul ISO din două litere al țării unde este înregistrată organizația dumneavoastră (de exemplu US, GB, DE).
  • State or Province: numele complet al statului sau provinciei (de exemplu Washington, nu WA).
  • Organization Name: denumirea legală completă a companiei dumneavoastră, exact așa cum este înregistrată. Obligatoriu pentru certificatele OV și EV. Pentru certificatele cu validare de domeniu (DV), acest câmp este ignorat, așa că funcționează un substituent scurt.
  • Organization Unit: o etichetă de departament, precum IT. CA/Browser Forum a eliminat treptat acest atribut pentru certificatele publice, așa că lăsați-l necompletat acolo unde formularul permite.
  • City or Locality: numele complet al orașului unde este înregistrată organizația dumneavoastră (de exemplu Seattle, nu SEA).
  • Common Name: numele de domeniu complet calificat (FQDN) pe care doriți să îl securizați, de exemplu www.example.com. Pentru un certificat wildcard, puneți un asterisc înaintea domeniului rădăcină, de exemplu *.example.com.
  • Email Address: opțional. CA-urile publice nu mai folosesc acest câmp pentru emiterea de certificate SSL/TLS; puteți să-l lăsați necompletat.
  • Challenge Password și Company Name: atribute vechi opționale. CA-urile publice le ignoră pe amândouă; lăsați-le necompletate.

Pasul 5: Adăugați Subject Alternative Name (SAN)

Browserele și clienții moderni (Chromium, Firefox, Safari, .NET, Java, Go) validează numele de gazdă doar prin extensia Subject Alternative Name; Common Name nu mai este folosit pentru deciziile de încredere din 2017. CA-urile publice copiază automat CN-ul într-o intrare SAN pentru comenzile cu un singur nume, deci o cerere doar cu CN va fi în continuare emisă, dar dacă aveți nevoie de mai multe nume de gazdă pe un singur certificat (de exemplu example.com și www.example.com, sau un certificat multi-domeniu), trebuie să le adăugați explicit.

  • Deschideți secțiunea Subject Alternative Name (SAN) din fereastra de dialog.
  • Adăugați câte o intrare pentru fiecare nume de gazdă, cu prefixul DNS:, de exemplu DNS:www.example.com și DNS:example.com.
  • Pentru acces bazat pe IP (rar în cazul certificatelor publice), folosiți în schimb prefixul IP:, de exemplu IP:192.0.2.10. CA-urile publice emit doar pentru IP-uri pe care le pot valida. NetScaler documentează o particularitate aici: aparatul procesează doar valorile SAN bazate pe DNS, astfel încât o intrare IP tot ajunge în CSR și în certificatul emis, dar aparatul nu o folosește atunci când potrivește un certificat cu o cerere primită.

Dacă câmpul Subject Alternative Name (SAN) lipsește din versiunea dumneavoastră, versiunea CLI a comenzii îl expune la fiecare versiune (vezi alternativa CLI de la finalul acestui ghid).

Pasul 6: Generați CSR-ul

Verificați din nou fiecare câmp, apoi faceți clic pe Create (versiuni mai vechi: OK). Faceți clic pe Close. NetScaler scrie CSR-ul în /nsconfig/ssl/ pe aparat și păstrează alături cheia privată corespunzătoare.

Pasul 7: Copiați CSR-ul și trimiteți-l către CA

  • Accesați Configuration > Traffic Management > SSL.
  • Pe pagina principală, sub Tools, faceți clic pe Manage Certificates / Keys / CSRs.
  • Localizați fișierul dumneavoastră yourdomain-2026.csr în listă și faceți clic pe View.

CSR-ul este un bloc de text base64 care arată astfel:

-----BEGIN CERTIFICATE REQUEST-----
MIIDXjCCAkYCAQAwgZQxCzAJBgNVBAYTAlVTMRMwEQYDVQQIDApXYXNoaW5ndG9u
... (many lines of base64) ...
-----END CERTIFICATE REQUEST-----

Selectați întregul bloc, inclusiv liniile -----BEGIN CERTIFICATE REQUEST----- și -----END CERTIFICATE REQUEST-----, copiați-l și inserați-l în câmpul CSR din formularul dumneavoastră de comandă. Așteptați ca CA să valideze cererea și să emită certificatul. Când fișierele SSL ajung în căsuța dumneavoastră de e-mail, urmați cum să instalați un certificat SSL pe NetScaler pentru a finaliza implementarea.

Verificați CSR-ul înainte de a-l trimite (opțional)

Merită să confirmați Common Name-ul, intrările SAN și dimensiunea cheii înainte de a trimite cererea către CA. Inserați conținutul cererii în decodorul CSR de la SSL Dragon pentru a citi fiecare câmp. Confirmați că Common Name corespunde numelui de gazdă pe care îl vor folosi clienții și că fiecare nume necesar apare în lista Subject Alternative Name. Erorile în această etapă se corectează ușor; erorile de după emitere înseamnă o reemitere.

Generați CSR-ul din CLI (opțional)

Dacă preferați linia de comandă (sau versiunea dumneavoastră ascunde câmpul SAN în interfața grafică), conectați-vă la aparat prin SSH și rulați comenzile echivalente. Înlocuiți numele și valorile câmpurilor cu ale dumneavoastră:

create ssl rsakey /nsconfig/ssl/yourdomain-2026.key 2048 -exponent F4

create ssl certReq /nsconfig/ssl/yourdomain-2026.csr 
  -keyFile /nsconfig/ssl/yourdomain-2026.key 
  -countryName US 
  -stateName Washington 
  -organizationName "Example Inc" 
  -localityName Seattle 
  -commonName www.example.com 
  -subjectAltName "DNS:www.example.com DNS:example.com" 
  -digestMethod SHA256

Note despre valori:

  • Continuările de linie () sunt pentru lizibilitate; puteți rula comanda create ssl certReq pe o singură linie, dacă preferați.
  • -subjectAltName primește un singur șir între ghilimele cu intrări separate prin spații; formatul este DNS:nume-gazdă (sau IP:adresă).
  • Pentru o cheie ECDSA, înlocuiți linia create ssl rsakey cu create ssl ecdsakey /nsconfig/ssl/yourdomain-2026.key -curve P_256 și păstrați restul comenzii neschimbat.
  • Pentru a citi CSR-ul la linia de comandă, rulați cat /nsconfig/ssl/yourdomain-2026.csr din shell-ul aparatului.

Economisește 10% la certificatele SSL în momentul plasării comenzii!

Eliberare rapidă, criptare puternică, încredere în browser de 99,99%, suport dedicat și garanție de returnare a banilor în 25 de zile. Codul cuponului: SAVE10

A detailed image of a dragon in flight

Autor cu experiență, specializat în certificate SSL. Transformă subiectele complexe despre securitatea cibernetică în conținut clar și captivant. Contribuie la îmbunătățirea securității digite prin narațiuni cu impact.