В этом руководстве показано, как сгенерировать CSR (запрос на подпись сертификата) на Kemp LoadMaster. Вы создаёте запрос в веб-интерфейсе LoadMaster (WUI) в разделе Certificates & Security > Generate CSR, задаёте имя закрытому ключу, заполняете данные организации, а затем копируете текст CSR и отправляете его в свой Центр Сертификации. Закрытый ключ создаётся одновременно с запросом и остаётся на LoadMaster, привязанным к выбранному имени, поэтому подписанный сертификат необходимо импортировать обратно на то же устройство, чтобы он совпал с ключом.
Примечание: компания Kemp была приобретена Progress Software в ноябре 2021 года, и продукт официально называется Progress Kemp LoadMaster. Прошивка устройства называется LMOS (LoadMaster Operating System), текущие сборки относятся к ветке 7.2.x. Название «Kemp LoadMaster» по-прежнему широко используется администраторами и в сторонней документации, поэтому в этом руководстве оба варианта используются взаимозаменяемо.
Генерация CSR на Kemp LoadMaster
Если вы уже сгенерировали CSR и получили подписанные файлы от CA, пропустите этот раздел и переходите сразу к статье как установить SSL-сертификат на Kemp LoadMaster. В противном случае следуйте инструкциям ниже. Пути в меню и названия полей соответствуют текущим сборкам LMOS 7.2.x.
Шаг 1: Откройте экран Generate CSR
- Войдите в веб-интерфейс LoadMaster (WUI), используя учётную запись с правами управления сертификатами, например встроенную учётную запись администратора bal.
- В главном меню разверните раздел Certificates & Security и откройте Generate CSR. Откроется форма Generate Certificate Signing Request.
- В поле Private Key Identifier введите понятное имя для ключа, например yourdomain-2026. По этой метке LoadMaster сопоставляет закрытый ключ с будущим подписанным сертификатом, поэтому используйте что-то, что вы сможете легко узнать позже.
Шаг 2: Заполните форму
Заполните все поля. Публичные Центры Сертификации требуют указания всех данных о местоположении и организации для продуктов Organization Validated (OV) и Extended Validation (EV); сертификаты Domain Validated (DV) также используют эти данные, хотя некоторые из них не отображаются в выданном сертификате.
- 2 Letter Country Code: код страны по стандарту ISO 3166-1 alpha-2, где зарегистрирована ваша организация, например US для США или DE для Германии. Если не уверены, обратитесь к полному списку кодов стран.
- State/Province (Entire Name — New York, not NY): полное название штата, провинции или региона, например Arizona, а не сокращение.
- City: полное название города, где официально зарегистрирована ваша организация, например Phoenix.
- Company: полное юридическое наименование компании, владеющей доменом, точно как указано в регистрационных документах, например Your Company LLC. Для сертификатов OV и EV CA отклоняет запросы при несовпадении этого поля с проверенным названием компании.
- Organization: это поле соответствует Organizational Unit (подразделению), например IT или Marketing. Публичные CA больше не включают поле OU в выданные сертификаты, поэтому оставьте его пустым или укажите общее название подразделения.
- Common Name: полное доменное имя (FQDN), которое требуется защитить, например www.yourdomain.com. Для wildcard-сертификата поставьте звёздочку перед основным доменом, например *.yourdomain.com.
- Email Address: административный контактный адрес электронной почты вашей организации. Некоторые CA используют его для переписки в рамках валидации; в остальных случаях это поле носит информационный характер.
- SAN/UCC Names: перечислите все дополнительные имена хостов, которые должен покрывать сертификат, разделяя их пробелами или запятыми, например yourdomain.com mail.yourdomain.com. Публичные CA проверяют и отображают сертификаты на основе списка SAN, а не Common Name, поэтому повторите здесь значение Common Name также.
- Generate Elliptical Curve Request: отметьте этот пункт только если вам нужен ключ ECDSA (P-256) и ваш CA и клиенты его поддерживают. Оставьте флажок снятым для стандартного ключа RSA 2048-бит, который обеспечивает наибольшую совместимость.
LoadMaster по умолчанию подписывает запрос с использованием SHA-256, что соответствует минимальным требованиям к алгоритму хеширования всех современных публичных CA.
