bg-tutorials

Как сгенерировать CSR в NetScaler

В этом руководстве показано, как создать CSR (запрос на подпись сертификата) на NetScaler — балансировщике нагрузки и контроллере доставки приложений, ранее продававшемся под названием Citrix ADC. Вы создадите закрытый ключ RSA, сформируете CSR с соответствующими записями Distinguished Name и Subject Alternative Name, скопируете закодированный запрос и отправите его в свой Удостоверяющий центр. Этот же порядок действий работает в графическом интерфейсе NetScaler как в текущей версии 14.1 LTS, так и в версии 13.1, для которой окончание технической поддержки наступит 15 сентября 2026 года, а окончание срока службы — 15 сентября 2027 года; необязательный раздел с командной строкой в конце статьи работает на любой современной версии.

Примечание по названию: продукт изначально назывался NetScaler, был переименован в Citrix ADC в 2018 году, а затем снова получил название NetScaler в октябре 2022 года, когда Cloud Software Group выделила NetScaler в отдельный бренд. В более старых версиях прошивки, меню и документации вы всё ещё можете встретить название «Citrix ADC»; шаги по созданию CSR ниже одинаковы для обоих названий.

Войдите на устройство NetScaler (MPX, SDX, VPX или CPX) под учётной записью с правами записи в каталог /nsconfig/ssl/, а затем выполните шаги по порядку.

Шаг 1: Создание закрытого ключа RSA

NetScaler хранит закрытый ключ в виде файла в каталоге /nsconfig/ssl/ и ссылается на него по имени при создании CSR, а позже — при установке выпущенного сертификата. Сначала создайте ключ:

  • В графическом интерфейсе перейдите в Configuration > Traffic Management > SSL > SSL Files.
  • Откройте вкладку SSL Keys и нажмите Create RSA Key.

Заполните окно Create RSA Key:

  • Key Filename: имя файла ключа, например yourdomain-2026.key. По умолчанию NetScaler записывает его в /nsconfig/ssl/.
  • Key Size (bits): 2048 — это текущий минимум, принимаемый всеми публичными Удостоверяющими центрами. Выбирайте 3072 или 4096 только если этого требует ваша политика безопасности; за это придётся заплатить чуть более тяжёлым TLS-рукопожатием.
  • Public Exponent Value: F4 (0x10001) — стандартное значение, используемое практически во всех RSA-сертификатах в интернете.
  • Key Format: PEM.
  • PEM Encoding Algorithm: оставьте пустым для незашифрованного ключа. В выпадающем списке предлагаются варианты AES 256, DES и DES3; из этих трёх современным вариантом является только AES 256, поскольку DES и DES3 — устаревшие алгоритмы. Какой бы вариант вы ни выбрали, NetScaler будет требовать ввод (и повторный ввод) пароля при каждой перезагрузке и каждом обращении к ключу, что редко оправдано на устройстве, которое вы администрируете самостоятельно. Оставьте поле пустым, если ваша политика не требует иного.
  • PEM Passphrase и Confirm PEM Passphrase: требуются только если вы выбрали один из указанных выше алгоритмов шифрования.

Нажмите OK, затем Close. Теперь ключ существует в /nsconfig/ssl/ на устройстве и готов к привязке к CSR.

Если вы предпочитаете ключ ECDSA (меньше по размеру, быстрее и поддерживается всеми современными браузерами), используйте команду CLI: create ssl ecdsakey yourdomain-2026.key -curve P_256. ECDSA P-256 — наиболее распространённый вариант; P-384, если нужна кривая большего размера.

Шаг 2: Открытие диалога Create CSR

По-прежнему в разделе Configuration > Traffic Management > SSL > SSL Files откройте вкладку CSRs и нажмите Create Certificate Signing Request (CSR). Откроется окно Create Certificate Signing Request (CSR).

Шаг 3: Заполнение полей файла и ключа

  • Request File Name: имя файла CSR, например yourdomain-2026.csr. По умолчанию NetScaler записывает его в /nsconfig/ssl/.
  • Key Filename: нажмите Browse, переключите выпадающий список источника на Appliance и выберите ключ, созданный на шаге 1 (например, yourdomain-2026.key). Нажмите Select, затем Open.
  • Key Format: PEM.
  • PEM Passphrase (For Encrypted Key): заполняется только если для ключа RSA задан пароль. В остальных случаях оставьте пустым.
  • Digest Method: выберите SHA256. SHA-1 устарел и отклоняется всеми публичными Удостоверяющими центрами; не выбирайте его.

Шаг 4: Заполнение полей Distinguished Name

Используйте только стандартные символы ASCII во всех полях; нелатинские буквы или символы с диакритикой нарушают структуру запроса:

  • Country: выберите двухбуквенный код страны по ISO, в которой зарегистрирована ваша организация (например, US, GB, DE).
  • State or Province: полное название штата или региона (например, Washington, а не WA).
  • Organization Name: полное юридическое название вашей компании, точно как указано в регистрационных документах. Обязательно для сертификатов OV и EV. Для сертификатов с проверкой домена (DV) это поле игнорируется, поэтому подойдёт краткая заглушка.
  • Organization Unit: название подразделения, например IT. CA/Browser Forum постепенно отказывается от этого атрибута для публичных сертификатов, поэтому оставляйте поле пустым, если форма это позволяет.
  • City or Locality: полное название города, где зарегистрирована ваша организация (например, Seattle, а не SEA).
  • Common Name: полное доменное имя (FQDN), которое вы хотите защитить, например www.example.com. Для wildcard-сертификата поставьте звёздочку перед корневым доменом, например *.example.com.
  • Email Address: необязательно. Публичные Удостоверяющие центры больше не используют это поле при выпуске SSL/TLS-сертификатов; можно оставить пустым.
  • Challenge Password и Company Name: необязательные устаревшие атрибуты. Публичные Удостоверяющие центры их игнорируют; оставьте пустыми.

