Bu kılavuz, uzun yıllar Pulse Secure adıyla satılan SSL VPN cihazı Ivanti Connect Secure üzerinde CSR (Certificate Signing Request) nasıl oluşturulur sorusunu yanıtlıyor. Talebi yönetici konsolunda System > Configuration > Certificates > Device Certificates bölümünde oluşturur, kuruluş bilgilerinizi girer ve kodlanmış talebi sertifika siparişinize kopyalarsınız. Cihaz aynı anda eşleşen özel anahtarı da oluşturur ve bunu cihazda tutar; bu nedenle imzalanan sertifikanın aynı cihaza, aynı bekleyen talebe geri dönmesi gerekir.
İsim hakkında bir not, çünkü her ikisi de hâlâ kullanımda. Ürün, Juniper Networks’ün Junos Pulse’ı olarak hayata başladı. 2014’te Siris Capital bu işi Juniper’dan satın alarak Pulse Secure’u kurdu ve 1 Aralık 2020’de Ivanti, Pulse Secure’u satın alarak ürün ailesini yeniden adlandırdı: Pulse Connect Secure, Ivanti Connect Secure oldu, Pulse Policy Secure, Ivanti Policy Secure oldu ve çoğu kişinin Pulse Secure diye bildiği masaüstü uygulaması artık Ivanti Secure Access Client. Bu işlem için sadece marka adı değişti. Aşağıdaki menü yolu, düğme adları ve form, Ivanti’nin güncel 25.1 sürümleri için belgelediği ve hâlâ Pulse markasını taşıyan eski 22.x ve 9.1 sürümlerinde de aynı şekilde geçerli olanlardır.
Ivanti Connect Secure’da (Pulse Secure) CSR Oluşturma
Eğer CSR’ınızı zaten oluşturduysanız ve CA’dan imzalanmış dosyaları aldıysanız, bu bölümü atlayıp doğrudan Ivanti Connect Secure üzerinde SSL sertifikası nasıl kurulur bölümüne geçin. Aksi halde aşağıdaki dört adımı takip edin. Başlamadan önce, kullanıcılarınızın VPN’e erişmek için tam olarak hangi ana bilgisayar adını yazacağına karar verin, çünkü sertifikanın taşıması gereken ad budur.
Adım 1: Device Certificates sayfasını açın
- Ivanti Connect Secure cihazınızın yönetici konsoluna oturum açın.
- System > Configuration > Certificates > Device Certificates öğesini seçin.
- Cihazda halihazırda bulunan sertifikalar, sayfanın üst kısmında Certificate issued to altında listelenir. Bu listeyi geçip Certificate Signing Requests tablosunun hemen üzerinde yer alan New CSR düğmesine gelin ve tıklayın. Talep formu açılır.
Adım 2: Talep sahibi bilgilerini girin
Buraya yazdığınız her şey talebe, çoğu da düzenlenen sertifikaya girer. Değerleri tam olarak yazın ve kısaltma kullanmayın.
- Common Name: sertifikanın güvence altına alması gereken tam nitelikli alan adı, örneğin vpn.yourcompany.com. Bu, kullanıcıların tarayıcıya veya Ivanti Secure Access Client’a gerçekten yazdığı ad olmalıdır, cihazın dahili ana bilgisayar adı değil. Joker karakterli (wildcard) bir sertifika için, alan adının önüne bir yıldız işareti koyun, örneğin *.yourcompany.com.
- Organization Name: şirketinizin tescilli tam yasal adı, örneğin Your Company LLC. Domain Validated bir sertifika bunu dikkate almaz, ancak Organization Validated ve Extended Validation sertifikaları şirket kayıtlarıyla karşılaştırılarak kontrol edilir; bu yüzden bir takma ad veya ticari unvan siparişinizi geciktirebilir.
- Org. Unit Name: boş bırakın. 1 Eylül 2022’den bu yana CA/Browser Forum Baseline Requirements, kamuya açık CA’ların düzenlenen sertifikalara Organizational Unit bilgisini eklemesini yasaklamıştır, bu yüzden buraya yazacağınız her şey göz ardı edilir.
