bg-tutorials

Как сгенерировать CSR в PRTG Network Monitor

Это руководство показывает, как сгенерировать CSR (запрос на подпись сертификата) для PRTG Network Monitor в Windows. У PRTG (текущая линейка 2026 года: версия 26.x) нет встроенного инструмента для создания CSR, поэтому вы создаёте запрос и соответствующий приватный ключ на основном сервере PRTG (или на любой рабочей станции Windows) с помощью OpenSSL, а затем отправляете запрос в свой удостоверяющий центр (CA). Когда CA возвращает выпущенный сертификат, вы импортируете три файла со строго определёнными именами в папку cert PRTG во время установки.

Прежде чем начать, определитесь, где запускать OpenSSL. CSR переносим, поэтому подойдёт любая машина. Запуск на самом основном сервере PRTG удобен тем, что полученный приватный ключ не нужно переносить между хостами.

Генерация CSR для PRTG Network Monitor с помощью OpenSSL

Если вы уже сгенерировали CSR в другом месте и вам нужно только установить выпущенный сертификат, перейдите к разделу как установить SSL-сертификат на PRTG Network Monitor.

Шаг 1: Установите OpenSSL для Windows

Windows не поставляется с OpenSSL. Загрузите установщик Win64 OpenSSL Light с сайта Shining Light Productions — наиболее широко используемой сборки от сообщества. Пакет Light содержит только исполняемые файлы командной строки, что и требуется для создания CSR. Если установщик запросит Microsoft Visual C++ Redistributable, сначала установите его от Microsoft.

Примите путь установки по умолчанию (C:Program FilesOpenSSL-Win64) и при запросе разместите исполняемые файлы OpenSSL в папке Windows bin. На 32-разрядных хостах выбирайте сборку Win32 в C:Program Files (x86)OpenSSL-Win32. Если вы предпочитаете вообще не устанавливать программу, можно также запустить OpenSSL внутри WSL или из Git for Windows — обе среды включают этот исполняемый файл.

Шаг 2: Откройте командную строку в папке bin OpenSSL

Нажмите Win + R, введите cmd и нажмите Enter, чтобы открыть командную строку. Затем перейдите в каталог bin OpenSSL:

cd "C:Program FilesOpenSSL-Win64bin"

Кавычки вокруг пути важны, поскольку название Program Files содержит пробел. На 32-разрядных установках используйте вместо этого C:Program Files (x86)OpenSSL-Win32bin.

Шаг 3: Выполните команду OpenSSL для создания CSR и приватного ключа

Выполните следующую команду. Она создаёт 2048-битный приватный ключ RSA и CSR формата PKCS #10 с подписью SHA-256 в текущей папке, названные в соответствии с именами файлов, которые впоследствии ожидает сам PRTG (prtg.key для ключа, prtg.csr для запроса):

openssl req -new -newkey rsa:2048 -nodes -sha256 -keyout prtg.key -out prtg.csr

Что делает каждый флаг:

  • -new: создать новый запрос.
  • -newkey rsa:2048: сгенерировать новый 2048-битный приватный ключ RSA вместе с запросом. Это текущий минимум, принимаемый всеми публичными удостоверяющими центрами; выберите rsa:3072 или rsa:4096, если ваша политика требует более длинный ключ.
  • -nodes: не шифровать приватный ключ парольной фразой. PRTG требует незашифрованный ключ во время работы; использование -nodes здесь избавляет вас от шага расшифровки в дальнейшем.
  • -sha256: подписать запрос с использованием SHA-256. Современный OpenSSL использует SHA-256 по умолчанию, но явное указание этого параметра не повредит и защищает от старых сборок, где по умолчанию всё ещё используется SHA-1.
  • -keyout prtg.key и -out prtg.csr: записать ключ и CSR в файлы с этими именами в текущей папке.

Почему называть их prtg.key / prtg.csr уже сейчас? При установке выпущенного сертификата PRTG считывает из своей папки cert только три файла, каждый со строго определённым именем: prtg.crt (сертификат сервера), prtg.key (приватный ключ) и root.pem (цепочка издателя). Присвоив ключу имя prtg.key уже на этапе генерации, вы избавляете себя от одного переименования в дальнейшем.

