В этом руководстве показано, как сгенерировать CSR (запрос на подпись сертификата) на контроллере доставки приложений Radware Alteon, используя либо консоль Web Based Management (WBM), либо интерфейс командной строки (CLI). Когда Alteon формирует запрос, он также создает соответствующий закрытый ключ внутри репозитория сертификатов устройства. Этот ключ никогда не покидает устройство вместе с CSR, поэтому подписанный сертификат нужно импортировать обратно на тот же Alteon под тем же ID. Пути в меню, указанные ниже, одинаковы во всех текущих версиях AlteonOS 3x.
Создание CSR на Alteon
Если вы уже сгенерировали CSR и получили подписанные файлы от удостоверяющего центра, пропустите этот раздел и перейдите сразу к разделу как установить SSL-сертификат на Alteon. В противном случае воспользуйтесь одним из способов ниже. Оба дают одинаковый результат, поэтому используйте тот интерфейс, который вам удобнее.
Прежде чем начать, подготовьте данные субъекта сертификата, поскольку публичный CA будет их проверять: точное полное доменное имя (FQDN), которое вы хотите защитить, полное юридическое название вашей организации, а также город, регион/область и двухбуквенный код страны, в которой она зарегистрирована.
Создание CSR в веб-консоли (WBM)
Шаг 1: Откройте репозиторий сертификатов. Войдите в веб-консоль управления Alteon (Web Based Management) и перейдите в раздел Configuration > Application Delivery > SSL > Certificate Repository. Если вы управляете устройством через Radware APSolute Vision, тот же экран доступен там для выбранного Alteon.
Шаг 2: Добавьте запись сертификата. Нажмите кнопку + (Add), задайте записи уникальный ID (например, имя вашего домена) и подтвердите. Теперь в репозитории отображаются строки для Key (ключа), Request (CSR) и Certificate (сертификата), каждая со статусом Not Generated.
Шаг 3: Сгенерируйте запрос и ключ. Выберите запись Request (CSR) и нажмите Generate. Alteon откроет форму для ввода данных субъекта и криптографических параметров. Заполните ее следующим образом:
- Common Name: точное FQDN, которое вы защищаете, например www.yourdomain.com (или *.yourdomain.com для wildcard-сертификата). Это единственное поле для имени хоста, которое захватывает встроенный генератор, поэтому оно должно точно совпадать с сайтом.
- Organization, Locality (город), State/Province и Country: данные вашей зарегистрированной компании. Указывайте регион полностью и используйте двухбуквенный код страны по ISO. Эти поля обязательны для сертификатов OV и EV; сертификат DV проверяется только по контролю над доменом.
- Key size: оставьте значение по умолчанию 2048 бит (или выберите 3072 или 4096, если ваша версия AlteonOS это предлагает). В списке также есть 512 и 1024; не выбирайте их, так как публичные CA отклоняют ключи меньше 2048 бит.
- Hash algorithm: оставьте значение по умолчанию SHA-256 (или выберите SHA-384 / SHA-512). В списке также есть варианты md5 и sha1: никогда не выбирайте их, поскольку они устарели и CA их отклоняют.
Нажмите Apply, чтобы применить изменение, затем Save, чтобы записать его во flash-память, чтобы ключ и запрос сохранились после перезагрузки.
Шаг 4: Экспортируйте CSR. Откройте действие Export для той же записи, установите компонент Request (CSR) и экспортируйте as Text. Скопируйте весь блок, от -----BEGIN CERTIFICATE REQUEST----- до -----END CERTIFICATE REQUEST-----, и вставьте его в поле CSR при заказе SSL-сертификата. Блок выглядит так:
-----BEGIN CERTIFICATE REQUEST-----
MIIC...your encoded request...AB==
-----END CERTIFICATE REQUEST-----
Каждый маркер содержит пять дефисов с каждой стороны, без пробелов. Оставьте запись в репозитории, пока ждете подписанный сертификат: он нужен Alteon, чтобы связать выданный сертификат с его закрытым ключом при последующем импорте.