- Locality: işletmenizin kayıtlı olduğu şehir, tam olarak yazılmış, örneğin San Jose. Bu, cihazın bulunduğu yer değil, kayıtlı adresinizdir.
- State (fully spelled out): o kayıtlı adresin eyalet veya bölgesi, tam yazılmış, örneğin CA değil California.
- Country (2 letter code): iki harfli ISO ülke kodu, örneğin US.
- Email Address: bir iletişim adresi. Kamuya açık CA’lar doğrulamayı bu alan üzerinden değil, siparişinizdeki iletişim bilgileri üzerinden yürütür, bu yüzden onay e-postalarını kimin alacağına bu alan karar vermez.
Kesme işaretlerine dikkat edin. Ivanti, bu değerlerden herhangi birinin içindeki bir kesme işaretinin ters eğik çizgi ile kaçırılması (escape) gerektiğini belgeler; bu yüzden Children’s Trust olarak tescilli bir şirket Children’s Trust şeklinde girilir. Bunu atlarsanız talep ya oluşturulamaz ya da adı bozuk şekilde geri döner.
Adım 3: Anahtar türünü ve uzunluğunu seçin
Talep sahibi alanlarının altında, form anahtar çiftinin nasıl oluşturulacağını sorar. Burada üç ayar görünür ve ilk ikisi CA’nızın talebi kabul edip etmeyeceğini belirler, bu yüzden bunları atlamayın.
- Key Type: belirli bir nedeniniz olmadıkça RSA olarak bırakın. ECC seçilmesi bir ECC Curve menüsü getirir: Ivanti’nin kendi örnek uygulaması P-256 talebi oluşturur ve Suite B kılavuzu P-256, P-384 ve P-521’i kapsar. Bu seçimle birlikte iki koşul gelir: Ivanti, ECC sertifikalarının yalnızca ISA Series ağ geçitlerinde ve sanal cihaz platformlarında desteklendiğini belgeler ve bir ECC sertifikası bir ağ bağlantı noktasına bağlandığında, o bağlantı noktasına yalnızca ECC şifreleme paketlerini destekleyen istemciler bağlanabilir. RSA bu iki sorunu da ortadan kaldırır.
- Key Length: kamuya açık CA’ların imzalayacağı en küçük RSA anahtarı olan en az 2048‘i seçin. Menüde hâlâ 1024 listelenmektedir, bu yüzden değiştirdiğinizden emin olun. Politikanız daha büyük bir anahtar gerektiriyorsa 3072 veya 4096 de uygundur. Güncel Ivanti Connect Secure sürümleri, cihaz sertifikası anahtarları için 8192 bit’e kadar destek belgeler, ancak eski sürümler 3072 bit sınırı belgelemiştir, bu yüzden büyük bir anahtar planlamadan önce sürümünüzün ne sunduğunu kontrol edin.
- Random Data: bu kutuya uzun bir rastgele karakter dizisi yazın. Cihaz, anahtarı oluştururken yazdığınız veriyi rastgele sayı üretecine karıştırır. Burada hatırlanacak veya kaydedilecek hiçbir şey yoktur.
Bilinmesi gereken bir sürüm notu. 25.1.0.0 sürümünden itibaren, Ivanti Connect Secure artık dijital imzalarda SHA-1’i kabul etmiyor ve yalnızca SHA-1 ile imzalanmış cihaz sertifikaları bulunduran bir cihaz kullanıcı arayüzünü başlatamıyor. Kamuya açık CA’lar 2016 yılının başından itibaren SHA-1 sertifikaları düzenlemeyi bıraktı, bu yüzden bugün kamuya açık bir CA’dan sipariş edilen bir sertifika bundan etkilenmez. Bu, dahili veya eski bir CA’dan talepte bulunuyorsanız önem taşır: SHA-256 veya daha iyisiyle imzaladığından emin olun.
