Acest ghid vă arată cum să generați un CSR (Certificate Signing Request) pe un firewall Zyxel ZyWALL/USG din configuratorul web. Aceeași procedură funcționează pe seria clasică ZyWALL și USG (USG 20, 40, 60, 110, 210, 310, 1100) și pe seriile actuale USG Flex, ATP și VPN care rulează firmware ZLD, deoarece acestea au aceleași ecrane Configuration > Object > Certificate. Seria mai nouă USG Flex H rulează firmware-ul uOS de la Zyxel și folosește o cale ușor diferită (System > Certificate > My Certificates); setul de câmpuri și fluxul general de lucru sunt, de altfel, aceleași.
Un CSR este un mic bloc de text codificat care conține domeniul dumneavoastră, detaliile organizației și cheia publică. Îl trimiteți unei Autorități de Certificare (CA), CA-ul îl semnează, iar certificatul semnat revine pregătit pentru instalare.
Înainte să începeți
Pregătiți aceste detalii, deoarece formularul le solicită dintr-o dată:
- Numele complet de domeniu calificat (FQDN) pe care doriți să îl acopere certificatul, de exemplu vpn.example.com, fw.example.com, sau numele de gazdă public pe care utilizatorii îl accesează atunci când ajung la portalul SSL VPN sau la pagina de administrare HTTPS.
- Denumirea legală a organizației dumneavoastră, exact așa cum apare în actele de înregistrare ale entității (necesară pentru orice CA public).
- Țara, statul/provincia și orașul dumneavoastră. Codul de țară din două litere este obligatoriu; statul și orașul sunt necesare pentru certificatele OV și EV.
- Acces de administrator la configuratorul web al firewall-ului.
Două moduri de a obține un CSR pentru firewall-ul dumneavoastră Zyxel
Decideți din timp unde ar trebui să se afle cheia privată. Alegerea afectează modul în care veți instala ulterior certificatul emis.
- Pe firewall (recomandat). Generați CSR-ul în Configuration > Object > Certificate > My Certificates. Cheia privată este creată și stocată în interiorul dispozitivului și nu îl părăsește niciodată. Când CA-ul returnează certificatul semnat, îl importați înapoi în aceeași înregistrare în așteptare, care îl asociază automat cu cheia. Aceasta este procedura descrisă mai jos.
- În afara dispozitivului. Generați CSR-ul și cheia privată pe o mașină separată cu CSR Generator nostru sau cu OpenSSL. După emitere, grupați certificatul, lanțul CA și cheia privată într-un singur fișier PKCS#12 (.p12 / .pfx) și importați-l în firewall. Folosiți această cale atunci când trebuie să implementați același certificat pe mai multe echipamente sau când păstrați deja cheile într-un depozit central.
Generarea unui CSR pe Zyxel ZyWALL/USG
Dacă ați generat deja CSR-ul în afara dispozitivului cu CSR Generator nostru sau cu OpenSSL, treceți direct la cum se instalează un certificat SSL pe Zyxel ZyWALL/USG.
Pasul 1: Conectați-vă la configuratorul web Zyxel
Deschideți un browser, accesați adresa de administrare a firewall-ului (de exemplu https://192.168.1.1) și autentificați-vă cu un cont de administrator.
Pasul 2: Deschideți My Certificates
În meniul din stânga, mergeți la Configuration > Object > Certificate > My Certificates. Pe modelele clasice ZyWALL/USG, meniul poate fi prescurtat la Object > Certificate > My Certificates; pe modelele USG Flex, ATP și VPN, calea completă folosește prefixul Configuration. Pe seria mai nouă USG Flex H (firmware uOS), ecranul echivalent este System > Certificate > My Certificates.
Pasul 3: Adăugați o nouă intrare de certificat
Faceți clic pe Add deasupra listei de certificate. Se deschide dialogul My Certificates Add cu un singur formular lung. Completați-l astfel:
- Name: o etichetă care identifică acest certificat în interiorul dispozitivului, de exemplu vpn-example-com-2026. Este doar internă și nu apare în certificatul emis.
- Subject Information > Common Name: selectați Host Domain Name și introduceți FQDN-ul pe care trebuie să îl protejeze certificatul (de exemplu vpn.example.com). Alegeți Host IP Address doar pentru un dispozitiv intern accesat exclusiv prin IP, deoarece CA-urile publice nu emit certificate pentru adrese IP simple.
- Organizational Unit: lăsați necompletat. CA-urile publice nu mai includ câmpul OU în certificatele de încredere publică (CA/Browser Forum l-a eliminat pentru emiterile noi începând cu septembrie 2022), astfel încât orice completați aici este eliminat de CA.
- Organization: denumirea legală a companiei dumneavoastră, de exemplu Example Corp LLC. Necesar pentru certificatele OV și EV și validat conform documentelor oficiale.
- Country: codul de țară ISO din două litere (de exemplu US, GB, DE). Necesar pentru orice certificat public.
- State (Province): numele complet al statului sau provinciei dumneavoastră (de exemplu California), fără abreviere.
- Locality (City): numele complet al orașului (de exemplu San Francisco).
- Subject Alternative Name: dacă firmware-ul expune o secțiune SAN, lăsați-o goală pentru un certificat cu o singură gazdă. Majoritatea CA-urilor adaugă automat Common Name ca SAN. Pentru acoperirea mai multor nume, comandați un certificat SAN/multi-domeniu și listați numele suplimentare la CA-ul dumneavoastră în momentul comenzii.
- Key Type: RSA pentru cea mai largă compatibilitate. ECDSA (P-256) este potrivit dacă controlați toți clienții și preferați chei mai mici.
- Key Length: minimum 2048 de biți. 4096 este acceptat de toate CA-urile majore și adaugă protecție pe termen lung cu un mic cost de performanță.
