bg-tutorials

Как сгенерировать CSR на SonicWall

Это руководство показывает, как сгенерировать CSR (запрос на подпись сертификата) на межсетевом экране SonicWall, работающем под SonicOS. Вы создаёте запрос в веб-интерфейсе управления в разделе Device > Settings > Certificates, заполняете данные субъекта, выбираете 2048-битный (или больше) RSA-ключ и алгоритм подписи SHA-256, затем экспортируете запрос и отправляете его в свой удостоверяющий центр (CA).

Закрытый ключ создаётся одновременно и остаётся на межсетевом экране в виде Pending Request (ожидающего запроса): он не включается в экспортируемый CSR. Приведённые ниже шаги соответствуют SonicOS 7.x; пути меню для SonicOS 6.5 и устаревших устройств SMA / SSL-VPN указаны там, где они отличаются.

Генерация CSR на SonicWall (SonicOS 7.x)

Если вы уже сгенерировали CSR и получили файлы подписанного сертификата, переходите к разделу как установить SSL-сертификат на SonicWall.

Шаг 1: Откройте страницу Certificates

  • Войдите в веб-интерфейс управления SonicWall как администратор.
  • Перейдите в Device > Settings > Certificates. На странице перечислены все сертификаты, которые находятся на устройстве в данный момент.
  • Нажмите New Signing Request, чтобы открыть диалоговое окно сертификата.

В SonicOS 6.5 в режиме Manage путь такой: Manage > Appliance > Certificates. На устаревших устройствах серии SMA 100 и более старых SSL-VPN-устройствах путь такой: System > Certificates, а кнопка называется Generate CSR. Названия полей ниже практически одинаковы во всех версиях.

Шаг 2: Введите псевдоним сертификата и данные субъекта

В поле Certificate Alias введите метку, которую вы позже узнаете на межсетевом экране, например имя вашего домена плюс год. Псевдоним — это лишь внутреннее название; оно не появляется в самом сертификате.

Составьте Subject Distinguished Name с помощью раскрывающихся списков и текстовых полей. По мере заполнения каждого компонента SonicOS собирает полное DN в поле предварительного просмотра Subject Distinguished Name.

  • Country: двухбуквенный код страны ISO, в которой зарегистрирована ваша организация, например US.
  • State: полное название штата или региона, например Hawaii. Для сертификата с бизнес-проверкой (Business Validation) или расширенной проверкой (Extended Validation) укажите штат, в котором ваша компания официально зарегистрирована.
  • Locality, City, or County: полное название города, например Honolulu.
  • Company or Organization: полное юридическое название вашей компании, например Your Company LLC. Оставьте это поле пустым только если вы заказываете сертификат с проверкой домена (Domain Validation).
  • Department: необязательно. Можно указать значение, например IT или Web, либо оставить поле пустым. Публичные CA не проверяют это поле.
  • Common Name: полное доменное имя (FQDN), которое вы хотите защитить, например vpn.example.com. Для wildcard-сертификата поставьте звёздочку перед доменом, например *.example.com. Common Name должно совпадать с именем хоста, которое вы используете для доступа к межсетевому экрану (страница администратора, портал SSL VPN или оба).
  • E-Mail Address: действующий контактный адрес вашей организации.

Шаг 3: Добавьте альтернативное имя субъекта (необязательно)

В разделе Subject Alternative Name выберите тип из раскрывающегося списка (Domain Name, Email Address или IPv4 Address) и введите значение. Современные браузеры проверяют сертификаты по списку SAN, а не по Common Name, поэтому первая запись SAN должна совпадать с Common Name. SonicOS позволяет указать только одну запись SAN в самом запросе; если ваш сертификат должен охватывать несколько имён хостов, укажите дополнительные имена при оформлении заказа у CA. Большинство публичных CA принимают дополнительные записи SAN, указанные в форме заказа вместе с CSR.

Шаг 4: Выберите алгоритм подписи и ключ

  • Signature Algorithm: измените значение по умолчанию с SHA1 на SHA256 (или SHA384 / SHA512). Публичные CA отклоняют сертификаты, подписанные SHA-1, с 2015 года, поэтому CSR, подписанный с помощью SHA-1, не будет выпущен.
  • Subject Key Type: оставьте значение по умолчанию RSA. Выбирайте ECDSA только если ваш CA и все клиенты, которых вы обслуживаете, поддерживают сертификаты ECDSA.
  • Subject Key Size/Curve: выберите не менее 2048 бит для RSA. Значение по умолчанию, установленное производителем, — 1024 бита, которое публичные CA отклоняют; также принимаются 3072 и 4096 бит. Для ECDSA безопасным вариантом является prime256v1.

Шаг 5: Сгенерируйте запрос

Проверьте введённые данные, затем нажмите Generate. SonicOS создаёт CSR и соответствующий ему закрытый ключ, а также добавляет новую строку в таблицу Certificates. Новая запись имеет тип Pending request и остаётся в этом состоянии, пока вы не импортируете подписанный сертификат.

