bg-tutorials

Как сгенерировать CSR на Ivanti Connect Secure (Pulse Secure)

Это руководство показывает вам как сгенерировать CSR (запрос на подпись сертификата) на Ivanti Connect Secure — SSL VPN-устройстве, которое годами продавалось под названием Pulse Secure. Вы создаёте запрос в консоли администратора в разделе System > Configuration > Certificates > Device Certificates, заполняете данные вашей организации и копируете закодированный запрос в форму заказа сертификата. Устройство одновременно создаёт соответствующий закрытый ключ и хранит его на самом устройстве, поэтому подписанный сертификат должен вернуться на то же устройство, в тот же ожидающий запрос.

Примечание о названии, поскольку оба варианта до сих пор используются. Продукт начал свою жизнь как Junos Pulse компании Juniper Networks. В 2014 году Siris Capital выкупила этот бизнес у Juniper и создала компанию Pulse Secure, а 1 декабря 2020 года Ivanti приобрела Pulse Secure и переименовала линейку продуктов: Pulse Connect Secure стал Ivanti Connect Secure, Pulse Policy Secure стал Ivanti Policy Secure, а настольное приложение, которое большинство называло Pulse Secure, теперь называется Ivanti Secure Access Client. Для данной задачи изменился только брендинг. Путь в меню, названия кнопок и форма ниже — это то, что документирует Ivanti для текущих релизов 25.1, и они совпадают с более старыми сборками 22.x и 9.1, на которых по-прежнему отображается брендинг Pulse.

Генерация CSR на Ivanti Connect Secure (Pulse Secure)

Если вы уже сгенерировали CSR и получили подписанные файлы от CA, пропустите этот раздел и перейдите сразу к разделу как установить SSL-сертификат на Ivanti Connect Secure. В противном случае выполните четыре шага ниже. Прежде чем начать, определите точное имя хоста, которое вводят ваши пользователи для доступа к VPN, поскольку именно это имя должен нести сертификат.

Шаг 1: Откройте страницу Device Certificates

  1. Войдите в консоль администратора вашего устройства Ivanti Connect Secure.
  2. Выберите System > Configuration > Certificates > Device Certificates.
  3. Сертификаты, уже установленные на устройстве, перечислены в верхней части страницы под заголовком Certificate issued to. Прокрутите вниз мимо этого списка до кнопки New CSR, которая находится чуть выше таблицы Certificate Signing Requests, и нажмите её. Откроется форма запроса.

Шаг 2: Заполните информацию о заявителе

Всё, что вы вводите здесь, попадает в запрос, а большая часть — в выданный сертификат. Пишите значения полностью и не сокращайте их.

  • Common Name: полное доменное имя, которое должен защищать сертификат, например vpn.yourcompany.com. Это должно быть имя, которое пользователи действительно вводят в браузере или в Ivanti Secure Access Client, а не внутреннее имя хоста устройства. Для wildcard-сертификата вместо этого поставьте звёздочку перед доменом, например *.yourcompany.com.
  • Organization Name: полное юридическое название вашей компании, как оно зарегистрировано, например Your Company LLC. Сертификат Domain Validated его игнорирует, но сертификаты Organization Validated и Extended Validation проверяются по данным компании, поэтому прозвище или торговое название задержат ваш заказ.
  • Org. Unit Name: оставьте поле пустым. С 1 сентября 2022 года базовые требования CA/Browser Forum запрещают публичным CA включать поле Organizational Unit в выдаваемые сертификаты, поэтому всё, что вы здесь введёте, будет отброшено.
  • Locality: город, где зарегистрирован ваш бизнес, написанный полностью, например San Jose. Это ваш зарегистрированный адрес, а не место, где физически установлено устройство.
  • State (fully spelled out): штат или провинция этого зарегистрированного адреса, написанные полностью, например California, а не CA.
  • Country (2 letter code): двухбуквенный код страны ISO, например US.
  • Email Address: контактный адрес. Публичные CA проводят проверку через контактные данные вашего заказа, а не через это поле, поэтому оно не определяет, кто получит письма с подтверждением.

Обратите внимание на апострофы. В документации Ivanti указано, что апостроф внутри любого из этих значений должен быть экранирован обратной косой чертой, поэтому компания, зарегистрированная как Children’s Trust, вводится как Children’s Trust. Если пропустить это, запрос либо не сгенерируется, либо вернётся с искажённым названием.