Adım 4: Talebi oluşturun
Onaylamadan önce her alanı tekrar okuyun, ardından Create CSR düğmesine tıklayın. Cihaz talebi ve aynı anda ona ait özel anahtarı oluşturur. Anahtar cihazda kalır ve size veya CA’ya asla gösterilmez.
Sonraki ekran talebin oluşturulduğunu onaylar. Aşağı kaydırdığınızda kopyalamaya veya bir dosyaya kaydetmeye hazır, kodlanmış talebi göreceksiniz.
CSR’ı Kopyalayın ve CA’nıza Gönderin
Ekrandaki blok şu şekilde görünür:
-----BEGIN CERTIFICATE REQUEST-----
MIICvDCCAaQCAQAwdzELMAkGA1UEBhMCVVMxEzARBgNVBAgMCkNhbGlmb3JuaWEx
... (many lines of base64) ...
-----END CERTIFICATE REQUEST-----
Tüm bloğu, -----BEGIN CERTIFICATE REQUEST----- ve -----END CERTIFICATE REQUEST----- satırları dahil olmak üzere seçin. Her işaretçinin her iki tarafında beş tire bulunur. REQUEST kelimesine dikkat edin: bir sertifika imzalama talebi BEGIN CERTIFICATE ile sınırlandırılmaz ve daha kısa işaretçiyi yapıştırmak, sipariş formunun talebi reddetmesinin yaygın bir nedenidir. Bloğu Notepad veya TextEdit gibi düz metin düzenleyicisine, ardından sipariş formunuzdaki CSR kutusuna yapıştırın. Karakterleri değiştirebilecek ve kodlamayı bozabilecek bir kelime işlemci kullanmayın.
İşiniz bittiğinde Back to Device Certificates düğmesine tıklayın. Talebiniz artık Certificate Signing Requests altında bir Pending CSR bağlantısı olarak görünür ve metni tekrar kopyalamak için dilediğiniz zaman yeniden açabilirsiniz.
Beklerken kaçınılması gereken iki şey var:
- Bekleyen CSR’ı silmeyin. Ivanti sonucu açıkça belirtir: talebi silmek onunla birlikte özel anahtarı da siler ve ondan düzenlenen sertifikayı kuramazsınız. Bu olursa tek yol yeni bir CSR ve yeniden düzenlemedir.
- Bir seferde bir CA’ya birden fazla CSR göndermeyin. Ivanti bunun mükerrer ücretlendirmelere yol açabileceği konusunda uyarıyor.
Sipariş formu sertifikanın hangi web sunucusu için olduğunu sorarsa Apache‘yi veya birden fazla listelenmişse herhangi bir Apache seçeneğini seçin. Sertifika formatı sorulursa, standart olanı seçin. Her ikisi de bu cihaz için Ivanti’nin kendi önerileridir.
Göndermeden Önce CSR’ı Kontrol Edin
Common Name alanındaki bir yazım hatası, CA’nın kullanıcılarınızın kullanamayacağı bir sertifika düzenlemesi anlamına gelir ve yeniden düzenleme size başka bir doğrulama turu maliyeti çıkarır. Talebi CSR Decoder aracımıza yapıştırın ve okuyun: Common Name, kullanıcıların yazdığı tam ana bilgisayar adı olmalı ve kuruluş bilgileri tescilinizle eşleşmelidir. Bir sorun varsa cihazda yeni bir CSR oluşturun. Kodlanmış metni asla düzenlemeyin, çünkü talep kendi özel anahtarıyla imzalanmıştır ve herhangi bir değişiklik onu geçersiz kılar.
Bir iş istasyonunda OpenSSL yüklüyse, talebi bir dosyaya kaydedin ve aynı kontrolü yerel olarak çalıştırın:
openssl req -noout -text -verify -in vpn.csr
Bu komut konuyu (subject), anahtar boyutunu ve talebin kendi anahtarına karşı doğrulandığını onaylayan bir satır yazdırır.
