Это руководство показывает, как сгенерировать CSR (запрос на подпись сертификата) на межсетевом экране Zyxel ZyWALL/USG через веб-конфигуратор. Та же процедура работает на классической линейке ZyWALL и USG (USG 20, 40, 60, 110, 210, 310, 1100) и на актуальных сериях USG Flex, ATP и VPN под управлением прошивки ZLD, поскольку они используют одни и те же экраны Configuration > Object > Certificate. Более новая серия USG Flex H работает на прошивке uOS от Zyxel и использует немного другой путь (System > Certificate > My Certificates); набор полей и общий рабочий процесс при этом остаются такими же.
CSR — это небольшой блок закодированного текста, содержащий данные о вашем домене, организации и открытый ключ. Вы передаёте его в удостоверяющий центр (CA), CA его подписывает, и подписанный сертификат возвращается готовым к установке.
Перед началом работы
Подготовьте следующие данные заранее, так как форма запрашивает их за один раз:
- Полное доменное имя (FQDN), которое должен покрывать сертификат, например vpn.example.com, fw.example.com, или публичное имя хоста, которое используют пользователи при подключении к порталу SSL VPN или к странице администрирования HTTPS.
- Официальное юридическое название вашей организации в точности так, как оно указано в регистрационных документах компании (требуется каждым публичным CA).
- Страну, область/провинцию и город. Двухбуквенный код страны обязателен; область и город требуются для сертификатов OV и EV.
- Доступ администратора к веб-конфигуратору межсетевого экрана.
Два способа получить CSR для вашего межсетевого экрана Zyxel
Заранее решите, где должен храниться закрытый ключ. Этот выбор повлияет на то, как вы будете устанавливать выданный сертификат позже.
- На межсетевом экране (рекомендуется). Сгенерируйте CSR в разделе Configuration > Object > Certificate > My Certificates. Закрытый ключ создаётся и хранится внутри устройства и никогда его не покидает. Когда CA возвращает подписанный сертификат, вы импортируете его обратно в тот же ожидающий обработки элемент, который автоматически связывается с ключом. Именно эта процедура описана ниже.
- Вне устройства. Сгенерируйте CSR и закрытый ключ на отдельном компьютере с помощью нашего генератора CSR или OpenSSL. После выпуска сертификата объедините сертификат, цепочку CA и закрытый ключ в единый файл PKCS#12 (.p12 / .pfx) и импортируйте его на межсетевой экран. Используйте этот способ, если вам нужно развернуть один и тот же сертификат на нескольких устройствах или если вы уже храните ключи в централизованном хранилище.
Генерация CSR на Zyxel ZyWALL/USG
Если вы уже сгенерировали CSR вне устройства с помощью нашего генератора CSR или OpenSSL, переходите сразу к разделу как установить SSL-сертификат на Zyxel ZyWALL/USG.
Шаг 1: войдите в веб-конфигуратор Zyxel
Откройте браузер, перейдите по адресу управления межсетевым экраном (например https://192.168.1.1) и войдите под учётной записью администратора.
Шаг 2: откройте раздел My Certificates
В левом меню перейдите в Configuration > Object > Certificate > My Certificates. На классических моделях ZyWALL/USG меню может быть сокращено до Object > Certificate > My Certificates; на моделях USG Flex, ATP и VPN полный путь использует префикс Configuration. На более новой серии USG Flex H (прошивка uOS) аналогичный экран находится в System > Certificate > My Certificates.
Шаг 3: добавьте новую запись сертификата
Нажмите Add над списком сертификатов. Откроется диалоговое окно My Certificates Add с одной длинной формой. Заполните её следующим образом:
- Name: метка, идентифицирующая этот сертификат внутри устройства, например vpn-example-com-2026. Она используется только внутри системы и не отображается в выданном сертификате.
- Subject Information > Common Name: выберите Host Domain Name и введите FQDN, который должен защищать сертификат (например vpn.example.com). Выбирайте Host IP Address только для внутреннего устройства, к которому обращаются исключительно по IP-адресу, поскольку публичные CA не выдают сертификаты для необработанных IP-адресов.
- Organizational Unit: оставьте поле пустым. Публичные CA больше не включают поле OU в публично доверенные сертификаты (форум CA/Browser отменил это поле для новых выпусков начиная с сентября 2022 года), поэтому любое значение, введённое здесь, будет удалено CA.
- Organization: юридическое название вашей компании, например Example Corp LLC. Обязательно для сертификатов OV и EV и проверяется по официальным реестрам.
- Country: двухбуквенный код страны по стандарту ISO (например US, GB, DE). Обязателен для каждого публичного сертификата.
- State (Province): полное название области или провинции (например California), без сокращений.
- Locality (City): полное название города (например San Francisco).
- Subject Alternative Name: если прошивка предоставляет раздел SAN, оставьте его пустым для сертификата с одним хостом. Большинство CA автоматически добавляют Common Name в качестве SAN. Для покрытия нескольких имён закажите SAN/мультидоменный сертификат и укажите дополнительные имена у вашего CA при оформлении заказа.
- Key Type: RSA для максимальной совместимости. ECDSA (P-256) подойдёт, если вы контролируете все клиентские устройства и предпочитаете ключи меньшего размера.
- Key Length: минимум 2048 бит. 4096 принимается всеми основными CA и добавляет запас прочности на будущее ценой небольшого снижения производительности.
