В этом руководстве показано, как создать CSR (запрос на подпись сертификата) на NetScaler — балансировщике нагрузки и контроллере доставки приложений, ранее продававшемся под названием Citrix ADC. Вы создадите закрытый ключ RSA, сформируете CSR с соответствующими записями Distinguished Name и Subject Alternative Name, скопируете закодированный запрос и отправите его в свой Удостоверяющий центр. Этот же порядок действий работает в графическом интерфейсе NetScaler как в текущей версии 14.1 LTS, так и в версии 13.1, для которой окончание технической поддержки наступит 15 сентября 2026 года, а окончание срока службы — 15 сентября 2027 года; необязательный раздел с командной строкой в конце статьи работает на любой современной версии.
Примечание по названию: продукт изначально назывался NetScaler, был переименован в Citrix ADC в 2018 году, а затем снова получил название NetScaler в октябре 2022 года, когда Cloud Software Group выделила NetScaler в отдельный бренд. В более старых версиях прошивки, меню и документации вы всё ещё можете встретить название «Citrix ADC»; шаги по созданию CSR ниже одинаковы для обоих названий.
Войдите на устройство NetScaler (MPX, SDX, VPX или CPX) под учётной записью с правами записи в каталог /nsconfig/ssl/, а затем выполните шаги по порядку.
Шаг 1: Создание закрытого ключа RSA
NetScaler хранит закрытый ключ в виде файла в каталоге /nsconfig/ssl/ и ссылается на него по имени при создании CSR, а позже — при установке выпущенного сертификата. Сначала создайте ключ:
- В графическом интерфейсе перейдите в Configuration > Traffic Management > SSL > SSL Files.
- Откройте вкладку SSL Keys и нажмите Create RSA Key.
Заполните окно Create RSA Key:
- Key Filename: имя файла ключа, например yourdomain-2026.key. По умолчанию NetScaler записывает его в /nsconfig/ssl/.
- Key Size (bits): 2048 — это текущий минимум, принимаемый всеми публичными Удостоверяющими центрами. Выбирайте 3072 или 4096 только если этого требует ваша политика безопасности; за это придётся заплатить чуть более тяжёлым TLS-рукопожатием.
- Public Exponent Value: F4 (0x10001) — стандартное значение, используемое практически во всех RSA-сертификатах в интернете.
- Key Format: PEM.
- PEM Encoding Algorithm: оставьте пустым для незашифрованного ключа. В выпадающем списке предлагаются варианты AES 256, DES и DES3; из этих трёх современным вариантом является только AES 256, поскольку DES и DES3 — устаревшие алгоритмы. Какой бы вариант вы ни выбрали, NetScaler будет требовать ввод (и повторный ввод) пароля при каждой перезагрузке и каждом обращении к ключу, что редко оправдано на устройстве, которое вы администрируете самостоятельно. Оставьте поле пустым, если ваша политика не требует иного.
- PEM Passphrase и Confirm PEM Passphrase: требуются только если вы выбрали один из указанных выше алгоритмов шифрования.
Нажмите OK, затем Close. Теперь ключ существует в /nsconfig/ssl/ на устройстве и готов к привязке к CSR.
Если вы предпочитаете ключ ECDSA (меньше по размеру, быстрее и поддерживается всеми современными браузерами), используйте команду CLI: create ssl ecdsakey yourdomain-2026.key -curve P_256. ECDSA P-256 — наиболее распространённый вариант; P-384, если нужна кривая большего размера.
Шаг 2: Открытие диалога Create CSR
По-прежнему в разделе Configuration > Traffic Management > SSL > SSL Files откройте вкладку CSRs и нажмите Create Certificate Signing Request (CSR). Откроется окно Create Certificate Signing Request (CSR).
Шаг 3: Заполнение полей файла и ключа
- Request File Name: имя файла CSR, например yourdomain-2026.csr. По умолчанию NetScaler записывает его в /nsconfig/ssl/.
- Key Filename: нажмите Browse, переключите выпадающий список источника на Appliance и выберите ключ, созданный на шаге 1 (например, yourdomain-2026.key). Нажмите Select, затем Open.
- Key Format: PEM.
- PEM Passphrase (For Encrypted Key): заполняется только если для ключа RSA задан пароль. В остальных случаях оставьте пустым.
- Digest Method: выберите SHA256. SHA-1 устарел и отклоняется всеми публичными Удостоверяющими центрами; не выбирайте его.
Шаг 4: Заполнение полей Distinguished Name
Используйте только стандартные символы ASCII во всех полях; нелатинские буквы или символы с диакритикой нарушают структуру запроса:
- Country: выберите двухбуквенный код страны по ISO, в которой зарегистрирована ваша организация (например, US, GB, DE).
- State or Province: полное название штата или региона (например, Washington, а не WA).
- Organization Name: полное юридическое название вашей компании, точно как указано в регистрационных документах. Обязательно для сертификатов OV и EV. Для сертификатов с проверкой домена (DV) это поле игнорируется, поэтому подойдёт краткая заглушка.
- Organization Unit: название подразделения, например IT. CA/Browser Forum постепенно отказывается от этого атрибута для публичных сертификатов, поэтому оставляйте поле пустым, если форма это позволяет.
- City or Locality: полное название города, где зарегистрирована ваша организация (например, Seattle, а не SEA).
- Common Name: полное доменное имя (FQDN), которое вы хотите защитить, например www.example.com. Для wildcard-сертификата поставьте звёздочку перед корневым доменом, например *.example.com.