Шаг 4: Заполните запросы Distinguished Name

OpenSSL запрашивает данные субъекта, которые включаются в CSR. Используйте только стандартные символы ASCII; символы не из латинского алфавита нарушат запрос. Приведённые ниже примеры являются заполнителями; подставьте собственные значения:

  • Country Name (2 letter code): двухбуквенный код страны по ISO, например US, GB, DE.
  • State or Province Name (full name): полное название штата или региона, например Florida (не FL).
  • Locality Name (eg, city): город, где зарегистрирована ваша организация, указанный полностью, например Orlando.
  • Organization Name (eg, company): полное юридическое название вашей компании точно так, как оно зарегистрировано. Требуется для сертификатов OV и EV. Для сертификатов с проверкой домена (DV) это поле игнорируется.
  • Organizational Unit Name (eg, section): название подразделения, например IT или Network Operations. CA/Browser Forum постепенно отказался от этого атрибута для публичных сертификатов, поэтому оставьте поле минимальным или нажмите Enter, чтобы пропустить его.
  • Common Name (eg, FQDN): полное доменное имя, которое клиенты используют для доступа к веб-интерфейсу PRTG, например prtg.example.com. Для сертификата с маской подстановки используйте *.example.com.
  • Email Address: действующий контактный адрес для запроса сертификата. Оставьте пустым, если ваш CA его не требует.
  • A challenge password и An optional company name: нажмите Enter, чтобы оставить оба поля пустыми. Это устаревшие атрибуты, которые публичные CA игнорируют.

По завершении выполнения команды в рабочей папке появятся два файла:

  • prtg.key: ваш незашифрованный приватный ключ RSA. Храните его только на сервере PRTG и никогда не передавайте и не публикуйте его нигде.
  • prtg.csr: запрос на подпись сертификата, который вы отправляете в свой CA.

Заметка о Subject Alternative Names (SAN)

Интерактивные запросы выше собирают только Common Name. Современные браузеры и клиенты TLS проверяют имя хоста по расширению Subject Alternative Name и игнорируют Common Name при принятии решений о доверии. Публичные CA обходят это, копируя CN в запись SAN для заказов с одним именем, поэтому CSR с одним именем хоста, созданный таким способом, всё равно работает.

Если вам нужно более одного имени хоста в одном и том же сертификате (например, prtg.example.com и monitor.example.com, или мультидоменный сертификат), интерактивный процесс не может их закодировать. Есть три варианта:

  • В OpenSSL версии 1.1.1 или новее добавьте имена прямо в команду с помощью -addext. Добавьте -addext "subjectAltName = DNS:prtg.example.com, DNS:monitor.example.com" к команде openssl req выше — конфигурационный файл не требуется.
  • Добавьте небольшой конфигурационный файл OpenSSL со списком записей SAN, а затем укажите команде openssl req использовать его с помощью параметров -config и -extensions v3_req. Конфигурация задаёт subjectAltName в разделе [v3_req], например subjectAltName = DNS:prtg.example.com, DNS:monitor.example.com.
  • Сгенерируйте CSR вне сервера с помощью нашего генератора CSR, который создаёт запрос с поддержкой SAN на основе одной формы.

Проверьте CSR перед отправкой

Стоит подтвердить Common Name, размер ключа и алгоритм подписи перед отправкой запроса в свой CA. В том же окне командной строки OpenSSL:

openssl req -noout -text -in prtg.csr

Вы должны увидеть введённую вами строку субъекта, 2048-битный открытый ключ RSA и Signature Algorithm: sha256WithRSAEncryption. Чтобы проверить это онлайн, вставьте содержимое CSR в наш декодер CSR и сверьте те же поля.

Скопируйте CSR и отправьте его в CA

Откройте prtg.csr в Блокноте (или любом текстовом редакторе). Вы увидите блок, который начинается с пяти дефисов, слов BEGIN CERTIFICATE REQUEST, ещё пяти дефисов, затем текста в base64, а затем соответствующей строки END:

-----BEGIN CERTIFICATE REQUEST-----
MIIC2TCCAcECAQAwgZMxCzAJBgNVBAYTAlVTMRAwDgYDVQQIDAdGbG9yaWRhMRAw
... (много строк в base64) ...
-----END CERTIFICATE REQUEST-----

Выделите весь блок (включая строки BEGIN CERTIFICATE REQUEST и END CERTIFICATE REQUEST, пять дефисов с каждой стороны и все строки между ними), скопируйте его и вставьте в поле CSR в форме заказа вашего CA.

Когда CA проверит запрос и выпустит ваш сертификат, продолжите с разделом как установить SSL-сертификат на PRTG Network Monitor. Заранее учтите два момента, которые PRTG строго проверяет при установке: три файла должны называться точно prtg.crt, prtg.key и root.pem, а файлы PEM должны использовать окончания строк Windows (CRLF), иначе служба PRTG Core Server откажется запускаться.

Сэкономьте 10% на SSL-сертификатах при заказе сегодня!

Быстрая выдача, надежное шифрование, 99,99% доверия к браузеру, специализированная поддержка и 25-дневная гарантия возврата денег. Код купона: SAVE10

Детальное изображение дракона в полете
Написано

Опытный автор контента, специализирующийся на SSL-сертификатах. Превращает сложные темы кибербезопасности в понятный, увлекательный контент. Вносите свой вклад в повышение уровня цифровой безопасности с помощью впечатляющих рассказов.