bg-tutorials

Cum să generați un CSR pe SonicWall

Acest ghid vă arată cum să generați un CSR (Certificate Signing Request) pe un firewall SonicWall care rulează SonicOS. Creați cererea în interfața web de administrare, în secțiunea Device > Settings > Certificates, completați detaliile subiectului, alegeți o cheie RSA de 2048 de biți (sau mai mare) și algoritmul de semnătură SHA-256, apoi exportați cererea și trimiteți-o autorității de certificare.

Cheia privată este creată în același timp și rămâne pe firewall ca o cerere în așteptare (Pending Request): aceasta nu este inclusă atunci când exportați CSR-ul. Pașii de mai jos corespund SonicOS 7.x; căile de meniu pentru SonicOS 6.5 și pentru echipamentele SMA / SSL-VPN mai vechi sunt notate acolo unde diferă.

Generați CSR-ul pe SonicWall (SonicOS 7.x)

Dacă ați generat deja CSR-ul și ați primit fișierele de certificat semnate, treceți direct la cum să instalați un certificat SSL pe SonicWall.

Pasul 1: Deschideți pagina Certificates

  • Conectați-vă la interfața web de administrare SonicWall ca administrator.
  • Accesați Device > Settings > Certificates. Pagina listează toate certificatele existente pe echipament.
  • Faceți clic pe New Signing Request pentru a deschide caseta de dialog Certificate.

Pe SonicOS 6.5, în vizualizarea Manage, calea este Manage > Appliance > Certificates. Pe seria SMA 100 mai veche și pe echipamentele SSL-VPN mai vechi, calea este System > Certificates, iar butonul se numește Generate CSR. Numele câmpurilor de mai jos sunt practic aceleași în toate versiunile.

Pasul 2: Introduceți aliasul certificatului și detaliile subiectului

În câmpul Certificate Alias, introduceți o etichetă pe care o veți recunoaște mai târziu pe firewall, de exemplu numele domeniului dumneavoastră plus anul. Aliasul este doar un nume intern; el nu apare în certificatul propriu-zis.

Construiți Subject Distinguished Name folosind meniurile derulante și câmpurile de text. Pe măsură ce completați fiecare componentă, SonicOS asamblează DN-ul complet în câmpul de previzualizare Subject Distinguished Name.

  • Country: codul de țară ISO din două litere codul de țară ISO în care este înregistrată organizația dumneavoastră, de exemplu US.
  • State: numele complet al statului sau regiunii, de exemplu Hawaii. Pentru un certificat de tip Business Validation sau Extended Validation, folosiți statul în care compania dumneavoastră este înregistrată legal.
  • Locality, City, or County: numele complet al orașului, de exemplu Honolulu.
  • Company or Organization: numele legal complet al companiei dumneavoastră, de exemplu Your Company LLC. Lăsați acest câmp gol doar dacă solicitați un certificat de tip Domain Validation.
  • Department: opțional. Puteți folosi o valoare precum IT sau Web, sau îl puteți lăsa gol. CA-urile publice nu validează acest câmp.
  • Common Name: numele de domeniu complet calificat (FQDN) pe care doriți să îl securizați, de exemplu vpn.example.com. Pentru un certificat wildcard, puneți un asterisc înaintea domeniului, de exemplu *.example.com. Common Name ar trebui să corespundă cu numele de host folosit pentru a accesa firewallul (pagina de administrare, portalul SSL VPN, sau ambele).
  • E-Mail Address: o adresă de contact validă din cadrul organizației dumneavoastră.

Pasul 3: Adăugați un Subject Alternative Name (opțional)

Sub Subject Alternative Name, alegeți un tip din meniul derulant (Domain Name, Email Address, sau IPv4 Address) și introduceți valoarea. Browserele moderne validează certificatele pe baza listei SAN, nu a Common Name, astfel încât prima intrare SAN ar trebui să corespundă cu Common Name. SonicOS permite o singură intrare SAN în cadrul cererii propriu-zise; dacă certificatul dumneavoastră trebuie să acopere mai multe nume de host, listați numele adiționale în timpul procesului de comandă la CA. Majoritatea CA-urilor publice acceptă intrări SAN suplimentare furnizate în formularul de comandă, alături de CSR.

Pasul 4: Alegeți algoritmul de semnătură și cheia

  • Signature Algorithm: schimbați valoarea implicită din SHA1 în SHA256 (sau SHA384 / SHA512). CA-urile publice nu mai emit certificate semnate cu SHA-1 din 2015, astfel încât un CSR semnat cu SHA-1 nu va fi emis.
  • Subject Key Type: păstrați valoarea implicită RSA. Alegeți ECDSA doar dacă CA-ul dumneavoastră și toți clienții pe care îi deserviți suportă certificate ECDSA.
  • Subject Key Size/Curve: alegeți cel puțin 2048 de biți pentru RSA. Valoarea implicită din fabrică este 1024, pe care CA-urile publice o resping; 3072 și 4096 sunt de asemenea acceptate. Pentru ECDSA, prime256v1 este o alegere sigură.