Yerleşik Form Yetersiz Kaldığında
New CSR formu tek bir Common Name ister ve ek ana bilgisayar adları için bir alan sunmaz, bu yüzden çok alanlı (SAN) bir sertifika için talep oluşturamaz. Bir sertifikanın birkaç farklı adı kapsaması gerekiyorsa, örneğin vpn.yourcompany.com ve portal.yourcompany.com, talebi cihaz dışında oluşturun ve sertifikayı daha sonra anahtarıyla birlikte içe aktarın. Bir joker karakterli sertifika buna gerek duymaz: joker karakteri Common Name olarak girin, yerleşik form bunu halleder.
CSR Generator aracımız tek bir formdan SAN talebi oluşturur. Herhangi bir makinede OpenSSL kullanmayı tercih ederseniz, bu komut talebi ve anahtarı birlikte oluşturur:
openssl req -new -newkey rsa:2048 -nodes
-keyout vpn.key
-out vpn.csr
-subj "/CN=vpn.yourcompany.com/O=Your Company LLC/L=San Jose/ST=California/C=US"
-addext "subjectAltName=DNS:vpn.yourcompany.com,DNS:portal.yourcompany.com"
Common Name’i, gösterildiği gibi SAN listesindeki ilk giriş olarak tekrarlayın. İstemciler ana bilgisayar adını SAN girişleriyle eşleştirir ve Common Name’i göz ardı eder, bu yüzden yalnızca CN’de görünen bir ad kapsanmaz. vpn.key‘i güvenli bir yerde saklayın: bu şekilde oluşturulan bir talep için cihaz anahtarı tutmaz, bu yüzden içe aktarma sırasında bekleyen bir CSR yerine Import Certificate & Key aracılığıyla onu kendiniz sağlarsınız.
CA Sertifikanızı Düzenledikten Sonra
Doğrulama tamamlandığında, CA size imzalanmış sertifikayı ve ara (CA) zincirini genellikle bir ZIP arşivinde e-posta ile gönderir. Arşivi çıkarın, ardından tekrar System > Configuration > Certificates > Device Certificates bölümüne gidin, eşleşen Pending CSR bağlantısına tıklayın ve Import signed certificate altında dosyaya göz atıp Import düğmesine tıklayın. Bekleyen talebe içe aktarmak, sertifikayı cihazın Adım 4’ten beri tuttuğu anahtarla eşleştiren adımdır.
Cihaz, DER veya PEM kodlamasında X.509 sertifikalarını (.cer, .crt, .der ve .pem dosyaları) ve ayrıca PKCS#12’yi (.pfx ve .p12) kabul eder. Sertifikayı içe aktarmak son adım değildir: kullanıcılar için herhangi bir şey değişmeden önce ara sertifikaları eklemeniz ve yeni sertifikayı bağlantı noktalarınıza bağlamanız gerekir. Ivanti Connect Secure üzerinde SSL sertifikası nasıl kurulur başlıklı kılavuzumuz her ikisini de kapsıyor.
Süresi dolmak üzere olan bir sertifikayı değiştiriyorsanız bir seçeneğiniz var. Yukarıda açıklandığı gibi yeni bir CSR oluşturmak, Ivanti’nin daha güvenli seçenek olarak adlandırdığı yoldur, çünkü CA yeni bir anahtara karşı yeni bir sertifika düzenler ve eski anahtar kullanımdan kaldırılır. Alternatif ise mevcut anahtarı korur ve Ivanti bunu daha az güvenli seçenek olarak adlandırır: yenilemeyi CA’nızdan orijinal CSR’ınızı yeniden göndererek veya CA’nın hâlâ kaydında olduğunu onaylayarak sipariş edin, ardından listedeki sertifikayı açın, Renew Certificate düğmesine tıklayın, yenilenmiş dosyaya göz atın ve Import düğmesine tıklayın. Bu, aynı anahtarı ileri taşıma pahasına yeni bir talep oluşturmaktan kurtarır.