Шаг 3: Выберите тип и длину ключа

Под полями заявителя форма спрашивает, как должна быть построена пара ключей. Здесь появляются три настройки, и первые две определяют, примет ли ваш CA запрос, поэтому не пропускайте их.

  • Key Type: оставьте значение RSA, если у вас нет конкретной причины поступить иначе. Выбор ECC открывает меню ECC Curve: собственный практический пример Ivanti создаёт запрос P-256, а руководство по Suite B охватывает P-256, P-384 и P-521. С этим выбором связаны два условия: Ivanti документирует поддержку ECC-сертификатов только на шлюзах серии ISA и платформах виртуальных устройств, а после привязки ECC-сертификата к сетевому порту подключаться через этот порт смогут только клиенты, поддерживающие наборы шифров ECC. RSA снимает оба этих вопроса.
  • Key Length: выберите как минимум 2048 — наименьший размер ключа RSA, который подпишут публичные CA. В меню всё ещё присутствует значение 1024, поэтому обязательно измените его. 3072 или 4096 также подходят, если ваша политика требует более крупного ключа. Текущие релизы Ivanti Connect Secure документируют поддержку ключей сертификата устройства до 8192 бит, но более старые релизы указывали предел в 3072 бита, поэтому проверьте, что предлагает ваша сборка, прежде чем планировать использование крупного ключа.
  • Random Data: введите в это поле длинную строку случайных символов. Устройство подмешивает введённые вами данные в свой генератор случайных чисел при создании ключа. Здесь нечего запоминать и нечего записывать.

Один момент, о котором стоит знать в отношении версий. Начиная с релиза 25.1.0.0, Ivanti Connect Secure больше не принимает SHA-1 в цифровых подписях, и устройство, хранящее только сертификаты устройства, подписанные SHA-1, не сможет запустить свой пользовательский интерфейс. Публичные CA перестали выдавать сертификаты с SHA-1 в начале 2016 года, поэтому сертификат, заказанный сегодня у публичного CA, эта проблема не затрагивает. Это важно, если вы делаете запрос у внутреннего или устаревшего CA: убедитесь, что он подписывает с использованием SHA-256 или более надёжного алгоритма.

Шаг 4: Создайте запрос

Перепроверьте каждое поле, прежде чем подтвердить, затем нажмите Create CSR. Устройство генерирует запрос, а в тот же момент — принадлежащий ему закрытый ключ. Ключ остаётся на устройстве и никогда не показывается вам и не отправляется в CA.

Следующий экран подтверждает, что запрос был создан. Прокрутите вниз, и вы увидите сам закодированный запрос, готовый для копирования или сохранения в файл.

Скопируйте CSR и отправьте его в ваш CA

Блок на экране выглядит следующим образом:

-----BEGIN CERTIFICATE REQUEST-----
MIICvDCCAaQCAQAwdzELMAkGA1UEBhMCVVMxEzARBgNVBAgMCkNhbGlmb3JuaWEx
... (many lines of base64) ...
-----END CERTIFICATE REQUEST-----

Выделите всё целиком, включая строки -----BEGIN CERTIFICATE REQUEST----- и -----END CERTIFICATE REQUEST-----. Каждый маркер содержит по пять дефисов с каждой стороны. Обратите внимание на слово REQUEST: запрос на подпись сертификата не обозначается как BEGIN CERTIFICATE, и вставка более короткого маркера — распространённая причина, по которой форма заказа отклоняет запрос. Вставьте блок в текстовый редактор, например Notepad или TextEdit, а затем в поле CSR в форме вашего заказа. Не используйте текстовый процессор, который может заменять символы и нарушать кодировку.

Нажмите Back to Device Certificates, когда закончите. Теперь ваш запрос отображается в разделе Certificate Signing Requests как ссылка Pending CSR, и вы можете в любой момент открыть его снова, чтобы скопировать текст ещё раз.