Pasul 5: Generați cererea

Verificați intrările, apoi faceți clic pe Generate. SonicOS creează CSR-ul și cheia privată corespunzătoare și adaugă un rând nou în tabelul Certificates. Noua intrare are tipul Pending request și rămâne în această stare până când importați certificatul semnat.

Exportați CSR-ul

  • Găsiți noua cerere în așteptare (Pending request) în tabelul Certificates.
  • Faceți clic pe pictograma Export de lângă ea. SonicOS descarcă un singur fișier .csr care conține doar cererea. Cheia privată rămâne pe firewall.

Pe echipamentele SMA 100 / SSL-VPN mai vechi, comportamentul este diferit: trimiterea formularului descarcă o arhivă .zip care conține server.csr și server.key. Salvați ambele fișiere împreună; veți avea nevoie de server.key atunci când importați ulterior certificatul emis ca pachet PKCS#12. Pe firewallurile SonicOS 7.x, nu obțineți un fișier de cheie, pentru că cheia nu părăsește niciodată dispozitivul.

Deschideți fișierul .csr exportat cu orice editor de text simplu, precum Notepad. Conținutul începe cu -----BEGIN CERTIFICATE REQUEST----- și se termină cu -----END CERTIFICATE REQUEST-----. În timpul procesului de înrolare SSL, copiați întregul bloc, inclusiv aceste două linii de antet și subsol, în câmpul CSR din pagina de comandă a furnizorului dumneavoastră SSL.

Verificați CSR-ul înainte de a-l trimite

Înainte de a plasa comanda, confirmați că cererea conține detaliile corecte privind domeniul și organizația. Dacă aveți OpenSSL pe orice mașină, decodați fișierul exportat cu:

openssl req -noout -text -in request.csr

Verificați că Common Name, intrările SAN și câmpurile de organizație sunt corecte, algoritmul de semnătură este sha256 sau mai puternic, iar mărimea cheii este de 2048 de biți sau mai mare. Dacă ceva este greșit, generați un CSR nou pe firewall, în loc să editați fișierul: orice modificare a textului invalidează semnătura. Fără OpenSSL, lipiți cererea exportată în decodorul nostru CSR online pentru a confirma aceleași câmpuri.

Dacă preferați să pregătiți cererea într-un browser, în loc să o faceți în SonicOS, puteți de asemenea genera un CSR cu Generatorul nostru de CSR. Pe un firewall SonicOS 7.x, generarea CSR-ului în afara echipamentului înseamnă că veți importa ulterior certificatul emis ca pachet PKCS#12, care conține atât certificatul, cât și cheia corespunzătoare, în loc să finalizați cererea în așteptare direct pe dispozitiv.

După ce CA emite certificatul dumneavoastră

După ce CA validează CSR-ul și emite certificatul SSL, reveniți la Device > Settings > Certificates, găsiți aceeași intrare Pending request și faceți clic pe pictograma Upload de lângă ea pentru a atașa fișierul semnat. Nu creați o intrare nouă: SonicOS asociază certificatul emis cu cheia privată corespunzătoare doar atunci când îl încărcați pe același rând în așteptare. Formatele acceptate sunt PEM (.pem, .cer) și PKCS#7 (.p7b). Procedura completă, inclusiv modul de asociere a certificatului cu pagina de administrare și portalul SSL VPN, se găsește în ghidul nostru despre cum să instalați un certificat SSL pe SonicWall.

Întrebări frecvente

Unde generez un CSR pe un firewall SonicWall?

În SonicOS 7.x, conectați-vă la interfața web de administrare, accesați Device > Settings > Certificates, și faceți clic pe New Signing Request. Pe SonicOS 6.5, în vizualizarea Manage, calea este Manage > Appliance > Certificates, iar pe echipamentele SMA / SSL-VPN mai vechi este System > Certificates, cu un buton numit Generate CSR.

Cheia privată părăsește firewallul atunci când exportez CSR-ul?

Pe firewallurile SonicOS 7.x, nu. Opțiunea Export descarcă doar fișierul .csr; cheia privată corespunzătoare rămâne pe dispozitiv, ca parte a intrării Pending request, motiv pentru care trebuie să încărcați certificatul emis înapoi pe aceeași intrare. Pe echipamentele SMA 100 / SSL-VPN mai vechi, generarea CSR-ului descarcă o arhivă .zip care conține atât server.csr, cât și server.key, așa că păstrați ambele fișiere împreună.

De ce trebuie să schimb Signature Algorithm din SHA1?

Meniul derulant Signature Algorithm din SonicOS are încă valoarea implicită SHA1, dar toate CA-urile publice au încetat să mai emită certificate semnate cu SHA-1 de mulți ani. Un CSR semnat cu SHA-1 va fi respins în timpul înrolării. Selectați SHA256 (sau SHA384 / SHA512) înainte de a face clic pe Generate.

Economisește 10% la certificatele SSL în momentul plasării comenzii!

Eliberare rapidă, criptare puternică, încredere în browser de 99,99%, suport dedicat și garanție de returnare a banilor în 25 de zile. Codul cuponului: SAVE10

A detailed image of a dragon in flight

Autor cu experiență, specializat în certificate SSL. Transformă subiectele complexe despre securitatea cibernetică în conținut clar și captivant. Contribuie la îmbunătățirea securității digite prin narațiuni cu impact.