bg-tutorials

Cum să generați un CSR pe PRTG Network Monitor

Acest ghid vă arată cum să generați un CSR (Certificate Signing Request) pentru PRTG Network Monitor pe Windows. PRTG (linia actuală 2026: versiunea 26.x) nu are un instrument CSR încorporat, astfel încât construiți cererea și cheia privată corespunzătoare pe serverul core PRTG (sau pe orice stație de lucru Windows) cu OpenSSL, apoi trimiteți cererea către autoritatea dvs. de certificare. Când CA returnează certificatul emis, importați trei fișiere denumite exact în folderul PRTG cert în timpul instalării.

Înainte de a începe, decideți unde rulați OpenSSL. CSR-ul este portabil, deci ambele mașini funcționează. Rularea acestuia direct pe serverul core PRTG este convenabilă deoarece cheia privată rezultată nu trebuie niciodată mutată între gazde.

Generați un CSR pentru PRTG Network Monitor cu OpenSSL

Dacă ați generat deja CSR-ul în altă parte și trebuie doar să instalați certificatul emis, treceți direct la cum să instalați un certificat SSL pe PRTG Network Monitor.

Pasul 1: Instalați OpenSSL pentru Windows

Windows nu include OpenSSL. Descărcați instalatorul Win64 OpenSSL Light de la Shining Light Productions, cea mai utilizată versiune construită de comunitate. Pachetul Light conține doar fișierele binare de linie de comandă, ceea ce este tot ce aveți nevoie pentru a crea un CSR. Dacă instalatorul solicită un Microsoft Visual C++ Redistributable, instalați-l mai întâi de la Microsoft.

Acceptați calea de instalare implicită (C:Program FilesOpenSSL-Win64) și plasați fișierele binare OpenSSL în folderul bin al Windows atunci când vi se solicită. Pe gazde pe 32 de biți, alegeți în schimb versiunea Win32 în C:Program Files (x86)OpenSSL-Win32. Dacă preferați să nu instalați deloc, puteți rula OpenSSL și în WSL sau din Git for Windows, ambele incluzând binarul.

Pasul 2: Deschideți un Command Prompt în folderul bin al OpenSSL

Apăsați Win + R, tastați cmd și apăsați Enter pentru a deschide un Command Prompt. Apoi navigați către directorul bin al OpenSSL:

cd "C:Program FilesOpenSSL-Win64bin"

Ghilimelele din jurul căii contează deoarece Program Files conține un spațiu. La instalările pe 32 de biți, folosiți în schimb C:Program Files (x86)OpenSSL-Win32bin.

Pasul 3: Rulați comanda OpenSSL pentru a genera CSR-ul și cheia privată

Rulați următoarea comandă. Aceasta creează o cheie privată RSA de 2048 de biți și un CSR PKCS #10 SHA-256 în folderul curent, denumit pentru a se potrivi cu numele de fișiere pe care PRTG însuși le așteaptă ulterior (prtg.key pentru cheie, prtg.csr pentru cerere):

openssl req -new -newkey rsa:2048 -nodes -sha256 -keyout prtg.key -out prtg.csr

Ce face fiecare parametru:

  • -new: construiește o cerere nouă.
  • -newkey rsa:2048: generează o cheie privată RSA nouă de 2048 de biți alături de cerere. Acesta este minimul actual acceptat de toate CA-urile publice; alegeți rsa:3072 sau rsa:4096 dacă politica dvs. necesită o cheie mai mare.
  • -nodes: nu criptează cheia privată cu o parolă. PRTG are nevoie de o cheie necriptată la rulare; folosirea -nodes aici vă economisește un pas de decriptare ulterior.
  • -sha256: semnează cererea cu SHA-256. OpenSSL modern folosește SHA-256 implicit, dar specificarea explicită este inofensivă și protejează împotriva versiunilor mai vechi care încă folosesc implicit SHA-1.
  • -keyout prtg.key și -out prtg.csr: scrie cheia și CSR-ul în aceste nume de fișiere în folderul curent.

De ce le denumim prtg.key / prtg.csr acum? Când instalați certificatul emis, PRTG citește doar trei fișiere din folderul său cert, fiecare cu un nume exact: prtg.crt (certificatul serverului), prtg.key (cheia privată) și root.pem (lanțul emitentului). Denumirea cheii prtg.key chiar din momentul generării înseamnă cu o redenumire mai puțin ulterior.

