bg-tutorials

Как сгенерировать CSR на Kemp LoadMaster

В этом руководстве показано, как сгенерировать CSR (запрос на подпись сертификата) на Kemp LoadMaster. Вы создаёте запрос в веб-интерфейсе LoadMaster (WUI) в разделе Certificates & Security > Generate CSR, задаёте имя закрытому ключу, заполняете данные организации, а затем копируете текст CSR и отправляете его в свой Центр Сертификации. Закрытый ключ создаётся одновременно с запросом и остаётся на LoadMaster, привязанным к выбранному имени, поэтому подписанный сертификат необходимо импортировать обратно на то же устройство, чтобы он совпал с ключом.

Примечание: компания Kemp была приобретена Progress Software в ноябре 2021 года, и продукт официально называется Progress Kemp LoadMaster. Прошивка устройства называется LMOS (LoadMaster Operating System), текущие сборки относятся к ветке 7.2.x. Название «Kemp LoadMaster» по-прежнему широко используется администраторами и в сторонней документации, поэтому в этом руководстве оба варианта используются взаимозаменяемо.

Генерация CSR на Kemp LoadMaster

Если вы уже сгенерировали CSR и получили подписанные файлы от CA, пропустите этот раздел и переходите сразу к статье как установить SSL-сертификат на Kemp LoadMaster. В противном случае следуйте инструкциям ниже. Пути в меню и названия полей соответствуют текущим сборкам LMOS 7.2.x.

Шаг 1: Откройте экран Generate CSR

  • Войдите в веб-интерфейс LoadMaster (WUI), используя учётную запись с правами управления сертификатами, например встроенную учётную запись администратора bal.
  • В главном меню разверните раздел Certificates & Security и откройте Generate CSR. Откроется форма Generate Certificate Signing Request.
  • В поле Private Key Identifier введите понятное имя для ключа, например yourdomain-2026. По этой метке LoadMaster сопоставляет закрытый ключ с будущим подписанным сертификатом, поэтому используйте что-то, что вы сможете легко узнать позже.

Шаг 2: Заполните форму

Заполните все поля. Публичные Центры Сертификации требуют указания всех данных о местоположении и организации для продуктов Organization Validated (OV) и Extended Validation (EV); сертификаты Domain Validated (DV) также используют эти данные, хотя некоторые из них не отображаются в выданном сертификате.

  • 2 Letter Country Code: код страны по стандарту ISO 3166-1 alpha-2, где зарегистрирована ваша организация, например US для США или DE для Германии. Если не уверены, обратитесь к полному списку кодов стран.
  • State/Province (Entire Name — New York, not NY): полное название штата, провинции или региона, например Arizona, а не сокращение.
  • City: полное название города, где официально зарегистрирована ваша организация, например Phoenix.
  • Company: полное юридическое наименование компании, владеющей доменом, точно как указано в регистрационных документах, например Your Company LLC. Для сертификатов OV и EV CA отклоняет запросы при несовпадении этого поля с проверенным названием компании.
  • Organization: это поле соответствует Organizational Unit (подразделению), например IT или Marketing. Публичные CA больше не включают поле OU в выданные сертификаты, поэтому оставьте его пустым или укажите общее название подразделения.
  • Common Name: полное доменное имя (FQDN), которое требуется защитить, например www.yourdomain.com. Для wildcard-сертификата поставьте звёздочку перед основным доменом, например *.yourdomain.com.
  • Email Address: административный контактный адрес электронной почты вашей организации. Некоторые CA используют его для переписки в рамках валидации; в остальных случаях это поле носит информационный характер.
  • SAN/UCC Names: перечислите все дополнительные имена хостов, которые должен покрывать сертификат, разделяя их пробелами или запятыми, например yourdomain.com mail.yourdomain.com. Публичные CA проверяют и отображают сертификаты на основе списка SAN, а не Common Name, поэтому повторите здесь значение Common Name также.
  • Generate Elliptical Curve Request: отметьте этот пункт только если вам нужен ключ ECDSA (P-256) и ваш CA и клиенты его поддерживают. Оставьте флажок снятым для стандартного ключа RSA 2048-бит, который обеспечивает наибольшую совместимость.

LoadMaster по умолчанию подписывает запрос с использованием SHA-256, что соответствует минимальным требованиям к алгоритму хеширования всех современных публичных CA.