Создание CSR через CLI
Подключитесь к Alteon по SSH (или через консоль) и войдите в систему. Перейдите в меню запроса для нового ID и создайте CSR командой generate:
/cfg/slb/ssl/certs/request <id>
generate
Замените <id> собственным идентификатором (например, именем вашего домена). Затем команда generate будет запрашивать поля одно за другим:
- Key type: первый запрос, с вариантами rsa и ec и значением rsa по умолчанию. Нажмите Enter, чтобы оставить RSA, если только вы не убедились, что ваш удостоверяющий центр выдает сертификаты ECDSA для приобретаемого продукта.
- Key size: доступны варианты 512, 1024, 2048 и 4096, значение по умолчанию — 2048. Оставьте 2048 (минимум, который подпишет публичный CA) или введите большее значение; никогда не выбирайте 1024.
- Hash algorithm: по умолчанию предлагается sha256, что и нужно; оставьте это значение или выберите sha384 / sha512. Варианты md5 и sha1 устарели, поэтому не выбирайте их.
- Common name: FQDN, который вы защищаете, например www.yourdomain.com. Это поле обязательно.
- Use certificate default values: ответьте n, чтобы Alteon запросил у вас Organization, Locality, State/Province и Country, затем введите данные вашей организации. Отвечайте y только если вы уже задали эти значения по умолчанию в меню Certificate Repository.
- Validation period: если генератор запрашивает этот параметр, он применяется только к самоподписанным сертификатам и игнорируется после подписания запроса публичным CA, так что значение по умолчанию подойдет.
После того как запрос сгенерирован, экспортируйте его в текстовом виде и скопируйте PEM-блок:
/cfg/slb/ssl/certs/export
При появлении запросов установите тип компонента Certificate Signing Request (CSR), введите тот же ID и выберите text, чтобы CSR был выведен для копирования. Наконец, зафиксируйте новый ключ и запрос в конфигурации:
apply
save
Вставьте скопированный CSR в ваш заказ SSL-сертификата и отправьте его в удостоверяющий центр. Храните ключ и будущий серверный сертификат под одним и тем же ID, чтобы их было легко связать при установке подписанного сертификата.
Проверка CSR перед отправкой
Прежде чем оформлять заказ, стоит убедиться, что запрос содержит правильный домен и организацию. Вставьте экспортированный блок в наш онлайн-инструмент декодер CSR, чтобы проверить Common Name, размер ключа и поля субъекта, которые Alteon в него записал. Если что-то не так, сгенерируйте новый CSR на устройстве, а не редактируйте файл: текст запроса подписан его закрытым ключом, поэтому любое изменение делает его недействительным.
Встроенный генератор Alteon захватывает только одно значение Common Name и не добавляет записи Subject Alternative Name (SAN). Если вам нужен сертификат, покрывающий несколько имен хостов через SAN, подготовьте запрос вне устройства с помощью нашего браузерного генератора CSR или с помощью OpenSSL, а затем импортируйте закрытый ключ и подписанный сертификат в репозиторий. Сохраните закрытый ключ, который выдаст генератор, поскольку Alteon его не создаст.
После выдачи сертификата удостоверяющим центром
Когда CA проверит CSR, он отправит вам по электронной почте подписанный серверный сертификат и цепочку промежуточных (CA) сертификатов. Импортируйте серверный сертификат в репозиторий под тем же ID, что и запрос, чтобы он связался с существующим закрытым ключом, а промежуточный CA импортируйте как отдельную запись. Импорт — это только половина дела на Alteon: далее нужно создать SSL-политику и привязать как политику, так и серверный сертификат к виртуальной службе HTTPS — именно этот шаг фактически задействует сертификат в работе. Полная процедура описана в нашем руководстве как установить SSL-сертификат на Alteon. После запуска проверьте цепочку и срок действия с помощью нашего инструмента SSL Checker.
Сэкономьте 10% на SSL-сертификатах при заказе сегодня!
Быстрая выдача, надежное шифрование, 99,99% доверия к браузеру, специализированная поддержка и 25-дневная гарантия возврата денег. Код купона: SAVE10