Две вещи, которых следует избегать во время ожидания:

  • Не удаляйте ожидающий CSR. Ivanti прямо указывает на последствия: удаление запроса удаляет вместе с ним и закрытый ключ, и вы не сможете установить сертификат, выданный на основе этого запроса. Если это произойдёт, единственный выход — создать новый CSR и переоформить заказ.
  • Не отправляйте более одного CSR в CA одновременно. Ivanti предупреждает, что это может привести к двойному списанию оплаты.

Если форма заказа спрашивает, для какого веб-сервера предназначен сертификат, выберите Apache, либо любой вариант Apache, если их представлено несколько. Если она запрашивает формат сертификата, выберите стандартный. Оба варианта — собственные рекомендации Ivanti для данного устройства.

Проверьте CSR перед отправкой

Опечатка в поле Common Name означает, что CA выдаст сертификат, который ваши пользователи не смогут использовать, а переоформление обойдётся вам ещё в один раунд валидации. Вставьте запрос в наш Декодер CSR и прочитайте его: Common Name должно быть точным именем хоста, которое вводят пользователи, а данные организации должны соответствовать вашей регистрации. Если что-то не так, создайте новый CSR на устройстве. Никогда не редактируйте закодированный текст, поскольку запрос подписан собственным закрытым ключом, и любое изменение делает его недействительным.

Если у вас на рабочей станции установлен OpenSSL, сохраните запрос в файл и выполните ту же проверку локально:

openssl req -noout -text -verify -in vpn.csr

Команда выводит субъект, размер ключа и строку, подтверждающую, что запрос проверен относительно собственного ключа.

Когда встроенной формы недостаточно

Форма New CSR запрашивает единственное значение Common Name и не имеет поля для дополнительных имён хостов, поэтому она не может создать запрос для мультидоменного (SAN) сертификата. Если один сертификат должен охватывать несколько разных имён, например vpn.yourcompany.com и portal.yourcompany.com, создайте запрос вне устройства, а затем импортируйте сертификат вместе с его ключом. Wildcard-сертификату это не требуется: введите wildcard-значение в качестве Common Name, и встроенная форма справится с этим сама.

Наш Генератор CSR создаёт SAN-запрос с помощью одной формы. Если вы предпочитаете использовать OpenSSL на любой машине, следующая команда создаёт запрос и ключ вместе:

openssl req -new -newkey rsa:2048 -nodes 
-keyout vpn.key 
-out vpn.csr 
-subj "/CN=vpn.yourcompany.com/O=Your Company LLC/L=San Jose/ST=California/C=US" 
-addext "subjectAltName=DNS:vpn.yourcompany.com,DNS:portal.yourcompany.com"

Повторите Common Name в качестве первой записи в списке SAN, как показано выше. Клиенты сопоставляют имя хоста с записями SAN и игнорируют Common Name, поэтому имя, указанное только в CN, не будет защищено. Храните файл vpn.key в надёжном месте: при создании запроса таким способом устройство не хранит ключ, поэтому вы предоставляете его самостоятельно во время импорта через Import Certificate & Key, а не через ожидающий CSR.

После того как CA выдаст ваш сертификат

По завершении проверки CA отправит вам по электронной почте подписанный сертификат и его промежуточную (CA) цепочку, обычно в ZIP-архиве. Извлеките его, затем вернитесь в раздел System > Configuration > Certificates > Device Certificates, нажмите на соответствующую ссылку Pending CSR, и в разделе Import signed certificate выберите файл и нажмите Import. Именно импорт в ожидающий запрос связывает сертификат с ключом, который устройство хранило с шага 4.

Устройство принимает сертификаты X.509 в кодировке DER или PEM (файлы .cer, .crt, .der и .pem), а также PKCS#12 (.pfx и .p12). Импорт сертификата — не последний шаг: вам всё ещё нужно добавить промежуточные сертификаты и привязать новый сертификат к вашим портам, прежде чем что-либо изменится для пользователей. Наше руководство как установить SSL-сертификат на Ivanti Connect Secure охватывает оба этих шага.

Если вы заменяете сертификат, срок действия которого истекает, у вас есть выбор. Создание нового CSR, как описано выше, — вариант, который Ivanti называет более безопасным, поскольку CA выдаёт новый сертификат на основе нового ключа, а старый ключ выводится из эксплуатации. Альтернатива сохраняет существующий ключ, и Ivanti называет её менее безопасной: закажите продление у вашего CA, повторно отправив исходный CSR или подтвердив, что он всё ещё числится в записях CA, затем откройте сертификат в списке, нажмите Renew Certificate, выберите файл продлённого сертификата и нажмите Import. Это избавляет вас от необходимости создавать новый запрос, но ценой переноса того же ключа в будущее.