- Enrollment Options: выберите Create a certification request and save it locally for later manual enrollment. Это офлайн-вариант, создающий CSR, который вы сами отправляете в CA, а не автоматическая регистрация во внутреннем CA.
Нажмите OK. Устройство сгенерирует пару ключей и CSR, после чего вы вернётесь к списку My Certificates, где появится новая запись со статусом Type, равным REQ (ожидающий запрос).
Шаг 4: извлеките текст CSR
Теперь вам нужен текст CSR в формате Base64 (PEM), чтобы вставить его в форму заказа вашего CA:
- В разделе My Certificates найдите новую запись и нажмите Edit (или на название записи).
- Прокрутите вниз до поля Certification Request (или Certificate in PEM) в нижней части экрана. Оно содержит полный PEM-блок, ограниченный строками ——BEGIN CERTIFICATE REQUEST—— и ——END CERTIFICATE REQUEST——.
- Скопируйте всё, начиная с первого дефиса строки BEGIN и до последнего дефиса строки END.
- Если ваша прошивка также предлагает кнопку Export Certificate Request, вы можете скачать тот же контент в виде файла .csr.
Корректный блок CSR выглядит примерно так (ваш будет длиннее и уникален):
-----BEGIN CERTIFICATE REQUEST-----
MIICvDCCAaQCAQAwdzELMAkGA1UEBhMCVVMxEzARBgNVBAgMCkNhbGlmb3JuaWEx
... (many lines of Base64) ...
-----END CERTIFICATE REQUEST-----
Шаг 5: отправьте CSR в удостоверяющий центр
Вставьте текст CSR в форму заказа вашего CA (или в оформление заказа на SSL Dragon), затем пройдите проверку контроля над доменом и любую проверку организации, требуемую типом сертификата. Перед отправкой проверьте CSR с помощью нашего Декодера CSR, чтобы убедиться, что Common Name, организация, страна и размер ключа указаны правильно. Обнаружение опечатки на этом этапе избавит вас от необходимости повторного выпуска сертификата позже.
Не удаляйте ожидающую запись REQ в разделе My Certificates. Она хранит закрытый ключ, соответствующий вашему CSR; если вы её удалите, выданный сертификат станет непригодным для использования, и вам придётся начинать процесс заново.
После того как CA выдал ваш сертификат
CA присылает подписанный сертификат по электронной почте, обычно в виде файла .cer, .crt или .p7b (часто в комплекте с промежуточной цепочкой). Чтобы завершить установку, откройте ту же ожидающую запись в My Certificates и используйте действие Import в этой строке, чтобы загрузить подписанный сертификат. Межсетевой экран свяжет его с закрытым ключом, сохранённым на шаге 3, и тип записи изменится с REQ на CERT. Затем назначьте сертификат в разделе Configuration > System > WWW (для страницы администрирования HTTPS) или в настройках SSL VPN, в зависимости от того, для чего он вам нужен.
Полная пошаговая инструкция, включая альтернативный импорт PKCS#12 для ключей, сгенерированных вне устройства, доступна в нашем сопутствующем руководстве: как установить SSL-сертификат на Zyxel ZyWALL/USG. После установки проверьте результат с помощью нашего SSL Checker.
Часто задаваемые вопросы
В веб-конфигураторе перейдите в Configuration > Object > Certificate > My Certificates и нажмите Add. Выберите вариант регистрации Create a certification request and save it locally for later manual enrollment. Тот же путь работает на классических ZyWALL/USG, актуальных USG Flex, сериях ATP и VPN, поскольку они используют одно семейство прошивки ZLD. На более новой серии USG Flex H, работающей на прошивке uOS от Zyxel, используйте вместо этого System > Certificate > My Certificates; поля и рабочий процесс те же самые.
Полное доменное имя, которое ваши пользователи будут вводить для подключения к межсетевому экрану, например vpn.example.com для портала SSL VPN или fw.example.com для страницы администрирования HTTPS. Имя должно разрешаться в публичной DNS для получения публично доверенного сертификата. Публичные CA не выдают сертификаты для необработанных IP-адресов, поэтому выбирайте Host IP Address только если вы планируете использовать самоподписанный сертификат или приватный внутренний CA.
Нет. Оставьте это поле пустым. Форум CA/Browser отменил поле OU (Organizational Unit) для публично доверенных сертификатов, выпускаемых начиная с 1 сентября 2022 года, поэтому любое введённое вами значение будет удалено CA перед подписанием. Форма всё ещё принимает это значение для устаревших случаев и внутренних CA, но для публичного сертификата оно не имеет никакого смысла.
Откройте ожидающую запись в разделе My Certificates, прокрутите вниз до поля Certification Request в нижней части экрана редактирования и скопируйте полный PEM-блок (от ——BEGIN CERTIFICATE REQUEST—— до ——END CERTIFICATE REQUEST——). На версиях прошивки, где это доступно, кнопка Export Certificate Request скачивает тот же контент в виде файла .csr, который можно приложить к заказу у вашего CA.
Сэкономьте 10% на SSL-сертификатах при заказе сегодня!
Быстрая выдача, надежное шифрование, 99,99% доверия к браузеру, специализированная поддержка и 25-дневная гарантия возврата денег. Код купона: SAVE10