Экспорт CSR

  • Найдите новую запись Pending request в таблице Certificates.
  • Нажмите значок Export рядом с ней. SonicOS загружает единственный файл .csr, содержащий только запрос. Закрытый ключ остаётся на межсетевом экране.

На устаревших устройствах SMA 100 / SSL-VPN поведение отличается: при отправке формы загружается архив .zip, содержащий server.csr и server.key. Сохраните оба файла вместе; файл server.key понадобится вам позже при импорте выпущенного сертификата в виде пакета PKCS#12. На межсетевых экранах SonicOS 7.x файл ключа вы не получаете, потому что ключ никогда не покидает устройство.

Откройте экспортированный файл .csr в любом текстовом редакторе, например Notepad. Содержимое начинается со строки -----BEGIN CERTIFICATE REQUEST----- и заканчивается строкой -----END CERTIFICATE REQUEST-----. При оформлении заказа SSL скопируйте весь блок, включая эти две строки заголовка и окончания, в поле CSR на странице заказа вашего поставщика SSL.

Проверьте CSR перед отправкой

Перед тем как оформить заказ, убедитесь, что запрос содержит правильные данные домена и организации. Если у вас установлен OpenSSL на любой машине, декодируйте экспортированный файл с помощью команды:

openssl req -noout -text -in request.csr

Проверьте, что Common Name, записи SAN и поля организации указаны верно, алгоритм подписи — sha256 или более надёжный, а размер ключа — 2048 бит или больше. Если что-то не так, сгенерируйте новый CSR на межсетевом экране, а не редактируйте файл: любое изменение текста делает подпись недействительной. Без OpenSSL вставьте экспортированный запрос в наш онлайн-декодер CSR, чтобы проверить те же поля.

Если вы предпочитаете подготовить запрос в браузере, а не в SonicOS, вы также можете сгенерировать CSR с помощью нашего генератора CSR. На межсетевом экране SonicOS 7.x генерация CSR за пределами устройства означает, что позже вы будете импортировать выпущенный сертификат в виде пакета PKCS#12, содержащего как сертификат, так и соответствующий ключ, а не завершать процедуру Pending request на самом устройстве.

После того как CA выпустит ваш сертификат

Как только CA проверит CSR и выпустит ваш SSL-сертификат, вернитесь в раздел Device > Settings > Certificates, найдите ту же запись Pending request и нажмите значок Upload рядом с ней, чтобы прикрепить подписанный файл. Не создавайте новую запись: SonicOS сопоставляет выпущенный сертификат с соответствующим закрытым ключом только в том случае, если вы загружаете его в ту же ожидающую строку. Допустимые форматы: PEM (.pem, .cer) и PKCS#7 (.p7b). Полная процедура, включая назначение сертификата странице администратора и порталу SSL VPN, описана в нашем руководстве как установить SSL-сертификат на SonicWall.

Часто задаваемые вопросы

Где сгенерировать CSR на межсетевом экране SonicWall?

В SonicOS 7.x войдите в веб-интерфейс управления, перейдите в Device > Settings > Certificates и нажмите New Signing Request. В SonicOS 6.5 в режиме Manage путь такой: Manage > Appliance > Certificates, а на устаревших устройствах SMA / SSL-VPN — System > Certificates с кнопкой Generate CSR.

Покидает ли закрытый ключ межсетевой экран при экспорте CSR?

На межсетевых экранах SonicOS 7.x — нет. Опция Export загружает только файл .csr; соответствующий закрытый ключ остаётся на устройстве как часть записи Pending request, поэтому вам нужно загрузить выпущенный сертификат обратно в ту же запись. На старых устройствах SMA 100 / SSL-VPN генерация CSR загружает архив .zip, содержащий как server.csr, так и server.key, поэтому храните оба файла вместе.

Почему я должен изменить Signature Algorithm со значения SHA1?

Раскрывающийся список Signature Algorithm в SonicOS по умолчанию до сих пор использует SHA1, но все публичные CA прекратили выпуск сертификатов, подписанных SHA-1, много лет назад. CSR, подписанный с помощью SHA-1, будет отклонён во время оформления заказа. Выберите SHA256 (или SHA384 / SHA512) перед нажатием кнопки Generate.

Сэкономьте 10% на SSL-сертификатах при заказе сегодня!

Быстрая выдача, надежное шифрование, 99,99% доверия к браузеру, специализированная поддержка и 25-дневная гарантия возврата денег. Код купона: SAVE10

Детальное изображение дракона в полете
Написано

Опытный автор контента, специализирующийся на SSL-сертификатах. Превращает сложные темы кибербезопасности в понятный, увлекательный контент. Вносите свой вклад в повышение уровня цифровой безопасности с помощью впечатляющих рассказов.