Часто задаваемые вопросы

Где сгенерировать CSR на Ivanti Connect Secure?

В консоли администратора выберите System > Configuration > Certificates > Device Certificates и нажмите New CSR. Заполните информацию о заявителе и настройки ключа, затем нажмите Create CSR. Закодированный запрос появится на следующем экране, и запрос будет отображаться как Pending, пока вы не импортируете подписанный сертификат.

Является ли Pulse Secure тем же, что и Ivanti Connect Secure?

Да. Компания Ivanti приобрела Pulse Secure 1 декабря 2020 года и переименовала продукты: Pulse Connect Secure стал Ivanti Connect Secure, Pulse Policy Secure стал Ivanti Policy Secure, а настольный клиент Pulse Secure стал Ivanti Secure Access Client. Рабочий процесс с сертификатами не изменился, поэтому эти шаги применимы независимо от того, несёт ли ваше устройство брендинг Pulse или более новый брендинг Ivanti.

Покидает ли закрытый ключ устройство вместе с CSR?

Нет. Устройство создаёт ключ локально при нажатии Create CSR и держит его скрытым. Отображается только запрос, и только запрос отправляется в CA. Именно поэтому подписанный сертификат необходимо импортировать обратно на то же устройство, в тот же ожидающий запрос, и именно поэтому никогда не следует удалять ожидающий CSR во время ожидания: удаление запроса удаляет и ключ, а сертификат, выданный на его основе, становится непригодным для использования.

Какой тип и длину ключа мне следует выбрать?

RSA с Key Length равной 2048 подходит почти для любого развёртывания, и 2048 бит — наименьший размер ключа, который подпишут публичные CA. Выбирайте 3072 или 4096, если ваша политика безопасности требует более крупного ключа. Выбирайте ECC только осознанно: Ivanti документирует поддержку ECC-сертификатов только на шлюзах серии ISA и платформах виртуальных устройств, и только клиенты, поддерживающие наборы шифров ECC, смогут подключаться через порт, обслуживающий ECC-сертификат.

Можно ли разместить несколько доменов на одном сертификате?

Не через встроенную форму, которая принимает только одно значение Common Name и не предлагает поля для дополнительных имён. Wildcard подходит, поэтому введите *.yourcompany.com в качестве Common Name, если все ваши имена хостов находятся в одном домене. Для действительно разных имён создайте запрос с помощью нашего Генератора CSR или с помощью OpenSSL, сохраните закрытый ключ у себя и загрузите оба файла через Import Certificate & Key, а не через ожидающий CSR.

В моём CSR неверные данные. Можно ли его отредактировать?

Нет. Запрос подписан собственным закрытым ключом, поэтому изменение хотя бы одного символа делает его недействительным. Создайте новый CSR на устройстве с правильными значениями и отправьте именно его. Вы можете удалить неверный ожидающий запрос после того, как замена будет создана, при условии, что по нему не был выдан ни один сертификат.

Почему мой запрос начинается с BEGIN CERTIFICATE REQUEST, а не с BEGIN CERTIFICATE?

Потому что это два разных объекта. -----BEGIN CERTIFICATE REQUEST----- обозначает CSR — блок, который вы отправляете в CA. -----BEGIN CERTIFICATE----- обозначает выданный сертификат — блок, который CA отправляет обратно. Копируйте запрос вместе с его собственными маркерами в неизменном виде, все пять дефисов с каждой стороны, и ничего до или после них.

Сэкономьте 10% на SSL-сертификатах при заказе сегодня!

Быстрая выдача, надежное шифрование, 99,99% доверия к браузеру, специализированная поддержка и 25-дневная гарантия возврата денег. Код купона: SAVE10

Детальное изображение дракона в полете
Написано

Опытный автор контента, специализирующийся на SSL-сертификатах. Превращает сложные темы кибербезопасности в понятный, увлекательный контент. Вносите свой вклад в повышение уровня цифровой безопасности с помощью впечатляющих рассказов.