Sıkça Sorulan Sorular
Yönetici konsolunda System > Configuration > Certificates > Device Certificates öğesini seçin ve New CSR düğmesine tıklayın. Talep sahibi bilgilerini ve anahtar ayarlarını doldurun, ardından Create CSR düğmesine tıklayın. Kodlanmış talep bir sonraki ekranda görünür ve imzalanmış sertifikayı içe aktarana kadar talep Pending olarak listelenir.
Evet. Ivanti, Pulse Secure’u 1 Aralık 2020’de satın aldı ve ürünleri yeniden adlandırdı: Pulse Connect Secure, Ivanti Connect Secure oldu, Pulse Policy Secure, Ivanti Policy Secure oldu ve Pulse Secure masaüstü istemcisi Ivanti Secure Access Client oldu. Sertifika iş akışı değişmedi, bu yüzden bu adımlar cihazınız hâlâ Pulse markasını taşısa da yeni Ivanti markasını taşısa da geçerlidir.
Hayır. Cihaz, Create CSR düğmesine tıkladığınızda anahtarı yerel olarak oluşturur ve görünmez tutar. Yalnızca talep görüntülenir ve yalnızca talep CA’ya gönderilir. Bu yüzden imzalanmış sertifikanın aynı cihaza, aynı bekleyen talebe geri içe aktarılması gerekir ve bu yüzden beklerken bekleyen bir CSR’ı asla silmemelisiniz: silmek anahtarı da siler ve ondan düzenlenen sertifika kullanılamaz hale gelir.
Key Length değeri 2048 olan RSA neredeyse her dağıtıma uygundur ve 2048 bit, kamuya açık CA’ların imzalayacağı en küçük anahtardır. Güvenlik politikanız daha büyük bir anahtar gerektiriyorsa 3072 veya 4096’yı seçin. ECC‘yi yalnızca bilinçli olarak seçin: Ivanti, ECC sertifikalarının yalnızca ISA Series ağ geçitlerinde ve sanal cihaz platformlarında desteklendiğini belgeler ve bir ECC sertifikası sunan bir bağlantı noktasına yalnızca ECC şifreleme paketlerini destekleyen istemciler bağlanabilir.
Yerleşik form üzerinden hayır; bu form tek bir Common Name alır ve ek adlar için bir alan sunmaz. Joker karakter çalışır, bu yüzden tüm ana bilgisayar adlarınız tek bir alan adı altındaysa Common Name olarak *.yourcompany.com girin. Gerçekten farklı adlar için talebi CSR Generator aracımız veya OpenSSL ile oluşturun, özel anahtarı kendiniz saklayın ve her ikisini de bekleyen bir CSR yerine Import Certificate & Key aracılığıyla yükleyin.
Hayır. Talep kendi özel anahtarıyla imzalanmıştır, bu yüzden tek bir karakteri düzenlemek onu geçersiz kılar. Cihazda doğru değerlerle yeni bir CSR oluşturun ve onu gönderin. Onun yerine geçen talep hazır olduğunda, ona karşı henüz bir sertifika düzenlenmediği sürece hatalı bekleyen talebi silebilirsiniz.
Çünkü bunlar iki farklı nesnedir. -----BEGIN CERTIFICATE REQUEST----- bir CSR’ı, yani CA’ya gönderdiğiniz bloğu işaretler. -----BEGIN CERTIFICATE----- ise düzenlenmiş bir sertifikayı, yani CA’nın geri gönderdiği bloğu işaretler. Talebi kendi işaretçileri sağlam kalacak şekilde, her iki tarafta da tam beş tire ile ve öncesinde veya sonrasında hiçbir şey olmadan kopyalayın.
Bugün SSL Dragon’dan sipariş vererek SSL Sertifikalarında %10 indirimden yararlanın!
Hızlı düzenleme, güçlü şifreleme, %99,99 tarayıcı güvenilirliği, özel destek ve 25 günlük para iade garantisi. Kupon kodu: SAVE10


