Данное руководство описывает два способа создания CSR (запроса на подпись сертификата) на устройстве Cisco ASA: через графический интерфейс ASDM и через CLI. Оба метода создают пару ключей RSA и CSR, который вы отправляете своему центру сертификации (CA) в процессе заказа SSL.
Хотя оригинальное оборудование ASA 5500 уже не поддерживается, то же программное обеспечение ASA (и, следовательно, та же процедура создания CSR) работает на современных платформах Cisco, включая серии Firepower 1000, 2100, 4100, 9300, а также виртуальное устройство ASAv. Приведенные ниже шаги применимы ко всем этим устройствам.
Создание CSR через ASDM (GUI)
Если вы уже создали CSR, можете перейти сразу к инструкциям по установке SSL на Cisco ASA.
Вы также можете использовать наш генератор CSR для автоматического создания CSR, либо выполнить действия ASDM, описанные ниже.
Шаг 1: Откройте панель Identity Certificates
Войдите в Cisco Adaptive Security Device Manager (ASDM). Перейдите в раздел Configuration > Device Management (в некоторых версиях ASDM этот пункт находится в разделе Remote Access VPN). Раскройте дерево Certificate Management и выберите Identity Certificates. Нажмите Add.
Шаг 2: Создайте пару ключей
В окне Add Identity Certificate введите имя в поле Trustpoint Name (например, mysite_cert). Выберите переключатель Add a new identity certificate и нажмите New рядом с Key Pair.
В диалоговом окне Add Key Pair:
- Выберите Enter new key pair name и введите понятное название.
- Установите значение Key Size равным 2048. ASA не поддерживает 4096-битные ключи для проверки подлинности SSL-сервера (ошибка Cisco CSCut53512), поэтому рекомендуется использовать значение 2048.
- В поле Usage выберите General Purpose (требуется для RSA).
Нажмите Generate Now. Устройство создаст пару ключей и вернет вас в окно Add Identity Certificate.
Шаг 3: Заполните поле Certificate Subject DN
Рядом с полем Certificate Subject DN нажмите Select. В открывшемся диалоговом окне выберите каждый атрибут из раскрывающегося списка, введите значение и нажмите Add:
- CN (Common Name): полное доменное имя, которое будет обслуживать устройство, например vpn.yoursite.com.
- O (Organization): юридическое название вашей организации, например GPI Holding LLC.
- L (Locality): город, в котором зарегистрирована ваша организация, например San Jose.
- ST (State): штат или регион, например California.
- C (Country): двухбуквенный код страны по стандарту ISO, например US.
Поле OU (Organizational Unit) можно пропустить. CA больше не включают это поле в выпускаемые сертификаты.
Проверьте введенные данные и нажмите OK.
Шаг 4: Укажите FQDN в дополнительных параметрах
Вернувшись в окно Add Identity Certificate, нажмите Advanced. В поле FQDN введите то же полное доменное имя, которое вы указали для CN на предыдущем шаге (например, vpn.yoursite.com). Это значение будет добавлено в расширение Subject Alternative Name (SAN) CSR. Нажмите OK.
Шаг 5: Создайте и сохраните CSR
Нажмите Add Certificate. ASDM предложит сохранить CSR в текстовый файл. Выберите имя файла и место сохранения, затем сохраните.
Откройте сохраненный файл в текстовом редакторе и убедитесь, что он начинается с -----BEGIN CERTIFICATE REQUEST----- и заканчивается -----END CERTIFICATE REQUEST-----. Вам нужно вставить весь этот блок (включая указанные теги) в форму заказа вашего CA.
Чтобы дополнительно проверить содержимое перед отправкой, вставьте CSR в декодер CSR SSL Dragon.
Создание CSR через CLI
Если вы предпочитаете работать через командную строку, подключитесь к ASA по SSH или через консоль и выполните следующие шаги.
Шаг 1: Создайте пару ключей RSA
Войдите в привилегированный режим EXEC, затем перейдите в режим конфигурации и создайте 2048-битную пару ключей RSA с понятной меткой:
configure terminal
crypto key generate rsa label mysite_key modulus 2048
ASA подтвердит создание пары ключей. Не используйте значение 4096, поскольку ASA не поддерживает 4096-битные ключи для проверки подлинности SSL-сервера.
Шаг 2: Настройте trustpoint
Создайте trustpoint и войдите в его подрежим конфигурации. Назначьте пару ключей, укажите имя субъекта, FQDN и выберите способ регистрации через терминал (ручное копирование и вставка). Затем выйдите обратно в глобальный режим конфигурации:
crypto ca trustpoint mysite_cert
enrollment terminal
subject-name CN=vpn.yoursite.com,O=GPI Holding LLC,L=San Jose,ST=California,C=US
keypair mysite_key
fqdn vpn.yoursite.com
exit
Замените значения subject-name и FQDN на данные вашей организации. Значение CN должно совпадать с доменом или именем хоста, которое будет обслуживать устройство.
Шаг 3: Создайте CSR
Выполните команду регистрации, чтобы создать CSR:
crypto ca enroll mysite_cert
ASA задаст два интерактивных вопроса. На вопрос о включении серийного номера устройства в имя субъекта ответьте no. На вопрос об отображении запроса сертификата на терминале ответьте yes.
После этого ASA отобразит CSR на терминале. Скопируйте весь текст от -----BEGIN CERTIFICATE REQUEST----- до -----END CERTIFICATE REQUEST----- (включительно) и вставьте его в текстовый файл.
Вы можете проверить содержимое CSR с помощью декодера CSR SSL Dragon перед отправкой его в ваш CA.
Дальнейшие действия
Отправьте CSR в ваш центр сертификации в процессе заказа SSL. После того как CA проверит запрос и выпустит сертификат, перейдите к руководству по установке SSL на Cisco ASA, чтобы импортировать подписанный сертификат и активировать HTTPS на устройстве.
Чтобы убедиться, что все работает корректно после установки, выполните проверку с помощью SSL Checker.
Сэкономьте 10% на SSL-сертификатах при заказе сегодня!
Быстрая выдача, надежное шифрование, 99,99% доверия к браузеру, специализированная поддержка и 25-дневная гарантия возврата денег. Код купона: SAVE10