Pasul 4: Completați solicitările pentru Distinguished Name

OpenSSL solicită detaliile despre subiect care sunt incluse în CSR. Folosiți doar caractere ASCII standard; literele non-latine strică cererea. Exemplele de mai jos sunt substituenți; înlocuiți-le cu propriile valori:

  • Country Name (2 letter code): codul dvs. de țară ISO din două litere, de exemplu US, GB, DE.
  • State or Province Name (full name): numele complet al statului sau provinciei, de exemplu Florida (nu FL).
  • Locality Name (eg, city): orașul unde este înregistrată organizația dvs., scris complet, de exemplu Orlando.
  • Organization Name (eg, company): numele legal complet al companiei dvs., exact așa cum este înregistrat. Obligatoriu pentru certificatele OV și EV. Pentru certificatele de validare a domeniului (DV), câmpul este ignorat.
  • Organizational Unit Name (eg, section): o etichetă de departament precum IT sau Network Operations. CA/Browser Forum a eliminat treptat acest atribut pentru certificatele publice, deci lăsați-l minimal sau apăsați Enter pentru a-l omite.
  • Common Name (eg, FQDN): numele de domeniu complet calificat pe care clienții îl folosesc pentru a accesa interfața web PRTG, de exemplu prtg.example.com. Pentru un certificat wildcard, folosiți *.example.com.
  • Email Address: o adresă de contact validă pentru cererea de certificat. Lăsați necompletat dacă CA-ul dvs. nu o solicită.
  • A challenge password și An optional company name: apăsați Enter pentru a lăsa ambele necompletate. Acestea sunt atribute vechi pe care CA-urile publice le ignoră.

Când comanda se finalizează, veți avea două fișiere în folderul dvs. de lucru:

  • prtg.key: cheia dvs. privată RSA necriptată. Păstrați-o doar pe serverul PRTG și nu o partajați sau plasați nicăieri.
  • prtg.csr: cererea de semnare a certificatului (CSR) pe care o trimiteți la CA-ul dvs.

O notă despre Subject Alternative Names (SAN)

Solicitările interactive de mai sus colectează doar Common Name. Browserele moderne și clienții TLS validează numele gazdei față de extensia Subject Alternative Name și ignoră Common Name în deciziile de încredere. CA-urile publice rezolvă acest lucru copiind CN-ul într-o intrare SAN pentru comenzile cu un singur nume, deci un CSR pentru o singură gazdă construit astfel funcționează totuși.

Dacă aveți nevoie de mai mult de un nume de gazdă pe același certificat (de exemplu prtg.example.com și monitor.example.com, sau un certificat multi-domeniu), fluxul interactiv nu le poate codifica. Trei opțiuni:

  • Pe OpenSSL 1.1.1 sau mai nou, adăugați numele direct în linie cu -addext. Adăugați -addext "subjectAltName = DNS:prtg.example.com, DNS:monitor.example.com" la comanda openssl req de mai sus — fără a fi nevoie de un fișier de configurare.
  • Adăugați un mic fișier de configurare OpenSSL care listează intrările SAN, apoi direcționați openssl req spre acesta cu -config și -extensions v3_req. Configurarea setează subjectAltName într-o secțiune [v3_req], de exemplu subjectAltName = DNS:prtg.example.com, DNS:monitor.example.com.
  • Generați CSR-ul în afara serverului cu generatorul nostru de CSR, care construiește o cerere compatibilă cu SAN dintr-un singur formular.

Verificați CSR-ul înainte de a-l trimite

Merită să confirmați Common Name, dimensiunea cheii și algoritmul de semnătură înainte de a trimite cererea la CA-ul dvs. Din același prompt OpenSSL:

openssl req -noout -text -in prtg.csr

Ar trebui să vedeți linia de subiect pe care ați introdus-o, o cheie publică RSA de 2048 de biți și Signature Algorithm: sha256WithRSAEncryption. Pentru a verifica online, lipiți conținutul CSR-ului în decodorul nostru de CSR și verificați aceleași câmpuri.

Copiați CSR-ul și trimiteți-l la CA

Deschideți prtg.csr în Notepad (sau orice editor de text). Veți vedea un bloc care începe cu cinci cratime, cuvintele BEGIN CERTIFICATE REQUEST, încă cinci cratime, apoi text base64, urmat de o linie END corespunzătoare:

-----BEGIN CERTIFICATE REQUEST-----
MIIC2TCCAcECAQAwgZMxCzAJBgNVBAYTAlVTMRAwDgYDVQQIDAdGbG9yaWRhMRAw
... (many lines of base64) ...
-----END CERTIFICATE REQUEST-----

Selectați întregul bloc (inclusiv liniile BEGIN CERTIFICATE REQUEST și END CERTIFICATE REQUEST, cele cinci cratime de pe fiecare parte și fiecare linie dintre ele), copiați-l și lipiți-l în câmpul CSR din formularul de comandă al CA-ului dvs.

Când CA-ul validează cererea și emite certificatul dvs., continuați cu cum să instalați un certificat SSL pe PRTG Network Monitor. Planificați din timp pentru două aspecte specifice pe care PRTG le impune la instalare: cele trei fișiere trebuie denumite exact prtg.crt, prtg.key și root.pem, iar fișierele PEM trebuie să folosească terminații de linie Windows (CRLF), altfel serviciul PRTG Core Server va refuza să pornească.

Economisește 10% la certificatele SSL în momentul plasării comenzii!

Eliberare rapidă, criptare puternică, încredere în browser de 99,99%, suport dedicat și garanție de returnare a banilor în 25 de zile. Codul cuponului: SAVE10

A detailed image of a dragon in flight

Autor cu experiență, specializat în certificate SSL. Transformă subiectele complexe despre securitatea cibernetică în conținut clar și captivant. Contribuie la îmbunătățirea securității digite prin narațiuni cu impact.