- Enrollment Options: selectați Create a certification request and save it locally for later manual enrollment. Aceasta este opțiunea offline care produce un CSR pe care îl trimiteți dumneavoastră către CA, în loc de înregistrarea automată la un CA intern.
Faceți clic pe OK. Dispozitivul generează perechea de chei și CSR-ul, apoi vă readuce în lista My Certificates cu o nouă intrare al cărei Type este REQ (o cerere în așteptare).
Pasul 4: Preluați textul CSR-ului
Acum aveți nevoie de textul Base64 (PEM) al CSR-ului pentru a-l lipi în formularul de comandă al CA-ului dumneavoastră:
- În My Certificates, găsiți noua intrare și faceți clic pe Edit (sau pe numele intrării).
- Derulați până la caseta Certification Request (sau Certificate in PEM) din partea de jos a ecranului. Aceasta conține blocul PEM complet, delimitat de ––BEGIN CERTIFICATE REQUEST–– și ––END CERTIFICATE REQUEST––.
- Copiați tot ce se află de la prima liniuță a rândului BEGIN până la ultima liniuță a rândului END.
- Dacă firmware-ul dumneavoastră oferă și un buton Export Certificate Request, puteți descărca același conținut ca fișier .csr.
Un bloc CSR valid arată astfel (al dumneavoastră va fi mai lung și unic):
-----BEGIN CERTIFICATE REQUEST-----
MIICvDCCAaQCAQAwdzELMAkGA1UEBhMCVVMxEzARBgNVBAgMCkNhbGlmb3JuaWEx
... (many lines of Base64) ...
-----END CERTIFICATE REQUEST-----
Pasul 5: Trimiteți CSR-ul către Autoritatea de Certificare
Lipiți textul CSR-ului în formularul de comandă al CA-ului dumneavoastră (sau în procesul de finalizare a comenzii SSL Dragon), apoi finalizați validarea controlului asupra domeniului și orice validare a organizației cerută de tipul de certificat. Înainte de a trimite, verificați CSR-ul cu CSR Decoder nostru pentru a confirma că Common Name, organizația, țara și dimensiunea cheii sunt corecte. Depistarea unei greșeli de scriere acum vă scutește de o reemitere ulterioară.
Nu ștergeți intrarea REQ în așteptare din My Certificates. Aceasta conține cheia privată care corespunde CSR-ului dumneavoastră; dacă o eliminați, certificatul emis devine inutilizabil și va trebui să reluați totul de la capăt.
După ce CA-ul emite certificatul dumneavoastră
CA-ul trimite prin e-mail certificatul semnat, de obicei ca fișier .cer, .crt sau .p7b (adesea împreună cu lanțul intermediar). Pentru a finaliza instalarea, deschideți aceeași intrare în așteptare din My Certificates și folosiți acțiunea Import de pe acel rând pentru a încărca certificatul semnat. Firewall-ul îl asociază cu cheia privată păstrată din Pasul 3, iar tipul intrării se schimbă din REQ în CERT. Apoi atribuiți certificatul în Configuration > System > WWW (pentru pagina de administrare HTTPS) sau în setările SSL VPN, în funcție de utilizarea dorită.
Instrucțiunile complete, pas cu pas, inclusiv importul alternativ PKCS#12 pentru cheile generate în afara dispozitivului, se regăsesc în ghidul nostru complementar: cum se instalează un certificat SSL pe Zyxel ZyWALL/USG. După instalare, confirmați rezultatul cu SSL Checker nostru.
Întrebări frecvente
În configuratorul web, mergeți la Configuration > Object > Certificate > My Certificates și faceți clic pe Add. Alegeți opțiunea de înregistrare Create a certification request and save it locally for later manual enrollment. Aceeași cale funcționează pe ZyWALL/USG clasic, pe USG Flex actual, pe seria ATP și pe seria VPN, deoarece acestea au aceeași familie de firmware ZLD. Pe seria mai nouă USG Flex H, care rulează firmware-ul uOS de la Zyxel, folosiți în schimb System > Certificate > My Certificates; câmpurile și fluxul de lucru sunt aceleași.
Numele de gazdă complet calificat pe care utilizatorii dumneavoastră îl vor introduce pentru a ajunge la firewall, de exemplu vpn.example.com pentru un portal SSL VPN sau fw.example.com pentru o pagină de administrare HTTPS. Numele trebuie să se rezolve în DNS public pentru un certificat de încredere publică. CA-urile publice nu emit certificate pentru adrese IP simple, așa că alegeți Host IP Address doar atunci când intenționați să folosiți un certificat auto-semnat sau un CA intern privat.
Nu. Lăsați-l necompletat. CA/Browser Forum a eliminat câmpul OU (Organizational Unit) pentru certificatele de încredere publică emise începând cu 1 septembrie 2022, astfel încât orice valoare introduceți este eliminată de CA înainte de semnare. Formularul îl mai acceptă pentru cazuri legacy și pentru CA-uri interne, dar pentru un certificat public nu are niciun rol.
Deschideți intrarea în așteptare din My Certificates, derulați până la caseta Certification Request din partea de jos a ecranului de editare și copiați blocul PEM complet (de la ––BEGIN CERTIFICATE REQUEST–– până la ––END CERTIFICATE REQUEST––). Pe versiunile de firmware care îl expun, butonul Export Certificate Request descarcă același conținut ca fișier .csr pe care îl puteți atașa la comanda dumneavoastră către CA.
Economisește 10% la certificatele SSL în momentul plasării comenzii!
Eliberare rapidă, criptare puternică, încredere în browser de 99,99%, suport dedicat și garanție de returnare a banilor în 25 de zile. Codul cuponului: SAVE10


