bg-tutorials

Aruba ClearPass’te CSR Nasıl Oluşturulur

Bu kılavuz, Aruba ClearPass Policy Manager (CPPM) üzerinde CSR (Sertifika İmzalama Talebi) nasıl oluşturulur konusunu göstermektedir. ClearPass, HPE Aruba Networking’in AAA / ağ erişim kontrolü cihazıdır, bu nedenle CSR tamamen web yönetici konsolunda, kabuk erişimi gerektirmeden oluşturulur. Aşağıdaki adımlar, mevcut 6.12 serisi dahil CPPM 6.x için geçerlidir ve iş akışı son sürümlerde değişmeden kalmıştır.

Başlamadan önce anlamanız gereken bir şey var: ClearPass, her CSR’ı belirli bir düğüme (oluşturduğunuz cihaz) ve belirli bir Kullanıma (RADIUS/EAP, HTTPS, RadSec, Veritabanı veya bir Hizmet sertifikası) bağlar. Özel anahtar o düğümde kalır ve imzalanmış sertifika CA’dan geri geldiğinde, onu aynı düğüme ve aynı Kullanıma karşı içe aktarmanız gerekir. Bir ClearPass kümesi çalıştırıyorsanız, işlemi her düğüm için tekrarlayın.

Aruba ClearPass’te CSR Oluşturma

Başka bir yerde zaten oluşturulmuş bir CSR’ınız varsa (örneğin bizim CSR Oluşturucu aracımızla), doğrudan Aruba ClearPass SSL kurulum talimatlarına geçebilirsiniz. Ancak, cihaz dışında oluşturulan bir CSR’ın özel anahtarını da cihaz dışında ürettiğini unutmayın, bu nedenle imzalanmış sertifikayı düğümdeki bekleyen bir talebi tamamlamak yerine bir PKCS#12 paketi olarak kuracaksınız.

Adım 1: ClearPass Policy Manager’a Giriş Yapın

ClearPass yönetici URL’sini açın (örneğin https://clearpass.example.com/tips/) ve sertifikaları yönetme yetkisine sahip bir yönetici hesabıyla giriş yapın.

Adım 2: Sertifika Deposunu Açın

Sol menüden Administration > Certificates > Certificate Store yolunu izleyin ve Server Certificates sekmesinin seçili olduğundan emin olun. Daha eski CPPM sürümlerinde yol Administration > Certificate > Server Certificate şeklindedir; ekranlar aksi halde aynıdır.

Sayfanın üstünde, CSR’ın kapsamını belirleyen iki seçiciyi ayarlayın:

  • Select Server: CSR’ı oluşturduğunuz ClearPass düğümünü seçin. Özel anahtar sadece bu düğümde bulunacaktır.
  • Select Usage (bazı sürümlerde Type olarak da etiketlenir): bu CSR’ın hangi sertifika rolü için olduğunu seçin. Yaygın seçenekler RADIUS/EAP Server Certificate (varsayılan, 802.1X kimlik doğrulaması için kullanılır), HTTPS Server Certificate (yönetici ve captive-portal web arayüzü), RadSec Server Certificate (TLS üzerinden RADIUS) ve Database Server Certificate‘tir. Her rol kendi sertifikasını taşıyabilir, bu nedenle değiştirmeniz gereken her rol için bir CSR oluşturun.

Ardından, sağ tarafta Create Certificate Signing Request‘e tıklayın.

Adım 3: Sertifika bilgilerini doldurun

Create Certificate Signing Request penceresinde, alanları aşağıdaki şekilde doldurun:

  • Common Name (CN): güvence altına almak istediğiniz tam nitelikli alan adı, örneğin clearpass.example.com. Bir joker karakter sertifikası için, bir yıldız işareti ve nokta ile başlayın, örneğin *.example.com.
  • Organization (O): şirketinizin tam yasal adı, örneğin Example Holdings LLC.
  • Organizational Unit (OU): boş bırakın. Genel CA’lar artık genel olarak güvenilen TLS sertifikalarına OU alanını dahil etmemektedir (CA/Browser Forum Temel Gereksinimleri bunu 2022’de kaldırmıştır) ve birçok CA, ihraç sırasında bu değeri temizler.
  • Location (L): kuruluşun kayıtlı olduğu şehir, örneğin San Jose.
  • State (ST): eyalet, bölge veya ilin tam adı. California kullanın, CA değil.
  • Country (C): ISO 3166 iki harfli ülke kodu, örneğin US, GB veya DE.
  • Subject Alternative Name (SAN): Common Name dahil olmak üzere, sertifikanın kapsaması gereken her DNS adını ve IP adresini listeleyin. ClearPass, girdilerin tür ön ekleriyle birlikte virgülle ayrılmış olmasını bekler (listenin altındaki örneğe bakın).
  • Private Key Password: güçlü bir parola belirleyin. Daha sonra imzalanmış sertifikayı içe aktarırken buna ihtiyacınız olacak, bu nedenle güvenli bir şekilde saklayın.
  • Verify Private Key Password: aynı parolayı yeniden girin.
  • Key Length: 2048 bit seçin. 4096‘yı yalnızca güvenlik politikanız bunu zorunlu kılıyorsa seçin, çünkü daha uzun RSA anahtarları her TLS el sıkışmasında CPU maliyeti ekler. CA’nız ECDSA sertifikaları veriyor ise, desteklenen Kullanım türlerinde ECDSA (P-256) de kabul edilir.
  • Digest Algorithm: SHA-256 seçin. SHA-1, genel CA’lar tarafından kabul edilmemektedir ve modern istemciler tarafından reddedilir.
  • Valid for: CSR bir genel CA’ya gönderiliyorsa bu alanı boş bırakın. CA, ihraç edilen sertifikanın geçerlilik süresini belirler; bu süre şu anda 15 Mart 2026 veya sonrasında ihraç edilen yeni genel TLS sertifikaları için 200 gün ile sınırlıdır.

Geçerli bir SAN değeri şu şekilde görünür:

DNS:clearpass.example.com, DNS:cppm-node1.example.com, IP:10.0.0.10

Her alanı iki kez kontrol edin, ardından Submit‘e tıklayın.

Adım 4: CSR’ı İndirin

ClearPass, yeni CSR’ın Base64 içeriğini görüntüler. Dosyayı .csr uzantısıyla kaydetmek için Download CSR‘a tıklayın. Özel anahtar aynı zamanda oluşturulur ve imzalanmış sertifika içe aktarılana kadar seçtiğiniz düğüme ve Kullanıma karşı cihazda kalır.

İndirilen dosyayı herhangi bir düz metin düzenleyicisinde açın (Notepad, düz metin modunda TextEdit veya seçtiğiniz kod düzenleyici). İçerik şu şekilde başlar ve biter:

-----BEGIN CERTIFICATE REQUEST-----
MIIC...
-----END CERTIFICATE REQUEST-----

Tüm bloğu, BEGIN ve END satırları dahil olmak üzere kopyalayın ve SSL sertifikası sipariş sayfanızdaki CSR alanına yapıştırın. Göndermeden önce, içeriği (CN, SAN, anahtar boyutu, imza algoritması) CSR Çözücü aracımızla kontrol edebilirsiniz.

CA’nız talebi doğruladıktan ve sertifikayı ihraç ettikten sonra, imzalanmış sertifikayı içe aktarmak için Aruba ClearPass SSL kurulum talimatlarını izleyin. İçe aktarırken aynı düğümü ve aynı Kullanımı seçtiğinizden emin olun: bekleyen özel anahtar, sadece oluşturulduğu yuvaya karşı içe aktarılan bir sertifikayla eşleşir.

Bugün SSL Dragon’dan sipariş vererek SSL Sertifikalarında %10 indirimden yararlanın!

Hızlı düzenleme, güçlü şifreleme, %99,99 tarayıcı güvenilirliği, özel destek ve 25 günlük para iade garantisi. Kupon kodu: SAVE10

A detailed image of a dragon in flight
Tarafından yazıldı

SSL Sertifikaları konusunda uzmanlaşmış deneyimli içerik yazarı. Karmaşık siber güvenlik konularını açık, ilgi çekici içeriğe dönüştürmek. Etkili anlatımlar yoluyla dijital güvenliğin geliştirilmesine katkıda bulunun.