- Email Address: необязательно. Публичные Удостоверяющие центры больше не используют это поле при выпуске SSL/TLS-сертификатов; можно оставить пустым.
- Challenge Password и Company Name: необязательные устаревшие атрибуты. Публичные Удостоверяющие центры их игнорируют; оставьте пустыми.
Шаг 5: Добавление Subject Alternative Name (SAN)
Современные браузеры и клиенты (Chromium, Firefox, Safari, .NET, Java, Go) проверяют имя хоста только по расширению Subject Alternative Name; поле Common Name не используется для принятия решений о доверии с 2017 года. Публичные Удостоверяющие центры автоматически копируют CN в запись SAN при заказе сертификата на одно имя, поэтому запрос только с CN всё ещё будет выпущен, но если вам нужно несколько имён хостов в одном сертификате (например, example.com и www.example.com, или мультидоменный сертификат), их нужно добавить явно.
- Откройте раздел Subject Alternative Name (SAN) в диалоговом окне.
- Добавьте по одной записи на каждое имя хоста с префиксом DNS:, например DNS:www.example.com и DNS:example.com.
- Для доступа по IP-адресу (редкий случай для публичных сертификатов) используйте вместо этого префикс IP:, например IP:192.0.2.10. Публичные Удостоверяющие центры выпускают сертификаты только на IP-адреса, которые они могут проверить. В документации NetScaler есть важная оговорка: устройство обрабатывает только значения SAN на основе DNS, поэтому запись IP всё же попадает в CSR и в выпущенный сертификат, но устройство не использует её при сопоставлении сертификата с входящим запросом.
Если поле Subject Alternative Name (SAN) отсутствует в вашей сборке, версия команды для CLI предоставляет эту возможность в любой версии (см. альтернативный вариант через CLI в конце этого руководства).
Шаг 6: Создание CSR
Ещё раз проверьте все поля, затем нажмите Create (в более старых версиях: OK). Нажмите Close. NetScaler запишет CSR в /nsconfig/ssl/ на устройстве и сохранит рядом с ним соответствующий закрытый ключ.
Шаг 7: Копирование CSR и отправка его в ваш Удостоверяющий центр
- Перейдите в Configuration > Traffic Management > SSL.
- На главной странице в разделе Tools нажмите Manage Certificates / Keys / CSRs.
- Найдите в списке ваш файл yourdomain-2026.csr и нажмите View.
CSR представляет собой блок текста в кодировке base64, который выглядит следующим образом:
-----BEGIN CERTIFICATE REQUEST-----
MIIDXjCCAkYCAQAwgZQxCzAJBgNVBAYTAlVTMRMwEQYDVQQIDApXYXNoaW5ndG9u
... (many lines of base64) ...
-----END CERTIFICATE REQUEST-----
Выделите весь блок, включая строки -----BEGIN CERTIFICATE REQUEST----- и -----END CERTIFICATE REQUEST-----, скопируйте его и вставьте в поле CSR формы заказа. Дождитесь, пока Удостоверяющий центр проверит запрос и выпустит сертификат. Когда файлы SSL придут на вашу электронную почту, следуйте инструкции как установить SSL-сертификат на NetScaler, чтобы завершить развёртывание.
Проверка CSR перед отправкой (необязательно)
Прежде чем отправлять запрос в Удостоверяющий центр, стоит проверить Common Name, записи SAN и размер ключа. Вставьте содержимое запроса в декодер CSR от SSL Dragon, чтобы увидеть значения всех полей. Убедитесь, что Common Name совпадает с именем хоста, которое будут использовать клиенты, и что каждое необходимое имя присутствует в списке Subject Alternative Name. Ошибки на этом этапе исправить легко и недорого; ошибки после выпуска сертификата означают его повторный выпуск.
Создание CSR через CLI (необязательно)
Если вы предпочитаете командную строку (или ваша сборка скрывает поле SAN в графическом интерфейсе), подключитесь к устройству по SSH и выполните аналогичные команды. Замените имена и значения полей на свои:
create ssl rsakey /nsconfig/ssl/yourdomain-2026.key 2048 -exponent F4
create ssl certReq /nsconfig/ssl/yourdomain-2026.csr
-keyFile /nsconfig/ssl/yourdomain-2026.key
-countryName US
-stateName Washington
-organizationName "Example Inc"
-localityName Seattle
-commonName www.example.com
-subjectAltName "DNS:www.example.com DNS:example.com"
-digestMethod SHA256
Примечания к значениям:
- Переносы строк (
) добавлены для удобства чтения; при желании командуcreate ssl certReqможно выполнить одной строкой. - Параметр
-subjectAltNameпринимает одну строку в кавычках с записями, разделёнными пробелами; формат — DNS:имя_хоста (или IP:адрес). - Для ключа ECDSA замените строку
create ssl rsakeyнаcreate ssl ecdsakey /nsconfig/ssl/yourdomain-2026.key -curve P_256, оставив остальную часть команды без изменений. - Чтобы просмотреть содержимое CSR в командной строке, выполните
cat /nsconfig/ssl/yourdomain-2026.csrв оболочке устройства.
Сэкономьте 10% на SSL-сертификатах при заказе сегодня!
Быстрая выдача, надежное шифрование, 99,99% доверия к браузеру, специализированная поддержка и 25-дневная гарантия возврата денег. Код купона: SAVE10