Шаг 3: Создайте CSR

Перепроверьте все поля, особенно Common Name и список SAN, затем нажмите Create CSR. LoadMaster генерирует пару ключей прямо на устройстве и отображает текст CSR на экране, между маркерами ——BEGIN CERTIFICATE REQUEST—— и ——END CERTIFICATE REQUEST——. Закрытый ключ остаётся на LoadMaster, привязанный к идентификатору Private Key Identifier, который вы указали в шаге 1.

Скопируйте и отправьте CSR

Текст, который отображает LoadMaster, выглядит следующим образом:

-----BEGIN CERTIFICATE REQUEST-----
MIIC...your encoded request...AB==
-----END CERTIFICATE REQUEST-----

Выделите весь блок, включая строки ——BEGIN CERTIFICATE REQUEST—— и ——END CERTIFICATE REQUEST—— и все символы между ними. Каждый маркер использует пять дефисов с каждой стороны, без пробелов. Скопируйте блок и вставьте его в поле CSR на странице заказа вашего SSL-провайдера. Если хотите сохранить локальную копию, вставьте тот же текст в текстовый редактор (Notepad, TextEdit в режиме обычного текста или любой редактор кода) и сохраните файл с расширением .csr или .txt.

Не удаляйте соответствующую запись из раздела SSL Certificates, пока ожидаете возврата подписанного сертификата. LoadMaster должен использовать сохранённый закрытый ключ, чтобы сопоставить его с выданным сертификатом во время импорта.

Проверьте CSR перед отправкой

Перед оформлением заказа стоит убедиться, что запрос содержит правильные данные о домене и организации. Вставьте текст CSR в наш онлайн-инструмент CSR decoder, чтобы увидеть Common Name, записи SAN, размер ключа, алгоритм подписи и данные организации, которые LoadMaster включил в запрос. Если что-то не так, сгенерируйте новый CSR на LoadMaster, а не редактируйте файл вручную: любое изменение текста делает подпись недействительной.

Если вы предпочитаете подготовить запрос прямо в браузере, вы также можете создать его с помощью нашего онлайн-инструмента CSR Generator. Обратите внимание, что генератор создаёт закрытый ключ прямо в браузере, поэтому сохраните ключ самостоятельно и объедините его с выданным сертификатом в файл .pfx перед импортом на LoadMaster (LoadMaster принимает форматы PEM и PFX).

После того как CA выдаст ваш сертификат

После проверки запроса CA отправит вам по электронной почте подписанный сертификат и его промежуточную (CA) цепочку, обычно в архиве ZIP. Скачайте и распакуйте архив на своём компьютере, затем вернитесь в веб-интерфейс LoadMaster (WUI):

  • Откройте раздел Certificates & Security > SSL Certificates и используйте функцию Import Certificate, чтобы загрузить подписанный сертификат. Введите тот же Certificate Identifier, который вы использовали в качестве Private Key Identifier при генерации CSR. LoadMaster сопоставляет импортированный сертификат с сохранённым закрытым ключом по этому имени, поэтому отдельный файл ключа не требуется.
  • Добавьте промежуточный сертификат (CA bundle) в разделе Certificates & Security > Intermediate Certs, чтобы LoadMaster мог предоставлять полную цепочку сертификатов. Если CA вернул единый файл .pfx, который уже включает цепочку, вы можете импортировать его напрямую и пропустить отдельный шаг с промежуточным сертификатом.
  • Назначьте сертификат вашему Virtual Service в разделе сертификата Assignment: переместите службу из списка Available VSs в назначенный блок с помощью кнопки со стрелкой вправо, затем нажмите Save Changes. Сертификат, который импортирован, но не назначен, хранится на LoadMaster, но не обслуживает трафик — это самая частая причина, по которой только что установленный сертификат «не работает».

Полная процедура, включая настройку SSL Acceleration для Virtual Service, описана в нашем руководстве как установить SSL-сертификат на Kemp LoadMaster.

Сэкономьте 10% на SSL-сертификатах при заказе сегодня!

Быстрая выдача, надежное шифрование, 99,99% доверия к браузеру, специализированная поддержка и 25-дневная гарантия возврата денег. Код купона: SAVE10

Детальное изображение дракона в полете
Написано

Опытный автор контента, специализирующийся на SSL-сертификатах. Превращает сложные темы кибербезопасности в понятный, увлекательный контент. Вносите свой вклад в повышение уровня цифровой безопасности с помощью впечатляющих рассказов.