bg-tutorials

Как сгенерировать CSR на FortiGate

В этом руководстве показано, как сгенерировать CSR (запрос на подпись сертификата) на межсетевом экране Fortinet FortiGate, работающем под FortiOS.

Вы создаете запрос в веб-интерфейсе в разделе System > Certificates > Create/Import > Generate CSR, заполняете данные вашей организации, а затем скачиваете файл CSR, чтобы отправить его в удостоверяющий центр.

Закрытый ключ создается одновременно с запросом и остается на FortiGate: он не экспортируется вместе с CSR, поэтому подписанный сертификат необходимо импортировать обратно на то же устройство.

Генерация CSR на FortiGate

Если вы уже сгенерировали CSR и получили подписанные файлы от CA, пропустите этот раздел и переходите сразу к статье как установить SSL-сертификат на FortiGate. В противном случае выполните шаги ниже. Скриншоты соответствуют FortiOS 7.4 и 7.6; более старые версии 7.0 и 6.x используют тот же путь с немного другими названиями пунктов меню.

Шаг 1: Сделайте меню Certificates видимым (при необходимости)

На многих моделях FortiGate экраны управления сертификатами по умолчанию скрыты. Если вы не видите System > Certificates в левом меню навигации, войдите в веб-интерфейс FortiGate, перейдите в System > Feature Visibility, включите Certificates в дополнительных функциях и нажмите Apply. Пункт Certificates теперь появится в разделе System.

Шаг 2: Откройте окно Generate CSR

  • Войдите в веб-интерфейс FortiGate (консоль управления).
  • Перейдите в System > Certificates.
  • Нажмите Create/Import в верхней части страницы, затем выберите Generate CSR. Откроется окно Generate Certificate Signing Request.

Шаг 3: Заполните запрос

Заполните форму. Поля Optional Information требуются любым публичным CA, хотя FortiOS помечает их как необязательные.

  • Certificate Name: понятное имя, которое идентифицирует данный CSR и его закрытый ключ на FortiGate, например yourdomain.com 2026. Это только внутренняя метка; она не обязана совпадать с доменом.
  • Subject Information > ID Type: выберите Domain Name. Другие варианты (Host IP, E-Mail) не используются для стандартного публичного SSL-сертификата.
  • Domain Name: полное доменное имя (FQDN), которое вы хотите защитить, например www.yourdomain.com. Для wildcard-сертификата поставьте звездочку перед корневым доменом, например *.yourdomain.com. Это значение становится Common Name сертификата.
  • Subject Alternative Name: перечислите все имена хостов, которые должен покрывать сертификат. FortiOS ожидает каждую запись с префиксом типа, разделенную запятыми, например DNS:www.yourdomain.com, DNS:yourdomain.com. Повторите значение Domain Name из предыдущего поля в качестве первой записи SAN, поскольку публичные CA проверяют и представляют сертификаты на основе списка SAN, а не Common Name.
  • Optional Information > Organization: полное юридическое название вашей компании, например Your Company LLC. Оставьте пустым только для сертификата с проверкой домена (DV); сертификаты с проверкой организации (OV) и расширенной проверкой (EV) требуют зарегистрированного юридического названия.
  • Organization Unit: оставьте пустым. Публичные CA больше не включают это поле в выданные сертификаты, и большинство его игнорирует.
  • Locality (City): полное название города, где зарегистрирована ваша организация, например Гонолулу.
  • State / Province: полное название штата или региона, например Гавайи. Не сокращайте.
  • Country / Region: выберите вашу страну из выпадающего списка. FortiOS записывает в запрос двухбуквенный код ISO.
  • E-Mail: контактный адрес электронной почты вашей организации. Некоторые CA используют его для переписки в процессе валидации.
  • Key Type: RSA для максимальной совместимости или Elliptic Curve, если ваш CA и клиенты поддерживают ECDSA.
  • Key Size: 2048 Bit — минимум, принимаемый публичными CA для RSA; вы можете выбрать 3072 Bit или 4096 Bit для более длинного ключа. Для ключа на эллиптических кривых выберите secp256r1 или более сильный вариант.
  • Enrollment Method: выберите File Based. Используйте Online SCEP или Online EST только если ваша организация использует автоматизированную службу регистрации, требующую этого.

Шаг 4: Сгенерируйте запрос

Проверьте все поля, затем нажмите OK. FortiOS создаст CSR и соответствующий закрытый ключ на устройстве. Новая запись появится в списке сертификатов со статусом PENDING, что подтверждает, что ключ ожидает подписанный сертификат от CA.

Скачивание файла CSR

  • Оставаясь в разделе System > Certificates, откройте раздел Local Certificates.
  • Выберите только что созданную ожидающую запись.
  • Нажмите Download на панели инструментов и сохраните файл .csr на свой компьютер.

Откройте файл с помощью текстового редактора, например Notepad. Содержимое выглядит так:

-----BEGIN CERTIFICATE REQUEST-----
MIIC...your encoded request...AB==
-----END CERTIFICATE REQUEST-----

Скопируйте весь блок, включая строки ——BEGIN CERTIFICATE REQUEST—— и ——END CERTIFICATE REQUEST—— и все, что между ними. Каждый маркер использует пять дефисов с каждой стороны, без пробелов и лишних символов. Вставьте весь блок в поле CSR на странице заказа вашего SSL-провайдера.

Не удаляйте ожидающую запись, пока ждете подписанный сертификат. FortiGate использует эту запись, чтобы связать выданный сертификат с его закрытым ключом при последующем импорте.

Проверьте CSR перед отправкой

Стоит убедиться, что запрос содержит правильные данные домена и организации, прежде чем оформлять заказ. Вставьте содержимое файла в наш онлайн-инструмент CSR decoder, чтобы увидеть Common Name, записи SAN, размер ключа и поля организации, которые FortiGate записал в запрос. Если что-то не так, сгенерируйте новый CSR на FortiGate, а не редактируйте файл: любое изменение текста делает подпись недействительной.

Если вы предпочитаете подготовить запрос в браузере, вы также можете создать его с помощью нашего онлайн-инструмента CSR Generator. Обратите внимание, что генератор создает закрытый ключ в вашем браузере, поэтому сохраните этот ключ самостоятельно и объедините его с выданным сертификатом в файл .p12 перед импортом на FortiGate.

После того как CA выдаст ваш сертификат

Когда CA проверит CSR, он отправит вам по электронной почте подписанный сертификат и цепочку промежуточных (CA) сертификатов, обычно в архиве ZIP. Скачайте и распакуйте архив на своем компьютере. Вернитесь в System > Certificates, выберите ту же ожидающую запись и используйте Import, чтобы загрузить подписанный сертификат. Импорт в существующую ожидающую запись сохраняет привязку ключа, поэтому статус изменится с PENDING на OK. Полная процедура описана в нашем руководстве как установить SSL-сертификат на FortiGate.

Сэкономьте 10% на SSL-сертификатах при заказе сегодня!

Быстрая выдача, надежное шифрование, 99,99% доверия к браузеру, специализированная поддержка и 25-дневная гарантия возврата денег. Код купона: SAVE10

Детальное изображение дракона в полете
Написано

Опытный автор контента, специализирующийся на SSL-сертификатах. Превращает сложные темы кибербезопасности в понятный, увлекательный контент. Вносите свой вклад в повышение уровня цифровой безопасности с помощью впечатляющих рассказов.