Шаг 3: Создайте CSR
Перепроверьте все поля, особенно Common Name и список SAN, затем нажмите Create CSR. LoadMaster генерирует пару ключей прямо на устройстве и отображает текст CSR на экране, между маркерами ——BEGIN CERTIFICATE REQUEST—— и ——END CERTIFICATE REQUEST——. Закрытый ключ остаётся на LoadMaster, привязанный к идентификатору Private Key Identifier, который вы указали в шаге 1.
Скопируйте и отправьте CSR
Текст, который отображает LoadMaster, выглядит следующим образом:
-----BEGIN CERTIFICATE REQUEST-----
MIIC...your encoded request...AB==
-----END CERTIFICATE REQUEST-----
Выделите весь блок, включая строки ——BEGIN CERTIFICATE REQUEST—— и ——END CERTIFICATE REQUEST—— и все символы между ними. Каждый маркер использует пять дефисов с каждой стороны, без пробелов. Скопируйте блок и вставьте его в поле CSR на странице заказа вашего SSL-провайдера. Если хотите сохранить локальную копию, вставьте тот же текст в текстовый редактор (Notepad, TextEdit в режиме обычного текста или любой редактор кода) и сохраните файл с расширением .csr или .txt.
Не удаляйте соответствующую запись из раздела SSL Certificates, пока ожидаете возврата подписанного сертификата. LoadMaster должен использовать сохранённый закрытый ключ, чтобы сопоставить его с выданным сертификатом во время импорта.
Проверьте CSR перед отправкой
Перед оформлением заказа стоит убедиться, что запрос содержит правильные данные о домене и организации. Вставьте текст CSR в наш онлайн-инструмент CSR decoder, чтобы увидеть Common Name, записи SAN, размер ключа, алгоритм подписи и данные организации, которые LoadMaster включил в запрос. Если что-то не так, сгенерируйте новый CSR на LoadMaster, а не редактируйте файл вручную: любое изменение текста делает подпись недействительной.
Если вы предпочитаете подготовить запрос прямо в браузере, вы также можете создать его с помощью нашего онлайн-инструмента CSR Generator. Обратите внимание, что генератор создаёт закрытый ключ прямо в браузере, поэтому сохраните ключ самостоятельно и объедините его с выданным сертификатом в файл .pfx перед импортом на LoadMaster (LoadMaster принимает форматы PEM и PFX).
После того как CA выдаст ваш сертификат
После проверки запроса CA отправит вам по электронной почте подписанный сертификат и его промежуточную (CA) цепочку, обычно в архиве ZIP. Скачайте и распакуйте архив на своём компьютере, затем вернитесь в веб-интерфейс LoadMaster (WUI):
- Откройте раздел Certificates & Security > SSL Certificates и используйте функцию Import Certificate, чтобы загрузить подписанный сертификат. Введите тот же Certificate Identifier, который вы использовали в качестве Private Key Identifier при генерации CSR. LoadMaster сопоставляет импортированный сертификат с сохранённым закрытым ключом по этому имени, поэтому отдельный файл ключа не требуется.
- Добавьте промежуточный сертификат (CA bundle) в разделе Certificates & Security > Intermediate Certs, чтобы LoadMaster мог предоставлять полную цепочку сертификатов. Если CA вернул единый файл .pfx, который уже включает цепочку, вы можете импортировать его напрямую и пропустить отдельный шаг с промежуточным сертификатом.
- Назначьте сертификат вашему Virtual Service в разделе сертификата Assignment: переместите службу из списка Available VSs в назначенный блок с помощью кнопки со стрелкой вправо, затем нажмите Save Changes. Сертификат, который импортирован, но не назначен, хранится на LoadMaster, но не обслуживает трафик — это самая частая причина, по которой только что установленный сертификат «не работает».
Полная процедура, включая настройку SSL Acceleration для Virtual Service, описана в нашем руководстве как установить SSL-сертификат на Kemp LoadMaster.
Сэкономьте 10% на SSL-сертификатах при заказе сегодня!
Быстрая выдача, надежное шифрование, 99,99% доверия к браузеру, специализированная поддержка и 25-дневная гарантия возврата денег. Код купона: SAVE10


