Bu eğitim, Cisco ASA cihazında CSR (Sertifika İmzalama Talebi) oluşturmanın iki yolunu ele alır: ASDM grafik arayüzü üzerinden ve CLI üzerinden. Her iki yöntem de bir RSA anahtar çifti ve SSL sipariş sürecinde Sertifika Yetkilisine (CA) sunacağınız bir CSR oluşturur.
Orijinal ASA 5500 donanımı kullanım ömrünün sonuna ulaşmış olsa da, aynı ASA yazılımı (ve dolayısıyla aynı CSR prosedürü) Firepower 1000, 2100, 4100, 9300 serisi ve ASAv sanal cihazı dahil olmak üzere güncel Cisco platformlarında çalışır. Aşağıdaki adımlar bunların tümü için geçerlidir.
ASDM (GUI) Üzerinden CSR Oluşturma
CSR’ınızı zaten oluşturduysanız, doğrudan Cisco ASA SSL kurulum talimatlarına geçebilirsiniz.
CSR’ı otomatik olarak oluşturmak için CSR Generator aracımızı da kullanabilir veya aşağıdaki ASDM adımlarını takip edebilirsiniz.
Adım 1: Identity Certificates panelini açın
Cisco Adaptive Security Device Manager’a (ASDM) giriş yapın. Configuration > Device Management menüsüne gidin (bazı ASDM sürümlerinde bu seçenek yerine Remote Access VPN altında görünür). Certificate Management ağacını açın ve Identity Certificates‘i seçin. Add‘e tıklayın.
Adım 2: Anahtar çifti oluşturun
Add Identity Certificate penceresinde Trustpoint Name alanına bir ad yazın (örneğin mysite_cert). Add a new identity certificate radyo düğmesini seçin ve Key Pair yanındaki New‘e tıklayın.
Add Key Pair penceresinde:
- Enter new key pair name‘i seçin ve açıklayıcı bir ad yazın.
- Key Size‘ı 2048 olarak ayarlayın. ASA, SSL sunucu kimlik doğrulaması için 4096 bit anahtarları desteklemez (Cisco hatası CSCut53512), bu nedenle önerilen değer 2048’dir.
- Usage için General Purpose‘u seçin (RSA için gereklidir).
Generate Now‘a tıklayın. Cihaz anahtar çiftini oluşturur ve sizi Add Identity Certificate penceresine geri döndürür.
Adım 3: Certificate Subject DN’yi doldurun
Certificate Subject DN yanındaki Select‘e tıklayın. Açılan pencerede, açılır listeden her özelliği seçin, değeri girin ve Add‘e tıklayın:
- CN (Common Name): cihazın sunacağı tam nitelikli alan adı, örneğin vpn.yoursite.com.
- O (Organization): kuruluşunuzun tescilli yasal adı, örneğin GPI Holding LLC.
- L (Locality): kuruluşunuzun kayıtlı olduğu şehir, örneğin San Jose.
- ST (State): eyalet veya il, örneğin California.
- C (Country): iki harfli ISO ülke kodu, örneğin US.
OU (Organizational Unit) alanını atlayabilirsiniz. CA’lar bu alanı artık verilen sertifikalara dahil etmemektedir.
Girdileri gözden geçirin ve OK‘e tıklayın.
Adım 4: Advanced seçeneklerinde FQDN’yi ayarlayın
Add Identity Certificate penceresine geri dönüp Advanced‘e tıklayın. FQDN alanına, önceki adımda CN için girdiğiniz aynı tam nitelikli alan adını yazın (örneğin vpn.yoursite.com). Bu değer, CSR’ın Subject Alternative Name (SAN) uzantısına yerleştirilir. OK‘e tıklayın.
Adım 5: CSR’ı oluşturun ve kaydedin
Add Certificate‘e tıklayın. ASDM, CSR’ı bir metin dosyasına kaydetmenizi ister. Bir dosya adı ve konum seçip kaydedin.
Kaydedilen dosyayı bir metin düzenleyicide açın ve dosyanın -----BEGIN CERTIFICATE REQUEST----- ile başladığını ve -----END CERTIFICATE REQUEST----- ile sona erdiğini doğrulayın. Bu bloğun tamamını (bu etiketler dahil) CA’nızın sipariş formuna yapıştıracaksınız.
Göndermeden önce içeriği tekrar kontrol etmek için CSR’ı SSL Dragon CSR decoder aracına yapıştırın.
CLI Üzerinden CSR Oluşturma
Komut satırını tercih ediyorsanız, SSH üzerinden veya konsol üzerinden ASA’ya bağlanın ve aşağıdaki adımları takip edin.
Adım 1: RSA anahtar çiftini oluşturun
Ayrıcalıklı EXEC moduna girin, ardından yapılandırma moduna geçin ve açıklayıcı bir etiketle 2048 bit bir RSA anahtar çifti oluşturun:
configure terminal
crypto key generate rsa label mysite_key modulus 2048
ASA, anahtar çiftinin oluşturulduğunu onaylar. 4096 kullanmayın, çünkü ASA, SSL sunucu kimlik doğrulaması için 4096 bit anahtarları desteklemez.
Adım 2: Trustpoint’i yapılandırın
Bir trustpoint oluşturun ve alt yapılandırma moduna girin. Anahtar çiftini atayın, subject adını ve FQDN’yi ayarlayın, ardından terminal kaydını (manuel kes-yapıştır) seçin. Sonra global yapılandırma moduna geri çıkın:
crypto ca trustpoint mysite_cert
enrollment terminal
subject-name CN=vpn.yoursite.com,O=GPI Holding LLC,L=San Jose,ST=California,C=US
keypair mysite_key
fqdn vpn.yoursite.com
exit
subject-name değerlerini ve FQDN’yi kendi kuruluşunuzun bilgileriyle değiştirin. CN, cihazın sunacağı alan adı veya ana bilgisayar adıyla eşleşmelidir.
Adım 3: CSR’ı oluşturun
CSR’ı üretmek için kayıt komutunu çalıştırın:
crypto ca enroll mysite_cert
ASA size iki etkileşimli soru sorar. Cihaz seri numarasının subject adına dahil edilip edilmeyeceği sorulduğunda no (hayır) yanıtını verin. Sertifika talebinin terminale gösterilip gösterilmeyeceği sorulduğunda yes (evet) yanıtını verin.
ASA ardından CSR’ı terminalde görüntüler. -----BEGIN CERTIFICATE REQUEST-----‘tan -----END CERTIFICATE REQUEST-----‘a kadar (bu etiketler dahil) her şeyi kopyalayın ve bir metin dosyasına yapıştırın.
CA’nıza göndermeden önce CSR içeriğini SSL Dragon CSR decoder aracıyla doğrulayabilirsiniz.
Sonraki adımlar
SSL sipariş süreci sırasında CSR’ı Sertifika Yetkilinize gönderin. CA talebi doğruladıktan ve sertifikayı verdikten sonra, imzalanmış sertifikayı içe aktarmak ve cihazda HTTPS’i etkinleştirmek için Cisco ASA SSL kurulum kılavuzuna geçin.
Kurulumdan sonra her şeyin çalıştığını doğrulamak için SSL Checker ile bir tarama yapın.
Bugün SSL Dragon’dan sipariş vererek SSL Sertifikalarında %10 indirimden yararlanın!
Hızlı düzenleme, güçlü şifreleme, %99,99 tarayıcı güvenilirliği, özel destek ve 25 günlük para iade garantisi. Kupon kodu: SAVE10