Шаг 5: Добавление Subject Alternative Name (SAN)

Современные браузеры и клиенты (Chromium, Firefox, Safari, .NET, Java, Go) проверяют имя хоста только по расширению Subject Alternative Name; поле Common Name не используется для принятия решений о доверии с 2017 года. Публичные Удостоверяющие центры автоматически копируют CN в запись SAN при заказе сертификата на одно имя, поэтому запрос только с CN всё ещё будет выпущен, но если вам нужно несколько имён хостов в одном сертификате (например, example.com и www.example.com, или мультидоменный сертификат), их нужно добавить явно.

  • Откройте раздел Subject Alternative Name (SAN) в диалоговом окне.
  • Добавьте по одной записи на каждое имя хоста с префиксом DNS:, например DNS:www.example.com и DNS:example.com.
  • Для доступа по IP-адресу (редкий случай для публичных сертификатов) используйте вместо этого префикс IP:, например IP:192.0.2.10. Публичные Удостоверяющие центры выпускают сертификаты только на IP-адреса, которые они могут проверить. В документации NetScaler есть важная оговорка: устройство обрабатывает только значения SAN на основе DNS, поэтому запись IP всё же попадает в CSR и в выпущенный сертификат, но устройство не использует её при сопоставлении сертификата с входящим запросом.

Если поле Subject Alternative Name (SAN) отсутствует в вашей сборке, версия команды для CLI предоставляет эту возможность в любой версии (см. альтернативный вариант через CLI в конце этого руководства).

Шаг 6: Создание CSR

Ещё раз проверьте все поля, затем нажмите Create (в более старых версиях: OK). Нажмите Close. NetScaler запишет CSR в /nsconfig/ssl/ на устройстве и сохранит рядом с ним соответствующий закрытый ключ.

Шаг 7: Копирование CSR и отправка его в ваш Удостоверяющий центр

  • Перейдите в Configuration > Traffic Management > SSL.
  • На главной странице в разделе Tools нажмите Manage Certificates / Keys / CSRs.
  • Найдите в списке ваш файл yourdomain-2026.csr и нажмите View.

CSR представляет собой блок текста в кодировке base64, который выглядит следующим образом:

-----BEGIN CERTIFICATE REQUEST-----
MIIDXjCCAkYCAQAwgZQxCzAJBgNVBAYTAlVTMRMwEQYDVQQIDApXYXNoaW5ndG9u
... (many lines of base64) ...
-----END CERTIFICATE REQUEST-----

Выделите весь блок, включая строки -----BEGIN CERTIFICATE REQUEST----- и -----END CERTIFICATE REQUEST-----, скопируйте его и вставьте в поле CSR формы заказа. Дождитесь, пока Удостоверяющий центр проверит запрос и выпустит сертификат. Когда файлы SSL придут на вашу электронную почту, следуйте инструкции как установить SSL-сертификат на NetScaler, чтобы завершить развёртывание.

Проверка CSR перед отправкой (необязательно)

Прежде чем отправлять запрос в Удостоверяющий центр, стоит проверить Common Name, записи SAN и размер ключа. Вставьте содержимое запроса в декодер CSR от SSL Dragon, чтобы увидеть значения всех полей. Убедитесь, что Common Name совпадает с именем хоста, которое будут использовать клиенты, и что каждое необходимое имя присутствует в списке Subject Alternative Name. Ошибки на этом этапе исправить легко и недорого; ошибки после выпуска сертификата означают его повторный выпуск.

Создание CSR через CLI (необязательно)

Если вы предпочитаете командную строку (или ваша сборка скрывает поле SAN в графическом интерфейсе), подключитесь к устройству по SSH и выполните аналогичные команды. Замените имена и значения полей на свои:

create ssl rsakey /nsconfig/ssl/yourdomain-2026.key 2048 -exponent F4

create ssl certReq /nsconfig/ssl/yourdomain-2026.csr 
  -keyFile /nsconfig/ssl/yourdomain-2026.key 
  -countryName US 
  -stateName Washington 
  -organizationName "Example Inc" 
  -localityName Seattle 
  -commonName www.example.com 
  -subjectAltName "DNS:www.example.com DNS:example.com" 
  -digestMethod SHA256

Примечания к значениям:

  • Переносы строк () добавлены для удобства чтения; при желании команду create ssl certReq можно выполнить одной строкой.
  • Параметр -subjectAltName принимает одну строку в кавычках с записями, разделёнными пробелами; формат — DNS:имя_хоста (или IP:адрес).
  • Для ключа ECDSA замените строку create ssl rsakey на create ssl ecdsakey /nsconfig/ssl/yourdomain-2026.key -curve P_256, оставив остальную часть команды без изменений.
  • Чтобы просмотреть содержимое CSR в командной строке, выполните cat /nsconfig/ssl/yourdomain-2026.csr в оболочке устройства.

Сэкономьте 10% на SSL-сертификатах при заказе сегодня!

Быстрая выдача, надежное шифрование, 99,99% доверия к браузеру, специализированная поддержка и 25-дневная гарантия возврата денег. Код купона: SAVE10

Детальное изображение дракона в полете
Написано

Опытный автор контента, специализирующийся на SSL-сертификатах. Превращает сложные темы кибербезопасности в понятный, увлекательный контент. Вносите свой вклад в повышение уровня цифровой безопасности с помощью впечатляющих рассказов.